Алгоритм принятия решения о способе организации контроля за обработкой персональных данных и введения в штат должности DPO ((data protection officer), менеджера (специалиста, инженера) по защите персональных данных), ответственного за осуществление внутреннего контроля за обработкой персональных данных
15 ноября 2021 г. вступит в силу закон, посвященный персональным данным в Беларуси, который затронет практически каждую компанию. Нанимателям придется принимать кадровые решения по организации внутреннего контроля за обработкой персональных данных. Материал предлагает пошаговый алгоритм решения данного вопроса.
Правовое регулирование
Работу с персональными данными регламентируют:
• ТК;
• Декрет от 15.12.2014 № 5 «Об усилении требований к руководящим кадрам и работникам организаций»;
• Указ от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных»;
• Закон от 07.05.2021 № 99-З «О защите персональных данных»;
• Закон от 10.11.2008 № 455-З «Об информации, информатизации и защите информации»;
• Закон от 21.07.2008 № 418-З «О регистре населения»;
• приказ ОАЦ от 20.02.2020 № 66 «О мерах по реализации Указа Президента Республики Беларусь от 9 декабря 2019 г. № 449» и др.
Общие положения
На оператора возложена обязанность определить структурное подразделение или лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных (абз.2 п.3 ст.17 Закона № 99-З).
Справочно Оператор - государственный орган, юридическое лицо Республики Беларусь, иная организация, физическое лицо, в том числе индивидуальный предприниматель (далее - физическое лицо), самостоятельно или совместно с иными указанными лицами организующие и (или) осуществляющие обработку персональных данных. Закон № 99-З напрямую не отвечает на вопрос, кто именно может быть таким ответственным лицом. По мнению автора, есть три варианта: 1) ввести производную, но отдельную должность служащего, трудовой функцией которого было бы исключительно осуществление внутреннего контроля за обработкой персональных данных; 2) ввести базовые должности, которые уже предусмотрены выпуском 1 ЕКСД (начальник отдела, специалист и инженер по защите информации), и конкретизировать их обязанности под осуществление внутреннего контроля за обработкой персональных данных; 3) дополнить должностные обязанности по уже существующим штатным единицам, например, юрисконсульта, с поручением ему работы по осуществлению внутреннего контроля за обработкой персональных данных. Таким ответственным лицом может быть, например, менеджер по защите персональных данных (отдельная должность руководителя). Либо можно возложить преимущественно на юрисконсульта работу по осуществлению внутреннего контроля за обработкой персональных данных. В этой ситуации важно соблюдение принципов контроля, чтобы не было конфликта интересов, когда одно и то же лицо осуществляет обработку персональных данных и одновременно контролирует себя в части соблюдения установленного порядка такой обработки. В связи с этим предлагаем рассмотреть вариант, когда оператор (наниматель) вводит в штат (штатное расписание) штатную единицу, по которой не предусмотрена соответствующая квалификационная характеристика или профстандарт в ЕКСД и по которой работнику поручается работа (трудовая функция) исключительно в части осуществления внутреннего контроля за обработкой персональных данных. |
Алгоритм принятия решения о способе организации контроля за обработкой персональных данных и введения в штат должности менеджера по защите персональных данных
Шаг 1 | ||||
Определяем форму работ по осуществлению внутреннего контроля за обработкой персональных данных (в виде структурного подразделения или в виде отдельных штатных единиц (штатной единицы)) | ||||
| ||||
Шаг 2 | ||||
Определяем наименования структурного подразделения и должностей служащих, ответственных за осуществление внутреннего контроля за обработкой персональных данных | ||||
| ||||
Шаг 3 | ||||
Вносим дополнения в штатное расписание | ||||
| ||||
Шаг 4 | ||||
Разрабатываем и утверждаем должностную инструкцию и положение о структурном подразделении (при его создании) | ||||
| ||||
Шаг 5 | ||||
Ознакамливаем работника с должностной инструкцией | ||||
| ||||
Шаг 6 | ||||
Оформляем обязательства о соблюдении конфиденциальности | ||||
| ||||
Шаг 7 | ||||
Назначаем ответственного за осуществление внутреннего контроля за обработкой персональных данных | ||||
| ||||
Шаг 8 | ||||
Обучаем ответственное лицо | ||||
| ||||
Шаг 9 | ||||
Информируем НЦЗПД и ОАЦ об ответственном лице |
Шаг 1. Определяем форму работ по осуществлению внутреннего контроля за обработкой персональных данных (в виде структурного подразделения или в виде отдельных штатных единиц (штатной единицы))
Обязательными мерами по обеспечению защиты персональных данных являются в том числе назначение оператором (уполномоченным лицом) структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных (абз.2 п.3 ст.17 Закона № 99-З).
Иными словами, оператор может либо создать соответствующее структурное подразделение, либо определить лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных.
Структурное подразделение
Трудовое законодательство не приводит единого определения структурного подразделения, но содержит определение обособленного подразделения организации, согласно которому - это филиал, представительство, структурное подразделение организации, расположенное вне места ее нахождения либо по месту ее нахождения, которым для совершения операций организацией открыт текущий (расчетный) банковский счет с предоставлением права распоряжаться денежными средствами на счете должностным лицам этих обособленных подразделений на основании доверенности (абз.8 ч.1 ст.1 ТК).
Автор полагает, что в качестве ориентировочного определения структурного подразделения можно воспользоваться следующими определениями:
• под структурным подразделением организации понимается официально выделенная ее самостоятельная часть, в том числе обособленное подразделение, возглавляемая руководителем, подчиненным непосредственно руководителю организации (его заместителям), главным специалистам организации (абз.4 ч.2 подп.9.1 п.9 Положения о порядке и условиях исчисления стажа государственной службы, утв. постановлением Совмина от 13.05.1997 № 471).
От редакции «Бизнес-Инфо» С 1 января 2023 г. Положение № 471 изложено в новой редакции постановлением Совмина от 30.12.2022 № 984; |
• под структурным подразделением аппарата управления организации понимается официально выделенная обособленная его часть, выполняющая одну или несколько функций, либо часть функции управления, возглавляемая руководителем (п.8 Рекомендаций по разработке примерных структур и штатных нормативов численности работников аппарата управления коммерческих организаций государственной формы собственности и организаций с долей собственности государства в их уставных фондах более 50 процентов, утв. постановлением Минтруда и соцзащиты от 09.03.2004 № 25).
В профессиональной литературе есть разные классификации структурных подразделений (обособленные и внутренние в зависимости от места нахождения, производственные и функциональные и т. п.). В данном случае (для составления штатного расписания, а точнее, норм управляемости (при ведении такого документа)) это не принципиально.
Важно различать именно структурные подразделения, которые отражаются в трудовом договоре согласно п.2 ч.2 ст.19 ТК, в трудовой книжке, форме ПУ-2 и т. п., и просто группировку штатных единиц, например, «Администрация», «Ремонт» и т. п.
Если исходить из имеющихся определений в законодательстве, норм управляемости (для государственных органов и бюджетных организаций), то, по мнению автора, можно выделить следующие признаки структурного подразделения:
1) это официально выделенная часть организации, отраженная в двух главных документах организации: в организационной структуре и (или) штатном расписании организации;
2) у такой официально выделенной части есть руководитель. Установленные нормы управляемости требуют наличия руководителя, хотя прямого требования о его наличии в законодательстве нет.
Полагаем, что без руководителя структурное подразделение не может надлежащим образом выполнять свои функции.
Законодательство предусматривает возможности руководства работниками и без создания структурного подразделения (например, в отношении производных должностей «Ведущий» и «Старший» согласно п.5 Общих положений Единого квалификационного справочника должностей служащих, утв. постановлением Минтруда и соцзащиты от 02.01.2012 № 1, в случае с рабочими - это производное наименование профессии «Старший» согласно п.28 Общих положений ЕТКС).
Также многие должности руководителей, предусмотренные ЕКСД, не предусматривают обязательного создания структурного подразделения, например, менеджер, мастер, руководитель проекта и т. п.
Именно последний критерий позволяет решить вопрос о том, является ли, например, склад структурным подразделением, если есть только штатная единица кладовщика. По мнению автора, нет, так как нет руководителя для такого подразделения. Это будет рабочее место, но не структурное подразделение.
Этот же признак позволяет отличить структурное подразделение от простой группировки штатных единиц в штатном расписании. Так «Администрация»
3) наличие руководителя подразумевает, что есть и подчиненные. При отсутствии подчиненных руководитель не будет выполнять руководящие функции;
4) наличие положения о структурном подразделении.
Права, обязанности, полномочия и ответственность руководителей структурных (обособленных) подразделений определяются в положениях об этих подразделениях (ч.5 п.10 Общих положений ЕКСД).
По рассмотренным критериям, например, бухгалтерию можно отнести к структурному подразделению, если она отдельно выделена в штатном расписании, есть должность главного бухгалтера, а также положение о бухгалтерии.
Создание структурных подразделений - это право нанимателя.
Законодательство не обязывает нанимателей создавать структурные подразделения (за исключением государственных органов и бюджетных организаций).
Таким образом, создавать или нет структурные подразделения - это право нанимателя.
Нормы управляемости и условия для создания подразделения
Обязательные, императивные нормы управляемости существуют только в отношении государственных органов и бюджетных организаций.
При создании структурных подразделений (управление (служба), отдел, сектор (бюро, группа), иные) нормы управляемости определяются нанимателем в локальном правовом акте, если иное не установлено актами законодательства (ч.9 п.10 Общих положений ЕКСД). Иными словами, наниматель может установить свои нормы управляемости (актуально в первую очередь для коммерческих организаций).
В случае если организация небольшая и (или) имеет место обработка небольшого объема персональных данных, то оператор может не вводить в штат отдельное структурное подразделение, а предусмотреть одну или несколько штатных единиц.
На оператора возложены обязанности по принятию правовых, организационных и технических мер по обеспечению защиты персональных данных (п.1 ст.17 Закона № 99-З). Не в каждой организации есть специалист, который обладал бы нужной квалификацией и в правовом, и в организационном, и в техническом аспектах порядка обработки персональных данных, который бы смог единолично выполнять все эти функции.
Автор полагает, что не будет нарушением ст.17 Закона № 99-З (учитывая, что можно создавать структурное подразделение, то есть фактически распределять обязанности по осуществлению внутреннего контроля за обработкой персональных данных между несколькими работниками) распределение обязанности по осуществлению внутреннего контроля за обработкой персональных данных между двумя работниками. Так, один может отвечать за осуществление внутреннего контроля за обработкой персональных данных с организационно-правовой точки зрения, а второй - с технической.
Шаг 2. Определяем наименования структурного подразделения и должностей служащих, ответственных за осуществление внутреннего контроля за обработкой персональных данных
Каких-либо правил (требований) по наименованию структурных подразделений законодательство не содержит. Можно выделить три основных условия:
• необходимо соблюдать требования законодательства о государственных языках;
• необходимо учитывать базовые наименования должностей руководителей структурных подразделений;
• наименование должно отражать организационно-правовую форму структурного подразделения (если оно есть).
Заметим, что не все структурные подразделения имеют определенную организационно-правовому форму. Например, в постановлении Совмина от 19.03.2018 № 203 «О порядке и условиях создания структурных подразделений в государственных органах и штатном расписании отдельных государственных органов» приведены такие структурные подразделения, как кабинет, склад, база, хозяйство, архив, библиотека, канцелярия, экспедиция и т. п.
Таким образом, оператор самостоятельно определяет вид и наименование структурного подразделения, ответственного за осуществление внутреннего контроля за обработкой персональных данных.
Вполне допустимо создание отдела (сектора) по защите персональных данных с численностью три или два работника (штатные единицы): начальник (заведующий), инженер по защите персональных данных, специалист по защите персональных данных.
Наименование должности лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных
Единый квалификационный справочник должностей служащих и ОКЗ не содержат должности, которая посвящена исключительно работе по контролю за соблюдением порядка обработки персональных данных у нанимателя.
В выпуске 1 ЕКСД наиболее близкими являются следующие должности служащих по защите информации:
• руководители:
- начальник отдела по защите информации (код должности - 1330-015);
- начальник сектора по защите информации (код должности - 1330-034);
- начальник лаборатории по защите информации (код должности - 1330-009);
• специалисты:
- главный специалист по защите информации (код должности - 2529-002);
- инженер по защите информации (коды должности - 2149-020, 2529-003);
- специалист по защите информации (код должности - 2529-005);
- техник по защите информации (код должности - 3512-002).
Использование таких наименований должностей актуально при разработке должностных инструкций и положения о структурном подразделении.
Эти наименования можно использовать как базовые и уточнить, что работники по ним выполняют работу также и по защите персональных данных (п.4 Общих положений ЕКСД).
В таком случае с учетом пп.4 и 7 Общих положений ЕКСД можно использовать в качестве базовых наименований «Начальник», «Менеджер», «Инженер», «Специалист» и тому подобное с уточнением трудовой функции: «по защите персональных данных».
Например, «Начальник отдела по защите персональных данных», «Менеджер по защите персональных данных», «Инженер по защите персональных данных», «Специалист по защите персональных данных» и т. п.
Если нецелесообразно создавать структурное подразделение, то с учетом п.5 Общих положений ЕКСД можно ввести наименование должности с производной «Ведущий» или «Старший», например, «Ведущий специалист по защите персональных данных».
Шаг 3. Вносим дополнения в штатное расписание
После выбора организационной формы осуществления внутреннего контроля за обработкой персональных данных (с созданием или без создания структурного подразделения), определения наименований, объема работ (на полную ставку или на часть ставки) вносятся дополнения в штатное расписание.
В штатном расписании следует отразить структурное подразделение, его наименование, а также наименование должностей служащих.
Штатное расписание, как правило, утверждается. Документ, подлежащий утверждению, приобретает юридическую силу только с момента его утверждения. Документ может утверждаться двумя способами: посредством проставления должностным лицом в грифе утверждения собственноручной подписи или издания распорядительного документа (составления протокола). Оба способа имеют одинаковую юридическую силу (ч.2, 3 п.52 Инструкции по делопроизводству в государственных органах, иных организациях, утв. постановлением Минюста от 19.01.2009 № 4).
От редакции «Бизнес-Инфо» С 1 июля 2024 г. следует руководствоваться Инструкцией № 4 с учетом изменений, внесенных постановлениями Минюста от 10.01.2024 № 2 и от 30.04.2024 № 25. Комментарий см. здесь. |
Таким образом, наниматель либо утверждает штатное расписание в новой редакции, либо вносит в него соответствующие изменения. Последний вариант возможен, если штатное расписание первоначально было утверждено приказом.
Приказ о внесении дополнений в штатное расписание (пример)
Общество с ограниченной
ответственностью «Версаль»
(ООО «Версаль»)
ПРИКАЗ
15.11.2021 № 105
г. Минск
О внесении дополнений
в штатное расписание
В целях обеспечения осуществления внутреннего контроля за обработкой персональных данных в организации и с учетом статьи 17 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных»
ПРИКАЗЫВАЮ:
Внести в штатное расписание, утвержденное приказом от 30.12.2020 № 23, с 15.11.2021 дополнения посредством включения в штатное расписание структурного подразделения «Сектор по защите персональных данных» раздела I «Служащие» в следующей редакции:
Наименование структурных подразделений и наименование должностей служащих и профессий рабочих | Кол-во штат. единиц | Тарифные разряды | Тарифные коэффициенты | Тарифная ставка (тарифный оклад), руб. |
1 |
2 |
3 |
4 |
5 |
Сектор по защите персональных данных | ||||
Начальник сектора по защите персональных данных |
1 |
8 |
… |
… |
Специалист по защите персональных данных |
0,5 |
4 |
1,21 |
605,00 |
Инженер по защите персональных данных |
1 |
4 |
1,21 |
605,00 |
Директор | Федоров | И.Г.Федоров | ||
Юрисконсульт | ||||
|
||||
15.11.2021 |
Шаг 4. Разрабатываем и утверждаем должностную инструкцию и положение о структурном подразделении (при его создании)
Полагаем, при данном варианте должностные обязанности по должности определяются исходя из функции по осуществлению внутреннего контроля за обработкой персональных данных, а также исходя из обязанностей оператора, которые закреплены в законодательстве (в том числе в Законе № 99-З).
Также принимая во внимание, что национальный закон разрабатывался в том числе с учетом Общего регламента по защите персональных данных ЕС № 2016/679 (далее - Регламент), при составлении должностной инструкции можно использовать описания работ (должностных функций и обязанностей), которые предусмотрены Регламентом в отношении DPO (инспектора по защите персональных данных).
1. Квалификационные требования.
Инспектор по защите персональных данных (data protection officer) должен назначаться на основе профессиональных качеств и, в частности, на основе экспертного знания законодательства и практики в сфере защиты персональных данных, а также способности выполнять задачи, указанные в ст.39 Регламента (п.5 ст.37 Регламента).
1. Инспектор по защите персональных данных должен выполнять следующие задачи (ст.39 Регламента):
a) информировать и консультировать контролера (оператора) или процессора (уполномоченное лицо) и работников, которые обрабатывают персональные данные, о возложенных на них обязанностях в соответствии с Регламентом и иными нормами ЕС или государств-членов в сфере защиты персональных данных;
b) осуществлять мониторинг соблюдения Регламента, других норм ЕС или государств-членов в сфере защиты персональных данных, а также локальных правовых актов контролера (оператора) или процессора (уполномоченное лицо) в области защиты персональных данных, в том числе осуществлять распределение обязанностей, повышение осведомленности, обучение персонала, участвующего в операциях по обработке, и соответствующие аудиторские проверки;
c) предоставлять запрашиваемые рекомендации касательно оценки воздействия на защиту персональных данных и контролировать ее осуществление в соответствии со ст.35 Регламента;
d) взаимодействовать с надзорным органом;
e) выступать в качестве контактного лица для надзорного органа по вопросам, связанным с обработкой, в том числе с предварительной консультацией, упомянутой в ст.36 Регламента, и при необходимости консультировать по любому другому вопросу.
2. При выполнении своих задач инспектор по защите персональных данных должен уделять должное внимание риску, связанному с операциями по обработке данных, с учетом характера, масштаба, контекста и целей обработки.
3. В пп.4 и 5 ст.38 Регламента также упомянуто, что субъекты данных могут обращаться к инспектору по защите персональных данных относительно всех вопросов, связанных с обработкой их персональных данных и осуществлением их прав согласно Регламенту.
Инспектор по защите персональных данных при выполнении своих задач обязан соблюдать тайну или конфиденциальность в соответствии с правом ЕС или государства-члена.
Таким образом, с учетом Регламента основные должностные обязанности DPO - это:
1) консультирование;
2) осуществление контроля (мониторинга);
3) связь с надзорным органом НЦЗПД.
1. Функция консультирования заключается в том, что DPO представляет информацию и пояснения о Регламенте (законодательстве о персональных данных в целом) и его соблюдении контролеру и процессору (оператору или уполномоченному лицу), а также работникам контролера и процессора, которые вовлечены в обработку персональных данных (работникам, которые непосредственно осуществляют обработку персональных данных у оператора и уполномоченного лица).
2. Контролирующая (мониторинговая) функция DPO - это контроль соблюдения законодательства о защите данных и ЛПА по защите персональных данных, а также повышение осведомленности по вопросам защиты данных, обучение персонала и проведение внутреннего аудита.
В рамках обязанностей по контролю за соблюдением требований DPO могут:
• собираться информация для выявления деятельности по обработке персональных данных;
• анализироваться и проверяться соответствие этой деятельности;
• информироваться, консультироваться контролер или процессор и выдаваться рекомендации им по конкретным процессам и обработкам и т. п.
Следует также уточнить, что наличие мониторинговой функции у DPO не означает, что именно DPO несет личную ответственность в случаях ее несоблюдения. В Регламенте четко указано, что именно контролер (оператор) обязан принимать надлежащие технические и организационные меры для обеспечения и демонстрации того, что обработка осуществляется в соответствии с Регламентом (ст.24 Регламента).
3. Взаимодействие с надзорным органом означает, что DPO является первым контактным лицом для контролирующих органов и для лиц, чьи данные обрабатываются.
При выполнении своих задач DPO должен принимать во внимание риски (risk-based approach), связанные с обработкой персональных данных, то есть учитывать характер, масштаб, контекст и цели обработки.
В Регламенте также сказано, что контролер или процессор (оператор или уполномоченное лицо) может назначить дополнительные задачи и обязанности для DPO, если только они не приведут к конфликту интересов с основными задачами.
Например, в ЕС на практике DPO часто составляют и ведут реестр деятельности по обработке (в соответствии со ст.30 Регламента), хотя в соответствии с Регламентом именно контролер или процессор, а не DPO, обязаны вести учет операций по обработке под свою ответственность. Однако ничто не мешает возложить эту задачу на DPO.
Должностная инструкция менеджеру по защите персональных данных (с примечаниями по тексту) (пример)
Общество с ограниченной
ДОЛЖНОСТНАЯ ИНСТРУКЦИЯ
15.11.2021 № 72
г. Минск |
УТВЕРЖДАЮ Директор ООО «Версаль»
|
менеджеру по защите
персональных данных
ГЛАВА 1
ОБЩИЕ ПОЛОЖЕНИЯ
1. Менеджер по защите персональных данных относится к категории руководителей, принимается на работу и увольняется с работы приказом директора.
2. На должность менеджера по защите персональных данных назначается лицо, имеющее высшее юридическое образование, желательно по специальности «Информационное право», и стаж работы не менее 3 лет.
Примечание. Требование к виду образования (высшее в целом, профессиональное юридическое или инженерное), полагаем, зависит от вида контроля, который будет поручен по должности служащего. Нанимателем могут устанавливаться дополнительные квалификационные требования к образованию, наличию степени магистра по соответствующей специальности (квалификации), а также к опыту и стажу работы в зависимости от вида экономической деятельности организации (структурного подразделения), особенностей организации труда, характера трудовой функции и других факторов (ч.5 п.9 Общих положений ЕКСД).
При назначении на должность или поручении работы по ней в порядке совмещения учитывается отсутствие конфликта интересов, то есть, когда одно и то же лицо осуществляет внутренний контроль за обработкой персональных данных и обработку таких данных.
Примечание. Требование не обязательное, но желательное.
3. В своей деятельности менеджер по защите персональных данных руководствуется:
законодательными и нормативными документами по вопросам выполняемой работы;
методическими материалами, касающимися соответствующих вопросов;
уставом ООО «Версаль»
приказами и распоряжениями директора (непосредственного руководителя);
настоящей должностной инструкцией.
4. Менеджер по защите персональных данных должен знать:
законодательство о персональных данных и их защите;
постановления Правительства, определяющие основные направления экономического и социального развития отрасли;
руководящие, нормативные и методические материалы по вопросам, связанным с обеспечением защиты персональных данных;
документы, определяющие политику организации в отношении обработки персональных данных, а также локальные правовые акты, направленные на предотвращение нарушений законодательства о персональных данных, устранение последствий таких нарушений;
перспективы развития, специализацию и направления деятельности организации и ее подразделений;
специфику выпускаемой в организации отрасли продукции и технологические особенности ее изготовления;
характер взаимодействия подразделений в процессе исследований и разработок и порядок прохождения служебной информации;
организацию комплексной защиты персональных данных в отрасли, организации;
меры (способы) осуществления внутреннего контроля за обработкой персональных данных;
перспективы и направления развития технических средств защиты информации, в том числе персональных данных;
методы применения правовых, организационных и технических мер по обеспечению защиты персональных данных;
порядок финансирования, методы планирования и организации проведения научных исследований и разработок, выполнения работ по защите персональных данных;
порядок заключения договоров на проведение специальных исследований и проверок, работ по защите технических средств передачи, обработки, отображения и хранения информации;
порядок ознакомления должностных лиц организации, непосредственно осуществляющих обработку персональных данных (далее - уполномоченные на обработку), с положениями законодательства о защите персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику организации в отношении обработки персональных данных, локальными правовыми актами по вопросам обработки персональных данных, и обучения указанных работников;
порядок разработки локальных правовых актов по обеспечению защиты персональных данных;
достижения науки и техники в стране и за рубежом в области защиты персональных данных;
экономику, организацию производства, труда и управления; действующие системы оплаты труда и материального стимулирования;
основы трудового законодательства;
правила и нормы охраны труда и пожарной безопасности.
5. Во время отсутствия менеджера по защите персональных данных его обязанности выполняет в установленном порядке один из назначенных директором работников, соответствующий квалификационным требованиям по должности и несущий полную ответственность за надлежащее исполнение возложенных на него обязанностей.
ГЛАВА 2
ДОЛЖНОСТНЫЕ (ПРОФЕССИОНАЛЬНЫЕ) ОБЯЗАННОСТИ
6. Для выполнения возложенных на него функций менеджер по защите персональных данных обязан:
6.1. координировать работу по определению и организации принятия в организации правовых, организационных и технических мер по обеспечению защиты персональных данных, в том числе от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных, анализировать указанные меры, а также обеспечивать работу с персональными данными в организации в соответствии с законодательством и локальными правовыми актами;
6.2. разрабатывать и поддерживать в актуальном состоянии локальные правовые акты по вопросам обработки персональных данных, определяющие политику организации в отношении обработки персональных данных, порядка доступа к персональным данным, в том числе обрабатываемым посредством автоматизированных систем, иные документы по вопросам обработки персональных данных.
Отслеживать соответствие политики организации в отношении обработки персональных данных законодательству, включая распределение обязанностей, осведомленность и обучение персонала, работающего с персональными данными;
6.3. организовывать составление, ведение и поддержание в актуальном состоянии реестров обработки персональных данных;
6.4. организовывать, обеспечивать и осуществлять контроль за:
6.4.1. соблюдением в организации требований законодательства и локальных правовых актов, а также иных применимых к организации требований, в частности требований и стандартов, предъявляемых учредителем организации либо уполномоченными им лицами, а также вышестоящими организациями и уполномоченными ими лицами по вопросам защиты персональных данных;
6.4.2. своевременным внесением уполномоченными на обработку изменений в персональные данные, которые являются неполными, устаревшими или неточными, за исключением случаев, когда иной порядок внесения изменений в персональные данные не установлен законодательными актами либо если цели обработки персональных данных не предполагают последующих изменений таких данных;
6.4.3. своевременным прекращением обработки персональных данных, а также осуществлением их удаления или блокирования при отсутствии оснований для обработки персональных данных, предусмотренных законодательными актами;
6.5. разрабатывать и проводить аудиты по соблюдению требований законодательства о защите персональных данных в отношении подразделений организации, осуществляющих обработку персональных данных, для выявления нарушений и предупреждения их возникновения в будущем;
6.6. проводить экспертизу, согласование, разработку локальных правовых актов, договорной и иной документации организации, связанной с обработкой персональных данных;
6.7. организовывать прием, обработку и рассмотрение в установленные сроки обращений и запросов субъектов персональных данных, их представителей, государственных органов или иных организаций по вопросам, касающимся персональных данных;
6.8. принимать необходимые меры по восстановлению нарушенных прав субъектов персональных данных;
6.9. готовить отчеты в рамках своих должностных обязанностей;
6.10. координировать и организовывать деятельность структурных подразделений организации в вопросах обработки и защиты персональных данных;
6.11. взаимодействовать с Национальным центром защиты персональных данных Республики Беларусь, иными государственными органами и организациями по вопросам, входящим в должностные обязанности;
6.12. анализировать риски, оценивать и оптимизировать бизнес-процессы и IT-процессы в отношении работы с персональными данными и их защитой, работу автоматизированных систем организации на предмет соответствия установленным обязательным требованиям;
6.13. принимать все необходимые меры для предупреждения привлечения организации к ответственности за нарушение законодательства о защите персональных данных;
6.14. организовывать ознакомление уполномоченных на обработку данных, иных работников организации с положениями законодательства о персональных данных, в том числе с требованиями по защите персональных данных, локальных правовых актов по вопросам обработки персональных данных, ответственностью за нарушение законодательства о персональных данных, а также их систематическое обучение, консультирование о порядке работы с персональными данными;
6.15. продвигать внутри организации понимание необходимости и важности защиты персональных данных, культуру работы с персональными данными, поддерживать осведомленность о требованиях к работе с персональными данными;
6.16. инициировать принятие уполномоченными в соответствии с законодательством организацией юридическими лицами Республики Беларусь, иными организациями и физическими лицами (далее - уполномоченные лица) правовых, организационных и технических мер по обеспечению защиты персональных данных, обрабатываемых от имени организации персональных данных или в интересах организации, прекращение обработки персональных данных, а также их удаление или блокирование при отсутствии оснований для обработки персональных данных, предусмотренных законодательными актами;
6.17. обеспечивать соблюдение установленных законодательством и локальными правовыми актами требований и порядка обработки и защиты персональных данных;
6.18. организовывать и обеспечивать внесение изменений в персональные данные, которые являются неполными, устаревшими или неточными;
6.19. организовывать и обеспечивать прекращение обработки персональных данных, их удаление или блокирование при отсутствии оснований для обработки персональных данных, предусмотренных законодательством;
6.20. уведомлять Национальный центр защиты персональных данных Республики Беларусь о нарушениях систем защиты персональных данных незамедлительно, но не позднее трех рабочих дней после того, как организации стало известно о таких нарушениях, за исключением случаев, предусмотренных уполномоченным органом по защите прав субъектов персональных данных;
6.21. организовывать и обеспечивать осуществление изменения, блокирования или удаления недостоверных или полученных незаконным путем персональных данных субъектов персональных данных по требованию уполномоченного органа по защите прав субъектов персональных данных, если иной порядок внесения изменений в персональные данные, их блокирования или удаления не установлен законодательными актами, а также исполнять иные требования уполномоченного органа по защите прав субъектов персональных данных об устранении нарушений законодательства о персональных данных;
6.22. проводить оценку воздействия на защиту персональных данных для оценки рисков негативного воздействия на субъектов персональных данных и обеспечения соблюдения требований законодательства о персональных данных.
7. Менеджер по защите персональных данных также обязан:
7.1. оказывать содействие и сотрудничать с организацией в деле обеспечения здоровых и безопасных условий труда, немедленно извещать своего непосредственного руководителя или иное уполномоченное должностное лицо организации о неисправности оборудования, инструмента, приспособлений, транспортных средств, средств защиты, об ухудшении состояния своего здоровья, о каждом случае производственного травматизма и профессионального заболевания, а также о чрезвычайных ситуациях, которые создают угрозу здоровью и жизни для него и окружающих, обнаруженных недостатках и нарушениях охраны труда;
7.2. принимать необходимые меры по ограничению развития аварийной ситуации и ее ликвидации, оказывать первую помощь пострадавшему, принимать меры по вызову скорой помощи, аварийных служб и службы МЧС;
7.3. соблюдать правила и нормы охраны труда и техники безопасности, экологические, санитарные и противопожарные требования;
7.4. соблюдать правила поведения на территории организации, в производственных, вспомогательных и бытовых помещениях; проходить в установленном законодательством порядке инструктаж и проверку знаний по вопросам охраны труда;
7.5. заботиться о личной безопасности и личном здоровье, а также о безопасности окружающих в процессе выполнения работ либо во время нахождения на территории организации; немедленно сообщать о любой ситуации, угрожающей жизни или здоровью работающих и окружающих, несчастном случае, произошедшем на производстве, оказывать содействие нанимателю в принятии мер по оказанию необходимой помощи потерпевшим и доставке их в организацию здравоохранения, исполнять другие обязанности, предусмотренные законодательством об охране труда и пожарной безопасности;
7.6. не раскрывать конфиденциальную информацию (коммерческую тайну) организации другим лицам или использовать ее любым иным образом (кроме как в связи с исполнением своих должностных обязанностей) без предварительного получения письменного разрешения руководителя организации;
7.7. соблюдать технологию регламентов и нормативов при производстве продукции (выполнении работ, оказании услуг), требований производственного процесса, технологии изготовления продукции (работ, услуг), поддерживать чистоту и порядок на территории организации и непосредственно на рабочем месте.
ГЛАВА 3
ПРАВА
8. Менеджер по защите персональных данных имеет право:
8.1. участвовать в решении всех вопросов, связанных с защитой персональных данных;
8.2. знакомиться с проектами решений руководства организации, касающимися его деятельности;
8.3. вносить на рассмотрение руководства предложения по совершенствованию работы, связанной с обязанностями, предусмотренными настоящей инструкцией;
8.4. подписывать и визировать документы в пределах своей компетенции;
8.5. получать от руководителей структурных подразделений, специалистов информацию и документы, необходимые для выполнения своих должностных обязанностей;
8.5. получать от руководства организации:
полную поддержку и ресурсы, необходимые для выполнения возложенных на него обязанностей;
доступ к персональным данным и средствам обработки;
содействие в повышении квалификации, участие в образовательных мероприятиях, предоставление профессиональной информации (периодические издания, экспертные правовые системы и т. д.) за счет средств организации;
8.6. контролировать работу работников, которые обрабатывают персональные данные.
ГЛАВА 4
ВЗАИМООТНОШЕНИЯ (СВЯЗИ ПО ДОЛЖНОСТИ)
9. Менеджер по защите персональных данных подчиняется непосредственно директору.
10. Менеджер по защите персональных данных взаимодействует по вопросам, входящим в его компетенцию:
10.1. со службой безопасности и отделом технической поддержки в целях обеспечения надлежащего уровня безопасности и конфиденциальности персональных данных, в том числе предотвращения несанкционированного доступа или использования персональных данных, а также с другими работниками в части осуществления внутреннего контроля и аудита обработки персональных данных;
10.2. с уполномоченный органом по защите прав субъектов персональных данных - Национальным центром защиты персональных данных Республики Беларусь, а также с Оперативно-аналитическим центром при Президенте Республики Беларусь в целях соблюдения требований законодательства о защите персональных данных;
10.3. с субъектами персональных данных - по всем вопросам, связанным с обработкой их персональных данных и осуществлением их прав в соответствии с законодательством о защите персональных данных.
ГЛАВА 5
ОЦЕНКА РАБОТЫ И ОТВЕТСТВЕННОСТЬ
11. Работу менеджера по защите персональных данных оценивает директор.
12. Менеджер по защите персональных данных несет ответственность за:
12.1. неисполнение (ненадлежащее исполнение) своих должностных обязанностей, предусмотренных настоящей должностной инструкцией, в пределах, определенных действующим трудовым законодательством Республики Беларусь;
12.2. совершенные в процессе осуществления своей деятельности правонарушения - в пределах, определенных действующим административным, уголовным и гражданским законодательством Республики Беларусь;
12.3. причинение материального ущерба - в пределах, определенных действующим трудовым, уголовным и гражданским законодательством Республики Беларусь;
12.4. несоблюдение правил и норм охраны труда, техники безопасности, производственной санитарии, экологической и пожарной безопасности - в соответствии с требованиями нормативных правовых актов Республики Беларусь и локальных правовых актов;
12.5. несоблюдение политик организации, локальных правовых актов и внутренних корпоративных требований;
12.6. несоблюдение действующих инструкций, приказов и распоряжений по сохранению коммерческой тайны и конфиденциальной информации.
Шаг 5. Ознакамливаем работника с должностной инструкцией
В данном случае применяются общие нормы, а именно:
• при приеме на работу наниматель обязан ознакомить работника под подпись с порученной работой, условиями и оплатой труда, разъяснить права и обязанности (п.2 ч.1 ст.54 ТК);
• при переводе или иной форме изменений трудовых отношений наниматель обязан своевременно оформлять изменения в трудовых обязанностях работника и знакомить его с ними под подпись (пп.10 и 15 ч.1 ст.55 ТК).
Кроме того, наниматель обязан создавать условия для ознакомления работника с локальными правовыми актами, затрагивающими его права и обязанности.
Варианты оформления ознакомления с должностной инструкцией:
1) как правило, подпись работника проставляется на лицевой стороне последнего листа должностной инструкции и может выглядеть следующим образом:
С должностной инструкцией ознакомлен(а) |
____________ |
_______________________ |
(подпись) |
(расшифровка подписи) | |
«___» ___________ 20__ г. |
2) могут использоваться листы ознакомления различных форм, которые нумеруются вместе с должностной инструкцией:
№ п/п | Ф.И.О. | Подпись работника | Дата ознакомления | Примечание |
1 |
Костюкова Ирина Ивановна |
Подпись |
15.11.2021 |
Лист ознакомления должен быть рассчитан на количество работников, до сведения которых будет доводиться должностная инструкция в течение времени ее действия;
3) может вестись специальный журнал по ознакомлению работников с локальными правовыми актами:
№ п/п | Наименование локального правового акта | Дата и номер документа | Ф.И.О. работника | Дата ознакомления | Подпись работника |
… |
|||||
16 |
Должностная инструкция менеджеру по защите персональных данных |
15.11.2021 № 72 |
Костюкова И.И. |
15.11.2021 |
Подпись |
ООО «Версаль»
ЛИСТ ОЗНАКОМЛЕНИЯ
с локальными правовыми актами
Костюкова Ирина Ивановна
(фамилия, имя, отчество работника)
До подписания трудового договора (контракта) просим Вас ознакомиться с локальными правовыми актами нанимателя и подтвердить факт ознакомления подписью с указанием даты.
№ | Наименование документа | Дата и номер документа | Подпись работника | Дата ознакомления |
1 |
Должностная инструкция менеджеру по защите персональных данных |
15.11.2021 № 72 |
Подпись |
15.11.2021 |
... |
4) при необходимости осуществляется фиксация факта отказа работника от ознакомления с должностной инструкцией.
Так как обязанность по ознакомлению с изменениями в трудовых обязанностях работника возложена на нанимателя (п.10 ч.1 ст.55 ТК), то, полагаем, что в случае отсутствия по каким-либо причинам возможности получения подписи работника об ознакомлении его с такими изменениями, отказа работника от ознакомления с должностной инструкцией и тому подобного следует оформить соответствующий акт. Унифицированной формы акта нет, следовательно, он составляется в произвольной форме с соблюдением общих требований законодательства о делопроизводстве.
Шаг 6. Оформляем обязательства о соблюдении конфиденциальности
Лицо, ответственное за внутренний контроль за обработкой персональных данных, непосредственно обработкой не занимается. Но он в силу своих должностных обязанностей (сути осуществляемого им контроля) получает допуск к персональных данным, которые обрабатываются оператором (нанимателем).
Законом № 99-З напрямую, в том числе в ст.17, не установлена обязанность по оформлению отдельного документа, в котором работник оператора брал бы на себя обязательство по соблюдению установленного (законодательством или ЛПА организации) порядка обработки персональных данных или сохранения их конфиденциальности.
Установлено лишь, что оператор (уполномоченное лицо) обязан принимать правовые, организационные и технические меры по обеспечению защиты персональных данных от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных (п.1 ст.17 Закона № 99-З).
Перечень таких мер он устанавливает самостоятельно с учетом минимального обязательного перечня мер, который определен в п.3 ст.17 Закона № 99-З. В частности, одной из обязательных мер является установление порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе).
Иными словами, как оформить порядок допуска в части закрепления обязанностей работников, допущенных к обработке персональных данных, решает наниматель самостоятельно: либо через закрепление таких обязанностей в трудовом договоре (контракте) (с учетом ч.3 ст.19 ТК), либо посредством дачи работником соответствующего обязательства.
Обязательство о соблюдении конфиденциальности персональных данных (пример)
ОБЯЗАТЕЛЬСТВО
о соблюдении конфиденциальности персональных данных
Я, Савицкий Андрей Георгиевич, менеджер по защите персональных данных ООО «Версаль», понимаю, что на основании приказа от 15.11.2021 № 39 «О назначении ответственного за осуществление внутреннего контроля за обработкой персональных данных и утверждении перечня работников, допущенных к работе с ними» мне предоставили доступ к персональным данным, обрабатываемым ООО «Версаль». Во время исполнения своих трудовых обязанностей мной осуществляется внутренний контроль за их обработкой.
Я понимаю, что нарушения установленного порядка допуска к обработке персональных данных и режима конфиденциальности таких данных может нанести ущерб субъектам персональных данных, а также ООО «Версаль».
В связи с этим даю обязательство при допуске к персональным данным, обрабатываемым в ООО «Версаль», при осуществлении внутреннего контроля за их обработкой строго соблюдать требования законодательства, а также локальных правовых актов в области защиты персональных данных.
Я подтверждаю, что за исключением случаев и (или) при отсутствии условий, предусмотренных законодательством, не имею права предоставлять или распространять персональные сведения, обрабатываемые ООО «Версаль», к которым я получил допуск, в частности информацию о (об):
анкетных и биографических данных;
образовании (обучении);
трудовом и ином стаже;
составе семьи;
паспортных данных или данных идентификационной карты;
воинском учете;
заработной плате (размере дохода);
социальных льготах;
занимаемой должности служащего (профессии рабочего);
наличии судимостей;
адресе места жительства, домашнем телефоне;
месте работы или учебы членов семьи и родственников;
содержании трудового договора (контракта);
составе декларируемых сведений о наличии материальных ценностей;
содержании приказов по личному составу;
содержании личных дел, трудовых книжек, документов персонифицированного учета, сведений о трудовой деятельности работников;
содержании материалов, связанных с основным и дополнительным образованием работников, прохождением ими аттестацией, служебными расследованиями;
содержании отчетов, направляемых в органы статистики.
Также я обязуюсь:
в случае попытки третьих лиц получить у меня персональные данные, обрабатываемые в ООО «Версаль», незамедлительно сообщить об этом непосредственному руководителю;
не использовать персональных данные, к которым я получил допуск или которые мне стали известны в связи с трудовыми обязанностями, с целью получения выгоды.
Мне разъяснено, что в случае нарушения мною требований законодательства и (или) Положения о порядке обработки персональных данных в ООО «Версаль», определяющих режим их обработки, в том числе в случае их незаконного предоставления или распространения, я несу ответственность в соответствии с законодательством, в частности дисциплинарную ответственность.
15.11.2021 |
Савицкий |
А.Г.Савицкий | |
(дата) |
(подпись) |
(инициалы, фамилия) |
<...>
Обязуюсь в течение работы в ООО «Версаль», а также после увольнения не разглашать конфиденциальные сведения, которые стали мне известны в связи с выполнением должностных обязанностей менеджера по защите персональных данных, а именно:
анкетные и биографические данные работников;
информацию о состоянии здоровья работников, результатах медицинских освидетельствований, профзаболеваниях и производственных травмах;
сведения об условиях труда на рабочих местах и положенных работникам гарантиях и компенсациях;
<...>
Шаг 7. Назначаем ответственного за осуществление внутреннего контроля за обработкой персональных данных
Одна из минимальных организационных мер, которые оператор должен осуществить в области защиты персональных данных, - это назначить лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных.
Оформляется такое назначение обычно в виде приказа по основной деятельности.
Приказ о назначении лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных (пример)
Общество с ограниченной
ответственностью «Версаль»
(ООО «Версаль»)
ПРИКАЗ
15.11.2021 № 76
г. Минск
О назначении
ответственного
за осуществление
внутреннего контроля
за обработкой персональных
данных
В целях обеспечения защиты персональных данных в ООО «Версаль» и на основании статьи 17 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных»
НАЗНАЧИТЬ:
менеджера по защите персональных данных Савицкого Андрея Георгиевича с 15.11.2021 ответственным за осуществление внутреннего контроля за обработкой персональных данных, а на время его отсутствия - специалиста по защите персональных данных Иванову Анастасию Георгиевну.
Юрисконсульт | ||||
|
||||
15.11.2021 | ||||
Директор общества | Федоров | И.Г.Федоров | ||
С приказом ознакомлены: | Савицкий | А.Г.Савицкий | ||
15.11.2021 | ||||
Иванова | А.Г.Иванова | |||
15.11.2021 |
Шаг 8. Обучаем ответственное лицо
Операторы (уполномоченные лица) организуют не реже одного раза в 5 лет прохождение обучения по вопросам защиты персональных данных лицами, ответственными за осуществление внутреннего контроля за обработкой персональных данных, а также лицами, непосредственно осуществляющими обработку персональных данных, в том числе:
• категориями лиц, определенными ОАЦ, - в НЦЗПД по образовательной программе повышения квалификации руководящих работников и специалистов;
• иными лицами:
- в учреждениях образования, а также в иных организациях, которым предоставлено право реализации образовательной программы повышения квалификации руководящих работников и специалистов, по образовательной программе повышения квалификации руководящих работников и специалистов;
- в других организациях по образовательной программе обучающих курсов (лекториев, тематических семинаров, практикумов, тренингов, офицерских курсов и иных видов обучающих курсов);
- у оператора (уполномоченного лица) путем изучения установленных требований в области защиты персональных данных и проверки им знаний по вопросам защиты персональных данных (в форме собеседования, опроса, тестирования и других формах контроля знаний) (подп.3.3 п.3 Указа № 422).
Категории лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которые обязаны проходить обучение в НЦЗПД, определяются ОАЦ.
Шаг 9. Информируем НЦЗПД и ОАЦ об ответственном лице
Операторы (уполномоченные лица) до 15 декабря 2021 г., а в последующие годы - до 15 ноября обеспечивают представление НЦЗПД информации о количестве лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которым необходимо пройти обучение в НЦЗПД (ч.2 п.3.3 Указа № 422).
Указом № 422 в Единый правовой классификатор Республики Беларусь, утв. Указом от 04.01.1999 № 1, были внесены изменения, и данный классификатор пополнен новой позицией «10.03.08.05 Персональные данные и их защита».
Таким образом, рассматриваемая классификация законодательства (от общего к конкретному):
• «10 Законодательство в области образования, научной, научно-технической и инновационной деятельности, информации и информатизации, культуры, физической культуры и спорта, туризма»;
• «10.03 Законодательство об информации, информатизации и защите информации»;
• «10.03.08 Информатизация. Информационные технологии».
С учетом вышеизложенного, полагаем, можно рассматривать ближайшие руководящие должности - «Начальник отдела по защите информации», «Начальник сектора по защите информации», «Начальник лаборатории по защите информации», которые входят в состав начальной группы 1330 «Руководители структурных подразделений в сфере информационно-коммуникационных технологий».
В данной начальной группе есть базовое наименование должности «Менеджер» с кодом должности 1330-002.
Так как должность менеджера по защите персональных данных исходя из п.4 Общих положений ЕКСД является полной должностью, образованной от базовой должности «Менеджер», то код будет такой же, то есть 1330-002.
Дополнительно по теме • Персональные данные: что нужно знать с 15 ноября 2021 года. • Персональные данные, на обработку которых нанимателю не надо получать согласие работников. • Персональные данные работников организации. • Трансграничная передача персональных данных. • На оператора (уполномоченное лицо) возложена обязанность определить структурное подразделение или лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных (абз.2 п.3 ст.17 Закона от 07.05.2021 № 99-З «О защите персональных данных»). Кого в организации можно назначить для выполнения этой функции? • Персональные данные: изменение должностных инструкций работников. |