Что необходимо знать о целях сбора персональных данных

О том, что нужно знать о цели сбора персональных данных, как ее формировать, расскажем в статье.
Что необходимо знать о целях сбора персональных данных
Иллюстрация: Астрал
  • ПДн — персональные данные.

  • ИСПДн — информационная система персональных данных.

  • Субъект ПДн — физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных.

Цель обработки ПДн — это результат действий с данными. Она определяет, для чего и зачем мы обрабатываем персональные данные. Задайте себе вопрос: для чего я собираю данные с сотрудника? Например, для заключения и исполнения трудовых договоров — это и может быть вашей целью.

Однако неправильным будет смешивать различные цели обработки данных различных субъектов. Например, нельзя использовать единую цель — для заключения и исполнения трудовых договоров, договоров с клиентами/контрагентами. Такая цель неоднозначна и неконкретна.

Исходя из смысла 152-ФЗ и заложенных в нём принципов, цели обработки данных должны быть конкретными. Они должны быть чётко и полноценно обозначены, прописаны во внутренних документах (положениях, политике, правилах работы и т.д.), а также фактически выполняться оператором.

Операторы самостоятельно определяют подходы к выбору целей обработки данных. Важно подойти к этому вопросу так, чтобы облегчить себе дальнейшую работу по организации обработки персональных данных, включая исполнение требований, установленных ч. 1 ст. 6, ст. 18.1 и 19 152-ФЗ, ПП РФ № 1119 и иных положений закона.

В противном случае это может привести к нарушению требований законодательства и даже повлечь административную ответственность, например, по ч. 1 ст. 13.11 КоАП РФ, если выяснится, что осуществляется обработка персональных данных, несовместимая с целями сбора персональных данных, определённых в ваших внутренних документах.

Например: вы прописали в вашей политике и уведомлении, что собираете персональные данные для заключения договоров, а в реальности собираете данные для трудоустройства.

Цели обработки персональных данных обширны и многообразны. Для примера обратимся к электронной форме уведомления об обработке, реализованной на Портале ПДн или в сервисе 152DOC

Операторам предложен выбор из 37 целей обработки данных деятельности. И это только возможные варианты, а не закрытый перечень целей обработки ПДн, вы всегда можете прописывать свои Цели.

Для операторов важно не только полноценно и чётко определить все цели обработки, но ещё и правильно с ними работать (систематизировать, конкретизировать или обобщать).

Придерживайтесь следующих принципов при описании целей:

  1. Для каждого оператора перечень и содержание целей обработки ПДн будут различны, в зависимости от видов деятельности, внутренних процессов её организации, наличия передачи третьим лицам, использования ИСПДн, различных информационных ресурсов и технических решений. Даже похожие по своему виду деятельности компании могут выделять разные Цели, в зависимости от внутренних процессов сбора данных. В законе нет требования, какие Цели обязательно должны быть в той или иной компании.

  2. Каждый оператор по своему усмотрению разделяет цели обработки и определяет основания, по которым данные цели выбирает (кто-то за основу берёт виды деятельности, кто-то определяет цели, опираясь на исполнение конкретного закона, кто-то дробит цели по всем процессам обработки, которые есть в компании, кто-то определяет цели по ИСПДн, кто-то ориентируется на правовые основания и т.д.). 

  3. Внутри компании не должно быть дублирования целей обработки персональных данных. Каждая цель определяется и описывается один раз. Это связано с тем, что процессы обработки ПДн разные, а следовательно, и цели будут различны. В противном случае вы просто сами запутаетесь в своих локальных документах и в принципе во всей системе обработки ПДн в вашей компании.

  4. Не забывайте, что одна укрупнённая (но при этом конкретная) цель может включать несколько однородных «подцелей» и не обязательно увлекаться их излишним «дроблением».

Некоторые компании используют такие понятия как «макроцель» и «микроцель».

Микроцели

Макроцель

Обеспечение сохранности имущества и защита личности от преступных посягательств

Обеспечение безопасности деятельности

Управление ситуационной осведомлённостью (включая взаимодействие в рамках непредвиденных ситуаций, ЧС, аварийных ситуаций и т.д.)

Обеспечение пропускного режима

В таком случае именно «макроцель» берут за основу определения главных целей обработки ПДн в компании, в том числе при установлении целей обработки внутри ИСПДн, а также в локальных актах и при подаче уведомления в Роскомнадзор.

Дробить цели удобно компаниям, которые, например, занимаются конкретным видом деятельности и оказывают услуги контрагентам, предположим, по подготовке отчётов, — тогда для них будет актуально разбивать цели.

Или, например, когда разные сотрудники работают по разным «мелким» целям, и компания хочет в документах чётко разграничить доступ к ПДн под каждого сотрудника.

Ещё пример: предприятие маленькое и работает с небольшими объёмами данных о сотрудниках и контрагентов/клиентов. Как показывает опыт, в данном случае целесообразнее пойти по пути укрупнения целей.

Можно, например, отталкиваться от субъектов ПДн, что позволит разделить цели обработки ПДн сотрудников и контрагентов/клиентов, но при этом не будет их лишнего дробления. В частности, это могут быть две цели: одна будет связана с обработкой ПДн сотрудников и их родственников (например, трудоустройство и исполнение законодательства, действующего по отношению к организации как работодателю), а вторая будет отражать ведение основной деятельности и работу с контрагентами (например, заключение, сопровождение и исполнение заключённых договоров (можно уточнить сферу, в которой заключаются договоры, если это возможно)).

С одной стороны — большое количество целей, вероятнее всего, увеличит объёмы локальных документов, усложнит их содержание и работу по их дальнейшей актуализации. С другой стороны — конкретизация целей позволит наиболее глубоко и чётко определить процессы обработки, учесть все нюансы, разграничить их и контролировать более детально.

Здесь важно найти баланс между требованиями законодательства, интересами и желаниями оператора относительно организации внутренних процессов обработки данных и разработки локальных актов, плюсами и минусами конкретизации и обобщения целей.

Пример формирования целей в обработке данных Сотрудников

Если говорить про обработку ПДн сотрудников, то можно выделить различные кадровые процессы, в которых задействованы данные: трудоустройство, формирование и ведение личных дел, направление отчётности в государственные органы, начисление заработной платы и иные расчёты с сотрудниками, выпуск электронных подписей, содействие в получении образования и продвижения по службе, контроль количества и качества выполняемой работы, обеспечение сохранности имущества и многое другое.

Можно ли сгруппировать данные процессы в одну или несколько укрупнённых целей (например, «Управление персоналом», «Вознаграждение, поощрение, мотивация и поддержка персонала», «Исполнение требований законодательства РФ, действующих в отношениях: работник и работодатель»)? Попробуем разобраться в данном вопросе.

Конечно, каждый кадровый процесс может рассматриваться в качестве самостоятельной цели обработки ПДн сотрудников. Но обратим внимание на связь между категориями субъектов ПДн и на наличие близких и примерно одинаковых объёмов данных для указанных целей.

Если цели связаны с обработкой примерно одних и тех же категорий персональных данных и имеют близких по смыслу субъектов, возможно их объединение по типу моделей «цель — подцели», «макроцель — микроцели».

Микроцели

Макроцель

Оформление и приём на работу

Управление персоналом

Кадровый, бухгалтерский, воинский учёт

Принятие управленческих и кадровых решений, содействие в обучении и продвижении по службе

Контроль выполнения трудовой функции

Рассмотрение и разрешение трудовых споров и т.д.

Каждый из описанных вариантов определения основных, базовых целей допустим. Каким путём пойти — зависит от оператора и выбранного им подхода к определению целей.

Почему так много внимания уделяется целям? От правильно сформулированных целей зависит правильное составление многих документов.

1. Необходимость учёта целей обработки заложена в принципы обработки данных (ст. 5 152-ФЗ), исходя из которых:

  • обработка ограничивается конкретными, заранее определёнными и законными целями;

  • обработка должна быть совместима с целями сбора данных;

  • содержание и объём обрабатываемых ПДн должны соответствовать заявленным целям обработки, не допускается обработка излишних данных по отношению к целям;

  • должны быть обеспечены точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки;

  • хранение данных должно осуществляться не дольше, чем этого требуют цели обработки.

2. При разработке локальных актов операторы должны исходить из целей обработки. Положения п. 2 ч. 1 ст. 18.1 152-ФЗ обязывают операторов разрабатывать локальные акты таким образом, чтобы для каждой цели обработки ПДн были определены категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований. Пользователи сервиса 152DOC отмечают, что именно в таком порядке формируются документы и указываются цели.

3. При подаче в Роскомнадзор уведомления об обработке ПДн оператор для каждой цели обработки персональных данных указывает категории данных, категории субъектов, ПДн которых обрабатываются, правовое основание обработки, перечень действий с данными и способы их обработки (ч. 3.1 ст. 22 152-ФЗ).

4. При получении согласия на обработку персональных данных. Для письменной формы согласия, а также согласия на обработку ПДн, разрешённых субъектом для распространения, законодательно закреплено внесение в них информации о целях обработки (ч. 4 ст. 9 152-ФЗ, приказ РКН от 24.02.2021№ 18). Для согласия в свободной форме указание целей обусловлено требованиями о конкретности, однозначности и информированности любого согласия и принципами обработки (ст. 9 152-ФЗ).

5. В случае трансграничной передачи операторы обязаны уведомить Роскомнадзор, в том числе о цели трансграничной передачи и дальнейшей обработки переданных персональных данных (п. 3 ч. 4 ст. 12 152-ФЗ) и т. д.

Важно найти баланс, чтобы цели не были излишне абстрактными, отражали фактические обстоятельства обработки персональных данных, не противоречили закону, но и излишним «дроблением» тоже увлекаться не стоит.

Реклама: ООО «АСТРАЛ-СОФТ», ИНН: 4027145240, erid:

Начать дискуссию

Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Лучшие спикеры, новый каждый день

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Опытом делятся эксперты-практики, без воды

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.

Проверки ФАС

ФАС рассказала, как, где и на что контролирует цены

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

В России нашли фейковый магазин приложений Play Market

Специалисты по изучению киберпреступлений предупредили об опасном магазине приложений для смартфона. В файлах содержатся вирусы, которые могут украсть личные данные и деньги.

Обзоры новостей

⚡️ Итоги дня: искусственный интеллект защитит смартфон от кражи, в Петербурге будут следить за курильщиками, а в TikTok появятся часовые видео

Подготовили обзор главных событий дня — 17 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Малый бизнес получил 130 млрд рублей по программе «1764»

По льготной ставке 13,4% годовых финансирование привлекли представители МСП из сферы гостиничных услуг, обрабатывающих производств, сельского хозяйства, а также транспортные компании и склады.

С 2025 года социальный заказ будет работать во всех регионах

Экспериментальный механизм социального заказа оказался успешным, поэтому Минфин утвердит его на постоянной основе. К участию присоединятся все регионы РФ.

Модульбанк запустил оценку юридического риск-профиля клиентов

Модульбанк запустил новый сервис по оценке юридического риск-профиля бизнеса на базе направления Модульюрист. Сервис подойдет для продавцов на маркетплейсах, производственных компаний и других типов бизнеса.

Экономика России

Росимуществу передали две рыбопромышленные компании

Суд национализировал две компании из Владивостока по добыче рыбы. Их договоры с Росрыболовством признали недействительными.

Когда сотрудник не хочет уходить: как уволить скандального работника

Увольняя сотрудника за прогулы, хамство и пьянство, вы всегда рискуете. Он может добиться возвращения по суду, и вам придется выплатить штраф — а сотрудник и дальше будет вести себя так же. Разбираемся, как обосновать увольнение и правильно оформить документы.

Когда сотрудник не хочет уходить: как уволить скандального работника

Интересные материалы

😏 КС РФ: затянувшаяся налоговая проверка не продлит срок взыскания. Но есть неприятный нюанс, поясняет налоговый юрист

Если налоговые инспекторы нарушили сроки проведения проверок, то это не изменит порядок исчисления сроков на взыскание налогов, пеней и штрафов.