← Усі статті

Обшуки та вилучення

Вилучили техніку з персональними даними: що робити компанії

Після вилучення техніки компанія залишається володільцем персональних даних, які на ній зберігалися, і її обов'язки нікуди не зникають. Практично це означає три дії: зафіксувати, що саме вилучено, встановити, чиї дані потрапили до слідства, і — якщо серед них є дані осіб із ЄС — оцінити, чи виникає обов'язок повідомлення за GDPR.

Законність дій слідчого не звільняє компанію від її власних зобов'язань перед людьми, чиї дані вона обробляє. Вилучення може бути повністю правомірним, а претензія до компанії — виникнути окремо і від інших осіб. Нижче — що фіксувати під час вилучення, як перевірити межі ухвали і що зробити після.

Компанія залишається відповідальною за дані

Те, що носії фізично не у вас, не припиняє вашого статусу володільця даних. Ви й далі відповідаєте перед працівниками та клієнтами за те, як з їхньою інформацією поводяться, і зобовʼязані вживати доступних заходів. Тому правильна реакція — не «нічого не вдієш», а зафіксувати обсяг і діяти в межах, які закон залишає.

Що фіксувати під час вилучення

Усе, що потім знадобиться для оцінки наслідків, фіксується саме в момент обшуку — пізніше відновити це буде нема з чого.

  • Перелік носіїв. Кожен пристрій має бути описаний у протоколі індивідуально: модель, серійний номер, чий робочий пристрій. «Системний блок у кількості 3 шт.» — це не опис.
  • Категорії даних. Внесіть зауваження до протоколу про те, що на носіях є персональні дані працівників і клієнтів, які не стосуються предмета провадження.
  • Опечатування. Носії мають бути упаковані й опечатані так, щоб доступ без розкриття був неможливий. Це ваш єдиний реальний захист від довільного перегляду.
  • Особисті пристрої. Якщо забирають телефон чи ноутбук, що належить працівнику особисто, це має бути зафіксовано окремо — у нього зʼявляються власні права на оскарження.

Межі ухвали

Обшук проводиться в межах, визначених ухвалою слідчого судді. Якщо ухвала стосується конкретних відомостей за конкретний період, вилучення всього масиву даних компанії «на всяк випадок» виходить за ці межі. Це не зупиняє обшук на місці, але створює підставу для скарги — за умови, що невідповідність зафіксована в протоколі.

Що зробити після

Перше — оцінити, дані яких категорій осіб опинилися поза вашим контролем і в якому обсязі. Друге — повідомити людей, яких це стосується: працівників і, залежно від обсягу, клієнтів. Робити це варто спокійно й фактично, без драматизації: що сталося, які дані могли бути на носіях, які дії ви вживаєте. Мовчання тут гірше за незручну розмову — люди все одно дізнаються, і тоді питання буде вже не про обшук, а про довіру до компанії.

Третє — якщо серед даних є дані користувачів із ЄС, окремо оцінюється застосовність вимог GDPR про повідомлення. Четверте — паралельно запускається процедура повернення носіїв: чим швидше техніка повертається, тим менший обсяг залишається поза вашим контролем.

Чого не варто робити

Не намагайтеся дистанційно видаляти дані з уже вилучених пристроїв. Це не вирішує питання захисту даних і створює новий, значно гірший сюжет — перешкоджання розслідуванню. Так само не варто пояснювати працівникам, що «нічого не сталося», якщо ви ще не знаєте обсягу: одна неточна заява коштує дорожче, ніж пауза на добу до перевірки фактів.

Що можна зробити заздалегідь

Найдешевші рішення ухвалюються до обшуку. Розділення робочих і особистих пристроїв, шифрування носіїв, зберігання персональних даних окремо від операційних файлів, зрозуміла політика доступу — усе це зменшує обсяг того, що поїде разом із технікою. Плюс письмовий порядок дій, щоб у момент обшуку хтось у компанії знав, що саме фіксувати.

Часті питання

Чи є вилучення техніки порушенням у сфері персональних даних?

Правомірне вилучення на підставі ухвали суду не є неправомірним доступом, тож автоматично інцидентом воно не стає. Але оцінити ситуацію все одно потрібно: значення мають обсяг даних, чиї вони і чи вийшли за межі, дозволені ухвалою. Висновок робиться за фактами конкретного вилучення, а не за загальним правилом.

Чи діє GDPR, якщо техніку вилучили українські правоохоронці?

GDPR застосовується за критерієм того, чиї дані обробляються і кому пропонуються послуги, а не за місцем вилучення. Якщо на техніці були дані осіб із ЄС, обов'язки компанії за GDPR зберігаються незалежно від того, що вилучення відбулося в Україні і було законним. Потрібно оцінити, чи виникає підстава для повідомлення про інцидент.

Чи потрібно повідомляти співробітників про вилучення їхніх даних?

Це залежить від того, що саме вилучено і які дані там були. Якщо на техніці зберігалося особисте листування, фото, збережені паролі працівників, інформування є розумним кроком навіть там, де формального обов'язку немає: люди мають знати, що їхні дані у слідства, щоб змінити паролі й оцінити власні ризики.

Що фіксувати під час вилучення з погляду персональних даних?

Перелік вилучених носіїв із серійними номерами, склад даних на кожному хоча б у загальних категоріях, наявність шифрування і те, чи передавалися паролі. Ці записи потім є єдиною підставою відповісти на питання, чиї саме дані потрапили до слідства.

Чи можна вимагати копіювання даних замість вилучення техніки?

Так, і це варто заявляти одразу. Копіювання інформації замість утримання носіїв часто вирішує задачу слідства без зупинки роботи компанії. Заява має бути зафіксована в протоколі — тоді відмова стає предметом оскарження, а не усною суперечкою.

Що зробити заздалегідь, щоб зменшити наслідки?

Розділити особисті й робочі дані на пристроях, увімкнути шифрування, тримати резервні копії поза офісом і мінімізувати те, що взагалі зберігається локально. Найпростіше правило: чим менше даних лежить на ноутбуці, тим менше їх поїде разом із ним.

Суміжні матеріали

Поруч стоять повернення вилученої техніки і зняття арешту з рахунку. Якщо після обшуку викликають на допит — що можна і чого не варто говорити.

Куди звертатися

Ми супроводжуємо обшуки та слідчі дії і ведемо повернення вилученого майна. Порядок дій для команди — у памʼятці на одну сторінку та чек-листі. Питання захисту даних у звичайній роботі — частина юридичної бази IT-компанії.

Автор: Роман Стойчев — адвокат, свідоцтво про право на заняття адвокатською діяльністю № 195 від 22.04.2010, сертифікований експерт Національної асоціації адвокатів України, CEO АБ «Стойчев та партнери» (ЄДРПОУ 41551972).

Потрібна допомога у вашій ситуації?

Опишіть коротко — повернемось із переліком найближчих кроків.

Потрібна допомога у вашій ситуації?

Опишіть коротко — повернемось із переліком найближчих кроків. Залиште номер або напишіть у Telegram.

Телефон
+380 63 984 07 07
Telegram
@itlexlegalfirm

Запит на консультацію

Надсилаючи запит, ви погоджуєтесь на обробку зазначених даних для зворотного зв'язку — див. Політику конфіденційності. Факт звернення становить адвокатську таємницю.

Зателефонувати Telegram