Каждому оператору по стандарту — 23 марта 2026 г. в 13:52:30.341
Каждому оператору по стандарту Представители Роскомнадзора неоднократно озвучивали идею о том, что для разных типов операторов необходимо разработать стандарты обработки персональных данных (например, здесь и здесь). Общая задумка – разработать некие правила, которые определят допустимые параметры обработки данных (какие данные можно собирать, на каком основании, как долго их хранить и т.д.). Судя по всему, эта инициатива имеет все шансы быть реализованной на практике. В связи с этим хотелось бы высказать несколько соображений. Какими могут быть «стандарты» Юридический формат будущих «стандартов» пока неизвестен, поэтому можно представить два основных сценария: 🔹 Устанавливаются обязательные требования к параметрам обработки персональных данных для операторов определенных отраслей. 🔹 Разрабатываются рекомендации, описывающие «одобренные» регулятором подходы к обработке, но не являющиеся обязательными. На наш взгляд (который совпадает с мнением известных нам DPO), первый сценарий – негативный, а второй – нейтральный или умеренно позитивный (в зависимости от подхода к статусу стандартов и их содержания). Почему обязательные «стандарты» – это плохо? Обработка данных пронизывает практически все бизнес-процессы компании: от найма до маркетинга и продаж. Даже внутри одной отрасли, будь то ритейл или фарма, эти процессы существенно отличаются и зависят от масштаба, структуры и иных особенностей компании. Если собрать представителей десяти компаний одной отрасли и предложить им договориться о единых обязательных для всех требованиях к целям обработки данных, составу собираемых данных и срокам их обработки, то вероятность достижения консенсуса будет стремиться к нулю. Если добавить к ним представителя регулятора, который должен будет одобрить избранные бизнесом подходы, то вероятность успеха окажется еще ниже. Попробуйте спросить любого бухгалтера о разумных сроках обработки данных бывших работников в системе кадрового учета, а клиентского менеджера – когда можно удалять данные представителя клиента из CRM-системы. Затем сравните их ответы с позициями регулятора по тем же вопросам. Уже здесь станет очевидно, что разработка обязательных правил, которые устроят и рынок, и регулятора, крайне маловероятна. Любые обязательные «стандарты» неизбежно будут отставать от технологий и бизнес-практик, а значит – мешать развитию соответствующих отраслей. Поэтому попытка описать допустимые практики работы с персональными данными в виде обязательных правил (помимо уже закрепленных в законе) обречена на провал. Если, конечно, цель не состоит в создании правил, которые невозможно выполнить. Почему необязательные стандарты – это тоже не всегда хорошо? Разработка стандартов рекомендательного характера – это достаточно нейтральная инициатива. Но чтобы они принесли реальную пользу отрасли, бизнес должен видеть понятные стимулы к их внедрению. Самый очевидный стимул – снижение рисков привлечения к ответственности. То есть оператор, внедривший стандарт и подтвердивший это, должен рассматриваться как заведомо выполняющий требования законодательства. Готов ли регулятор придать стандартам такое значение? Есть и другая проблема: стандарт должен быть реалистичным. Чем он дальше от реальных бизнес-практик, тем ниже вероятность его внедрения. Бизнес не будет внедрять стандарт, снижающий комплаенс-риски, если одновременно понизится эффективность бизнес-процессов, от которых зависит его выживание. Это вновь возвращает нас к проблеме, связанной с очевидной удаленностью позиций регулятора и операторов. Что вместо стандартов? Если обязательные стандарты – плохо, а необязательные – хорошо, но не всегда, то какие альтернативы могут повысить эффективность регулирования? Об этом в следующих публикациях.

