Персональные данные сопровождают работу НКО на каждом этапе: организация регистрирует участников программ, работает с сотрудниками и волонтёрами, ведёт отчётность перед донорами, публикует истории и фотографии благополучателей.
Работа с такими данными регулируется законодательством Казахстана, в том числе Законом «О персональных данных и их защите» и Цифровым кодексом.
Для руководителя НКО важно видеть не отдельное действие - например, получение согласия, - а весь путь персональных данных внутри организации.
Всё начинается со сбора. Нужно определить, какие сведения действительно необходимы для конкретной цели. Если для участия в тренинге достаточно имени и номера телефона, ИИН собирать необязательно. Чем меньше лишних данных хранит организация, тем ниже риски.
Следующий этап - использование и хранение. Человек должен понимать, кто собирает его данные, зачем они нужны, как будут использоваться и кому могут быть переданы. Внутри организации доступ к информации также должен быть ограничен: например, сотруднику не обязательно видеть данные, которые не нужны ему для выполнения работы.
Отдельного внимания требуют передача и публикация. Фотографии, видео, истории благополучателей, информация на сайте или в социальных сетях - всё это также связано с обработкой персональных данных и требует соблюдения установленных правил.
Если человек обращается с требованием прекратить обработку или удалить свои данные, организация должна рассмотреть такой запрос с учётом требований законодательства. При этом отдельные сведения могут сохраняться, если для этого есть законные основания.
И наконец, данные не должны храниться бесконечно. Когда необходимость в них отпадает и нет оснований для дальнейшего хранения, они должны быть удалены или обезличены.
Для НКО безопасность персональных данных — это прежде всего вопрос доверия благополучателей, волонтёров и доноров. Но это и вопрос ответственности: в Казахстане требования к защите данных ужесточаются, за нарушения предусмотрены штрафы, и ответственность может коснуться руководителя организации.
Поэтому защита данных - это не просто подпись под согласием. На каждом этапе важно собирать только необходимое, использовать сведения по назначению, защищать их от утечек и вовремя удалять или обезличивать.