Что такое оценка воздействия на защиту данных и какой закон её регулирует
Оценка воздействия на защиту данных — это предварительный, документально зафиксированный анализ, с помощью которого ответственное за обработку лицо ещё до запуска обработки выявляет, какой риск создаёт планируемая обработка для основных прав и свобод человека и какие организационно-технические меры необходимы, чтобы избежать или существенно снизить этот риск. В Грузии этот институт существует не как добровольный стандарт и не как договорная практика, а как прямая законодательная обязанность: статья 31 закона Грузии «О защите персональных данных» определяет, когда, как и в какой форме должна проводиться такая оценка. Именно на эту статью опираются как законность обработки данных вашей организации, так и пределы административной ответственности.
В международной практике этот институт широко известен под сокращением, которое пришло из общего регламента Европейского союза о защите данных. Важно чётко различать: действующей нормой в грузинском праве является закон Грузии «О защите персональных данных», который следует европейскому подходу, а регламент ЕС выступает лишь сравнительной рамкой, с которой грузинский закон согласован. Та же статья 31 прямо называет Службу государственного аудита органом, к которому при необходимости обращаются за консультацией, а критерии обстоятельств, порождающих обязанность оценки, устанавливаются нормативным актом генерального аудитора.
Когда проведение оценки становится обязательным
Согласно первому пункту статьи 31, если при обработке данных с учётом новых технологий, категории данных, объёма, целей и средств обработки с высокой вероятностью возникает угроза нарушения основных прав и свобод человека, ответственное за обработку лицо обязано заблаговременно провести оценку воздействия на защиту данных. Оценка поэтому предшествует планируемой обработке, а не проводится после уже случившегося нарушения.
Помимо этого общего критерия, второй пункт статьи 31 называет три случая, когда оценка обязательна без каких-либо дополнительных толкований. Первый: ответственное лицо принимает решение, имеющее для субъекта данных правовое, финансовое или иное существенно важное последствие, полностью автоматизированным способом, в том числе на основе профилирования. Второй: оно обрабатывает особую категорию данных большого числа субъектов. Третий: оно осуществляет систематический и масштабный мониторинг поведения субъектов данных в местах общественного скопления.
Чтобы понятие большого числа не стало предметом субъективного толкования, седьмой пункт статьи 31 устанавливает количественный порог: большим числом субъектов данных считается не менее 3 процентов населения Грузии, рассчитываемых по окончательным итогам последней переписи. На практике, если ваша обработка затрагивает данные особой категории в таком масштабе, оценка обязательна. Критерии обстоятельств, порождающих обязанность оценки, и порядок её проведения детально устанавливаются нормативным актом генерального аудитора, поэтому перед подготовкой документ необходимо сверить с этими актами.
Обязательное содержание документа оценки и срок его хранения
Оценка воздействия на защиту данных — это не техническое заключение и не внутренняя записка. Согласно третьему пункту статьи 31 ответственное за обработку лицо обязано создать письменный документ, содержащий две тесно связанные части. Первая — описание категории данных, целей их обработки, соразмерности, процесса и оснований. Вторая — оценка возможных угроз нарушения основных прав и свобод и описание предусмотренных для защиты данных организационно-технических мер. Таким образом, документ одновременно отвечает на вопросы, что вы обрабатываете, зачем и с какими рисками.
Документ имеет и юридически значимый срок хранения. Согласно четвёртому пункту статьи 31, при существенном изменении процесса обработки ответственное лицо обязано обновить документ оценки, а правило хранения задаёт чёткую ориентацию: документ хранится в течение всего периода обработки данных, а при прекращении обработки — не менее 1 года. Это значит, что представление документа по требованию надзорного органа не станет проблемой даже для уже завершённых обработок.
Высокий остаточный риск: дополнительные меры, консультация и запрет обработки
Если по результатам оценки выявляется высокая угроза нарушения основных прав и свобод, пятый пункт статьи 31 предписывает законодательно определённую последовательность действий. Сначала необходимо принять все необходимые меры для существенного снижения угроз и при необходимости обратиться за консультацией в Службу государственного аудита. Если дополнительными организационно-техническими мерами существенно снизить угрозу невозможно, закон категоричен: данные обрабатываться не должны. Этот запрет — одно из самых строгих последствий института оценки, и он не допускает каких-либо дополнительных договорённостей.
При обращении в Службу государственного аудита шестой пункт статьи 31 определяет состав представляемой информации: сведения о полномочиях ответственного за обработку лица, совместных ответственных лиц и уполномоченного на обработку лица; сведения о целях и средствах планируемой обработки; сведения о мерах безопасности, определённых для защиты прав и свобод субъектов данных; контактные данные офицера по защите персональных данных, если он назначен; сама оценка воздействия на защиту данных; и иная дополнительная информация по требованию службы.
Отдельно следует отметить конфиденциальность документа. Согласно восьмому пункту статьи 31 документ не подлежит разглашению, если этим может быть создана угроза интересам государственной безопасности, информационной безопасности и кибербезопасности или обороны, интересам общественной безопасности, предупреждению преступления, оперативно-розыскной деятельности, расследованию, уголовному преследованию, отправлению правосудия и иным перечисленным интересам. Детальная техническая информация, использованная при подготовке оценки, поэтому не уменьшает обязанность представить её надзорному органу.
Конфиденциальность, встроенная в проект, как дополняющая обязанность
Оценка не существует в вакууме. Статья 26 закона регулирует приоритет более широкого сокрытия данных как автоматически применяемого начального метода до выбора альтернативного подхода при создании нового продукта или услуги. Конкретно: с учётом новых технологий, расходов на реализацию, характера, масштаба, контекста и целей обработки, а также ожидаемых рисков для прав и свобод субъектов данных ответственное лицо должно принимать надлежащие технические и организационные меры как при определении средств обработки, так и непосредственно в самом процессе обработки, включая псевдонимизацию.
Второй пункт той же статьи требует, чтобы при определении количества данных, масштаба обработки, сроков хранения и доступа к данным принимались меры, при которых автоматически обрабатывался бы только тот объём данных, который необходим для конкретной цели. Риски и меры, описанные в документе оценки, должны быть привязаны именно к этим требованиям, поскольку оба института служат одной логике: защита не должна добавляться впоследствии — она должна быть встроена в проект с самого начала.
Административная ответственность за непроведение оценки
Статья 80 закона связывает с неисполнением обязанности оценки, предусмотренной статьёй 31, административную санкцию. В общем случае это деяние влечёт для физического лица, государственного учреждения, некоммерческого юридического лица, юридического лица, филиала предприятия иностранного государства и индивидуального предпринимателя с годовым оборотом, не превышающим 500 000 лари, предупреждение или штраф в размере 2 000 лари. Согласно тому же пункту, для юридического лица, филиала предприятия иностранного государства и индивидуального предпринимателя с годовым оборотом свыше 500 000 лари установлены предупреждение или штраф в размере 3 000 лари. Предупреждение и штраф здесь выступают альтернативными санкциями, и выбор зависит от обстоятельств.
То же деяние, совершённое при наличии отягчающих обстоятельств, влечёт более строгий результат: штраф в размере 3 000 лари для лиц с оборотом, не превышающим 500 000 лари, и штраф в размере 5 000 лари при обороте выше этого порога. По сути, несвоевременная или формальная оценка — это не только риск санкции, но и подрыв законности той самой обработки, для защиты которой оценка была установлена.
Переходные нормы и практические рекомендации
Статья 88 закона содержит переходные положения. Среди них — правило, по которому ответственное за обработку лицо освобождается от обязанности по статье 26 в отношении программного обеспечения, используемого для обработки данных и созданного до 1 марта 2024 года, кроме случая, когда после 1 марта 2024 года это программное обеспечение существенно обновлено и исполнение обязанности не требует неоправданных расходов. Также установлено, что нормативный акт о критериях обстоятельств, порождающих обязанность оценки, и о порядке её проведения должен был быть издан до 1 марта 2024 года.
Практический план для организации состоит из следующих этапов: описание и классификация операций обработки; проверка триггеров, перечисленных во втором пункте статьи 31; при установлении высокого риска — подготовка документа в соответствии с третьим пунктом; при необходимости — консультация со Службой государственного аудита с составом информации по шестому пункту; обновление документа при каждом существенном изменении и его хранение в течение требуемых сроков. Команда Legal.ge поможет пройти этот процесс так, чтобы оценка стала не формальным документом, а реальным инструментом управления рисками.
