Продолжение. Полагаю целесообразным
в статье 16 Закона о ЗПД закрепить обязанность оператора вести реестр обработок ПД.
Считаю, что именно реестр обработок является подспорьем и помощником для DPO в построении системы защиты ПД в организации. Без реестра обработок DPO не сможет систематизировать все процессы в своей организации, особенно, если организация крупная или этих обработок много. Реестр обработок нужен не только для DPO, но и для работника. Именно на основе реестра обработок каждого подразделения и(или) обработок конкретного работника DPO должен индивидуально общаться с руководителями подразделений либо отдельными работниками.
НЦЗПД по итогам проверок как нарушение отсутствие реестра обработок в актах не указывает, но в требованиях (предписаниях) всегда пишет на необходимость систематизации оператором процесса обработок ПД. Без этой систематизации точно порядок не наведешь, нарушения не устранишь. В период работы в НЦЗПД во время проверок часто приходилось сталкиваться с отсутствием у оператора реестра обработок. На фоне огромного количества выявляемых нарушений, которые стали возможны в том числе из-за отсутствия или нежелания вести реестр обработок. Причем многие DPO и руководители сообщали, что обязанности вести реестр обработок в законодательстве о персональных данных нет, поэтому они его и не ведут!!!
Одновременно полагаю необходимым издание документов, определяющих политику всех операторов (уполномоченных лиц), кроме физлиц, в отношении обработки персональных данных, в т.ч. для государственных органов и организаций. В первую очередь, через политики реализовывается основные требования к обработке – прозрачность и справедливое соотношение интересов всех заинтересованных лиц. Сейчас получается так: госорганизация ведет видеонаблюдение или обрабатывает аналитические куки, при этом соответствующие политики может не издавать.
Правовой форум