Оценка вреда субъектам персональных данных: зачем нужна и как оформить
Оценка вреда — это отдельная обязанность оператора: оценить, что случится с человеком при нарушении закона о персональных данных, и проверить, что меры защиты этому вреду соразмерны. Требования к оценке вреда действуют с 2023 года, поэтому документ должен быть у оператора уже сейчас, а не «когда дойдут руки». Разбираем, кто обязан, какие бывают три степени вреда, как провести оценку и оформить её документом, который не стыдно показать проверке.
Коротко. Оценку вреда обязан проводить любой оператор — и ООО, и ИП. Оценивается вред субъекту, а не убыток компании. Степеней три — высокая, средняя, низкая; их берут из требований Роскомнадзора, а не из головы. Итог — отдельный документ (акт), который утверждают, хранят и пересматривают. Смысл — чтобы меры защиты были соразмерны вреду.
Что такое оценка вреда и зачем она
Оценка вреда — это внутренняя аналитическая работа оператора: определить, какой вред может быть причинён субъектам персональных данных в случае нарушения закона (утечки, неправомерного доступа, изменения или блокирования данных), и соотнести этот вред с мерами, которые оператор принимает для защиты. Обязанность закреплена в статье 18.1 152-ФЗ, а сами Требования к оценке — отдельным приказом Роскомнадзора.
Ключевая мысль, которую легко упустить: оценивается вред человеку, а не убыток компании. Штраф, простой и репутационные потери оператора — это другое. Здесь вопрос в том, что произойдёт с субъектом: от спама и навязчивой рекламы до мошенничества по украденным реквизитам, дискриминации и угрозы личной безопасности. Оценка вреда — это про людей, чьи данные вы держите.
Кто обязан и на каком основании
Проводить оценку вреда обязан любой оператор персональных данных — и организация, и ИП, независимо от размера. Это не обязанность «только для крупных»: небольшой интернет-магазин или самозанятый, обрабатывающий данные клиентов, тоже оператор и тоже должен провести оценку. Что такое персональные данные и почему обычные ФИО, телефон и почта под это подпадают — в материале о том, что относится к персональным данным.
Отдельные Требования к оценке вреда действуют с 1 марта 2023 года. Это значит, что документ должен быть у оператора уже сейчас — его наличие проверяют наравне с политикой и назначенным ответственным. Точные даты и редакцию требований сверяйте с действующими нормами.
Оценка вреда — лишь один пункт из общего перечня того, что должен делать оператор. Как она встраивается в остальные обязанности — в разборе обязанностей оператора персональных данных.
Три степени вреда: критерии
Требования выделяют три степени вреда — высокую, среднюю и низкую. Степень зависит от того, насколько тяжёлыми и необратимыми окажутся последствия для субъекта. Ниже — ориентиры, что тянет оценку вверх, а что оставляет её низкой.
| Степень | Когда характерна | Примеры последствий для субъекта |
|---|---|---|
| Высокая | Спец. категории, биометрия, большой объём, необратимость | Мошенничество, дискриминация, угроза безопасности |
| Средняя | Обычные данные в значимом объёме, ощутимые, но устранимые последствия | Спам, звонки мошенников, репутационные риски |
| Низкая | Минимум данных, последствия незначительны и легко устранимы | Разовое неудобство без существенного вреда |
На степень влияют чувствительность данных (специальные категории и биометрия всегда тянут вверх), объём и число субъектов, а также обратимость — можно ли последствия устранить. Важно: собственную шкалу «на глаз» придумывать не нужно — критерии берутся из приказа Роскомнадзора, и именно на них стоит опираться в формулировках.
Как провести и оформить: 6 шагов
Порядок работает и для ИП с парой процессов, и для компании с десятком целей обработки. Смысл — не отчёт ради отчёта, а понимание, где меры не дотягивают до реального вреда.
- Опишите процессы обработки. Оценка вреда делается не «в целом по компании», а по процессам обработки: для каждой цели и категории субъектов (клиенты, сотрудники, подписчики, соискатели) зафиксируйте, какие данные обрабатываются, где хранятся и кому передаются. Пока нет перечня процессов, невозможно оценить, что именно и кому может навредить, — оценка повиснет в воздухе.
- Определите возможные негативные последствия для субъекта. По каждому процессу продумайте, что реально произойдёт с человеком при нарушении: утечке, неправомерном доступе, изменении или блокировании данных. Спектр — от навязчивой рекламы и спама до мошенничества по украденным реквизитам, дискриминации, ущерба репутации и угрозы личной безопасности. Оценивается вред субъекту, а не убыток оператора, — это ключевая смена оптики.
- Присвойте степень вреда по критериям. Соотнесите последствия с тремя степенями — высокой, средней или низкой. Ориентиры: чувствительность данных (специальные категории и биометрия тянут вверх), объём и число субъектов, обратимость последствий и возможность их устранить. Требования к оценке вреда закреплены приказом Роскомнадзора; используйте их формулировки, а не собственную шкалу «на глаз».
- Соотнесите вред с принимаемыми мерами. Смысл оценки не в отчёте ради отчёта, а в том, чтобы меры защиты были соразмерны вреду. Там, где степень высокая, набор мер должен быть заметно строже: разграничение доступа, шифрование, минимизация, обезличивание там, где идентификация не нужна. Если вред высокий, а мер почти нет — это и есть тот разрыв, который найдёт проверка и который дорого стоит при утечке.
- Оформите результат отдельным документом и утвердите. Итог оценки фиксируется документом (актом или разделом внутреннего регламента): перечень процессов, возможные последствия, присвоенная степень, вывод о достаточности мер. Документ утверждается и хранится — именно его запрашивают при проверке и на него ссылаются при разборе инцидента. Устная «мы всё оценили» не считается: бремя доказывания лежит на операторе.
- Пересматривайте оценку и закрепите за ответственным. Оценка вреда — не разовый акт: её пересматривают при новых процессах, изменении состава данных, появлении новых угроз и после инцидентов. Закрепите обязанность вести и обновлять оценку за ответственным за организацию обработки ПДн — иначе документ устареет уже через год и перестанет отражать реальные риски.
Вести и обновлять оценку логично поручить ответственному за организацию обработки ПДн, а сам документ держать рядом с политикой обработки — это соседние элементы одного комплекта.
Связь с утечкой и другими документами
Оценка вреда не живёт отдельно — она связывает воедино несколько документов и процессов. Присвоенная степень вреда помогает понять, насколько серьёзен инцидент и какие меры нужно было принять заранее.
| Документ / процесс | Роль | Связь с оценкой вреда |
|---|---|---|
| Политика обработки | Публичный документ «зачем и как» | Оценка вреда — её внутренняя пара, наружу не идёт |
| План реагирования (IRP) | Действия, когда утечка уже случилась | Степень вреда задаёт серьёзность инцидента |
| Меры защиты | Разграничение доступа, шифрование, обезличивание | Должны быть соразмерны оценённому вреду |
Один из практичных способов снизить оценённый вред — не хранить данные в узнаваемом виде там, где идентификация не нужна: обезличенные данные при утечке наносят меньше вреда. Как это делается — в материале про обезличивание персональных данных. А что делать, если инцидент уже произошёл, — в плане реагирования на утечку.
Частые ошибки
- Считают, что оценка вреда — только для крупных компаний, и не делают её вовсе.
- Оценивают убыток оператора вместо вреда субъекту — подменяют оптику.
- Придумывают собственную шкалу степеней вместо критериев из приказа РКН.
- Делают оценку «в целом», а не по процессам обработки.
- Не оформляют результат документом — доказать факт оценки нечем.
- Присвоили высокую степень, но мер защиты под неё так и не добавили.
- Составили один раз и забыли — оценка устарела и не отражает реальные риски.
- Путают оценку вреда с политикой или планом реагирования — это разные документы.
Общий знаменатель — отношение к оценке как к формальной бумажке. На деле это рабочий инструмент: он показывает, где ваши меры не дотягивают до реального вреда, пока это не показала утечка.
Читайте также
- Обязанности оператора персональных данных — полный перечень, куда входит и оценка вреда.
- Политика обработки персональных данных — соседний обязательный документ, но публичный.
- Ответственный за обработку ПДн — кому логично поручить ведение оценки.
- Обезличивание персональных данных — как снизить оценённый вред на практике.
- План реагирования на утечку ПДн — что делать, когда инцидент уже случился.
Частые вопросы
01Что такое оценка вреда субъектам персональных данных?
02Кто обязан проводить оценку вреда и с какого момента?
03Сколько степеней вреда и чем они различаются?
04В каком виде оформляется оценка вреда?
05Чем оценка вреда отличается от политики и от плана реагирования на утечку?
06Что грозит, если оценки вреда нет?
Материал носит информационный характер и не является юридической консультацией. Порядок оценки вреда, критерии степеней, требования к оформлению документа и размеры ответственности за неисполнение обязанностей оператора периодически уточняются — перед принятием решений сверяйтесь с действующей редакцией 152-ФЗ, приказов Роскомнадзора и КоАП.