Правила осуществления внутреннего контроля соответствия обработки персональных данных
Внутренняя процедура самопроверки: организация сама, до прихода Роскомнадзора, сверяет свою обработку данных с законом и собственными документами. Мера, которая превращает комплект бумаг в работающую систему.
Зачем нужен документ
Комплект документов по 152-ФЗ — это фотография соответствия на день его составления. Через полгода появляются новые сотрудники с доступом к данным, новый подрядчик, новая форма на сайте, новая цель обработки, — и фотография перестаёт совпадать с реальностью. Внутренний контроль нужен для того, чтобы этот разрыв обнаруживала сама организация, а не проверяющий. Закон прямо относит его к обязательным мерам оператора (п. 4 ч. 1 ст. 18.1), а правила описывают, как эта мера исполняется.
По сути это регламент самопроверки: что проверяем, кто проверяет, по какому чек-листу, что делаем с найденными несоответствиями и как об этом узнаёт руководитель. Организует контроль ответственный за организацию обработки — для него это прямая обязанность по п. 1 ч. 4 ст. 22.1, а не добрая воля.
Практическая ценность документа не в самом факте его наличия, а в том, что он заставляет регулярно смотреть на неудобные места: собираются ли согласия там, где нужны; не хранятся ли данные уволенных дольше срока; отвечают ли на обращения вовремя; совпадает ли реальная обработка с тем, что заявлено в Политике и в уведомлении РКН. Организация без контроля узнаёт ответы на эти вопросы в худший момент — из акта проверки.
Чем грозит отсутствие
Своего состава у «непроведения внутреннего контроля» в КоАП нет — нарушение идёт по общей ч. 1 ст. 13.11. Но настоящая цена отсутствия контроля не в этом штрафе, а в том, что без него копятся все остальные нарушения, каждое со своей санкцией.
Как ещё называют этот документ
Что должно быть в документе
Правила должны отвечать на пять вопросов: что проверяем, кто, как часто, по какому чек-листу и что делаем с найденным. Без последнего пункта контроль превращается в формальность: несоответствия находят, но не устраняют.
Требования законодательства
Как связан с другими документами
Когда обновлять документ
Что спросит проверяющий
По внутреннему контролю проверяют не наличие красивого регламента, а следы реальных проверок: проводились ли они, что нашли и что с этим сделали.
Разбор эксперта
Внутренний контроль — тот редкий документ комплекта, который приносит пользу не проверяющему, а самой организации, и именно поэтому его чаще всего не исполняют. Правила пишут, приказом утверждают, а дальше ни одной проверки не проводят: пока Роскомнадзор не пришёл, кажется, что и незачем. Между тем контроль — единственная мера, которая ловит проблему, пока она дешёвая.
Самая частая путаница здесь — с контролем защиты в ИСПДн. Их сливают в один документ, потому что оба называются «контроль». Но у них разный предмет: один про соответствие всей обработки закону, другой про технические меры безопасности; и разная периодичность: у первого её нет вовсе, у второго — не реже раза в три года. Слитый регламент обычно наследует трёхлетний срок и в итоге проверяет обработку раз в три года, что для организационной части непозволительно редко.
Третье — про то, что контроль без корректирующих действий бессмыслен. Мы регулярно видим акты, где несоответствия аккуратно перечислены из года в год и из года в год не устраняются. Такой контроль хуже, чем никакого: он документально подтверждает, что организация о нарушениях знала и ничего не делала. Ценность не в том, чтобы найти, а в том, чтобы закрыть найденное и это зафиксировать.
Сделайте контроль лёгким и регулярным, а не тяжёлым и разовым. Короткий чек-лист на полторы страницы, плановая проверка раз в год, внеплановая — по событию, обязательный план устранения с датами. Разведите его с контролем защиты в ИСПДн: это разные проверки, и удобнее вести их по отдельным регламентам, чем спорить потом, что имелось в виду. И привяжите к контролю оценку вреда — их логично делать одновременно.
Частые вопросы
Периодичность внутреннего контроля соответствия обработки законом не установлена — оператор определяет её сам и фиксирует в правилах. На практике берут плановую проверку раз в год плюс внеплановые по событию. Трёхлетний срок из ПП № 1119 относится к другому контролю — за защитой данных в информационных системах.
Предметом и основанием. Внутренний контроль по п. 4 ч. 1 ст. 18.1 проверяет соответствие всей обработки закону и внутренним документам: основания, согласия, сроки, ответы субъектам. Контроль по п. 17 ПП № 1119 — про технические меры безопасности в информационных системах, проводится не реже раза в три года. Это две разные процедуры, и смешивать их в одном документе не стоит.
Организует его ответственный за организацию обработки — для него это прямая обязанность по п. 1 ч. 4 ст. 22.1. Проводить может он сам или комиссия под его руководством. Важно, чтобы проверяющий не контролировал собственный участок работы — иначе теряется смысл проверки.
Да. Закон говорит о «внутреннем контроле и (или) аудите» — внешний аудит с привлечением специализированной организации засчитывается как исполнение той же меры. Ответственность за проведение при этом остаётся на операторе.
Оформить актом или отчётом, составить план устранения выявленных несоответствий с ответственными и сроками, проконтролировать устранение и довести результаты до руководителя. Контроль без корректирующих действий не имеет смысла и при внешней проверке работает против оператора.
Да, это мера из перечня ст. 18.1, обязательного для всех операторов. Для небольшой организации она просто короче: чек-лист компактнее, проверку проводит сам ответственный. Отсутствие обязанности назначать ответственного у ИП контроль не отменяет — проводит его сам предприниматель.
Правила задают порядок, план — конкретный график проверок на период. Их удобно держать раздельно: правила меняются редко, а план составляется на каждый год заново. Формально можно совместить, но при проверке отдельный план нагляднее показывает, что контроль действительно ведётся по расписанию.