У большинства компаний, у которых возникают сложности с защитой данных, политика есть. Нередко хорошая. Её писал грамотный человек, в ней указаны правильные статьи — и она описывает компанию, которой не существует: такую, где каждый сотрудник читает юридические документы, помнит их и сверяется с ними, прежде чем открыть таблицу. Когда приходит надзорный орган, его вопрос никогда не звучит как «есть ли у вас политика». Он звучит иначе: делает ли компания то, что в этой политике написано.

Маленькие компании штрафуют за маленькие сбои

С 2018 года европейские регуляторы наложили более 2 600 штрафов по GDPR. Заголовки достаются технологическим гигантам; заметная часть остальных штрафов пришлась на компании, где работает меньше пятидесяти человек, — и по самым будничным поводам: не ведётся реестр обработки, оставлен без ответа запрос субъекта данных, клиентская база использована не для той цели, ради которой собиралась. Ни одно из этих нарушений не требует злого умысла. Для них достаточно процедуры, которую никто не выполнял, — как правило, потому что выполнить её было невозможно.

Написано для вашей компании, а не для «компании вообще»

Регулирование разумнее своей репутации. Оно требует мер, соразмерных характеру, масштабу и рискам того, чем бизнес занимается на самом деле. Это значит, что фирме из трёх человек и фирме из пятидесяти нужны разные способы хранения информации, разные подходы к анонимизации, разное обучение — разное всё. Готовый пакет политик «с полки» не подходит ни той, ни другой. Прежде чем что-либо писать, мы изучаем законодательство, судебную практику и разъяснения регулятора конкретной страны: GDPR — один текст, но применяют его десятки национальных органов, и у каждого свои привычки.

Процедуры, которые выполняются

Большинство инцидентов с данными начинается с человека, а не с сервера. Поэтому вторая половина работы — та, которую чаще всего не делают вовсе, — это проектирование процедур под реальные процессы компании и реальных людей в ней, включая их действительный уровень уверенности за компьютером. Процедура, которая прерывает работу или вызывает вопросы, на которые некому ответить, будет тихо заброшена в течение месяца — что бы ни лежало в папке. Наш тест для каждого шага прост: сможет ли занятый сотрудник выполнить его правильно, не останавливаясь, чтобы подумать? Там, где ответ «нет», мы перепроектируем шаг, а не сотрудника.

Встроено в ваши системы, а не подшито рядом с ними

Там, где это имеет значение, мы делаем процедуру электронной. Проектируем, как на самом деле хранятся записи; создаём хранилища и кабинеты, в которых они живут; а если в компании уже работает CRM — находим или пишем недостающий элемент: анонимизацию клиентских данных, сроки хранения и удаление, доступ только для тех, кому он действительно нужен. Правило, работающее внутри системы, не зависит от чьей-либо памяти. Сделанная так защита данных становится задачей, которую компания решает один раз. Цель всей работы, если говорить прямо, в том, чтобы вам никогда не пришлось возвращаться к этому вопросу.

Большая часть этой работы выполняется для компаний Европейского союза, хотя подход переносится в любую страну, где есть закон о защите данных, заслуживающий этого названия, — а таких сегодня большинство.

Материалы на этой странице носят общий информационный характер. Они не являются юридической консультацией по какому-либо конкретному вопросу.

Your experience on this website will be improved by allowing cookies.