Документы по 152-ФЗ оказывается нужны не только контролирующим органам.
Заметили тенденцию? При заключении партнёрских (и не только) соглашений — особенно с крупными контрагентами, клиетами — всё чаще встречаются жёсткие требования по соблюдению 152‑ФЗ.
Контрагенты хотят гарантий: они включают в договоры условия о том, что вы:
- соблюдаете законодательство о персональных данных (ПДн);
- имеете все необходимые внутренние документы;
- можете подтвердить это документально до подписания соглашения.
Список требований бывает внушительным. Подготовить весь комплект документов «вручную» быстро не всегда получается. Это:
- отнимает время юристов и кадровиков;
- требует глубокого погружения в нюансы 152‑ФЗ;
- может затягивать согласование договора на недели или даже месяцы;
- создаёт риск сорвать сделку из-за формальных недочётов.
Делимся реальным кейсом решения подобной проблемной ситуации с клиентом сервиса «152DOC для 1С» (152DOC).
К нам обратился клиент с подобным договором. Контрагент выдвинул обширный список требований по 152‑ФЗ, и сроки поджимали. Мы помогли закрыть все документальные условия с помощью сервиса «152DOC для 1С» и поделимся с вами результатами.
| Гарантии, включенные в договор. «Принимая условия Оферты, Партнер гарантирует, что он»: | Исполнение в сервисе «152DOC для 1С» (152DOC) |
| Зарегистрирован в реестре операторов, осуществляющих обработку персональных данных, на официальном портале (сайте) Роскомнадзора. | Уведомление для регистрации в реестре операторов можно сформировать и направить в РКН из сервиса. |
| Определил и реализовал правовые, организационные и технические меры по обеспечению безопасности персональных данных. | В части подтверждающих локальных актов — это совокупность всех документов из Комплектов ОРД, СКЗИ, а также Модель угроз. |
| Разработал и утвердил политику в отношении обработки персональных данных, а также иные локальные нормативные акты по вопросам организации и осуществления обработки и защиты персональных данных, а также размещает ее на Информационных ресурсах Партнера (на каждой странице/в каждом разделе, где осуществляется сбор или иная обработка персональных данных). | В сервисе формируется Политика в отношении обработки персональных данных с утверждающим ее приказом, а также иные ЛНА (Комплект ОРД). Памятка по работе с готовым комплектом документов сервиса содержит положение о необходимости публикации Политики для неограниченного круга лиц. Также в процессе проведения аудитов сайтов наша команда, в том числе, проверяет исполнение требований ч. 2 ст. 18.1 152-ФЗ и помогает правильно их реализовать. |
| Определил и применяет порядок доступа своих работников и третьих лиц к осуществлению обработки персональных данных. | Документы сервиса по данному вопросу:1. Приказ «О предоставлении пользователям доступа к информационным ресурсам информационных систем персональных данных».2. Приказ «Об утверждении матриц доступа пользователей к информационным системам персональных данных». 3. Приказ «Об утверждении перечней лиц, доступ которых к персональным данным, обрабатываемым в информационных системах персональных данных необходим для выполнения ими служебных (трудовых) обязанностей». 4. Приказ «Об утверждении перечня лиц, доступ которых к персональным данным, обрабатываемым в информационных системах персональных данных других операторов, необходим для выполнения ими служебных (трудовых) обязанностей». 5. Приказ «Об утверждении перечня лиц, имеющих право доступа в помещения, в которых размещены информационные системы персональных данных». 6. Порядок доступа в помещения, в которых размещены информационные системы персональных данных, утвержденный приказом «О вводе в действие комплекта организационно-распорядительной документации по организации обработки и защиты персональных данных». |
| Назначил лицо, ответственное за организацию обработки персональных данных. | В сервисе формируется Приказ «О назначении ответственного за организацию обработки персональных данных» с Инструкцией ответственного за организацию обработки ПДн. |
| Назначил лицо, ответственное за кибербезопасность, а также определил его функции, обязанности и права. | Приказ «О назначении ответственного за обеспечение безопасности персональных данных в информационных системах персональных данных», которым также утверждена Инструкция ответственного за обеспечение безопасности персональных данных в ИСПДн. |
| Определил и применяет порядок хранения, уточнения (актуализации), блокирования, прекращения обработки и уничтожения персональных данных. | В Политике обработки ПДн есть отдельный раздел по данному вопросу. Также по уничтожению есть:— Приказ «О комиссии по уничтожению персональных данных», которым определено Положение о комиссии по уничтожению и форма Акта уничтожения ПДн;— Правила обработки персональных данных в информационных системах персональных данных, которые содержат Порядок уничтожения ПДн. |
| Использует антивирусное программное обеспечение с централизованным управлением и производит его своевременное обновление. | В качестве документального подтверждения — Инструкция по антивирусной защите информационных систем персональных данных, утвержденная Приказом «О вводе в действие комплекта организационно-распорядительной документации по организации обработки и защиты персональных данных». |
| Установил и использует актуальные обновления безопасности для используемой операционной системы и прикладного программного обеспечения. | В качестве документального подтверждения — Инструкция по контролю (анализу) защищенности персональных данных информационных систем персональных данных. |
| Утвердил и применяет процедуру реагирования на инциденты кибербезопасности, в том числе ведет учет таких инцидентов. | В качестве документального подтверждения — Инструкция по управлению событиями информационной безопасности информационных систем персональных данных, которая включает также шаблон Журнала событий информационной безопасности ИСПДн. Также есть Инструкция о порядке взаимодействия с уполномоченным органом по защите прав субъектов персональных данных, в которую входит обязанность ответственного за организацию обработки ПДн уведомить РКН об утечке ПДн, сроки и способ уведомления. |
| Утвердил и применяет правила удаленного доступа к корпоративной сети (при наличии удаленного доступа). | Инструкция по управлению доступом к информационным системам персональных данных включает раздел «Порядок предоставления удаленного доступа», а также содержит шаблон Журнала учета разрешенных средств удаленного доступа. |
| Определение правовых оснований для обработки и передачи ПДн в рамках договора. | Подбор правовых оснований для конкретной ситуации обсуждаем с клиентом устно (устные консультации доступны в тарифе «Эксперт»). При необходимости формирования Согласий – их можно создать в Конструкторе Согласий – быстро, в нужном количестве, по правильной форме. |
Как итог, клиент получил:
Скорость при формировании документов, а значит и при заключении договора.
Соответствие документов требованиям закона и условиям контрагента.
Уверенность – предоставил контрагенту полный пакет грамотных документов и ускорил подписание договора.
Таким образом, требования по 152‑ФЗ в партнёрских, клиентских соглашениях — не препятствие, а стандарт делового оборота. Сервис «152DOC для 1С» позволяет оперативно и без ошибок подготовить всю необходимую документацию, снять возражения контрагента и заключить договор в сжатые сроки.
Не позволяйте бюрократии тормозить бизнес — автоматизируйте соответствие 152‑ФЗ!
Читайте также:
- Пошаговое руководство для тех, кто работает с персональными данными — как организовать обработку ПДн, подготовить ЛНА, уведомление в РКН и документы по 152-ФЗ.