Top.Mail.Ru
...
Коммерческий отдел
Работаем 09:00 - 18:00
Техническая поддержка

Нужно ли разрабатывать инструкцию по уничтожению ПДн?

Алексей Ветров
Алексей Ветров
Эксперт по защите данных IC-TECH
Задать вопрос
Да, инструкция по уничтожению персональных данных является обязательным документом для любой организации, работающей с ПДн. Она нужна для того, чтобы регламентировать процесс уничтожения данных (как на бумажных, так и на электронных носителях), определить ответственных лиц и зафиксировать порядок документирования факта уничтожения.

Без инструкции невозможно подтвердить, что уничтожение проводится правильно, в срок и в соответствии с требованиями закона. Роскомнадзор в ходе проверок уделяет этому особое внимание, так как несвоевременное или неправильное уничтожение ПДн может привести к утечкам.

Что должно быть в инструкции по уничтожению ПДн

- Основания для уничтожения ПДн (окончание срока хранения, отзыв согласия субъекта, достижение целей обработки).
- Перечень способов уничтожения:
для бумажных носителей — шредирование, сжигание, химическая утилизация;
для электронных носителей — использование специализированного ПО, физическое уничтожение носителя.
- Порядок оформления акта об уничтожении ПДн.
- Перечень должностей сотрудников, ответственных за процедуру.
- Правила ведения журнала уничтожения ПДн.
- Порядок взаимодействия с подрядчиками (если уничтожение передаётся специализированной организации).
- Ответственность сотрудников за нарушение правил.

Обоснование по законодательству

  • Ст. 5 ФЗ-152, ч. 7 — хранение ПДн должно осуществляться не дольше, чем этого требуют цели обработки, по достижении целей данные подлежат уничтожению.
  • Ст. 19 ФЗ-152 — оператор обязан принимать меры по предотвращению несанкционированного доступа, включая меры по уничтожению данных.
  • Приказ ФСТЭК России № 21 от 18.02.2013 — предусматривает документирование процедур уничтожения информации в ИСПДн.
  • ГОСТ Р 57580.1-2017 — закрепляет обязанность фиксировать факты уничтожения данных и применять безопасные методы.

Практика проверок Роскомнадзора
Роскомнадзор часто проверяет, как компания уничтожает данные по истечении сроков хранения. В организациях, где были только устные инструкции или формальные отметки, фиксировались нарушения. Там, где был утверждённый порядок уничтожения, велись акты и журналы, проверка признавалась успешной. В ряде случаев регулятор обращал внимание на то, что данные в ИСПДн просто удалялись «на уровне пользователя», хотя оставались в резервных копиях — это считалось нарушением.

Что важно учитывать компаниям

  • Инструкция должна быть утверждена приказом руководителя.
  • В ней необходимо закрепить порядок уничтожения как для бумажных, так и для электронных носителей.
  • Процесс уничтожения должен сопровождаться актами и журналами.
  • Используемые методы уничтожения должны реально исключать возможность восстановления данных.

Рекомендации и выводы
Да, инструкция по уничтожению ПДн обязательна. Она позволяет организации:

  1. Подтвердить выполнение требований ФЗ-152.
  2. Минимизировать риски утечек.
  3. Успешно пройти проверку Роскомнадзора.

Компания ICTech поможет вашей организации разработать инструкцию по уничтожению ПДн, подготовить формы актов и журналов, а также включить эти документы в пакет по ФЗ-152, чтобы при проверке вы были полностью защищены.

Хотите защитить себя от проверок и штрафов?
Разработаем полный пакет документации по обработке персональных данных для вашей организации.
Содержание
Последние статьи
Нужна подробная консультация?
Оформите заявку, мы свяжемся с вами в ближайшее время и ответим на все интересующие вас вопросы.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Оставить заявку
Оставьте свои контакты.
Перезвоним Вам через несколько минут.
Консультация по услугам и условиям
Телефон технической поддержки