Как и на кого возлагается функция внутреннего контроля за обработкой персональных данных в организации?
В первую очередь напомним, что согласно п. 3 ст. 17 Закона № 99-З одной из обязательных мер по обеспечению защиты персональных данных является назначение оператором (уполномоченным лицом), являющимся государственным органом, юридическим лицом Республики Беларусь, иной организацией, структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных.
Документ:
Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее – Закон № 99-З).
Национальный центр защиты персональных данных (далее – НЦЗПД) в ответе на вопрос о том, какие есть варианты назначения лица, ответственного за внутренний контроль, указывает, что назначение лица, ответственного за осуществление внутреннего контроля, может быть реализовано следующим образом:
Справочно:
на сайте НЦЗПД в рубрике «Ответы на часто задаваемые вопросы» размещена группа вопросов по теме «Осуществление внутреннего контроля за обработкой персональных данных» (см. по адресу: https://cpd.by/populyarnoye-na-sayte/otvety-na-chasto-zadavayemyye-voprosy/).
1) освобожденный работник (структурное подразделение) – целесообразно в случае масштабной обработки персональных данных (особенно если цель организации – извлечение прибыли);
2) возложение дополнительных функций на одного из работников организации. Причем для такого лица обработка персональных данных не должна быть основным видом деятельности, что призвано исключить потенциальный конфликт интересов. В связи с этим необходимо исключить назначение ответственного за осуществление внутреннего контроля из числа руководителей организации (их заместителей), а также структурных подразделений или работников, основные функции которых связаны с обработкой большого объема персональных данных (например, кадровые и бухгалтерские службы, структурные подразделения по обращениям граждан и т.п.). Кроме того, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей;
3) возложение дополнительных функций на двух работников: на одного (например, юрисконсульт) – в части организационных и правовых мер, на другого (например, специалист по информационной безопасности) – в части мер по технической и криптографической защите персональных данных. При таком варианте требуется четкое распределение функций между указанными лицами, исключение противоречий в их деятельности. При этом, как и во втором варианте, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей.
Важно!
Представляется нецелесообразным возложение соответствующих функций исключительно на ответственного за обеспечение защиты информации или инженера (программиста, системного администратора, специалиста по информационной безопасности и т.п.).
Не соответствует цели введения рассматриваемого института практика тех организаций, в которых лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, назначаются в каждом структурном подразделении. Это приводит к сложностям при их взаимодействии, конкуренции, возможности появления различных подходов к реализации законодательства о персональных данных в разных подразделениях.
Кроме того, это может породить конфликт интересов, а также потребовать дополнительных временных и финансовых затрат на обучение таких лиц (например, на базе НЦЗПД).
Таким образом, НЦЗПД полагает, что лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных, – это всегда штатный работник, т.е. лицо, состоящее с оператором (уполномоченным лицом) в трудовых отношениях на основании трудового договора (см. ст. 1 ТК).
Представляет интерес для рассматриваемой ситуации также ответ НЦЗПД на вопрос о том, требуются ли от нанимателя какие-либо дополнительные усилия для обеспечения деятельности лица, ответственного за осуществление внутреннего контроля.
<…>
Полный текст читайте в журнале «Нормирование и тарификация труда», № 2/2023.
Полный текст статьи доступен для подписчиков журнала
Заинтересовала статья ? Получите пробную подписку и читайте без ограничений.