Перечень персональных данных, обрабатываемых в ИСПДн
Таблица, в которой по каждой информационной системе перечислено, чьи данные в ней обрабатываются, какие именно поля, с какой целью и на каком основании. Исходные данные для уровня защищённости и главный инструмент проверки на избыточность.
Зачем нужен документ
Перечень ПДн — это инвентаризация данных. Не описание того, как организация относится к обработке (это делает политика), и не список систем (это перечень ИСПДн), а конкретная таблица: система, категория субъектов, поля, цель, основание, срок хранения. Всё, что дальше делает организация с защитой данных, считается по этой таблице.
Практическая ценность перечня в двух вещах. Во-первых, из него берутся параметры для определения уровня защищённости: категория данных и число субъектов. Во-вторых, он единственный документ, который показывает избыточность. Пока поля разбросаны по системам, «лишнее» невидимо; собранные в таблицу, они бросаются в глаза — особенно графа «цель», которую нечем заполнить.
Отсюда правило составления: перечень заполняется от систем, а не от шаблона. Открыть кадровую программу и выписать реальные поля карточки работника; открыть CRM и выписать поля клиента; посмотреть, что на самом деле пишет форма с сайта в базу. Перечень, переписанный из типового образца, описывает не организацию, а образец.
Чем грозит отсутствие
Санкции за сам факт отсутствия перечня в КоАП нет. Наказывают за то, что без перечня обнаруживается: обработку данных без цели и сверх необходимого объёма — по ч. 1 ст. 13.11.
Как ещё называют этот документ
Что должно быть в документе
Жёстко заданной формы у перечня нет — есть набор граф, без которых он не выполняет своей функции. Проверка простая: по заполненной строке должно быть возможно определить уровень защищённости и ответить, законна ли обработка.
Требования законодательства
Как связан с другими документами
Перечень ПДн — расчётная база технического контура. С ним сверяются документы и выше, и ниже по цепочке.
Когда обновлять документ
Перечень пересматривают по событию — и раз в год сплошной сверкой с содержимым систем: поля добавляются без объявления.
Что спросит проверяющий
Перечень ПДн проверяют сопоставлением с реальностью: с содержимым систем, с формами сбора и с тем, что заявлено публично.
Разбор эксперта
Перечень ПДн — тот документ, где сразу видно, готовила организация комплект сама «по образцу» или разбиралась в своих процессах. В типовом образце в графе данных стоит «фамилия, имя, отчество, паспортные данные, адрес». В реальной кадровой системе полей вдвое больше, и половина из них появилась потому, что так было удобно кому-то три года назад.
Мы всегда просим сделать одну простую вещь: выгрузить структуру полей из каждой системы и положить рядом с перечнем. Это занимает час у администратора и обычно обнаруживает данные, о которых руководство не знало, — комментарии в CRM с диагнозами клиентов, приложенные сканы паспортов, графу «дети» в кадровой таблице. Дальше по каждому полю тот же вопрос: цель, основание, срок хранения.
Отдельно про сроки хранения. Это самая пропускаемая графа перечня, и она же самая полезная. Пока срок не записан, данные хранятся вечно, и любая утечка касается не только действующих клиентов, но и всех, кто ушёл за десять лет. Записанный срок превращает уничтожение в рутину и заметно уменьшает объём того, что вообще может утечь.
Делайте перечень отдельными блоками по системам и не пытайтесь свести всё в одну таблицу на страницу: уровни защищённости у систем разные, и разбивка понадобится всё равно. Обязательно заполняйте графы объёма субъектов и срока хранения — их пропускают чаще всего, а спрашивают почти всегда. И проведите ревизию на избыточность до того, как перечень будет утверждён: сокращать состав данных задним числом сложнее, чем не вносить лишнее сразу.
Частые вопросы
Жёстко установленной формы нет, но по строке должно быть возможно определить уровень защищённости и законность обработки. Минимум: система, категория субъектов, состав данных, категория данных по закону, цель, основание, объём субъектов, срок хранения.
Да, если по ним можно определить конкретного человека, а в связке ФИО с телефоном это обычно так. Отдельный номер телефона без привязки к личности спорнее, но в перечне такие поля всё равно описывают: они хранятся вместе с остальными.
Достаточно порядка величины и порога: до 100 тысяч субъектов или более — именно этот порог влияет на уровень защищённости по ПП РФ № 1119. Оценку берут из выгрузки базы и указывают как ориентировочную.
Да, если обрабатываются данные физического лица: ФИО, паспортные данные, адрес, телефон. Статус ИП не превращает эти сведения в сведения о юридическом лице.
Ссылку на конкретную норму — Трудовой кодекс и обязанности работодателя по кадровому учёту. Формулировка «на основании 152-ФЗ» основанием не является: закон регулирует обработку, а не разрешает её сам по себе.
Отдельные документы не нужны, но разбивка по системам внутри перечня обязательна: уровень защищённости определяется для каждой системы, и без разбивки исходных данных для этого нет.
Через графу срока хранения: она задаёт момент, когда данные должны быть уничтожены или обезличены по ч. 7 ст. 5 152-ФЗ. Перечень без сроков делает уничтожение непроверяемым, а хранение — бессрочным.