17 июля Артем Дмитриев рассказывал на онлайн-конференции Актион «Болевые точки — 2026. ... — 21 июля 2026 г. в 13:34:55.141
17 июля Артем Дмитриев рассказывал на онлайн-конференции Актион «Болевые точки — 2026. Как юристам, кадровикам и бухгалтерии защитить компанию от главных угроз» о рисках передачи ПД третьим лицам и получения данных от них. А точнее, о том как их снизить. Казалось бы, «страшнее» всего быть оператором, поручающим обработку ПД, а оптимально – стать обработчиком. Но свободно выбирать модель взаимодействия вряд ли придется: как правило, применима только одна. РКН все равно будет смотреть на суть отношений, поэтому искусственное применение роли обработчика лишь осложнит ваше положение в случае, например, дата-инцидента. Итак, что включать в договоры с партнерами. Кратко, по 3 примера к каждому кейсу. Общие положения – полезны и для поручения, и для передачи между операторами (оп-оп): 🔹 Поддержка при обращениях субъектов и запросах РКН. Согласуйте контакты, SLA, обязанность предоставить документы и содействовать проверкам. Частая проблема: после получения запроса партнер внезапно перестает отвечать, и все риски – исключительно ваши. 🔹 Обязанность незамедлительно уведомить об инциденте. Важен каждый час: от этого зависит исполнение обязанностей перед РКН, а иногда и начало срока давности. Практика это хорошо показывает – Ростелеком не даст соврать! 🔹 Договорная ответственность за нарушения. Если за нарушение ничего не будет, то и нет стимула соблюдать договоренности. Предусмотрите штрафы за любые отклонения и обязанность компенсировать реальный ущерб, включая штрафы. А лучше – обязанность партнера застраховать свою договорную ответственность перед вами. Что предусмотреть в оп-оп договорах: 🔹 Четко определить статус сторон как самостоятельных операторов. Иначе отношения могут счесть поручением обработки, а значит вы будете отвечать за все действия партнера-«обработчика». 🔹 Гарантии законности обработки. Контрагент должен подтвердить, что имеет законное основание для передачи ПД и надлежащим образом уведомил субъектов об этом. Возможно, он также обеспечивает основание для вашей обработки, например, собирая согласия для вас. 🔹 Безопасный способ передачи данных. Незащищенный канал – это риск инцидента еще до начала обработки. Способ передачи должен быть предметом договора, иначе непонятно, кто понесет риски за инцидент, когда data in transit, и кто уведомляет РКН об этом. Что обязательно предусмотреть в поручении: 🔹 Субобработчики и инфраструктура. С учетом позиции РКН возможность привлечения, перечень субобработчиков, требования к договорам последующей обработки – лучше закреплять прямо в договоре. Если уместно – ограничивать передачу данных пределами РФ. Где хранятся данные: своя инфраструктура, аттестованное облако, российская площадка? Если обработчик осуществляет сбор ПД, необходимо отдельно учитывать требования о локализации. 🔹 Эксцесс исполнителя. Полезно предусмотреть, что действия обработчика за пределами полученных инструкций – его самостоятельная ответственность, включая уведомление РКН в случае дата-инцидента. 🔹 Уничтожение данных и его подтверждение. Обработчики нередко забывают уничтожить ПД или дают формальные справки, а оператор не может подтвердить исполнение требований закона. А если позже утекут те же данные, доказать уничтожение невозможно. Зафиксируйте в договоре требования к логам уничтожения и срокам их хранения обработчиком, если обработка происходит в его контуре. Но это только полдела: нужно добиться, чтобы эти условия реально попадали во все договоры, а для этого нужен выстроенный процесс и контроли. Чтобы не отпускать гостей вебинара с пустыми руками, мы подготовили анкету для оценки обработчиков ПД. Она помогает понять, стоит ли доверять обработку подрядчику (а если выбора нет – заранее усилить договор с ним), и продемонстрировать должную осмотрительность при выборе обработчика. От ответственности это не освобождает, но может стать аргументом при инциденте. #Комплаенс #PrivacyМнение TG | YT | RT | LI | Комплайтека

