Что такое оценка воздействия на конфиденциальность в грузинском праве
Оценка воздействия на конфиденциальность — это систематический анализ, определяющий, какое влияние планируемая или текущая обработка данных оказывает на права и свободы субъектов данных и какие технические или организационные меры необходимы для управления рисками. Важно понимать, что в Грузии не существует отдельного закона с таким названием: обязанность оценки и её методология опираются на закон Грузии «О защите персональных данных», прежде всего на его статьи 4, 26, 27 и 31. Эта страница объясняет именно на основе этих норм, как организации выстроить ориентированный на риск подход к защите конфиденциальности.
Международная терминология часто называет этот процесс по имени европейской модели, однако в грузинском правовом контексте решающими являются нормы грузинского закона: европейский регламент выступает лишь сравнительной рамкой, к которой грузинский закон ориентирован. Соответственно, любой внутренний документ — будь то отчёт об оценке конфиденциальности или реестр рисков — должен быть привязан к точным статьям этого закона, а не только к иностранным стандартам.
Принципы обработки как измерительная рамка оценки
Отправной точкой оценки являются принципы обработки, определённые в статье 4 закона. Согласно её первому пункту, данные должны обрабатываться законно, справедливо, прозрачно для субъекта данных и без нарушения его достоинства. Данные собираются только для конкретных, чётко определённых и легитимных целей, а дальнейшая обработка, несовместимая с первоначальной целью, недопустима. Тот же пункт устанавливает требование обрабатывать только необходимый объём данных и соблюдать соразмерность цели, требование достоверности, точности и при необходимости обновления, ограничение сроков хранения и принцип безопасности, согласно которому принимаются такие технические и организационные меры, которые обеспечивают защиту от неправомочной или незаконной обработки, случайной утраты, уничтожения или повреждения.
Седьмой пункт статьи 4 создаёт основу отчётности оценки: ответственное за обработку лицо отвечает за соблюдение этих принципов и должно уметь обосновать это соблюдение. Это значит, что оценка — не просто желательная практика, а инструмент обоснования соответствия принципам, без которого организации сложно продемонстрировать законность.
Отдельно следует отметить второй пункт статьи 4, устанавливающий тест совместимости обработки для иной цели: необходимо учесть, существует ли связь между первоначальной и дальнейшей целью; характер отношений между ответственным лицом и субъектом данных при сборе; есть ли у субъекта разумное ожидание дальнейшей обработки; осуществляется ли обработка данных особой категории; возможные последствия и наличие мер безопасности. Эти шесть факторов — именно те вопросы, на которые должна отвечать и оценка воздействия на конфиденциальность.
Конфиденциальность, встроенная в проект, и защита по умолчанию
Статья 26 закона составляет инженерное измерение оценки. Согласно её первому пункту, с учётом новых технологий, расходов на реализацию, характера, масштаба, контекста и целей обработки, а также ожидаемых рисков для прав и свобод субъектов данных ответственное лицо должно принимать надлежащие технические и организационные меры как при определении средств обработки, так и непосредственно в самой обработке, включая псевдонимизацию. Принятие этих мер должно обеспечивать эффективную реализацию принципов обработки и интеграцию механизмов защиты в процесс обработки.
Второй пункт регулирует защиту по умолчанию: при определении количества данных, масштаба обработки, сроков хранения и доступа к данным должны приниматься меры, при которых автоматически обрабатывается только тот объём данных, который необходим для конкретной цели. Меры должны применяться так, чтобы до выбора альтернативного подхода неопределённому кругу лиц автоматически обеспечивался доступ только к минимальному объёму данных. Оценка воздействия на конфиденциальность проверяет соблюдение именно этих требований при создании каждого нового продукта или услуги.
Меры безопасности и учёт действий
Статья 27 образует технический блок оценки. Согласно её первому пункту, ответственное за обработку лицо обязано принять надлежащие технические и организационные меры для обеспечения обработки в соответствии с законом и уметь подтвердить это соответствие. Второй пункт требует соответствия возможным и сопутствующим рискам обработки: меры — включая псевдонимизацию данных, учёт доступа к данным и механизмы информационной безопасности: конфиденциальность, целостность, доступность — должны обеспечивать защиту от утраты данных и незаконной обработки, включая уничтожение, удаление, изменение, раскрытие или использование.
Третий пункт требует, чтобы при определении мер учитывались категории и объём данных, цель, форма и средства обработки, а также возможные риски нарушения прав субъекта, и чтобы эффективность принятых мер периодически оценивалась. Четвёртый пункт устанавливает учёт: каждое действие, совершённое в отношении данных в электронной форме — сведения об инцидентах, сборе, изменении, доступе, раскрытии, соединении и удалении — должно фиксироваться, а для неэлектронных данных фиксируются все действия, связанные с раскрытием или изменением.
Важен и человеческий фактор. Согласно пятому пункту, каждый сотрудник, участвующий в обработке или имеющий доступ к данным, обязан не выходить за пределы предоставленных полномочий, соблюдать тайну и конфиденциальность данных, в том числе и после прекращения служебных полномочий. Шестой пункт обязывает организацию определять рамки доступа в соответствии с полномочиями сотрудников и принимать меры по предотвращению, выявлению и пресечению фактов незаконной обработки со стороны сотрудников.
Когда оценка превращается в обязательный формальный документ
Общая практика оценки перерастает в обязательную форму тогда, когда риск высок. Согласно первому пункту статьи 31 закона, если при обработке данных с учётом новых технологий, категории данных, объёма, целей и средств обработки с высокой вероятностью возникает угроза нарушения основных прав и свобод человека, ответственное за обработку лицо обязано заблаговременно провести оценку воздействия на защиту данных. Кроме того, оценка безусловно обязательна в трёх случаях: полностью автоматизированные решения, включая основанные на профилировании; обработка данных особой категории большого числа субъектов; систематический и масштабный мониторинг в местах общественного скопления. Большим числом считается не менее 3 процентов населения Грузии, рассчитанных по окончательным итогам переписи.
На этом уровне оценка принимает форму письменного документа, содержащего описание категории данных, целей обработки, соразмерности, процесса и оснований, а также оценку возможных угроз и описание организационно-технических мер безопасности. Документ обновляется при существенном изменении процесса обработки и хранится весь период обработки, а при прекращении обработки — не менее 1 года. Если риск дополнительными мерами существенно снизить невозможно, данные обрабатываться не должны, а при необходимости обращаются за консультацией в Службу государственного аудита.
Как выстроить процесс оценки в организации
Практическая последовательность такова. На первом этапе описываются существующие и планируемые операции обработки: категории данных, цели, основания и средства. На втором этапе каждая операция проверяется на соответствие принципам статьи 4 — законность, ограничение цели, минимизация объёма, точность, ограничение хранения и безопасность. На третьем этапе средства псевдонимизации и минимизации определяются по логике проектирования, установленной статьёй 26. На четвёртом этапе проверяются учёт и управление доступом по статье 27. И наконец, при высоком риске процесс завершается обязанностью, установленной статьёй 31.
Команда Legal.ge поможет решить задачу оценки воздействия на конфиденциальность: от описания операций обработки и выявления рисков до выбора мер и подготовки документации, чтобы подход вашей организации опирался на точные требования грузинского законодательства, а не только на международную практику.
