Регламент передачи обезличенных персональных данных в государственную информационную систему
Документ на случай, когда оператор получает адресное требование передать обезличенные данные в государственную информационную систему: кто принимает требование, кто обезличивает, кто проверяет результат и кто отвечает за срок.
Зачем нужен документ
В 152-ФЗ появилась статья, которая устроена не так, как всё остальное в законе. Обычно обязанность оператора существует постоянно: собирать согласия, публиковать политику, отвечать на обращения. Здесь иначе — уполномоченный орган в сфере информационных технологий направляет конкретному оператору требование передать обезличенные данные в государственную информационную систему, и в этом требовании указаны и перечень данных, и сроки. До получения требования делать нечего. После получения времени на построение процедуры уже нет.
Именно этот разрыв регламент и закрывает. Он пишется заранее, когда требования ещё нет: кто его принимает и регистрирует, кто определяет, какие массивы под него подпадают, кто выполняет обезличивание, кто проверяет результат перед отправкой и кто отвечает за соблюдение срока. Организация, у которой этого документа нет, начинает выяснять всё перечисленное после того, как срок пошёл.
И здесь же лежит главная особенность документа, которую стоит понять до того, как браться за его текст. Во всех остальных местах комплекта обезличивание — защитная мера: убрали идентифицируемость, снизили ущерб от возможной утечки, данные остались внутри организации. В этой процедуре обезличивание работает ровно наоборот. Оно здесь не защита, а условие выдачи: техническое состояние, при котором данные разрешено передать наружу. Качество обезличивания — единственное, что отделяет передачу обезличенного набора от передачи персональных данных третьему лицу.
Чем грозит отсутствие
Скажем прямо то, о чём рынок обычно молчит: отдельного административного наказания за неисполнение требования о передаче обезличенных данных кодекс не установил. Своего штрафного состава у этой обязанности нет, и подставлять сюда чужой — значит выдумывать. Но отсутствие отдельной статьи не означает отсутствия риска: он здесь просто другой природы и в двух случаях из трёх дороже штрафа.
Как ещё называют этот документ
Что должно быть в документе
Регламент удобно строить как маршрут одного требования — от входящего письма до отметки об исполнении. Тогда видно, где процедура может встать, и на каждом стыке появляется имя ответственного.
Требования законодательства
Как связан с другими документами
Регламент не работает в одиночку: он запускает процедуру, описанную соседними документами, и завершается записью в третьем.
Когда обновлять документ
Документ молодой, и практика вокруг него будет меняться быстрее, чем вокруг остальных позиций комплекта. Перечисленные ниже события требуют возвращения к тексту, а не просто к его исполнению.
Что спросит проверяющий
Пока практики проверок по этой статье немного, но структура разговора предсказуема: сначала факт получения требования, потом — что именно ушло наружу и кто за это отвечал.
Разбор эксперта
Первое, что я советую понять про эту процедуру: здесь обезличивание работает не в ту сторону, к которой все привыкли. В остальном комплекте оно — способ уменьшить ущерб: чем меньше идентифицируемости, тем дешевле обходится инцидент, и данные при этом остаются у вас. Тут обезличивание — пропуск на выход. Это меняет отношение к качеству работы: обычно достаточно, чтобы обезличивание было разумным, а здесь нужно, чтобы оно было безупречным, потому что проверять его будут не на вашем массиве, а рядом с чужими. Ошибка обнаружится не у вас и не сразу, но ответит за неё тот, кто передал.
Второе — про самую частую подмену. Обезличиванием называют замену фамилии на идентификатор, а таблицу соответствия оставляют у себя. Это не обезличивание, а псевдонимизация, и разница принципиальная: закон говорит о невозможности определить принадлежность без дополнительной информации, то есть допускает существование ключа, — но требует, чтобы ПОСЛЕДУЮЩАЯ обработка принадлежность не раскрывала. А последующая обработка идёт в чужой системе, рядом с другими наборами. Набор из редких признаков — маленький населённый пункт, редкая специальность, необычная дата — восстанавливает человека без всякого ключа. Я всегда советую проверять результат не на вопрос «убрали ли мы имя», а на вопрос «сколько людей в стране подходит под эту строку». Если ответ «один», обезличивания не произошло.
И третье — организационное. Эта обязанность приходит письмом и приносит собственный срок, а строится процедура несколько недель: разобрать перечень, выбрать метод, обезличить, проверить, передать, зафиксировать. Между этими двумя фактами и лежит смысл документа. Регламент, написанный заранее, стоит одного спокойного дня. Тот же регламент, который пишут после получения требования, стоит нервов всей команды и почти гарантированно даёт результат хуже — потому что проверку качества сокращают первой, когда торопятся. Разделите обезличивание и контроль между двумя людьми прямо в тексте: это единственная мера, которая переживает спешку.
Напишите регламент до того, как придёт требование, — после уже поздно. Первым шагом поставьте проверку на запрещённые категории, чтобы не обезличивать то, что вообще нельзя передавать. Разведите обезличивание и контроль результата между разными людьми и зафиксируйте проверку актом, а не устно. Отдельно решите судьбу дополнительной информации: где хранится, кто допущен, когда уничтожается. Проверяйте результат вопросом «сколько человек подходит под эту строку», а не «убрали ли мы имя». И заранее сформулируйте, что вы ответите субъекту, который спросит, передавали ли вы его данные, — этот вопрос обязательно прозвучит.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Обязанность возникает не у всех сразу, а у того оператора, которому направлено требование. Круг случаев, в которых формируются составы данных, определяет Правительство. До получения требования никаких действий по этой статье предпринимать не нужно — кроме готовности их выполнить.
Нет. Передаются данные, полученные в результате обезличивания, а обязанность вытекает из закона и адресного требования уполномоченного органа. Но это не освобождает оператора от прозрачности: вопрос от субъекта о судьбе его данных вполне вероятен, и ответ на него стоит подготовить заранее.
Требование законное, и его неисполнение — это неисполнение требования уполномоченного органа. Отдельного штрафа за это кодекс не установил, но разбирательство и внимание к организации возникнут. Если запрошенных данных нет или они относятся к категориям, которые включать запрещено, об этом нужно сообщить письменно и в срок, а не молчать.
Специальные категории персональных данных и биометрические данные. Единственное исключение — сведения о состоянии здоровья, обрабатываемые в целях повышения эффективности государственного и муниципального управления. Кроме того, результат обезличивания не должен содержать информацию, доступ к которой ограничен федеральными законами.
Государственные и муниципальные органы с подведомственными организациями, органы внебюджетных фондов, а также граждане и российские юридические лица, отвечающие требованиям закона — в том числе наличию сведений в реестре операторов и российскому контролю над компанией. Для свежих данных негосударственных операторов доступ второй группы открывается только через год.
Нет. Составы данных обрабатываются только внутри этой системы; запись, извлечение и передача их из неё не допускаются. Отдельно запрещено предоставлять результаты обработки иностранным лицам, кроме случаев по международному договору, федеральному закону или решению Президента.
Нет, это разные документы. Регламент обезличивания отвечает на вопрос «как» и работает всегда, в том числе для внутренних задач. Этот регламент отвечает на вопрос «что делать, когда пришло требование и пошёл срок»: приём, разбор, проверка на запреты, контроль результата, передача, фиксация.