Об этой услуге
Хранение цифровых данных — будничный процесс почти каждой организации, но юридически один из наименее осмысленных: данные хранятся, потому что «так настроено», а не потому что этого требует цель. В Грузии правовую рамку хранения данных определяет грузинский закон о защите персональных данных — его нормы о принципах, безопасности, защите данных при проектировании и учёте вместе создают правила, по которым должны храниться цифровые данные. Наша услуга — юридическая консультация, построенная именно на этой рамке: мы анализируем, как и как долго хранятся ваши данные, насколько это соответствует закону и как должен выглядеть правильно выстроенный режим хранения.
Принцип ограничения хранения — данные хранятся до достижения цели
Статья 4 закона устанавливает принципы обработки данных, и для хранения решающий следующий: данные могут храниться только тот срок, который необходим для достижения соответствующей законной цели обработки. После достижения цели данные должны быть удалены, уничтожены или сохранены в деперсонализированной форме — если только обработка не определена законом или изданным на его основании подзаконным актом и хранение не является необходимой и соразмерной мерой. Те же принципы добавляют требование точности: неточные данные должны быть исправлены, удалены или уничтожены без неоправданной задержки. Практически это конкретная работа: организация должна знать для каждой категории данных, какова цель хранения, когда цель достигнута и что происходит после этого момента.
Меры безопасности — что должно быть защищено при хранении
Статья 27 закона регулирует обязанность безопасности: ответственное за обработку лицо обязано принять надлежащие технические и организационные меры для обеспечения соответствующей закону обработки данных и уметь подтверждать это соответствие. Конкретно названы и меры, значимые именно для цифрового хранения: ответственное лицо и уполномоченное на обработку лицо обязаны принять соответствующие возможным и сопутствующим угрозам организационные и технические меры — включая псевдонимизацию данных, учёт доступа к данным и механизмы информационной безопасности, обеспечивающие конфиденциальность, целостность и доступность. Меры должны быть соразмерными: учитываются категории и объём данных, цель, форма и средства обработки, а также возможные угрозы правам субъектов данных; эффективность мер должна периодически оцениваться. На консультации мы проверяем именно эти элементы: ведётся ли лог доступа, адекватно ли резервирование, кто и что видит и как система защищает данные от утраты и раскрытия.
Защита данных при проектировании — минимизация как автоматически применяемый исходный метод
При проектировании и обновлении цифровых систем действует требование статьи 26: с учётом новых технологий, издержек, характера, масштаба, контекста и целей обработки, а также ожидаемых рисков для прав субъектов данных ответственное лицо обязано принять надлежащие технические и организационные меры — включая псевдонимизацию — как при определении средств обработки, так и в самой обработке. Закон завершает тем, что при определении количества данных, масштаба обработки, сроков хранения и доступа к данным должны быть обеспечены меры, при которых автоматически обрабатывается только необходимый для конкретной цели объём, а до выбора альтернативного подхода доступ автоматически обеспечивается лишь к минимальному объёму. Проще говоря: новая система с самого начала должна быть настроена так, чтобы сначала не собирать ничего лишнего, а не хранить всё с последующей «очисткой».
Учёт — хранение должно существовать и на бумаге
Статья 28 требует вести письменный или электронный учёт информации, связанной с обработкой: ответственное лицо и его специальный представитель обязаны обеспечить учёт таких сведений, как цели обработки, категории субъектов и данных, категории получателей, сроки хранения — а если конкретный срок определить невозможно, критерии его определения, — описание принятых мер безопасности и сведения об инцидентах. Именно этот учёт — документ, в котором режим хранения становится наглядным, и по закону соответствующая информация по запросу, незамедлительно, но не позднее 3 рабочих дней, должна предоставляться Службе государственного аудита. Иными словами, учёт нужно вести так, чтобы его можно было быстро представить по требованию.
Что охватывает консультация
Консультация начинается с анализа текущего состояния: какие системы хранят данные, с какими целями, на какие сроки и с каким доступом. Затем мы выявляем пробелы в соответствии — неопределённые сроки, данные, остающиеся после достижения цели, неадекватные меры безопасности, процессы, отсутствующие в учёте — и даём конкретные рекомендации: какие данные подлежат удалению или деперсонализации, как определять сроки и критерии хранения и что внести в учёт. Результат — не общий совет, а полная картина режима хранения вашей организации и план устранения недостатков.
С чего начать
Обратитесь к нам с теми материалами, которые есть, — перечнем систем, действующими политиками, описанием целей. Уже на первой встрече мы оценим состояние и спланируем дальнейшие шаги. Если хранение данных уже стало предметом спора или проверки, на той же рамке мы оценим вашу позицию и подготовим надлежащий ответ. Помните: правильно выстроенный режим хранения — это не только соответствие закону, но и защита от потерь: данные, хранящиеся избыточно и бесцельно, сами становятся риском.
