Основания обработки данных
Мобильный банкинг означает непрерывную обработку персональных данных, и закон ограничивает эту обработку чёткими основаниями: она допустима, если субъект данных дал согласие на одну или несколько конкретных целей; если обработка необходима для исполнения обязательства по сделке с субъектом или для заключения сделки по его запросу; если она предусмотрена законом; если она необходима для исполнения возложенных законодательством обязанностей оператора; а также в иных предусмотренных законом случаях, включая защиту жизненно важных интересов и значимого публичного интереса. Каждая функция приложения — от создания профиля до анализа транзакций — должна привязываться к этим основаниям, иначе обработка становится безосновательной. Когда основанием является согласие, особенно важно, чтобы оно относилось к конкретным целям, а не пряталось в общей формулировке.
Право потребителя на информацию
Субъект данных вправе потребовать от оператора подтверждения, обрабатываются ли данные о нём, обоснована ли обработка, и получить безвозмездно, в соответствии с запросом, информацию о самих данных, основаниях и целях обработки, источниках сбора и сроке хранения. На экране банковского приложения это право приобретает практическую форму: потребитель должен иметь возможность легко получить эту информацию, а не лишь слышать, что она существует где-то в условиях. Прозрачность здесь не формальность, а фундамент доверия, и то, как учреждение отвечает на информационные запросы, нередко говорит о его комплаенсе больше, чем любой документ о политике.
Технические и организационные меры безопасности
Оператор обязан принять надлежащие технические и организационные меры для обеспечения обработки данных в соответствии с законом и уметь подтвердить это соответствие. Меры должны отвечать возможным и сопутствующим угрозам обработки и включать такие инструменты, как псевдонимизация данных и журнал доступа к данным. В контексте мобильного банкинга это означает, что безопасность — не только вопрос серверов: она охватывает управление доступами, логирование и процессы, ограничивающие неосновательное соприкосновение с данными даже у сотрудников. Выстроенная так архитектура безопасности одновременно служит ожиданиям регулятора и спокойствию клиента.
Обязанности при инцидентах
При обнаружении инцидента оператор обязан зарегистрировать инцидент, его последствие и принятые меры и письменно либо электронно уведомить Службу государственного аудита не позднее 72 часов с обнаружения, кроме случая, когда маловероятно, что инцидент причинит значительный вред. Если инцидент с высокой вероятностью причинит значительный вред или создаст значительную угрозу основным правам человека, субъект данных уведомляется при первой возможности, без неоправданной задержки, простым и понятным языком — с общим описанием инцидента, возможными последствиями, принятыми мерами и контактной информацией. Почасовой срок переворачивает требования к внутренним процедурам: план реагирования на инциденты должен быть написан заранее, а не импровизироваться в момент кризиса.
Офицер по защите персональных данных
Закон отдельно определяет круг лиц, обязанных назначить или определить офицера по защите персональных данных: среди них коммерческие банки, микрофинансовые организации, страховые организации и компании электронной связи, а также лица, обрабатывающие данные большого числа субъектов или ведущие систематический масштабный мониторинг их поведения. Операторы мобильного банкинга почти всегда попадают в этот перечень, поскольку приложение прямо содержит признаки мониторинга поведения. Назначение офицера поэтому не формальность — это координационная точка всей системы соответствия.
Основания обработки закон излагает закрытым перечнем: согласие субъекта для одной или нескольких конкретных целей; исполнение обязательства по договору с субъектом или заключение договора по его требованию; предусмотренная законом обработка; исполнение возложенных законодательством обязанностей ответственного лица; общедоступные данные; защита жизненных интересов; значимый публичный интерес; легитимные интересы — кроме случая преимущественного интереса прав субъекта; и обработка, необходимая для рассмотрения заявления субъекта. Обязанность обосновать основание лежит именно на банке как ответственном за обработку лице — с этой точки начинается программа комплаенса. Вторая опора — информированность субъекта: он вправе потребовать подтверждения, обрабатываются ли данные о нём, и получить информацию об обработке — интерфейс мобильного приложения является естественным каналом осуществления этого права.
Часто задаваемые вопросы
Что может быть основанием обработки в приложении?
Согласие на конкретную цель, исполнение сделки, предусмотренный законом случай или законная обязанность оператора.
В какой срок служба уведомляется об инциденте?
Служба государственного аудита — не позднее 72 часов с обнаружения; субъект данных при высокой вероятности значительного вреда — при первой возможности.
Кто назначает офицера по защите?
Коммерческие банки, микрофинансовые организации, компании электронной связи и лица масштабной обработки или мониторинга.
Что должно быть у банка как основание обработки?
Одно из перечисленных в законе оснований — среди них согласие, договорное обязательство или легитимный интерес; обоснование — обязанность банка.
Как мы помогаем на Legal.ge
Комплаенс мобильного банкинга — это одновременное управление тремя контурами: основаниями, безопасностью и инцидентами. Наша команда поможет определить основания обработки, спланировать меры безопасности и подготовить процедуры реагирования на инциденты. Свяжитесь с нами и получите план соответствия, адаптированный к вашему сервису.
