Вебинар собрал руководителей и бухгалтеров небольших компаний, то есть тех, кто обычно и остаётся с этой темой один на один. Формат был простой: короткая часть про требования и много вопросов из зала.
О чём говорили
Начали с того, что персональные данные есть у всех: как минимум это данные сотрудников. Дальше разобрали три группы документов, которые запрашивают в первую очередь: политику обработки, согласия и перечень обрабатываемых данных с указанием целей.
Вторая часть была про технические меры. Разграничение доступа, журналирование, защита каналов и порядок работы с носителями. Показали, как это выглядит в небольшой сети без выделенного отдела безопасности и какие меры можно закрыть штатными средствами.
Самые частые вопросы
Спрашивали, нужно ли уведомлять регулятор, если данные обрабатываются только в бухгалтерии. Нужно, и это делается один раз. Спрашивали, что делать с базой клиентов в мессенджере у менеджера. Ответ не понравился: так делать нельзя, и это как раз то, что вскрывается при проверке легче всего.
Отдельный блок вопросов был про сроки. Если уведомление уже пришло, за оставшееся время реально привести в порядок документы и закрыть очевидные дыры в доступах. Полноценное внедрение средств защиты за неделю не делается, и обещать это было бы нечестно.
Что дальше
Запись вебинара отправили участникам вместе с чек-листом документов. Следующую встречу планируем осенью и посвятим её резервному копированию: судя по вопросам, тема волнует не меньше. Если хотите попасть в приглашения, напишите нам, добавим в список.