AURA

Реєстр дій з обробки даних у малій фірмі: коли він потрібен, навіть якщо працівників менше 250

Фірма з кількістю працівників менше 250 осіб не звільнена автоматично від ведення реєстру дій з обробки даних. UODO вказує три ситуації, коли обов'язок існує незважаючи на малий масштаб.

Опубліковано
13 хв читання2655 слів

AURA — віртуальний управлінець бізнесу. Керування за фактами, а не за відчуттями. Хто ми

Головні висновки

  • Поріг 250 працівників не дає автоматичного звільнення від обов'язку вести реєстр
  • Три умови: ризик для прав людей, регулярність обробки, особливі категорії даних
  • Досить одного з трьох критеріїв, щоб процес вимагав внесення в реєстр
  • Дані про здоров'я клієнтів — особливі категорії — вимагають реєстру навіть у маленькому кабінеті
  • Шаблони UODO — лише приклади, не єдино правильні форми документа
  • Відсутність реєстру може спричинити адміністративний штраф — навіть для малої фірми

Кілька слів, які трапляться в тексті

Пояснюємо звичайною мовою — знати галузь, щоб читати далі, не треба.

RODO
Правила захисту персональних даних, чинні в усій Євросоюзі.
CRM
База клієнтів та звернень в одному місці: хто питав, про що і що далі сталося.

Реєстр дій з обробки даних — це документ, який показує, які персональні дані збирає твоя фірма, з якою метою, хто має до них доступ і кому ти їх передаєш. Багато власників малих фірм у Польщі вважають, що раз вони наймають менше 250 осіб, то автоматично звільнені від цього обов'язку. Це неправда — і саме тут криється ризик, який може коштувати тобі дорого.

У цій статті ти дізнаєшся, коли, незважаючи на невелику кількість працівників, ти повинен вести реєстр, які три умови вказує Управління з захисту персональних даних і як самостійно описати процеси обробки у своїй фірмі без допомоги зовнішнього фахівця.

Дерев'яна шафа з ящиками в організованому офісі — символ порядку в документації фірми
Порядок у документації фірми — основа відповідності RODO

Що таке реєстр дій з обробки даних

Реєстр дій з обробки даних — це не ще одна форма для заповнення в державний орган. Це внутрішній документ твоєї фірми, який зрозуміло показує, як виглядає обробка персональних даних у твоїй діяльності. Згідно зі статтею 30 п. 1 і 2 RODO, реєстр повинен містити інформацію про те, хто є адміністратором даних, які категорії суб'єктів даних і які категорії даних ти обробляєш, з якою метою, кому їх передаєш і як довго зберігаєш.

Управління з захисту персональних даних у своєму посібнику підкреслює, що подані управлінням шаблони реєстрів не слід розглядати як єдино правильні зразки. Через різноманітність адміністраторів, секторів і процесів обробки даних, кожен администратор може адаптувати форму документа до своїх потреб, за умови що він містить усі вимагаються ст. 30 RODO елементи. Найважливіше — щоб ти сам, як власник фірми, міг чітко представити цю інформацію, якщо запитає IOD або інспектор.

Чому реєстр важливий навіть для малої фірми

Реєстр дій з обробки даних — це не документ, який створюєш один раз і ховаєш у шухляду. Це інструмент, який допомагає тобі зрозуміти, які дані ти реально обробляєш і де можуть виникнути проблеми. Без реєстру тобі буде складно відповісти на питання клієнта про те, що ти робиш з його даними, складніше також буде впроваджувати нові процеси у фірмі відповідним чином.

У практиці малої фірми реєстр також допомагає визначити місця, де дані передаються зовнішнім суб'єктам — наприклад, бухгалтерській фірмі, постачальнику програмного забезпечення чи маркетинговій агенції. Без чіткої картини цих потоків легко пропустити момент, коли ти передаєш дані комусь, з ким у тебе немає договору доручення на обробку.

Якщо хочеш поглибити тему автоматизації та RODO у своїй фірмі, прочитай статтю Автоматизація і RODO: де фізично знаходяться дані Ваших клієнтів, Автоматизація процесів у компанії: що реально можна передати системі, а що ні, Помилки при впровадженні автоматизації: п'ять ситуацій, коли ми радимо не починати та З чого почати автоматизацію в малому бізнесі: чотири пороги замість загального аналізу.

Поріг 250 працівників і три ситуації, які змінюють усе

Загальна думка, що фірма з кількістю працівників менше 250 осіб не повинна вести реєстр, помилкова. Це лише спрощення, яке не враховує реальність обробки даних у повсякденній діяльності.

Згідно з позицією Робочої групи ст. 29, прийнятою президентом UODO, адміністратори та процесори, що наймають менше 250 працівників, повинні вести реєстр, коли має місце хоча б одна з трьох ситуацій. Досить, щоб мала місце будь-яка з цих ситуацій, а для цих саме видів обробки ти повинен мати готовий реєстр. Детальне пояснення знайдеш у посібнику UODO про реєстрацію дій з обробки.

менше 250 → ризик? → регулярна? → особливі дані? → одне «так» → до реєстру

Коли обробка може створювати ризик

Перша ситуація — це випадок, коли обробка даних може створити ризик для прав і свобод фізичних осіб. Управління з захисту персональних даних не уточнює поріг цього ризику — ти повинен сам оцінити, чи є у твоїй фірмі щось, що могло б піддати клієнтів або працівників ризику. Йдеться про такі процеси, де витік даних або їхнє неправильне використання може реально вплинути на життя конкретних людей.

Коли обробка не є спорадичною

Друга ситуація — це обробка, яка не носить спорадичний характер. Це ключове поняття, яке на практиці означає регулярність. Якщо у твоїй фірмі щодня або циклічно збираєш дані клієнтів, ведеш їх облік, відправляєш розсилки, обробляєш дані працівників — це точно виходить за рамки спорадичної діяльності.

Коли обробляєш особливі категорії даних

Третя ситуація — це обробка особливих категорій персональних даних, про які йдеться у ст. 9 п. 1 RODO, або даних про судимості та правопорушення. У практиці малої фірми йдеться передусім про дані, що стосуються здоров'я — і вони з'являються у багатьох сферах послуг набагато частіше, ніж власники фірм очікували.

Приклад з практики: маленька фірма, регулярні працівники

Робоча група ст. 29 у своїй позиції наводить конкретний приклад, який добре ілюструє проблему. Йдеться про випадок малої організації, яка з великою ймовірністю систематично обробляє дані про своїх працівників. Як вказує управління, в результаті така обробка не може вважатися спорадичною і повинна бути включена в реєстр дій з обробки даних.

Візьмемо фірму з трьома працівниками. Це не велика організація, але якщо ти регулярно ведеш облік робочого часу, розраховуєш зарплати, зберігаєш трудові договори та дані для ZUS — ти систематично обробляєш персональні дані працівників. Це не спорадична дія, яка трапляється раз на рік. Це щоденна практика, що потребує внесення в реєстр.

Така ж ситуація з клієнтами. Якщо ти ведеш запис клієнтів на прийоми, зберігаєш їх контактні дані, відправляєш нагадування про візити — навіть при невеликій кількості людей це регулярна обробка. Досить одного з трьох критеріїв, щоб конкретний процес вимагав реєстра.

Що це означає на практиці для твоєї фірми

Для фірми з трьома працівниками і базою зі ста клієнтів це означає необхідність щонайменше двох записів у реєстрі: одна для кадрових процесів, друга для обслуговування клієнтів. Навіть якщо ти раніше думав, що звільнення від реєстру тебе стосується, ці два регулярні процеси означають, що ти повинен мати документацію.

Руки сортують кольорові скляні намистини в маленькі керамічні чашки — символ систематичної організації даних
Систематична організація даних — як упорядкувати реєстр

Коли реєстр дійсно не вимагається

Важливо розуміти, що не кожен процес обробки у твоій фірмі повинен потрапити в реєстр. Управління з захисту персональних даних чітко вказує, що реєстр ведеться лише для тих, зазначених видів обробки. Якщо у твоїй фірмі з'являється якась дія, яка справді є спорадичною, не пов'язана з ризиком для людей і не стосується особливих категорій даних — ця конкретна дія може не вимагати внесення в реєстр.

Приклади спорадичної обробки

Уяви ситуацію, коли раз на рік, з нагоди якоїсь промоакції, ти відправляєш одноразову розсилку групі людей, які самі тебе про це попросили. Це спорадична дія. Або ситуація, коли ти обробляєш дані одного конкретного клієнта у зв'язку з однією конкретною рекламацією — це теж не систематична обробка.

На практиці у косметологічному кабінеті чи автосервісі такі випадки трапляються рідко, але варто вміти розрізняти регулярні процеси від тих, що з'являються від випадку до випадку. У разі сумнівів варто проконсультуватися з IOD, який допоможе оцінити, чи вимагає конкретний процес внесення в реєстр.

Тест за галузями: як це виглядає у різних фірмах послуг

Немає однієї простої відповіді для кожної галузі. Кожна фірма повинна сама проаналізувати свої процеси, але нижченаведена таблиця може направити тебе на правильне мислення. Пам'ятай, що остаточну оцінку варто перевірити з IOD або юристом, що спеціалізується на захисті персональних даних.

ГалузьРегулярність обробкиОсобливі категорії данихВисновок
Косметологічний кабінетТак — записи клієнтів, історія процедурТак — дані про здоров'я клієнтівВизначено так, вимагається запис
ПерукарняТак — записи, контактні дані клієнтівЗазвичай ніВимагається запис (регулярність), консультація з IOD для впевненості
АвтосервісТак — дані клієнтів, транспортних засобівНіВимагається запис (регулярність), консультація з IOD для впевненості
Агентство нерухомостіТак — дані клієнтів, пропозиціїНіВимагається запис (регулярність), консультація з IOD для впевненості
Юридична фірмаТак — дані клієнтів, справиТак — чутливі дані за характером справВизначено так, вимагається запис

Як описати процес одним рядком: поля реєстру

Тобі не потрібно створювати складний документ. Управління з захисту персональних даних надає зразки, які ти можеш використати як відправну точку. Нижче ти знайдеш прикладну структуру запису в реєстрі для типового процесу у малій фірмі послуг.

ПолеПриклад запису
Назва процесуОбслуговування записів клієнтів
Ціль обробкиНадання косметологічних послуг, відправка нагадувань про візити
Категорії суб'єктівКлієнти кабінету
Категорії данихІм'я, прізвище, телефон, e-mail, історія процедур, протипоказання за здоров'ям
ОтримувачіПостачальник ПЗ CRM (процесор), можливо бухгалтерська фірма
Термін обробкиНа період дії договору + 3 роки (різний для різних цілей)

Кожен запис у реєстрі відповідає на питання: що ти робиш, навіщо, які дані для цього потрібні, хто ще має до них доступ і як довго ти їх зберігаєш. Це прості питання, але ти відповідаєш на них для кожного процесу у фірмі окремо.

Звідки взяти цю інформацію

Більшість інформації для реєстру в тебе вже є у фірмі, просто потрібно зібрати її в одному місці. Переглянь систему CRM або програму управління клієнтами — побачиш, які поля про клієнтів ти збираєш. Перевір договори з постачальниками програмного забезпечення — потрібно знати, хто має доступ до даних на підставі договору доручення на обробку.

Також переглянь таблиці, якими ти користуєшся. Якщо хтось із працівників тримає неформальний список клієнтів з їхніми даними в Excel — це теж обробка даних і повинна бути врахована в реєстрі. Те саме стосується документів у хмарі або на локальному комп'ютері.

Підтримка реєстру актуальним

Реєстр дій з обробки даних — це не документ, який створюєш один раз і забуваєш. Саме тому варто вести його в цифровій формі та регулярно перевіряти, чи відповідає він реальності. Коли у фірмі з'являються зміни, реєстр повинен оновлюватися.

Коли оновити реєстр

Зміна постачальника системи CRM, додавання нового каналу комунікації з клієнтами, впровадження нової програми для виставлення рахунків — кожна така зміна може впливати на потоки персональних даних. Також зміна обсягу зібраних даних, наприклад додавання поля «дата народження» при запису, вимагає оновлення реєстру.

Немає встановленого терміну, коли ти повинен переглядати реєстр. Правило просте: коли ти впроваджуєш у фірмі щось нове, пов'язане з персональними даними, перевір, чи повний реєстр. На практиці варто робити огляд хоча б раз на рік, навіть якщо не впроваджував жодних змін.

Типові помилки при веденні реєстру

Багато власників фірм припускаються тих самих помилок, які потім можуть коштувати їм проблем при перевірці UODO. Усвідомлення цих пасток допоможе тобі їх уникнути.

Зразок з інтернету без адаптації

Завантаження готового зразка з інтернету і заповнення його даними з першої-ліпшої фірми — це пастка. Шаблон може не підходити до специфіки твоєї діяльності, через що документ буде нечитабельним або неповним. Управління чітко підкреслює, що шаблони — це лише приклади, а не єдино правильні форми.

Реєстр для «галочки», а не для реальності

Інша помилка — створення реєстру, який добре виглядає на папері, але не відповідає тому, що реально відбувається у фірмі. Управління з захисту персональних даних у випадку McDonald's Polska наклало штраф у загальній складності понад 16 мільйонів злотих саме за таку ситуацію — у фірми не було належного аналізу ризиків і не виконувалися положення договору доручення на обробку даних. Варто про це пам'ятати. Деталі цієї справи знайдеш на сайті UODO.

Забуті таблиці Excel у працівників

Часта проблема — це ситуація, коли в реєстр ти вписуєш лише основні системи, але пропускаєш неорганізовані набори даних. Якщо хтось із працівників тримає неформальний список клієнтів у таблиці на своєму комп'ютері — це теж обробка даних і повинна бути врахована. Перед створенням реєстру ретельно переглянь усі місця, де у фірмі можуть зберігатися або оброблятися персональні дані.

Зроби сам: як створити реєстр за 90 хвилин

Тобі не потрібен зовнішній консультант, щоб створити базовий реєстр дій з обробки даних для своєї малої фірми. Досить систематичного підходу і близько півтори години роботи.

Крок 1: Випиши всі процеси

Візьми аркуш або таблицю і випиши всі дії у своїй фірмі, які пов'язані з персональними даними. Почни з реєстрації клієнта, потім перейди до обробки замовлень, відправки розсилок, ведення кадрової документації, співпраці з бухгалтером та іншими зовнішніми суб'єктами.

Крок 2: Відповідай на три питання для кожного процесу

Для кожного виписаного процесу відповідай на питання: Чи може ця обробка створити ризик для клієнтів або працівників? Чи виконуєш ти цю дію регулярно, а не лише спорадично? Чи стосується вона даних про здоров'я або інших особливих категорій?

Крок 3: Заповни таблицю

Для процесів, на які ти відповів хоча б раз «так», заповни таблицю реєстру. Використовуй шаблон UODO або створи свою таблицю в електронній таблиці — найголовніше, щоб вона містила усі вимагаються ст. 30 RODO елементи.

Крок 4: Перевір з IOD

Якщо у тебе є сумніви щодо якогось процесу, проконсультуйся з інспектором з захисту даних або юристом. Іноді ситуація неоднозначна і тобі потрібна професійна оцінка, перш ніж вносити процес у реєстр.

Як це виглядає, коли процеси в одній системі

Коли всі дані клієнтів, записів, історії співпраці та комунікації зібрані в одному місці — наприклад, у системі CRM — легше побачити, які саме дані ти обробляєш і хто має до них доступ. Ти тоді відразу бачиш, які поля заповнюються, як довго зберігаються дані і чи передаються вони зовнішнім суб'єктам.

Система також показує, хто з твоєї команди має доступ до яких даних — це важливо як для безпеки, так і для реєстру. Тоді ведення актуального реєстру стає простіше, тому що зміни в системі відразу відображаються в документації.

В Aura ти знайдеш інструменти, які допомагають у цьому процесі: модуль даних клієнтів (Дані клієнтів) збирає всю інформацію в одному місці, CRM та автоматизації дозволяють управляти записами та комунікацією, а Адмін-панелі показують, хто і до чого має доступ у системі. Це не автоматичне ведення реєстру — ти як і раніше вирішуєш, що і як обробляєш — але система полегшує тримання руки на пульсі.

Aura також пропонує Інтеграції з системами, які ти вже використовуєш — завдяки цьому всі потоки даних видно в одному місці. Якщо ти складаєш графік змін, подивись Команда — графік, зіставлений із прогнозом навантаження.

Перевір, як працює CRM та автоматизації в Aura і дізнайся, як виглядає управління даними клієнтів в одному місці.

Часті питання

Чи повинна фірма з двома працівниками вести реєстр дій з обробки даних?

Немає автоматичного звільнення від обов'язку вести реєстр для фірм з кількістю працівників менше 250. Якщо ти обробляєш дані регулярно — а у випадку двох працівників і бази клієнтів це зазвичай так — ти повинен мати реєстр щонайменше для цих процесів.

Що саме означає «обробка не має спорадичного характеру»?

Це означає, що дію ти виконуєш регулярно, циклічно або безперервно. Збір даних про клієнтів на прийоми, ведення кадрової документації, відправка розсилок — це обробка, яка не є спорадичною. Спорадична — це та, що трапляється від випадку до випадку, наприклад раз на рік.

Чи є дані про здоров'я клієнтів косметологічного кабінету особливими категоріями даних?

Так. Дані, що стосуються здоров'я, в тому числі протипоказання до процедур, алергії, інформація про стан шкіри — це особливі категорії персональних даних у розумінні ст. 9 п. 1 RODO. Їх обробка вимагає особливої правової підстави і внесення в реєстр.

Чи можу я використати готовий зразок реєстру з інтернету?

Можеш, але пам'ятай, що шаблони UODO не є єдино правильними зразками. Ти повинен адаптувати зразок до специфіки своєї фірми і переконатися, що він містить усі вимагаються ст. 30 RODO елементи. Просто скопіювати зразок без аналізу власних процесів — недостатньо.

Як часто я повинен оновлювати реєстр дій з обробки даних?

Немає встановленого терміну. Реєстр повинен оновлюватися завжди, коли ти впроваджує у фірмі зміни, пов'язані з обробкою персональних даних: нова система, новий постачальник, новий канал комунікації з клієнтами. Варто також хоча б раз на рік переглядати документацію на предмет її актуальності.

Що загрожує за відсутність реєстру, коли він вимагається?

Управління з захисту персональних даних може накласти адміністративний штраф. У випадку McDonald's Polska штраф склав у загальній складності понад 16 мільйонів злотих за порушення, пов'язані з дорученням обробки даних і відсутністю належної документації. Розмір штрафу залежить від масштабу порушення.

Чи може IOD допомогти в оцінці, чи повинен я вести реєстр?

Так. Інспектор з захисту даних допоможе тобі оцінити, які процеси у твоїй фірмі вимагають внесення в реєстр. Варто проконсультуватися з IOD особливо у випадку сумнівів, які неоднозначні.

Хто це пише

Погляньте на свій бізнес як на систему.

Aura — віртуальний управлінець бізнесу: керування за фактами, а не за відчуттями. Для компанії, якою процесами має керувати система, а не пам’ять власника.

Сайт, CRM, панель і автоматизації — модулі однієї системи. Ми не вебстудія.

Подивитись мій бізнес

Відкриється головна сторінка. Назвіть компанію — Aura подивиться на неї в публічних даних і покаже, що бачить клієнт, перш ніж зателефонувати. Без обіцянок результату.

Чим ми займаємось

Пов’язані послуги

Читати далі Прогорніть, щоб побачити більше

Подивимось на ваших цифрах

Розкажіть, як зараз влаштована обробка запитів: скільки їх, хто приймає, де вони губляться. Aura пройде процес разом з вами і покаже, що можна зняти з людини, а чого краще не чіпати.

Поговорити з Aura

Відкриється головна сторінка з Aura. Назвіть компанію — вона подивиться на неї в публічних даних і покаже, що бачить клієнт. Без обіцянок результату.

Зручніше написати? marketing@auraglobal-merchants.com

Наступний крок

Подивимось, чи підходить Aura вашому закладу

Беремося не за всіх: спершу дивимось процеси, продажі та наявні системи і чесно кажемо, чи є сенс нам заходити. Кілька питань, хвилин п’ять.

Пройти відбір →