Регламент обезличивания персональных данных
Порядок превращения персональных данных в массив, по которому нельзя определить конкретного человека. Законный способ сохранить статистику и аналитику после того, как цель обработки достигнута и данные подлежали бы уничтожению.
Зачем нужен документ
Когда цель обработки достигнута, у оператора два законных выхода: уничтожить данные или обезличить их. Первый путь простой и окончательный. Второй нужен там, где массив жалко терять по делу: статистика продаж за пять лет, данные о посещаемости, выборки для исследований и обучения моделей. Обезличивание позволяет сохранить пользу, прекратив обработку персональных данных.
Регламент описывает, как именно это делается, потому что обезличивание — процедура с высоким риском самообмана. Организация удаляет столбец с фамилиями, считает задачу выполненной и продолжает хранить массив, который на самом деле остаётся персональными данными: по дате рождения, полу, индексу и должности конкретного человека находят за минуты. Формально ничего не изменилось, а обязанности оператора при этом уже никто не выполняет.
Отсюда содержание документа: выбранные методы, правила обращения с дополнительной информацией — той самой, по которой возможно восстановление, — и порядок проверки результата. Обезличивание считается состоявшимся не тогда, когда его провели, а тогда, когда доказано, что определить человека без ключа нельзя.
Чем грозит отсутствие
Плохо обезличенные данные — это персональные данные, которые организация считает неперсональными. Опасность не в отдельном штрафе за процедуру, а в том, что для такого массива перестают выполняться вообще все требования: он не защищается, не учитывается и не уничтожается.
Как ещё называют этот документ
Что должно быть в документе
Регламент отвечает на четыре вопроса: что обезличиваем, каким методом, кто это делает и как проверяем результат. Последний пункт пропускают чаще всего, а он и определяет, состоялось ли обезличивание.
Требования законодательства
Как связан с другими документами
Обезличивание — развилка на том же перекрёстке, что и уничтожение, поэтому связи у документов общие.
Когда обновлять документ
Регламент пересматривают, когда меняются массивы, методы или представления о том, что считать достаточным обезличиванием.
Что спросит проверяющий
Обезличивание проверяют попыткой обратного действия: берут массив и смотрят, можно ли по нему выйти на человека.
Разбор эксперта
Самое распространённое заблуждение звучит так: «мы убрали ФИО и телефон, теперь это обезличенные данные». Это неверно почти всегда. В типичной выгрузке остаются дата рождения, пол, город, должность, дата сделки — и по сочетанию четырёх-пяти таких признаков человек определяется однозначно, особенно в небольшом городе или узкой отрасли. Закон говорит про невозможность определить принадлежность, а не про отсутствие имени в таблице.
Второе, о чём мы всегда спрашиваем первым: где лежит ключ. Организация заменяет фамилии на идентификаторы, а таблицу соответствия кладёт в соседнюю папку на том же диске, с теми же правами доступа. Формально методика применена, фактически дополнительная информация доступна вместе с массивом — то есть данные остались персональными. Разделение хранения и разделение доступа здесь не формальность, а суть процедуры.
Третье соображение практическое. Если массив нужен только для общей статистики — сколько заявок в месяц, какая доля отказов, — не мучайтесь с обратимым обезличиванием: агрегируйте данные и уничтожьте исходник. Там, где нет ключа и нет строк по отдельным людям, не возникает ни спора о качестве обезличивания, ни обязанностей оператора. Это самый дешёвый и самый надёжный вариант, и в половине случаев его достаточно.
Решайте судьбу массива заранее, на уровне перечня данных: что уничтожаем, что обезличиваем, что агрегируем. Храните дополнительную информацию отдельно от массива и с другими правами доступа — это первое, что спросят. Обязательно проверяйте результат попыткой реидентификации по редким сочетаниям признаков и фиксируйте проверку документально. И помните про запрет обратного соединения: массив, дополненный данными из исходной базы, перестаёт быть обезличенным в ту же минуту.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Данные, по которым без использования дополнительной информации невозможно определить их принадлежность конкретному человеку. Ключевые слова здесь — «без дополнительной информации»: если ключ существует и доступен вместе с массивом, данные остаются персональными.
Как правило, нет. Сочетание косвенных признаков — точная дата рождения, пол, город, должность, дата операции — часто определяет человека однозначно. Проверять нужно не наличие имени, а возможность восстановления.
Нормативно описаны четыре: введение идентификаторов вместо прямых данных, изменение состава или семантики значений, декомпозиция массива на части и перемешивание значений. Для государственных и муниципальных органов эти методы обязательны, остальные операторы используют их как ориентир.
Да, закон допускает оба пути по достижении цели обработки. Но обезличивание засчитается только если оно настоящее: мнимое оставляет данные персональными, и обязанность уничтожить их в срок сохраняется.
Отдельно от обезличенного массива и с другими правами доступа. Ключ в той же папке или той же базе означает, что дополнительная информация доступна вместе с данными, то есть обезличивания не произошло.
Если обезличивание выполнено корректно и ключ отделён — нет, это уже не персональные данные. Если есть сомнения в необратимости, безопаснее учитывать массив как персональные данные и защищать соответственно.
Для общей статистики надёжнее агрегировать: сводные показатели без строк по отдельным людям не являются персональными данными, и спорить о качестве обезличивания не приходится. Обезличивание нужно там, где требуются данные по отдельным записям.