Закон Грузии о защите персональных данных применяется ко всем организациям, которые обрабатывают персональные данные, независимо от размера. Соблюдение требований зако-нодательства не ограничивается формальными политиками — оно требует четких внутрен-них процессов, документированных решений и постоянного надзора.
Настоящий контрольный перечень в практической форме разъясняет, как бизнес может вы-полнить свои обязательства.
Начните с идентификации всех персональных данных, которые обрабатывает ваш биз-нес. Это включает данные клиентов и сотрудников, информацию о поставщиках и под-рядчиках, записи видеонаблюдения, записи звонков, маркетинговые базы данных, а так-же любые биометрические или медицинские данные.
Для каждой операции обработки задокументируйте:
Этот обзор (часто называемый инвентаризацией данных или реестром операций обработки) необходим для обеспечения подотчетности и соблюдения требований законодательства.
Персональные данные могут обрабатываться только при наличии законного основания. К ним относятся согласие, исполнение договора, соблюдение юридического обязательства, защита жизненно важных интересов, общественный интерес или законный интерес.
Каждая операция обработки должна опираться на одно четко определенное правовое осно-вание, и обоснование должно быть задокументировано.
Физические лица должны быть проинформированы о том, как используются их данные. Бизнес должен предоставить ясную и доступную информацию, объясняющую:
Эта информация обычно предоставляется через уведомление о конфиденциальности на веб-сайте, в договорах или в момент сбора данных. Она должна быть написана простым, понят-ным языком.
Когда обработка основана на согласии, оно должно быть свободно дано, конкретным, ин-формированным и явным. Предварительно отмеченные поля или молчание не являются дей-ствительным согласием. Организация обязана хранить записи, показывающие, когда и как согласие было получено.
Физические лица должны иметь возможность легко отозвать согласие в любое время, и об-работка на основе согласия должна прекратиться после его отзыва.
К детям применяются специальные правила: ребенок может дать действительное согласие только с 16 лет. Для детей младше 16 лет согласие должно быть получено от родителя или законного опекуна.
Специальные категории персональных данных — такие как данные о здоровье, биометриче-ские и генетические данные, информация о судимостях, религиозных убеждениях или этни-ческом происхождении — требуют более строгой защиты.
В большинстве случаев обработка таких данных требует явного письменного согласия или специального юридического обязательства.
Видео- и аудиомониторинг могут использоваться только там, где это необходимо и сораз-мерно, например, в целях безопасности. Бизнес должен четко определить цель мониторинга, ограничить сроки хранения и ограничить доступ к записям.
Физические лица должны быть проинформированы через видимую маркировку, а сотрудни-ки должны получить предварительное письменное уведомление.
Физические лица имеют право:
Запросы, как правило, должны быть обработаны в течение 10 рабочих дней. Если в запросе отказано, лицо должно быть проинформировано о правовых основаниях отказа и о праве на обжалование. Бизнес должен внедрить внутренние процедуры, обеспечивающие своевременную идентификацию и обработку таких запросов.
Прямой маркетинг обычно требует предварительного согласия. Физические лица должны иметь возможность легко и бесплатно отказаться. После получения отказа маркетинговые коммуникации должны прекратиться в течение семи рабочих дней.
Предпочтения отказа также должны соблюдаться любыми сторонними маркетинговыми партнерами.
Бизнес должен иметь внутреннюю процедуру для выявления, сдерживания, оценки и доку-ментирования нарушений персональных данных. Все нарушения персональных данных должны быть зафиксированы, независимо от того, требуется ли уведомление.
О нарушении персональных данных необходимо уведомить Службу по защите персональ-ных данных не позднее чем через 72 часа после того, как контролер узнает о нем.
Офицер по защите данных (DPO) должен быть назначен, если выполняется хотя бы одно из следующих условий:
Если эти условия не применяются, назначение DPO не является обязательным. Однако биз-несу следует назначить ответственное контактное лицо по вопросам защиты данных.
Когда персональные данные обрабатываются третьими лицами, должно быть заключено письменное соглашение об обработке данных.
Трансграничные передачи персональных данных допускаются только при выполнении юри-дических требований и гарантий в соответствии с законодательством Грузии.
Персональные данные не должны храниться дольше, чем это необходимо для их цели, если хранение не требуется другим законом.
Технические и организационные меры безопасности должны отражать соответствующие риски. Они могут включать контроль доступа, механизмы аутентификации, шифрование при необходимости, регулярные резервные копии, обновления систем и меры по повыше-нию осведомленности персонала. Безопасность должна пересматриваться периодически.
Бизнес должен иметь возможность продемонстрировать соответствие в любое время. Это включает ведение записей операций обработки, журналов согласий, журналов нарушений, DPIA при необходимости и документации обучения персонала.
Соответствие защите данных в Грузии является непрерывным процессом, а не одноразовой задачей. Бизнес, который правильно структурирует соответствие, снижает регуляторные риски, улучшает операционную дисциплину и выстраивает доверие с клиентами, сотрудни-ками и партнерами.
Авторы: Мелано Сванидзе, Оксана Яшагян.