ҚАЗ

Комплаенс и безопасность бизнеса

Аудит персональных данных в Казахстане: карта обработки и риски

Как проверить согласия, цели обработки, базы данных, подрядчиков, доступы, сроки хранения и реагирование на инциденты.

· Сегизбай Ержигит

Начните с реестра, а не с шаблона согласия

Опишите категории субъектов, состав данных, цель, источник, систему, получателя и срок хранения. Отдельно нанесите данные клиентов, работников, кандидатов, посетителей и пользователей сайта. Без такой карты невозможно понять, где согласие требуется и где действует другое основание.

Собирайте только необходимое

Для каждого поля задайте вопрос, нужно ли оно для заявленной цели. Копия удостоверения, ИИН, семейное положение или геолокация не должны собираться «на всякий случай». Если цель завершена, установите правило удаления, обезличивания или архивного хранения по закону.

Проверьте согласия и уведомления

Согласие должно позволять установить субъекта, оператора, цель, перечень данных и действия с ними. Не прячьте разные цели в одной обязательной галочке. Отзыв и запрос субъекта обрабатываются по процедуре, но отзыв не всегда прекращает обработку, если остается законное обязательство.

Подрядчик не снимает ответственность

CRM, облачный сервис, колл-центр и кадровый провайдер получают доступ по договору с определенной целью, мерами защиты и порядком удаления. Проверьте место хранения, субподрядчиков и возможность выгрузить журнал доступа. Общая ссылка на конфиденциальность недостаточна.

Инцидент отрабатывается заранее

Установите, кто блокирует учетную запись, сохраняет логи, оценивает объем утечки и принимает решение об уведомлении. Учения покажут, можно ли быстро определить затронутых лиц. После инцидента исправьте первопричину и зафиксируйте все действия.

Аудит следует за данными от сбора до удаления

Составьте реестр категорий данных, целей, субъектов, систем, получателей, трансграничной передачи и сроков хранения. Для каждого потока проверьте правовое основание, текст уведомления или согласия, минимальность полей и доступ сотрудников. Отдельно изучите подрядчиков: договор должен описывать инструкции, безопасность, инциденты, возврат и удаление данных. Техническая проверка охватывает учетные записи, резервные копии, журналы и тест восстановления. Результат аудита — приоритетный план с владельцами и сроками, а не только новая политика на сайте, пока старые таблицы продолжают бесконтрольно копироваться.

Помощь по комплаенсу