Что необходимо знать о целях сбора персональных данных

О том, что нужно знать о цели сбора персональных данных, как ее формировать, расскажем в статье.
Что необходимо знать о целях сбора персональных данных
Иллюстрация: Астрал
  • ПДн — персональные данные.

  • ИСПДн — информационная система персональных данных.

  • Субъект ПДн — физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных.

Цель обработки ПДн — это результат действий с данными. Она определяет, для чего и зачем мы обрабатываем персональные данные. Задайте себе вопрос: для чего я собираю данные с сотрудника? Например, для заключения и исполнения трудовых договоров — это и может быть вашей целью.

Однако неправильным будет смешивать различные цели обработки данных различных субъектов. Например, нельзя использовать единую цель — для заключения и исполнения трудовых договоров, договоров с клиентами/контрагентами. Такая цель неоднозначна и неконкретна.

Исходя из смысла 152-ФЗ и заложенных в нём принципов, цели обработки данных должны быть конкретными. Они должны быть чётко и полноценно обозначены, прописаны во внутренних документах (положениях, политике, правилах работы и т.д.), а также фактически выполняться оператором.

Операторы самостоятельно определяют подходы к выбору целей обработки данных. Важно подойти к этому вопросу так, чтобы облегчить себе дальнейшую работу по организации обработки персональных данных, включая исполнение требований, установленных ч. 1 ст. 6, ст. 18.1 и 19 152-ФЗ, ПП РФ № 1119 и иных положений закона.

В противном случае это может привести к нарушению требований законодательства и даже повлечь административную ответственность, например, по ч. 1 ст. 13.11 КоАП РФ, если выяснится, что осуществляется обработка персональных данных, несовместимая с целями сбора персональных данных, определённых в ваших внутренних документах.

Например: вы прописали в вашей политике и уведомлении, что собираете персональные данные для заключения договоров, а в реальности собираете данные для трудоустройства.

Цели обработки персональных данных обширны и многообразны. Для примера обратимся к электронной форме уведомления об обработке, реализованной на Портале ПДн или в сервисе 152DOC

Операторам предложен выбор из 37 целей обработки данных деятельности. И это только возможные варианты, а не закрытый перечень целей обработки ПДн, вы всегда можете прописывать свои Цели.

Для операторов важно не только полноценно и чётко определить все цели обработки, но ещё и правильно с ними работать (систематизировать, конкретизировать или обобщать).

Придерживайтесь следующих принципов при описании целей:

  1. Для каждого оператора перечень и содержание целей обработки ПДн будут различны, в зависимости от видов деятельности, внутренних процессов её организации, наличия передачи третьим лицам, использования ИСПДн, различных информационных ресурсов и технических решений. Даже похожие по своему виду деятельности компании могут выделять разные Цели, в зависимости от внутренних процессов сбора данных. В законе нет требования, какие Цели обязательно должны быть в той или иной компании.

  2. Каждый оператор по своему усмотрению разделяет цели обработки и определяет основания, по которым данные цели выбирает (кто-то за основу берёт виды деятельности, кто-то определяет цели, опираясь на исполнение конкретного закона, кто-то дробит цели по всем процессам обработки, которые есть в компании, кто-то определяет цели по ИСПДн, кто-то ориентируется на правовые основания и т.д.). 

  3. Внутри компании не должно быть дублирования целей обработки персональных данных. Каждая цель определяется и описывается один раз. Это связано с тем, что процессы обработки ПДн разные, а следовательно, и цели будут различны. В противном случае вы просто сами запутаетесь в своих локальных документах и в принципе во всей системе обработки ПДн в вашей компании.

  4. Не забывайте, что одна укрупнённая (но при этом конкретная) цель может включать несколько однородных «подцелей» и не обязательно увлекаться их излишним «дроблением».

Некоторые компании используют такие понятия как «макроцель» и «микроцель».

Микроцели

Макроцель

Обеспечение сохранности имущества и защита личности от преступных посягательств

Обеспечение безопасности деятельности

Управление ситуационной осведомлённостью (включая взаимодействие в рамках непредвиденных ситуаций, ЧС, аварийных ситуаций и т.д.)

Обеспечение пропускного режима

В таком случае именно «макроцель» берут за основу определения главных целей обработки ПДн в компании, в том числе при установлении целей обработки внутри ИСПДн, а также в локальных актах и при подаче уведомления в Роскомнадзор.

Дробить цели удобно компаниям, которые, например, занимаются конкретным видом деятельности и оказывают услуги контрагентам, предположим, по подготовке отчётов, — тогда для них будет актуально разбивать цели.

Или, например, когда разные сотрудники работают по разным «мелким» целям, и компания хочет в документах чётко разграничить доступ к ПДн под каждого сотрудника.

Ещё пример: предприятие маленькое и работает с небольшими объёмами данных о сотрудниках и контрагентов/клиентов. Как показывает опыт, в данном случае целесообразнее пойти по пути укрупнения целей.

Можно, например, отталкиваться от субъектов ПДн, что позволит разделить цели обработки ПДн сотрудников и контрагентов/клиентов, но при этом не будет их лишнего дробления. В частности, это могут быть две цели: одна будет связана с обработкой ПДн сотрудников и их родственников (например, трудоустройство и исполнение законодательства, действующего по отношению к организации как работодателю), а вторая будет отражать ведение основной деятельности и работу с контрагентами (например, заключение, сопровождение и исполнение заключённых договоров (можно уточнить сферу, в которой заключаются договоры, если это возможно)).

С одной стороны — большое количество целей, вероятнее всего, увеличит объёмы локальных документов, усложнит их содержание и работу по их дальнейшей актуализации. С другой стороны — конкретизация целей позволит наиболее глубоко и чётко определить процессы обработки, учесть все нюансы, разграничить их и контролировать более детально.

Здесь важно найти баланс между требованиями законодательства, интересами и желаниями оператора относительно организации внутренних процессов обработки данных и разработки локальных актов, плюсами и минусами конкретизации и обобщения целей.

Пример формирования целей в обработке данных Сотрудников

Если говорить про обработку ПДн сотрудников, то можно выделить различные кадровые процессы, в которых задействованы данные: трудоустройство, формирование и ведение личных дел, направление отчётности в государственные органы, начисление заработной платы и иные расчёты с сотрудниками, выпуск электронных подписей, содействие в получении образования и продвижения по службе, контроль количества и качества выполняемой работы, обеспечение сохранности имущества и многое другое.

Можно ли сгруппировать данные процессы в одну или несколько укрупнённых целей (например, «Управление персоналом», «Вознаграждение, поощрение, мотивация и поддержка персонала», «Исполнение требований законодательства РФ, действующих в отношениях: работник и работодатель»)? Попробуем разобраться в данном вопросе.

Конечно, каждый кадровый процесс может рассматриваться в качестве самостоятельной цели обработки ПДн сотрудников. Но обратим внимание на связь между категориями субъектов ПДн и на наличие близких и примерно одинаковых объёмов данных для указанных целей.

Если цели связаны с обработкой примерно одних и тех же категорий персональных данных и имеют близких по смыслу субъектов, возможно их объединение по типу моделей «цель — подцели», «макроцель — микроцели».

Микроцели

Макроцель

Оформление и приём на работу

Управление персоналом

Кадровый, бухгалтерский, воинский учёт

Принятие управленческих и кадровых решений, содействие в обучении и продвижении по службе

Контроль выполнения трудовой функции

Рассмотрение и разрешение трудовых споров и т.д.

Каждый из описанных вариантов определения основных, базовых целей допустим. Каким путём пойти — зависит от оператора и выбранного им подхода к определению целей.

Почему так много внимания уделяется целям? От правильно сформулированных целей зависит правильное составление многих документов.

1. Необходимость учёта целей обработки заложена в принципы обработки данных (ст. 5 152-ФЗ), исходя из которых:

  • обработка ограничивается конкретными, заранее определёнными и законными целями;

  • обработка должна быть совместима с целями сбора данных;

  • содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки, не допускается обработка излишних данных по отношению к целям;

  • должны быть обеспечены точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки;

  • хранение данных должно осуществляться не дольше, чем этого требуют цели обработки.

2. При разработке локальных актов операторы должны исходить из целей обработки. Положения п. 2 ч. 1 ст. 18.1 152-ФЗ обязывают операторов разрабатывать локальные акты таким образом, чтобы для каждой цели обработки ПДн были определены категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований. Пользователи сервиса 152DOC отмечают, что именно в таком порядке формируются документы и указываются цели.

3. При подаче в Роскомнадзор уведомления об обработке ПДн оператор для каждой цели обработки персональных данных указывает категории данных, категории субъектов, ПДн которых обрабатываются, правовое основание обработки, перечень действий с данными и способы их обработки (ч. 3.1 ст. 22 152-ФЗ).

4. При получении согласия на обработку персональных данных. Для письменной формы согласия, а также согласия на обработку ПДн, разрешённых субъектом для распространения, законодательно закреплено внесение в них информации о целях обработки (ч. 4 ст. 9 152-ФЗ, приказ РКН от 24.02.2021№ 18). Для согласия в свободной форме указание целей обусловлено требованиями о конкретности, однозначности и информированности любого согласия и принципами обработки (ст. 9 152-ФЗ).

5. В случае трансграничной передачи операторы обязаны уведомить Роскомнадзор, в том числе о цели трансграничной передачи и дальнейшей обработки переданных персональных данных (п. 3 ч. 4 ст. 12 152-ФЗ) и т. д.

Важно найти баланс, чтобы цели не были излишне абстрактными, отражали фактические обстоятельства обработки персональных данных, не противоречили закону, но и излишним «дроблением» тоже увлекаться не стоит.

Реклама: ООО «АСТРАЛ-СОФТ», ИНН: 4027145240, erid:

Начать дискуссию

🔥 Акция «Жаркие скидки в любую погоду»! Самые горячие онлайн-курсы «Клерка» за 4 290 рублей до 20 мая

Мы предлагаем самые выгодные цены на онлайн-курсы по учету на маркетплейсах, УСН, ВЭД, финмоделированию, ФСБУ и бухгалтерии с нуля. Только до 20 мая их можно купить за 4 290 рублей!

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики
Лучшие спикеры, новый каждый день

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру
Опытом делятся эксперты-практики, без воды

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Проверки ФАС

ФАС рассказала, как, где и на что контролирует цены

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

В России нашли фейковый магазин приложений Play Market

Специалисты по изучению киберпреступлений предупредили об опасном магазине приложений для смартфона. В файлах содержатся вирусы, которые могут украсть личные данные и деньги.

Обзоры новостей

⚡️ Итоги дня: искусственный интеллект защитит смартфон от кражи, в Петербурге будут следить за курильщиками, а в TikTok появятся часовые видео

Подготовили обзор главных событий дня — 17 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Малый бизнес получил 130 млрд рублей по программе «1764»

По льготной ставке 13,4% годовых финансирование привлекли представители МСП из сферы гостиничных услуг, обрабатывающих производств, сельского хозяйства, а также транспортные компании и склады.

С 2025 года социальный заказ будет работать во всех регионах

Экспериментальный механизм социального заказа оказался успешным, поэтому Минфин утвердит его на постоянной основе. К участию присоединятся все регионы РФ.

Модульбанк запустил оценку юридического риск-профиля клиентов

Модульбанк запустил новый сервис по оценке юридического риск-профиля бизнеса на базе направления Модульюрист. Сервис подойдет для продавцов на маркетплейсах, производственных компаний и других типов бизнеса.

Экономика России

Росимуществу передали две рыбопромышленные компании

Суд национализировал две компании из Владивостока по добыче рыбы. Их договоры с Росрыболовством признали недействительными.

Интересные материалы

Когда сотрудник не хочет уходить: как уволить скандального работника

Увольняя сотрудника за прогулы, хамство и пьянство, вы всегда рискуете. Он может добиться возвращения по суду, и вам придется выплатить штраф — а сотрудник и дальше будет вести себя так же. Разбираемся, как обосновать увольнение и правильно оформить документы.

Когда сотрудник не хочет уходить: как уволить скандального работника