Регистър на дейностите по обработване: полетата по член 30, обяснени просто
Регистърът изглежда сложен, докато го гледате като таблица с двайсет и четири полета. Когато го видите като списък с въпроси за един процес, той се превръща в работа за един следобед.
В тази статия
Нормативният акт — оригиналният текст
Общият регламент относно защитата на данните се прилага пряко и по еднакъв начин във всички държави членки. Затова тук не преразказваме членовете: прочетете официалния текст на вашия език.
Какво всъщност представлява регистърът
Регистърът на дейностите по обработване е опис на процесите с данни в организацията. Той отговаря на един въпрос: какво правим с данните на хората. Не какви документи имаме, не какви правила сме приели, а какво реално се случва всеки ден — какво се събира, за какво, къде се съхранява и на кого се предава.
Затова регистърът не е правен текст. Той е таблица, в която редът е процес, а колоните са едни и същи въпроси, задавани за всеки процес.
Цялата останала документация — вътрешните правила, уведомленията за информиране, списъкът с договорите — се изготвя въз основа на него. Ако се опитате да започнете от правилата, ще пишете текст за нещо, което още не сте преброили.
Примерът, който проследяваме през целия текст
Да вземем един процес, който има всяка организация: администриране на персонала и заплащане на труда. В него има всичко — правно задължение, договор, външни доставчици на услуги, дълги срокове на съхранение и по-чувствителни категории данни.
По-нататък вървим поле по поле и попълваме всяко от тях за този процес. Същите въпроси се повтарят за другите процеси: договорите с клиенти, видеонаблюдението, маркетинга, подбора на кандидати.
Администраторът и данните за контакт
Първите полета са прости: кой е администраторът на данни, неговите данни за контакт, данните на представителя, ако е определен такъв, и данните за контакт на длъжностното лице по защита на данните, ако организацията има такова. Тези полета са еднакви в целия регистър, затова се попълват веднъж.
Добре е да се посочи функционален контакт, а не личния адрес на конкретен служител. Служителите се сменят, а регистърът трябва да остане верен и след година.
Целта: най-важното поле в цялата таблица
Целта обяснява защо се събират данните. В нашия пример целите всъщност са няколко: изпълнение на трудовия договор, изчисляване и изплащане на заплатата, изпълнение на данъчните и осигурителните задължения, администриране на отпуските и работното време.
Целта трябва да е достатъчно точна, за да произтичат от нея срокът и основанието. „Управление на персонала“ е твърде общо: от него не може да се изведе нито срок на съхранение, нито правно основание. Ако в една цел се събират и данъчното задължение, и оценката на постиженията на служителите, това всъщност са два процеса.
Правното основание
На всяка цел се приписва основание. В нашия пример изчисляването на заплатата и отчетите пред институциите се основават на правно задължение, изпълнението на трудовия договор — на договор, а, да речем, снимката на служителя във вътрешния каталог обикновено се основава на съгласие или на легитимен интерес, в зависимост от ситуацията.
Основанието не е декоративно поле. От него зависи какви права има лицето: на легитимния интерес може да се възрази, съгласието може да се оттегли, а при правно задължение и двата пътя са затворени.
Ако основанието е избрано погрешно, погрешно е и уведомлението за информиране. За списъка с основанията вижте [ДА СЕ ПРОВЕРИ: правна препратка].
Субектите на данни и категориите данни
Субектите в нашия пример са служителите, а в някои случаи и членовете на техните семейства — например когато се обработват данни за допълнителен отпуск или обезщетения. Категориите се изброяват по групи, а не поле по поле: идентификационни данни, данни за контакт, данни за трудовия договор, данни за работното време и заплащането, банкова сметка.
Отделно се отбелязват специалните категории данни, ако има такива: здравни данни от задължителни прегледи, информация за увреждане, членство в синдикат. Тези данни впоследствие водят както до по-строг достъп, така и до по-често задължение за оценка на въздействието.
Получателите: на кого излизат данните извън организацията
Получатели са всички, които виждат данните извън вашата организация. В нашия пример това са доставчикът на счетоводни услуги или на счетоводния софтуер, банката, държавните институции, застрахователното дружество, медицинската организация, извършваща профилактичните прегледи на служителите, понякога и одиторска фирма.
Всеки получател поражда втори въпрос: дали е самостоятелен администратор, или обработващ лични данни. С обработващите лични данни е нужен договор, затова списъкът с получателите на практика е и списък за проверка на договорите. Именно тук най-често се оказва, че за една или две системи няма договор.
Предаване на данни извън Европейското икономическо пространство
Това поле често се попълва погрешно, защото се отговаря според седалището на доставчика, а не според мястото, където реално се съхраняват данните. Облачна услуга с европейски регион може да има техническа поддръжка на друг континент, а това вече е достъп.
Ако предаване се извършва, трябва да се запише основанието му и прилаганите гаранции. Ако предаване няма, също е добре да се отбележи — празното поле не разграничава „няма“ от „непроверено“.
Сроковете за съхранение
Срокът не се записва един за целия процес, а по групи данни. В нашия пример трудовият договор и досието на персонала се съхраняват дълго според изискванията за архивиране, отчитането на работното време — по-кратко, а всекидневната кореспонденция за графиците — още по-кратко.
Към срока винаги се записва и причината: нормативен акт, риск от спор или решение на организацията. Срок без причина е само число, което не може нито да се защити, нито да се преразгледа.
Мерките за сигурност
Последното поле изисква общо описание на техническите и организационните мерки. Тук не е нужно преписване на политиката за сигурност: достатъчно е да се посочи какво реално се прилага — права на достъп според длъжността, отделни профили за вход, двуфакторно потвърждение, криптиране на преносимите устройства, резервни копия, ангажименти за поверителност, обучения.
Полезно е да се записва само това, което работи днес. Мярка, която е описана, но не е внедрена, при проверка е по-лоша от липсата ѝ.
Как да разберете, че регистърът е завършен
Регистърът е завършен, когато можете да го разпечатате и да обясните всеки ред без допълнителни въпроси от колегите. Всеки процес има цел, основание, категории, получатели, срок и мерки, а отворените въпроси са отбелязани като отворени, а не заличени с общи фрази.
След това започва обичайната работа: преглед, когато се променя система, доставчик или процес. Организациите, които използват регистъра като работен инструмент, отделят за това по няколко десетки минути на тримесечие. Тези, които го забравят, след две години започват почти отначало.
Как да се разделят процесите, за да не станат прекалено много
Чест въпрос е дали заплащането на труда и администрирането на персонала са един процес, или два. Практическият критерий: ако целта, основанието, получателите и срокът съвпадат, това е един ред; ако поне два от тях се различават, си струва да се разделят.
Прекалено дребното разделяне също вреди. Регистър с четиридесет реда в малка организация почти никога не е по-точен — той просто се поддържа по-трудно и затова остарява по-бързо. Осем до петнайсет добре описани реда са реалистична цел.
Полезно е веднъж да се уговори определението за ред и то да се спазва. Регистър, в който един раздел е описан по процеси, а друг — по системи, става несравним сам със себе си.
Откъде да се събере информацията
Най-бързият път са три разговора: със счетоводството, с администрацията и с този, който поддържа системите. За час всеки от тях казва повече, отколкото се намира в документите, защото те знаят къде реално се намират данните.
Вторият източник е списъкът с договори и фактурите. От тях личат всички доставчици, включително тези, за които никой не си е спомнил: услугата за архивиране, унищожаването на документи, маркетинговата платформа, инструмента за анкети.
Третият източник са самите системи. Списъкът с профилите за вход показва кой има достъп, а често и това, че достъп все още имат хора, които отдавна са сменили длъжността си или са напуснали организацията.
Най-честите грешки в регистъра
Първо: цел, преписана от нормативен акт. „Обработването е необходимо за изпълнение на договора“ е основание, а не цел; целта е „издаване на фактури и администриране на плащанията“.
Второ: поле за получатели, в което са изброени само държавните институции, а доставчиците са забравени. Трето: срок на съхранение „съгласно закона“ без никакво число — подобен запис не позволява нито изтриване на данните, нито проверката им.
Четвърто: регистър, в който няма отворени въпроси. Това почти винаги означава не ред, а че неудобните въпроси са заличени с общи фрази.
Как се използва регистърът всеки ден
Регистърът е източник на отговори, когато нещо се случи. Лице иска копие от своите данни — регистърът показва в кои системи да се търсят тези данни.
Настъпва инцидент — регистърът показва обхвата и получателите. Постъпва запитване — регистърът е първото приложение.
Той е и инструмент за възлагане на поръчки. Преди внедряването на нова система е достатъчно на доставчика да се зададат въпросите от регистъра: какви данни ще вижда, къде ще се намират, кой ще има достъп, какво се случва след прекратяване на договора. Това е най-подходящият момент за получаване на отговори.
И накрая, регистърът е учебен материал за новите служители. Вместо двайсет страници правила човек вижда една таблица, от която разбира какво прави организацията с данните и защо.
Особености на националното право
Някои въпроси — данните на служителите, възрастта за даване на съгласие, единните граждански номера — се уреждат отделно от всяка държава членка. Тези изисквания се различават, затова се консултирайте с юрист във вашата държава.