Реагировать на инциденты
Распознавать сигналы утечки на ранней стадии, принимать решения под давлением, выстраивать коммуникацию с РКН, субъектами и СМИ. Действовать по плану,
а не импровизировать.
Строить функцию
приватности с нуля
Понимать, с чего начать, если вы — первый DPO в компании. Формировать команду, договариваться о месте функции в оргструктуре, выстраивать программу awareness.
Защищать решения
перед бизнесом
Доносить privacy-логику языком пользы, аргументировать бюджеты и кадровые решения, обосновывать «нет» так, чтобы остаться партнёром бизнеса, а не его блокировщиком.
Проводить аудит обработки ПД в компании
Планировать аудит, вести интервью с владельцами процессов, фиксировать несоответствия, готовить отчёт и презентовать выводы бизнесу так, чтобы за ними последовали изменения.
Управлять рисками
приватности
Применять PIA, DPIA, gap-анализ для конкретных процессов. Видеть, где у компании реальные риски утечек и штрафов, а где формальные несоответствия, на которых не стоит тратить ресурс.
Создавать понятную документацию через Legal Design
Писать политики, согласия и уведомления так, чтобы их читали и понимали. Согласовывать документы внутри компании по принятому маршруту, а не «по чьему-то столу».
Выстраивать коммуникацию с ИБ-командой
Понимать как устроены информационные системы и их защита и как проводить
аудит информационных систем на уровне, достаточном для DPO.
Оформлять трансграничную передачу и локализацию
Готовить уведомления в Роскомнадзор по новым правилам, выбирать стратегию локализации под архитектуру компании, обосновывать выбор перед бизнесом и регулятором.
Работать с запросами
субъектов
Идентифицировать заявителя, выдерживать сроки, понимать, когда можно отказать и как это обосновать. Выстраивать в компании процесс обработки запросов, а не реагировать в ручном режиме.
Выбирать правовое основание обработки
Привязывать основания к конкретным бизнес-процессам, а не к шаблону. Понимать, где согласие — единственный вариант, где работает легитимный интерес, где исполнение договора, и как это документировать.
Оценивать контрагентов через Privacy Due Diligence
Составлять опросники под разные типы партнёров, проводить проверки, считывать сигналы риска, фиксировать результаты в отчёте, который можно показать бизнесу и регулятору.
Распределять роли между участниками обработки
Определять, кто оператор, кто обработчик, где совместная обработка, где передача данных. Оформлять поручения и понимать, чем поручение отличается от передачи.
Определять границы понятия
персональных данных
Понимать, когда данные идентифицируемы напрямую, когда — через контекст, когда обезличены реально, а когда обезличены только на бумаге. Принимать обоснованные решения «это ПД / это не ПД» в спорных случаях.
Проводить инвентаризацию
процессов обработки
Видеть в любом бизнес-процессе компании, где, как и зачем обрабатываются персональные данные. Описывать процессы в реестре обработки (RoPA) так, чтобы он не превратился в формальность.