AURA

Реестр действий по обработке данных в малой фирме: когда он нужен, даже если сотрудников меньше 250

Фирма с числом сотрудников менее 250 человек не освобождена автоматически от ведения реестра действий по обработке данных. UODO указывает три ситуации, когда обязанность существует несмотря на малый масштаб.

Опубликовано
13 мин чтения2668 слов

AURA — виртуальный управленец бизнеса. Управление по фактам, а не по ощущениям. Кто мы

Главные выводы

  • Порог 250 сотрудников не даёт автоматического освобождения от обязанности вести реестр
  • Три условия: риск для прав людей, регулярность обработки, особые категории данных
  • Достаточно одного из трёх критериев, чтобы процесс потребовал внесения в реестр
  • Данные о здоровье клиентов — особые категории — требуют реестра даже в маленьком кабинете
  • Шаблоны UODO — только примеры, не единственно правильные формы документа
  • Отсутствие реестра может повлечь административный штраф — даже для малой фирмы

Несколько слов, которые встретятся в тексте

Объясняем обычным языком — знать отрасль, чтобы читать дальше, не нужно.

RODO
Польское название европейского закона о защите персональных данных (GDPR).
CRM
База клиентов и заявок в одном месте: кто спрашивал, о чём и что было дальше.

Реестр действий по обработке данных — это документ, который показывает, какие персональные данные собирает твоя фирма, с какой целью, кто имеет к ним доступ и кому ты их передаёшь. Многие владельцы малых фирм в Польше думают, что раз они нанимают меньше 250 человек, то автоматически освобождены от этой обязанности. Это неправда — и именно здесь кроется риск, который может стоить тебе дорого.

В этой статье ты узнаешь, когда, несмотря на небольшое количество сотрудников, ты должен вести реестр, какие три условия указывает Управление по защите персональных данных и как самостоятельно описать процессы обработки в своей фирме без помощи внешнего специалиста.

Деревянный шкаф с ящиками в организованном офисе — символ порядка в документации фирмы
Порядок в документации фирмы — основа соответствия RODO

Что такое реестр действий по обработке данных

Реестр действий по обработке данных — это не ещё одна форма для заполнения в госорган. Это внутренний документ твоей фирмы, который понятно показывает, как выглядит обработка персональных данных в твоей деятельности. Согласно статье 30 п. 1 и 2 RODO, реестр должен содержать информацию о том, кто является администратором данных, какие категории субъектов данных и какие категории данных ты обрабатываешь, с какой целью, кому их передаёшь и как долго хранишь.

Управление по защите персональных данных в своём руководстве подчёркивает, что представленные управлением шаблоны реестров не следует рассматривать как единственно правильные образцы. Из-за разнообразия администраторов, секторов и процессов обработки данных, каждый администратор может адаптировать форму документа к своим потребностям, при условии что он содержит все требуемые ст. 30 RODO элементы. Самое важное — это чтобы ты сам, как владелец фирмы, мог ясно представить эту информацию, если спросит IOD или инспектор.

Почему реестр важен даже для малой фирмы

Реестр действий по обработке данных — это не документ, который создаёшь один раз и убираешь в ящик. Это инструмент, который помогает тебе понять, какие данные ты реально обрабатываешь и где могут возникнуть проблемы. Без реестра тебе будет сложно ответить на вопрос клиента о том, что ты делаешь с его данными, сложнее также будет внедрять новые процессы в фирме соответствующим образом.

В практике малой фирмы реестр также помогает определить места, где данные передаются внешним субъектам — например, бухгалтерской фирме, поставщику программного обеспечения или маркетинговому агентству. Без чёткой картины этих потоков легко упустить момент, когда ты передаёшь данные кому-то, с кем у тебя нет договора поручения на обработку.

Если хочешь углубить тему автоматизации и RODO в своей фирме, прочитай статью Автоматизация и РОДО: где физически находятся данные ваших клиентов, Автоматизация процессов в компании: что реально можно передать системе, а что нет, Ошибки при внедрении автоматизации: пять ситуаций, в которых мы не рекомендуем начинать и С чего начать автоматизацию в малой компании: четыре порога вместо общего анализа.

Порог 250 сотрудников и три ситуации, которые меняют всё

Общепринятое мнение, что фирма с числом сотрудников менее 250 человек не должна вести реестр, ошибочно. Это только упрощение, которое не учитывает реальность обработки данных в повседневной деятельности.

Согласно позиции Рабочей группы ст. 29, принятой президентом UODO, администраторы и процессоры, нанимающие менее 250 сотрудников, должны вести реестр, когда имеет место хотя бы одна из трёх ситуаций. Достаточно, чтобы имела место любая из этих ситуаций, а для этих именно видов обработки ты должен иметь готовый реестр. Подробное объяснение найдёшь в руководстве UODO о регистрации действий по обработке.

менее 250 → риск? → регулярно? → особые данные? → одно «да» → в реестр

Когда обработка может создавать риск

Первая ситуация — это случай, когда обработка данных может создать риск для прав и свобод физических лиц. Управление по защите персональных данных не уточняет порог этого риска — ты должен сам оценить, есть ли в твоей фирме что-то, что могло бы подвергнуть клиентов или сотрудников риску. Речь идёт о таких процессах, где утечка данных или их неправильное использование может реально повлиять на жизнь конкретных людей.

Когда обработка не является спорадичной

Вторая ситуация — это обработка, которая не носит спорадичный характер. Это ключевое понятие, которое на практике означает регулярность. Если в твоей фирме ежедневно или циклично собираешь данные клиентов, ведёшь их учёт, отправляешь рассылки, обрабатываешь данные сотрудников — это определённо выходит за рамки спорадичной деятельности.

Когда обрабатываешь особые категории данных

Третья ситуация — это обработка особых категорий персональных данных, о которых говорится в ст. 9 п. 1 RODO, или данных о судимостях и правонарушениях. В практике малой фирмы речь идёт прежде всего о данных, касающихся здоровья — и они появляются во многих сферах услуг гораздо чаще, чем владельцы фирм ожидали.

Пример из практики: маленькая фирма, регулярные сотрудники

Рабочая группа ст. 29 в своей позиции приводит конкретный пример, который хорошо иллюстрирует проблему. Речь идёт о случае малой организации, которая с большой вероятностью систематически обрабатывает данные о своих сотрудниках. Как указывает управление, в результате такая обработка не может считаться спорадичной и должна быть включена в реестр действий по обработке данных.

Возьмём фирму с тремя сотрудниками. Это не крупная организация, но если ты регулярно ведёшь учёт рабочего времени, рассчитываешь зарплаты, хранишь трудовые договоры и данные для ZUS — ты систематически обрабатываешь персональные данные сотрудников. Это не спорадичное действие, которое случается раз в год. Это ежедневная практика, требующая внесения в реестр.

Такая же ситуация с клиентами. Если ты ведёшь запись клиентов на приёмы, хранишь их контактные данные, отправляешь напоминания о визитах — даже при небольшом количестве людей это регулярная обработка. Достаточно одного из трёх критериев, чтобы конкретный процесс потребовал реестра.

Что это означает на практике для твоей фирмы

Для фирмы с тремя сотрудниками и базой из ста клиентов это означает необходимость как минимум двух записей в реестре: одна для кадровых процессов, вторая для обслуживания клиентов. Даже если ты раньше думал, что освобождение от реестра тебя касается, эти два регулярных процесса означают, что ты должен иметь документацию.

Руки сортируют цветные стеклянные бусины в маленькие керамические чашки — символ систематической организации данных
Систематическая организация данных — как упорядочить реестр

Когда реестр действительно не требуется

Важно понимать, что не каждый процесс обработки в твоей фирме должен попасть в реестр. Управление по защите персональных данных чётко указывает, что реестр ведётся только для тех, указанных видов обработки. Если therefore в твоей фирме появляется какое-то действие, которое действительно спорадичное, не связано с риском для людей и не касается особых категорий данных — это конкретное действие может не требовать внесения в реестр.

Примеры спорадичной обработки

Представь ситуацию, когда раз в году, по случаю какой-то промоакции, ты отправляешь одноразовую рассылку группе людей, которые сами тебя об этом попросили. Это спорадичное действие. Или ситуация, когда ты обрабатываешь данные одного конкретного клиента в связи с одной конкретной рекламацией — это тоже не систематическая обработка.

На практике в косметологическом кабинете или автосервисе такие случаи редки, но стоит уметь различать регулярные процессы от тех, которые появляются от случая к случаю. В случае сомнений стоит проконсультироваться с IOD, который поможет оценить, требует ли конкретный процесс внесения в реестр.

Тест по отраслям: как это выглядит в разных фирмах услуг

Нет одного простого ответа для каждой отрасли. Каждая фирма должна сама проанализировать свои процессы, но нижеследующая таблица может направить тебя на правильное мышление. Помни, что окончательную оценку стоит проверить с IOD или юристом, специализирующимся на защите персональных данных.

ОтрасльРегулярность обработкиОсобые категории данныхВывод
Косметологический кабинетДа — записи клиентов, история процедурДа — данные о здоровье клиентовОпределённо да, требуется запись
ПарикмахерскаяДа — записи, контактные данные клиентовОбычно нетТребуется запись (регулярность), консультация с IOD для уверенности
АвтосервисДа — данные клиентов, транспортных средствНетТребуется запись (регулярность), консультация с IOD для уверенности
Агентство недвижимостиДа — данные клиентов, предложенияНетТребуется запись (регулярность), консультация с IOD для уверенности
Юридическая фирмаДа — данные клиентов, делаДа — чувствительные данные по характеру делОпределённо да, требуется запись

Как описать процесс одной строкой: поля реестра

Тебе не нужно создавать сложный документ. Управление по защите персональных данных предоставляет образцы, которые ты можешь использовать как отправную точку. Ниже ты найдёшь примерную структуру записи в реестре для типичного процесса в малой фирме услуг.

ПолеПример записи
Название процессаОбслуживание записей клиентов
Цель обработкиОказание косметологических услуг, отправка напоминаний о визитах
Категории субъектовКлиенты кабинета
Категории данныхИмя, фамилия, телефон, e-mail, история процедур, противопоказания по здоровью
ПолучателиПоставщик ПО CRM (процессор), возможно бухгалтерская фирма
Срок обработкиНа период действия договора + 3 года (разный для разных целей)

Каждая запись в реестре отвечает на вопросы: что ты делаешь, зачем, какие данные для этого нужны, кто ещё имеет к ним доступ и как долго ты их хранишь. Это простые вопросы, но ты отвечаешь на них для каждого процесса в фирме отдельно.

Откуда взять эту информацию

Большинство информации для реестра у тебя уже есть в фирме, просто нужно собрать её в одном месте. Просмотри систему CRM или программу управления клиентами — увидишь, какие поля о клиентах ты собираешь. Проверь договоры с поставщиками программного обеспечения — нужно знать, кто имеет доступ к данным на основании договора поручения на обработку.

Также просмотри таблицы, которыми ты пользуешься. Если кто-то из сотрудников держит неформальный список клиентов с их данными в Excel — это тоже обработка данных и должна быть учтена в реестре. То же касается документов в облаке или на локальном компьютере.

Поддержание реестра актуальным

Реестр действий по обработке данных — это не документ, который создаёшь один раз и забываешь. Именно поэтому стоит вести его в цифровой форме и регулярно проверять, соответствует ли он реальности. Когда в фирме появляются изменения, реестр должен обновляться.

Когда обновить реестр

Смена поставщика системы CRM, добавление нового канала коммуникации с клиентами, внедрение новой программы для выставления счетов — каждое такое изменение может влиять на потоки персональных данных. Также изменение объёма собираемых данных, например добавление поля «дата рождения» при записи, требует обновления реестра.

Нет установленного срока, когда ты должен просматривать реестр. Правило простое: когда ты вводишь в фирме что-то новое, связанное с персональными данными, проверь, полон ли реестр. На практике стоит делать обзор хотя бы раз в год, даже если не вводил никаких изменений.

Типичные ошибки при ведении реестра

Многие владельцы фирм допускают одни и те же ошибки, которые потом могут стоить им проблем при проверке UODO. Осознание этих ловушек поможет тебе их избежать.

Образец из интернета без адаптации

Скачивание готового образца из интернета и заполнение его данными из первой попавшейся фирмы — это ловушка. Шаблон может не подходить к специфике твоей деятельности, из-за чего документ будет нечитаемым или неполным. Управление чётко подчёркивает, что шаблоны — это только примеры, а не единственно правильные формы.

Реестр для «галочки», а не для реальности

Другая ошибка — создание реестра, который хорошо выглядит на бумаге, но не соответствует тому, что реально происходит в фирме. Управление по защите персональных данных в случае McDonald's Polska наложило штраф в общей сложности более 16 миллионов злотых именно за такую ситуацию — у фирмы не было надлежащего анализа рисков и не выполнялись положения договора поручения на обработку данных. Стоит об этом помнить. Подробности этого дела найдёшь на сайте UODO.

Забытые таблицы Excel у сотрудников

Частая проблема — это ситуация, когда в реестр ты вписываешь только основные системы, но упускаешь неорганизованные наборы данных. Если кто-то из сотрудников держит неформальный список клиентов в таблице на своём компьютере — это тоже обработка данных и должно быть учтено. Перед созданием реестра тщательно просмотри все места, где в фирме могут храниться или обрабатываться персональные данные.

Сделай сам: как создать реестр за 90 минут

Тебе не нужен внешний консультант, чтобы создать базовый реестр действий по обработке данных для своей малой фирмы. Достаточно систематического подхода и около полутора часов работы.

Шаг 1: Выпиши все процессы

Возьми лист или таблицу и выпиши все действия в своей фирме, которые связаны с персональными данными. Начни с регистрации клиента, потом перейди к обработке заказов, отправке рассылок, ведению кадровой документации, сотрудничеству с бухгалтером и другими внешними субъектами.

Шаг 2: Ответь на три вопроса для каждого процесса

Для каждого выписанного процесса ответь на вопросы: Может ли эта обработка создать риск для клиентов или сотрудников? Выполняешь ли ты это действие регулярно, а не только спорадично? Касается ли оно данных о здоровье или других особых категорий?

Шаг 3: Заполни таблицу

Для процессов, на которые ты ответил хотя бы раз «да», заполни таблицу реестра. Используй шаблон UODO или создай свою таблицу в электронной таблице — главное, чтобы она содержала все требуемые ст. 30 RODO элементы.

Шаг 4: Проверь с IOD

Если у тебя есть сомнения по поводу какого-то процесса, проконсультируйся с инспектором по защите данных или юристом. Иногда ситуация неоднозначна и тебе нужна профессиональная оценка, прежде чем вносить процесс в реестр.

Как это выглядит, когда процессы в одной системе

Когда все данные клиентов, записей, истории сотрудничества и коммуникации собраны в одном месте — например, в системе CRM — легче увидеть, какие именно данные ты обрабатываешь и кто имеет к ним доступ. Ты тогда сразу видишь, какие поля заполняются, как долго хранятся данные и передаются ли они внешним субъектам.

Система также показывает, кто из твоей команды имеет доступ к каким данным — это важно как для безопасности, так и для реестра. Тогда ведение актуального реестра становится проще, потому что изменения в системе сразу отражаются в документации.

В Aura ты найдёшь инструменты, которые помогают в этом процессе: модуль данных клиентов (Данные клиентов) собирает всю информацию в одном месте, CRM и автоматизации позволяют управлять записями и коммуникацией, а Админ-панели показывают, кто и к чему имеет доступ в системе. Это не автоматическое ведение реестра — ты по-прежнему решаешь, что и как обрабатываешь — но система облегчает держание руки на пульсе.

Aura также предлагает Интеграции с системами, которые ты уже используешь — благодаря этому все потоки данных видны в одном месте. Если ты составляешь график смен, посмотри Команда — график, сопоставленный с прогнозом нагрузки.

Посмотри, как работает CRM и автоматизации в Aura и узнай, как выглядит управление данными клиентов в одном месте.

Пройди оценку: узнай, какие звонки и заявки теряются в твоей фирме.

Частые вопросы

Должна ли фирма с двумя сотрудниками вести реестр действий по обработке данных?

Нет автоматического освобождения от обязанности вести реестр для фирм с числом сотрудников менее 250. Если ты обрабатываешь данные регулярно — а в случае двух сотрудников и базы клиентов это обычно так — ты должен иметь реестр как минимум для этих процессов.

Что именно означает «обработка не имеет спорадичного характера»?

Это означает, что действие ты выполняешь регулярно, циклично или непрерывно. Сбор данных о клиентах на приёмы, ведение кадровой документации, отправка рассылок — это обработка, которая не является спорадичной. Спорадическая — это та, которая случается от случая к случаю, например раз в год.

Являются ли данные о здоровье клиентов косметологического кабината особыми категориями данных?

Да. Данные, касающиеся здоровья, в том числе противопоказания к процедурам, аллергии, информация о состоянии кожи — это особые категории персональных данных в понимании ст. 9 п. 1 RODO. Их обработка требует особого правового основания и внесения в реестр.

Могу ли я использовать готовый образец реестра из интернета?

Можешь, но помни, что шаблоны UODO не являются единственно правильными образцами. Ты должен адаптировать образец к специфике своей фирмы и убедиться, что он содержит все требуемые ст. 30 RODO элементы. Просто скопировать образец без анализа собственных процессов — недостаточно.

Как часто я должен обновлять реестр действий по обработке данных?

Нет установленного срока. Реестр должен обновляться всегда, когда ты вводишь в фирме изменения, связанные с обработкой персональных данных: новая система, новый поставщик, новый канал коммуникации с клиентами. Стоит также хотя бы раз в год просматривать документацию на предмет её актуальности.

Что грозит за отсутствие реестра, когда он требуется?

Управление по защите персональных данных может наложить административный штраф. В случае McDonald's Polska штраф составил в общей сложности более 16 миллионов злотых за нарушения, связанные с поручением обработки данных и отсутствием надлежащей документации. Размер штрафа зависит от масштаба нарушения.

Может ли IOD помочь в оценке, должен ли я вести реестр?

Да. Инспектор по защите данных поможет тебе оценить, какие процессы в твоей фирме требуют внесения в реестр. Стоит проконсультироваться с IOD особенно в случае сомнений, которые неоднозначны.

Кто это пишет

Посмотрите на свой бизнес как на систему.

Aura — виртуальный управленец бизнеса: управление по фактам, а не по ощущениям. Для компании, которой процессами должна управлять система, а не память владельца.

Сайт, CRM, панель и автоматизации — модули одной системы. Мы не веб-студия.

Посмотреть мой бизнес

Откроется главная страница. Назовите компанию — Aura посмотрит на неё в публичных данных и покажет, что видит клиент, прежде чем позвонить. Без обещаний результата.

Чем мы занимаемся

Связанные услуги

Читать дальше Пролистайте, чтобы увидеть больше

Посмотрим на ваших цифрах

Расскажите, как сейчас устроена обработка заявок: сколько их, кто принимает, где теряются. Aura пройдёт процесс вместе с вами и покажет, что можно снять с человека, а что трогать не стоит.

Поговорить с Aura

Откроется главная страница с Aura. Назовите компанию — она посмотрит на неё в публичных данных и покажет, что видит клиент. Без обещаний результата.

Удобнее написать? marketing@auraglobal-merchants.com

Следующий шаг

Посмотрим, подходит ли Aura вашему заведению

Берёмся не за всех: сначала смотрим процессы, продажи и текущие системы и честно говорим, есть ли смысл нам заходить. Несколько вопросов, минут пять.

Пройти отбор →