Многие владельцы сайтов считают, что для соблюдения законодательства о персональных данных достаточно разместить на сайте политику конфиденциальности и добавить чек-бокс согласия.
На практике этого недостаточно.
Если сайт собирает фамилию, имя, номер телефона, электронную почту, ИИН, адрес, IP-адрес или иные сведения, позволяющие прямо либо косвенно идентифицировать пользователя, владелец сайта становится собственником и (или) оператором персональных данных.
С этого момента на него распространяются требования Закона Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите».
При проверке соблюдения законодательства о персональных данных применяются не только общие положения Закона.
Юридически значимыми являются:
Закон Республики Казахстан «О персональных данных и их защите» - устанавливает основные обязанности собственников и операторов персональных данных.
Предпринимательский кодекс Республики Казахстан - статья 143 предусматривает применение проверочных листов при осуществлении государственного контроля и надзора.
Совместный приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 19 марта 2024 года № 149/НҚ и Заместителя Премьер-Министра - Министра национальной экономики Республики Казахстан от 19 марта 2024 года № 12, которым утвержден Проверочный лист за соблюдением законодательства Республики Казахстан о персональных данных и их защите в отношении собственников и (или) операторов, а также третьих лиц.
Приказ Министра цифрового развития, инноваций и аэрокосмической промышленности Республики Казахстан от 12 июня 2023 года № 179/НҚ, которым утверждены Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
Именно совокупность этих актов определяет, что должен иметь и соблюдать владелец сайта, если он собирает и обрабатывает персональные данные пользователей.
Что означает проверочный лист
Проверочный лист - это перечень конкретных требований, по которым государственный орган вправе оценивать соблюдение законодательства.
Иными словами, проверка не должна проводиться произвольно. Проверяющий оценивает исполнение тех требований, которые включены в утвержденный проверочный лист.
В сфере персональных данных такой проверочный лист содержит 33 требования. Их можно условно разделить на несколько блоков.
1. Законность сбора и обработки персональных данных
Ключевое требование - сбор и обработка персональных данных должны осуществляться с согласия субъекта или его законного представителя, если иное основание не предусмотрено законом.
Для сайта это означает, что пользователь должен быть заранее проинформирован о том, какие данные собираются, для каких целей и каким образом они будут использоваться.
Также проверяется, ограничена ли обработка персональных данных конкретными, заранее определенными и законными целями.
Иными словами, нельзя собирать данные «на всякий случай». Если сайт собирает номер телефона для обратной связи, эти данные должны использоваться именно для связи с пользователем, а не для иных целей без надлежащего основания.
Отдельное требование касается запрета сбора и обработки копий документов, удостоверяющих личность, на бумажном носителе. Это важно для компаний, которые при регистрации, заключении договоров или оказании услуг запрашивают копии удостоверений личности.
2. Взаимодействие с государственными информационными системами
Если объект информатизации взаимодействует с информационными системами государственных органов или государственных юридических лиц, содержащими персональные данные, проверяется интеграция с государственным сервисом контроля доступа к персональным данным.
Для обычного сайта-визитки это требование может быть неактуальным.
Однако оно становится важным для сервисов, которые получают данные из государственных баз, используют интеграции через Smart Bridge или иным образом взаимодействуют с государственными информационными ресурсами.
3. Конфиденциальность, хранение и передача данных
Проверочный лист предусматривает соблюдение конфиденциальности персональных данных ограниченного доступа.
Это означает, что такие данные не должны распространяться без согласия субъекта или иного законного основания.
Также проверяется хранение персональных данных в базе, находящейся на территории Республики Казахстан.
Для бизнеса это особенно важно при использовании зарубежных CRM-систем, облачных хранилищ, сервисов рассылок, аналитики, хостинга и иных цифровых инструментов.
Если персональные данные передаются за пределы Казахстана, необходимо оценивать соблюдение требований о трансграничной передаче персональных данных.
4. Внутренние документы компании
Одной политики конфиденциальности на сайте недостаточно.
Проверочный лист предусматривает наличие у собственника и (или) оператора внутренних документов, в том числе:
• перечня персональных данных, необходимого и достаточного для выполнения задач;
• документов, определяющих политику в отношении сбора, обработки и защиты персональных данных;
• целей обработки персональных данных ограниченного доступа;
• порядка обработки, распространения и доступа к персональным данным ограниченного доступа;
• порядка блокирования персональных данных при обращении субъекта;
• перечня лиц, имеющих доступ к персональным данным ограниченного доступа.
Юридические лица также должны назначить лицо, ответственное за организацию обработки персональных данных.
Кроме того, необходимо выделить бизнес-процессы, в которых используются персональные данные, и разделить персональные данные на общедоступные и ограниченного доступа.
5. Права субъектов персональных данных
Проверочный лист содержит требования, связанные с реализацией прав субъектов персональных данных.
Компания должна быть готова:
• предоставить субъекту или его законному представителю возможность ознакомиться с его персональными данными;
• дать мотивированный ответ в случае отказа в предоставлении информации;
• предоставить уполномоченному органу информацию о способах и процедурах, используемых для соблюдения требований законодательства о персональных данных.
Для сайта это означает, что должна существовать понятная процедура обращения пользователя по вопросам его персональных данных.
6. Информационная безопасность
Значительная часть проверочного листа посвящена техническим и организационным мерам защиты.
Проверяются, в частности:
• применение многофакторной аутентификации при доступе к электронным информационным ресурсам, содержащим персональные данные ограниченного доступа;
• установка средств защиты информации и обновлений программного обеспечения;
• ведение журнала событий систем управления базами данных;
• ведение журнала действий пользователей, имеющих доступ к персональным данным;
• применение средств контроля целостности персональных данных;
• передача персональных данных по защищенным каналам связи или с применением шифрования;
• применение средств криптографической защиты информации;
• использование средств идентификации и аутентификации пользователей.
Это означает, что проверка может затрагивать не только юридические документы, но и фактическое устройство информационной системы, в которой обрабатываются персональные данные.
7. Инциденты информационной безопасности
Отдельное требование касается уведомления уполномоченного органа об инцидентах информационной безопасности, связанных с незаконным доступом к персональным данным ограниченного доступа.
Поэтому у компании должен быть не только комплект документов, но и понятная процедура реагирования на утечки, несанкционированный доступ и иные инциденты.
Что должен проверить владелец сайта
До запуска сайта или онлайн-сервиса рекомендуется проверить наличие:
✓ согласия на сбор и обработку персональных данных;
✓ политики обработки и защиты персональных данных;
✓ пользовательского соглашения, если сайт предоставляет личный кабинет или сервис;
✓ перечня собираемых персональных данных;
✓ определенных целей обработки данных;
✓ приказа о назначении ответственного лица;
✓ порядка доступа к персональным данным;
✓ перечня лиц, имеющих доступ к персональным данным;
✓ порядка блокирования и удаления персональных данных;
✓ мер технической защиты;
✓ журналов доступа и действий пользователей;
✓ порядка реагирования на инциденты информационной безопасности;
✓ оценки рисков при использовании зарубежных сервисов, хостинга, CRM, аналитики и рассылок.
Проверка сайта на предмет соблюдения законодательства о персональных данных не сводится к наличию одного документа на сайте.
Государственный орган вправе оценивать комплекс требований: от согласия пользователя и целей обработки данных до хранения баз на территории Казахстана, назначения ответственного лица, ведения журналов доступа и применения технических мер защиты.
Поэтому владельцу сайта необходимо ориентироваться не только на Закон Республики Казахстан «О персональных данных и их защите», но и на проверочный лист, утвержденный совместным приказом № 149/НҚ и № 12 от 19 марта 2024 года, а также на Правила осуществления мер по защите персональных данных, утвержденные приказом № 179/НҚ от 12 июня 2023 года.
Именно эти акты показывают, что фактически может быть предметом проверки и какие документы, процедуры и технические меры должны быть подготовлены заранее.
Настоящий материал носит исключительно информационный характер.
Информация подготовлена на основании законодательства Республики Казахстан, действовавшего на дату публикации материала. В связи с возможными изменениями законодательства и особенностями конкретной ситуации применение изложенной информации без получения индивидуальной юридической консультации может быть некорректным.
