forumСоздать тему

Достаточно ли буквального применения текста закона о защите персональных данных для соответствия?

GGamze U***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
май 2024 г.
Сообщение
255
#1

Мы компания из 35 человек в Даммаме, поставляем технический обслуживающий и инженерный персонал на нефтяные и нефтехимические объекты. Вместе с подрядным персоналом, работающим вахтами на объектах, в нашей базе данных сотни записей удостоверений, паспортов, виз и биометрических сертификатов. После вступления в силу саудовского Закона о защите персональных данных (PDPL) мы скачали с официального портала текст закона и PDF регламента о применении.

Мы создали внутреннюю рабочую группу; все статьи законодательства превратили пункт за пунктом в Excel-чеклист. Обновили соглашения о конфиденциальности, собрали с полевых сотрудников формы согласия, добавили на сайт уведомление об обработке данных и оформили письменную политику уничтожения данных, подписав её у совета директоров.

Похоже, мы выполнили все пункты на бумаге, но будет ли одной этой документации достаточно при возможной проверке? Есть ли другие обязательные требования на технической стороне (шифрование данных, журналы доступа) или по регистрации в официальном органе (SDAIA)?

MMehmet K***Ветеран
Должность
Оператор ввода данных
Отрасль
Упаковка
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2025 г.
Сообщение
106

Doki · Интерфейсный дизайн · 2026

Самый полезный#2

Короткий ответ: превращение статей закона в бумажные политики и формы — это лишь начало процесса соответствия; без технических мер безопасности, реестра данных и официальной регистрации это юридически не считается достаточным. На проверках инспекторы смотрят не на письменные правила, а на то, как эти правила фактически работают в ИТ-системах.

Основные обязанности, которые упускают на практике, стоит свести к таким пунктам: 1) Реестр деятельности по обработке данных (RoPA): какие данные какого сотрудника на каком сервере хранятся, кто имеет доступ, источник данных и правовое основание должны быть задокументированы в подробной таблице. 2) Регистрация в органе: нужно определить, обязаны ли вы регистрироваться на национальной платформе, которую ведёт Управление данных и искусственного интеллекта Саудовской Аравии (SDAIA), по критериям оборота компании и объёма обрабатываемых данных.

А на технической стороне подписанный документ защиты не даёт. Обязательны шифрование данных в состоянии покоя (at-rest) и при передаче по сети (in-transit), ограничение выданных сотрудникам прав только их должностными обязанностями и ведение неизменяемых журналов аудита (audit logs), показывающих, кто обращался к данным.

Кроме того, при возможной утечке данных обязательно должна быть готовая процедура экстренного реагирования, чтобы вы могли официально уведомить орган и затронутых лиц в сроки, определённые законодательством. PDF законодательства — это общие рамки, а соответствие — это фактическая техническая инфраструктура.

UUmut Ş***Эксперт
Должность
DevOps
Тип организации
бутиковое агентство
Дата регистрации
авг. 2023 г.
Сообщение
231
#3

Если пишете политику на бумаге, а сканы паспортов на сервере держите в нешифрованной папке, штраф неизбежен. Шифрование на уровне колонок в базе данных, контроль доступа на файловых серверах и механизм логов, фиксирующий действия системных администраторов — это технический минимум.

MMerve Ö***Эксперт
Должность
Специалист технического сервиса
Отрасль
Розница
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
142
#4

Первым делом создайте шаблон реестра данных. Какой отдел какие данные собирает, где хранит, с кем делится и через сколько месяцев удаляет? Когда инспектор придёт в компанию, он захочет увидеть не вашу политику, а именно эту таблицу реестра.

BBurcu E***Участник
Должность
Аналитик данных
Отрасль
Ювелирные изделия
Тип организации
Компания на 300 человек
Дата регистрации
июль 2023 г.
Сообщение
246
#5

В нашем внутреннем аудите, завершённом в прошлом месяце, первым поймали нарушение — отдел кадров делился фотографиями виз и удостоверений через группы WhatsApp. Сколько бы форм согласия вы ни подписывали, если на объектах данные передаются небезопасно, это считается нарушением законодательства.

DDamlaУчастник
Должность
Руководитель клиники
Дата регистрации
авг. 2024 г.
Сообщение
92
#6

Внимательно изучите приложения к регламенту, опубликованному SDAIA, и правила трансграничной передачи данных. Если серверы облачных HR-систем, которые вы используете в компании, находятся за пределами страны, это отдельный юридический процесс, требующий специального разрешения и оценки рисков.

edit: писал с телефона, извините за опечатки.

ZzeynepЭксперт
Должность
Фриланс-разработчик
Тип организации
сеть магазинов
Дата регистрации
янв. 2024 г.
Сообщение
341
#7

собрать форму согласия — это самое лёгкое. а вот когда завтра придёт уволенный подрядчик и скажет "удалите мои данные" вам нужно определить, из какой системы, что и как вы технически будете удалять — вот это главное.

EEmre E***ВетеранУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
283
#8

Три критических операционных требования, которые проверяют при аудитах: 1) Назначение в компании ответственного за защиту данных или уполномоченного лица, 2) Периодическое обучение всего персонала по осведомлённости о безопасности данных, 3) Обязательства обработчика по безопасности в договорах с подрядными компаниями.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#9

Прочитать PDF с законодательством и перенести его в Excel — это как прочитать учебник по хирургии и оперировать пациента. Без профессионального консультанта вы не сможете сопоставить юридические термины с техническими реалиями ИТ-инфраструктуры не обманывайте себя зря.

TTülay K***ЭкспертУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
276
#10

Вы делитесь данными удостоверений и сертификатов сотен подрядчиков на объектах напрямую с нефтяными предприятиями, выступающими в роли основного работодателя? Если да, есть ли между вами подписанный договор о совместных контролёрах данных?

NNeslihan S***Участник
Должность
Член правления
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
сент. 2025 г.
Сообщение
325

Doki · Договор на обслуживание серверов · 2023

#11

В этом пункте я с вами не согласен. Когда пытаешься изменить всё сразу, ничего не приживается.

Оставлю как заметку, пригодится.

UUfuk Ç***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
36
#12

я столкнулся с тем же два года назад. если не зафиксировать это письменно с самого начала, потом возникнут споры.

конечно если ваша ситуация отличется всё меняется.

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#13

Полностью согласен. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы. Конечно, если ваша ситуация отличается, всё меняется.

MMetin A***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
160
#14

Я тоже об этом думал. То, что делают все не значит что это правильно.

Если включена двухфакторная аутентификация украденный пароль бесполезен.

İİlker G***Участник
Должность
Операционный директор
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
июнь 2024 г.
Сообщение
75
#15

Согласен.

DDoruk U***Участник
Должность
Специалист технического сервиса
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2025 г.
Сообщение
137
#16

После того случая мой взгляд на вещи изменился. Чем сложнее отменить решение, тем медленнее его принимайте.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#17

Краткое резюме для новичков: Автоматический отчет о сканировании и пентест — это не одно и то же.

Надеюсь, это будет полезно.

SSena S***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
175
#18

При выполнении этого часто совершают одну ошибку. Все кто торопится с закон о защите персональных данных спотыкаются на одном и том же.

EEfe K***ЭкспертУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
2
#19

Сведу тему в кучу, так как ответов было несколько разных. Все, кто торопится с закон о защите персональных данных, спотыкаются на одном и том же.

Оставлю как заметку, пригодится.

ÖÖmer S***Участник
Должность
Первичная бухгалтерия
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
42
#20

После того случая мой взгляд на вещи изменился. Пытаться сделать это в одиночку — самый дорогой путь.

Конечно, если ваша ситуация отличается, всё меняется.

Написать ответ