Ошибки операторов персональных данных

Роскомнадзор проверяет, как работодатели соблюдают правила обработки персональных данных. Расскажем о 10 нарушениях, которые выявляют чаще всего. Пока не выписали штраф или предписание, проверьте, все ли требования вы соблюдаете.

Ошибка № 1. Не разработали и не опубликовали политику обработки персональных данных

Что нужно сделать. Не только разработать политику обработки данных, но и опубликовать ее на сайте или другим способом обеспечить неограниченный доступ к документу (ч. 2 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Разработайте политику или актуализируйте ту, что у вас есть, по Рекомендациям Роскомнадзора от 27.07.2017. Важно: не копируйте готовые формулировки, а отобразите в документе особенности именно вашей компании. За нарушение грозит штраф до 30 000 руб. (ч. 3 ст. 13.11 КоАП РФ).

Ошибка № 2. Не назначили ответственного за обработку персональных данных

Что нужно сделать. Назначить одного сотрудника, который будет отвечать за обработку персональных данных. Ответственный должен подчиняться непосредственно генеральному директору и у него должны быть полномочия давать указания руководителям подразделений (ч.2 ст. 22.1 ФЗ от 27.07.2006 № 152-ФЗ).

Ошибка № 3. Не утвердили перечень лиц, которые имеют доступ к персональным данным

Что нужно сделать. С помощью приказа утвердите перечень сотрудников, которым может понадобиться доступ к персональным данным в связи с их должностными обязанностями. Получать они должны только те данные, которые им нужны в работе (ст. 88 ТК РФ). В приказе можно указать ФИО, должности конкретных сотрудников, структурное подразделение или перечень должностей и структурное подразделение.

Ошибка № 4. Собираете и храните лишние документы

Что нужно сделать. Проверьте личные дела сотрудников – в них не должно быть лишних документов (ч. 5 ст. 5 ФЗ от 27.07.2006 № 152-ФЗ). Для этого воспользуйтесь чек-листом.

Как только вы оформили кадровые документы, предоставили сотруднику гарантии и компенсации и выполнили другие необходимые действия и процедуры, персональные данные больше не нужны. Копии документов верните сотруднику или уничтожьте. Если в личном деле сотрудника, других документах и папках будете хранить данные, которые уже обработали и которые больше не нужны, компанию могут оштрафовать до 50 тыс. руб. (ч. 1 ст. 13.11 КоАП РФ).

Наталья Карасова, Руководитель отдела кадрового учета и расчета заработной платы бухгалтерского аутсорсинга «Главбух Ассистент»

Ошибка № 5. Не проводите внутренний аудит работы с персональными данными

Что нужно сделать. Разработайте процедуру внутреннего контроля или аудита и периодически его проводите (п. 4 ч. 1 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Для этого создайте комиссию, которая будет анализировать документы, изучать процессы обработки персональных данных и давать рекомендации по их защите.

Ошибка № 6. Не знакомите работников под подпись с законом о персональных данных

Что нужно сделать. Оформите лист ознакомления работников с положениями законодательства о персональных данных и внутренними документами по вопросам обработки персональных данных (п. 6 ч. 1 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Другой вариант — включите положения в трудовой договор с работником.

Ошибка № 7. Не уведомили Роскомнадзор или неправильно заполнили уведомление об обработке персональных данных

Что нужно сделать. Ваша задача – уведомить территориальный орган Роскомнадзора о том, что будете обрабатывать персональные данные. Для этого используйте Методические рекомендации Роскомнадзора, утв. приказом от 30.05.2017 № 94. Роскомнадзор предупреждает: не берите готовые шаблоны из интернета, они могут быть ошибочными.

Ошибка № 8. Не сообщили в Роскомнадзор об изменении сведений, которые указали в уведомлении об обработке персональных данных

Что нужно сделать. Если изменили сведения, которые указывали в уведомлении, направьте в 10-дневный срок в Роскомнадзор информационное письмо. Форма информационного письма есть в Приложении № 2 к Рекомендациям № 94. Заполните те поля, в которых меняются сведения.

Ошибка № 9. Не утвердили перечень мест хранения персональных данных

Что нужно сделать. Издайте приказ, которым утвердите перечень мест хранения материальных носителей персональных данных – журналов, личных дел и т.д. (п. 13 Положения, утв. постановлением Правительства РФ от 15.09.2008 № 687). Во всех кабинетах, где обрабатываете персональные данные на бумаге, определите места хранения — например, сейфы. Местом хранения может быть и само помещение, к примеру, архив организации.

Ошибка № 10. Используете неверный бланк согласия на обработку персональных данных

Что нужно сделать. Согласие на обработку персональных данных должно включать все обязательные реквизиты, которые предусматривает закон (ч. 4 ст. 9 ФЗ от 27.07.2006 № 152-ФЗ). За некорректную форму согласия предусмотрен штраф до 75 000 руб. (ч. 2 ст. 13.11 КоАП РФ).

Согласие на обработку персональных данных должно содержать:

1. ФИО, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе.

2. ФИО, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных).

3. Наименование или ФИО и адрес оператора, получающего согласие субъекта персональных данных.

4. Цель обработки персональных данных.

5. Перечень персональных данных, на обработку которых дается согласие субъекта персональных данных.

6. Наименование или фамилию, имя, отчество и адрес лица, обрабатывающего персональные данные по поручению оператора, если обработка будет поручена такому лицу.

7. Перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых способов обработки персональных данных.

8. Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом.

9. Подпись субъекта персональных данных.

Законодатели ужесточают правила работы с персональными данными: согласно одному из законопроектов, планируется ограничить доступ к личным сведениям, содержащимся в ЕГРН. Делаем обзор статьи портала «Право.ru», чтобы напомнить, какое наказание ждёт нарушителя законодательства о ПДн и какие ошибки совершают компании при работе с такими данными.

Какие документы должны быть у УО как оператора персональных данных

Какие документы должны быть у УО как оператора персональных данных

Работу с персональными данными регулируют № 152-ФЗ и № 149-ФЗ

Как отметили авторы статьи, компания с момента её создания сталкивается с обработкой персональных данных сотрудников, контрагентов и клиентов. При этом важная особенность ПДн – к ним нет доступа третьих лиц или он ограничен.

Сфера обращения с ПДн регулируется:

  1. Федеральным законом от 27.07.2006 № 152-ФЗ. Документ устанавливает требования к сбору, обработке, хранению и защите таких данных.
  2. Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации». В документе прописан запрет на бесконечное хранение личных данных: после их использования их нужно удалить или обезличить.
  3. Постановление Правительства РФ от 01.11.2012 № 1119, которым утверждены правила защиты персональных данных
  4. Приказ ФСТЭК РФ от 18.02.2013 № 21 с перечнем мер по обеспечению безопасности данных при их обработке.

Почему и как Роскомнадзор проводит проверки управляющих организаций

Почему и как Роскомнадзор проводит проверки управляющих организаций

За нарушение НПА о персональных данных компанию могут наказать по четырём кодексам РФ

Как отмечают юристы, Роскомнадзор в последнее время ужесточил контроль за работой компаний с персональными данными. Ведомство применяет риск-ориентированный подход с градацией организаций по уровню риска – от высокого до низкого. От этого зависит частота проверок ведомства. Также Роскомнадзор больше не выдаёт предупреждения и сразу назначает штрафы.

Нарушители законодательства о персональных данных чаще всего привлекаются к административной ответственности по ст. 13.11 КоАП РФ. В ней прописаны несколько составов правонарушений:

  • за нарушение порядка обработки ПДн;
  • за нарушение прав субъектов персональных данных;
  • за несоблюдение ряда технических требований, регламентирующих сбор и хранение таких данных;
  • за нарушение порядка взаимодействия с государственными органами.

Штрафы за такие административные проступки высокие: от 30 до 150 тысяч рублей за первое привлечение к ответственности, до 500 тысяч рублей – за повторное. Самые высокие штрафы установлены за невыполнение обязанности по локализации персональных данных в России: от 1 млн рублей за первое нарушение до 18 млн рублей за повторное.

Помимо административной ответственности, компания может быть наказана:

  • по нормам гражданского права, если пострадавший обратится в суд с иском о возмещении убытков и компенсации морального вреда;
  • по ст. 137 УК РФ «Нарушение неприкосновенности частной жизни», что возможно при массовой утечке персональных данных;
  • по правилам ст. ст. 90, 232 ТК РФ за нарушение норм, регулирующих обработку и защиту персональных данных работника.

Компании при работе с ПДн допускают семь типичных ошибок

В статье портала «Право.ru» эксперты проанализировали наиболее частые ошибки, которые совершают организации при работе с персональными данными. Самые распространённые:

  • неправильно составленная форма согласия на обработку ПДн, когда в ней отсутствуют обязательные реквизиты, прописанныев п. 4 ст. 9 № 152-ФЗ;
  • некорректное заполнение уведомления об обработке персональных данных, которое операторы ПДн должны подавать в Роскомнадзор;
  • сбор, обработка и хранение данных без подписания соглашения об обработке ПДн;
  • отсутствие в открытом доступе политики обработки ПДн в организации;
  • отсутствие законных оснований для обработки персональных данных, в том числе их обработка, несовместимая с целями сбора;
  • продолжение обработки информации после того, как цели их сбора достигнуты;
  • игнорирование волеизъявления человека о работе с его персональными данными.

Вопросы обработки УО личных данных жителей с их согласия и без

Вопросы обработки УО личных данных жителей с их согласия и без

Оператор ПДн, чтобы не допустить нарушения, должен следить за изменениями в законодательстве

Законодательство о работе с персональными данными постоянно меняется, и компаниям нужно следить за такими изменениями. Например, введённая в 2021 году в № 152-ФЗ ст. 10.1 устанавливает, что при получении ПДн из открытых источников компания обязана получить от субъекта таких данных отдельное согласие на их использование.

Сейчас Госдума РФ рассматривает проекты изменений в НПА в области работы компаний с персональными данными. Так, уже в трёх чтениях утверждён законопроект № 1184356-7, который запретит исполнителям услуг и продавцам товаров отказывать в заключении, изменении, расторжении или исполнении договора из-за того, что клиент отказался предоставить свои персональные данные.

Ещё один законопроект в этой сфере напрямую касается работы управляющих организаций. Законопроект № 101234-8 предполагает, что предоставлять данные из ЕГРН третьим лицам можно будет только с согласия субъекта ПДн. В выписке из реестра должна появиться специальная отметка об этом.

Юристы компании «МКДЭКСПЕРТ» считают, что сейчас документ не учитывает правоотношения между УО и собственниками помещений МКД. Непонятно, как организации, управляющие домами, будут получать сведения для проведения общих собраний и ведения реестра собственников, если владелец не дал на это согласие.

Этого же мнения придерживается экспертный совет Комитета по строительству и ЖКХ Госдумы России. По мнению экспертов, принятие проекта федерального закона о персональных данных сделает невозможной работу УО, ТСЖ и РСО по взысканию задолженности.

На заметку УО

Чтобы не допустить ошибок при работе с личными данными граждан, также юристы советуют изначально разобраться в принципах и условиях обработки ПДн и правильно составить согласие на их обработку. Также важно подготовить и разместить в открытом доступе документы, сопровождающие работу с личными данными, например, политику в отношении персональных данных.

Компании как работодатели должны контролировать, подписали ли согласия на обработку ПДн её работники и иные лица. Если это не так, то следует получить такие согласия. Чтобы снизить риск утечки ПДн, в компании должны быть назначены ответственные за это направление сотрудники, а среди работников введено разграничение доступа к ПДн.

Подробнее об ошибках при работе с персональными данными, проверках Роскомнадзора и особенностях обработки ПДН исполнителями жилищно-коммунальных услуг – на нашем портале:

  • Почему и как Роскомнадзор проводит проверки управляющих организаций
  • Какие документы должны быть у УО как оператора персональных данных
  • Вопросы обработки УО личных данных жителей с их согласия и без
  • Когда действия УО считаются нарушением закона о ПДн

Подпишитесь на рассылку

Еженедельно получайте новости сферы ЖКХ, советы по управлению МКД и заполнению ГИС ЖКХ.
Выберите почту, на которую вам удобно получать рассылку, присоединяйтесь к 79 214 подписчикам

Статьи по теме

Вопросы по теме

Полное или частичное копирование материалов разрешено только при указании источника и добавлении прямой ссылки на сайт roskvartal.ru

Чтобы работать с личной информацией граждан в большинстве случаев нужно брать у них согласие на обработку персональных данных (ПД), а на распространение ПД оформлять отдельный документ. С 1 сентября 2022 года требования закона о персональных данных в этой части изменились. Рассказываем, как правильно оформить согласие гражданина на действия с его ПД.

Как составить согласие на обработку персональных данных после 1 сентября 2022 года

Что должно быть в согласии на обработку персональных данных

При подготовке бланка нужно учитывать, что в законе от 27.07.2006 № 152-ФЗ «О защите персональных данных» вся обработка личной информации граждан привязана к целям, которые бывают двух видов:

  • исполнение требований законодательства. Например, работодатель обязан включать данные сотрудника в кадровую отчётность;
  • выполнение оператором обязательств перед физическим лицом в рамках своей предпринимательской деятельности. Например, интернет-магазин собирает личные данные покупателей, чтобы оформить покупку и организовать доставку товара клиенту.

Оператор не может собирать персональные данные, которые не относятся к конкретным целям или избыточны по отношению к ним. Например, интернет-магазин может запрашивать Ф.И.О. покупателя, телефон, адрес доставки, паспортные и платёжные данные для оформления доставки. А вот адрес страницы в социальных сетях клиента и сведения о составе его семьи будут уже избыточными.

Ещё одно правило: одна цель — одно согласие. Это следует из п. 4 ч. 4 ст. 9 закона № 152-ФЗ. Это не значит, что нужно оформлять столько бланков согласий, сколько у оператора целей обработки. Их можно включить в один документ, но для каждой цели отдельно прописать перечень ПД, действия с ними и получить на них подпись субъекта ПД, либо другое выражение его доброй воли — хоть галочку или крестик. Из документа должно быть понятно, что субъект согласился с каждой целью.

Цели в одном согласии должны быть совместимы между собой. Если оператор запрашивает разрешение клиента на обработку ПД для выполнения обязательств перед ним по договору, нельзя включать туда же разрешение на рассылку рекламных материалов для продвижения компании на рынке.

Что должно быть в согласии на обработку персональных данных:

  1. Ф.И.О., адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе.
  2. Ф.И.О., адрес представителя субъекта ПД, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе, реквизиты доверенности или иного документа, подтверждающего полномочия представителя (при получении согласия от представителя).
  3. Наименование или Ф.И.О. и адрес оператора, получающего согласие субъекта ПД.
  4. Цель обработки персональных данных.
  5. Перечень данных, на обработку которых дается согласие.
  6. Наименование или Ф.И.О. и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу.
  7. Перечень действий с ПД, на совершение которых дается согласие, общее описание используемых оператором способов обработки ПД.
  8. Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом.
  9. Подпись субъекта ПД.

Утверждённого бланка согласия на обработку ПД нет. Каждый оператор разрабатывает и использует свою форму. Не рекомендуем скачивать образцы из интернета, поскольку они не адаптированы под деятельность конкретной компании и могут не учитывать все её цели. Также есть риск, что они не актуальны.

Подарок для наших читателей — практическое пособие по подготовке отчётности в ПФР, ФСС и ИФНС в 2022 году от экспертов интернет-бухгалтерии «Моё дело». 62 страницы подробнейших инструкций с примерами заполнения форм.

Отчётность в ИФНС, ПФР и ФСС в 2022 году

практическое пособие для работодателя

Получите бесплатно 62 страницы экспертного контента!

Оставьте заявку в форме ниже, и мы вышлем вам запись

Как оформить согласие на обработку персональных данных

Разрешение на обработку персональных может быть получено любым способом, который подтверждает его получение. Например, если гражданин записал его на диктофон — это законно, если по записи можно точно идентифицировать личность.

Но в ряде случаев закон № 152-ФЗ требует, чтобы согласие было оформлено именно в письменном виде. Например, на обработку биометрических персональных данных. Исключения, когда согласие на обработку не нужно, указаны в самом законе о ПД: пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2. ст. 11.

Например, проводить видеосъёмку посетителей торгового центра как места массового пребывания людей законно без их согласия. Это делается в целях антитеррористической защищённости и охраны правопорядка. А вот устанавливать видеокамеры в рабочих кабинетах без разрешения сотрудников незаконно.

Письменное согласие на обработку ПД можно оформить на бумаге или в электронном виде. Цифровой документ признаётся равнозначным документу с личной подписью гражданина, если он подписан электронной подписью, соответствующей требованиям закона.

В законе не написано, какой именно вид электронной подписи нужен, поэтому гражданин может подписать его простой электронной подписью. Но оператор должен доказать, что согласие получено именно от субъекта ПД. Поэтому целесообразно определить локальным актом, какой подписью подписывать электронные согласия на обработку ПД и как проверять их подлинность.

Когда согласие на обработку персональных данных не нужно

В законе о защите персональных данных есть три статьи, в которых перечислены случаи обработки ПД оператором без согласия гражданина:

  1. пп. 2-11 ч. 1 ст. 6. Например, согласие не нужно, если персональные данные используются в судебном деле, где физлицо участвует в качестве одной из сторон;
  2. ч. 2 ст. 10— в отношении специальных ПД. Например, не нужно письменное согласие гражданина на обработку сведений о его национальности в рамках Всероссийской переписи населения;
  3. ч. 2. ст. 11 — в отношении биометрических ПД. Например, без письменного согласия гражданина проводят обязательную государственную дактилоскопическую регистрацию.

Оператор имеет право поручить обработку персональных данных другому лицу с согласия субъекта ПД. Это может быть физлицо или компания. Тогда третьему лицу не нужно получать согласие субъекта ПД на обработку его личной информации.

Ответственность перед субъектом несёт оператор, если обработка поручена российскому физическому лицу или компании. Если иностранному лицу, то оно отвечает перед гражданином вместе с оператором за соблюдение его прав при действиях с ПД.

Как составить согласие на распространение персональных данных

Распространение ПД — это их передача неограниченному кругу лиц. Например, компания указывает на своём сайте Ф.И.О., должности, e-mail и номера мобильных телефонов некоторых сотрудников. Или публикует отзыв клиента с его фотографией, Ф.И.О., ссылкой на профиль в социальных сетях.

На все случаи распространения персональных данных нужно оформлять отдельное согласие. Молчание или бездействие гражданина ни при каких обстоятельствах не считаются разрешением на обработку ПД для распространения. Например, если работник не потребовал убрать с сайта номер своего мобильного телефона, ещё не означает, что он согласился его предоставить всем посетителям сайта.

Требования к составу сведений в согласии на распространение приведены в приложении к приказу Роскомнадзора от 24.02.2021 № 18:

  1. Ф.И.О. субъекта персональных данных.
  2. Контактная информация (номер телефона, адрес электронной почты или почтовый адрес субъекта персональных данных).
  3. Сведения об операторе-организации — наименование, адрес в ЕГРЮЛ, ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных). Сведения об операторе-физическом лице — Ф.И.О., место жительства или место пребывания. Сведения об операторе-гражданине, являющимся ИП — Ф.И.О., ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных).
  4. Сведения об информационных ресурсах оператора (адрес, состоящий из наименования протокола (http или https), сервера (www), домена, имени каталога на сервере и имя файла веб-страницы), посредством которых будут осуществляться предоставление доступа неограниченному кругу лиц и иные действия с персональными данными субъекта персональных данных.
  5. Цель (цели) обработки ПД.
  6. Категории и перечень персональных данных, на обработку которых дается согласие субъекта персональных данных: персональные данные (Ф.И.О.), год, месяц, дата рождения, место рождения, адрес, семейное положение, образование, профессия, социальное положение, доходы, другая информация, относящаяся к субъекту персональных данных); специальные категории ПД (расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимной жизни, сведения о судимости); биометрические персональные данные.
  7. Категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, а также перечень устанавливаемых условий и запретов (заполняется по желанию субъекта ПД).
  8. Условия, при которых полученные персональные данные могут передаваться только сотрудникам оператора, либо передаваться свободно с использованием информационно-телекоммуникационных сетей, либо вообще не передаваться (заполняется по желанию субъекта персональных данных).
  9. Срок действия согласия.

Оператор может разработать бланк разрешения на распространение персональных данных самостоятельно или использовать специальный сервис Роскомнадзора. Для пользования им нужна подтверждённая учётная запись на портале Госуслуг. Оператор формирует макет согласия на портале и может отправить его на проверку в Роскомнадзор. Так он обезопасит себя от возможных нарушений.

Типичные ошибки, которые допускают операторы при работе с персональными данными

Ситуации, которые Роскомнадзор считает за нарушения при получении согласия на обработку персональных данных:

  • не получают согласие субъекта ПД, хотя по закону обязаны;
  • указывают не все сведения по ст. 9 закона № 152-ФЗ или приказу № 18;
  • в согласие на обработку включают согласие на распространение, не соблюдая требования приказа № 18;
  • в одном документе берут разрешение на несовместимые цели. Например, для оказания услуги по проведению анализа крови и для целей направления информации о новых услугах клиники;
  • получают согласие от неуполномоченного представителя субъекта ПД. Например, на ребёнка согласие заполняет его бабушка, а не родитель.

За такие нарушения оператор может получить штраф по п. 2 ст. 13.11 КоАП РФ: от 30 000 до 150 000 рублей для юридических лиц.

Моё дело Бюро

Справочно-правовая система для бухгалтеров, юристов, кадровиков и профессиональный консалтинг

Моё дело

Моё дело

Интернет-бухгалтерия

Роскомнадзор проверяет, как работодатели соблюдают правила обработки персональных данных. Расскажем о 10 нарушениях, которые выявляют чаще всего. Пока не выписали штраф или предписание, проверьте, все ли требования вы соблюдаете.

Ошибка № 1. Не разработали и не опубликовали политику обработки персональных данных

Что нужно сделать. Не только разработать политику обработки данных, но и опубликовать ее на сайте или другим способом обеспечить неограниченный доступ к документу (ч. 2 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Разработайте политику или актуализируйте ту, что у вас есть, по Рекомендациям Роскомнадзора от 27.07.2017. Важно: не копируйте готовые формулировки, а отобразите в документе особенности именно вашей компании. За нарушение грозит штраф до 30 000 руб. (ч. 3 ст. 13.11 КоАП РФ).

Ошибка № 2. Не назначили ответственного за обработку персональных данных

Что нужно сделать. Назначить одного сотрудника, который будет отвечать за обработку персональных данных. Ответственный должен подчиняться непосредственно генеральному директору и у него должны быть полномочия давать указания руководителям подразделений (ч.2 ст. 22.1 ФЗ от 27.07.2006 № 152-ФЗ).

Ошибка № 3. Не утвердили перечень лиц, которые имеют доступ к персональным данным

Что нужно сделать. С помощью приказа утвердите перечень сотрудников, которым может понадобиться доступ к персональным данным в связи с их должностными обязанностями. Получать они должны только те данные, которые им нужны в работе (ст. 88 ТК РФ). В приказе можно указать ФИО, должности конкретных сотрудников, структурное подразделение или перечень должностей и структурное подразделение.

Ошибка № 4. Собираете и храните лишние документы

Что нужно сделать. Проверьте личные дела сотрудников – в них не должно быть лишних документов (ч. 5 ст. 5 ФЗ от 27.07.2006 № 152-ФЗ). Для этого воспользуйтесь чек-листом.

Как только вы оформили кадровые документы, предоставили сотруднику гарантии и компенсации и выполнили другие необходимые действия и процедуры, персональные данные больше не нужны. Копии документов верните сотруднику или уничтожьте. Если в личном деле сотрудника, других документах и папках будете хранить данные, которые уже обработали и которые больше не нужны, компанию могут оштрафовать до 50 тыс. руб. (ч. 1 ст. 13.11 КоАП РФ).

Наталья Карасова, Руководитель отдела кадрового учета и расчета заработной платы бухгалтерского аутсорсинга «Главбух Ассистент»

Ошибка № 5. Не проводите внутренний аудит работы с персональными данными

Что нужно сделать. Разработайте процедуру внутреннего контроля или аудита и периодически его проводите (п. 4 ч. 1 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Для этого создайте комиссию, которая будет анализировать документы, изучать процессы обработки персональных данных и давать рекомендации по их защите.

Ошибка № 6. Не знакомите работников под подпись с законом о персональных данных

Что нужно сделать. Оформите лист ознакомления работников с положениями законодательства о персональных данных и внутренними документами по вопросам обработки персональных данных (п. 6 ч. 1 ст. 18.1 ФЗ от 27.07.2006 № 152-ФЗ). Другой вариант — включите положения в трудовой договор с работником.

Ошибка № 7. Не уведомили Роскомнадзор или неправильно заполнили уведомление об обработке персональных данных

Что нужно сделать. Ваша задача – уведомить территориальный орган Роскомнадзора о том, что будете обрабатывать персональные данные. Для этого используйте Методические рекомендации Роскомнадзора, утв. приказом от 30.05.2017 № 94. Роскомнадзор предупреждает: не берите готовые шаблоны из интернета, они могут быть ошибочными.

Ошибка № 8. Не сообщили в Роскомнадзор об изменении сведений, которые указали в уведомлении об обработке персональных данных

Что нужно сделать. Если изменили сведения, которые указывали в уведомлении, направьте в 10-дневный срок в Роскомнадзор информационное письмо. Форма информационного письма есть в Приложении № 2 к Рекомендациям № 94. Заполните те поля, в которых меняются сведения.

Ошибка № 9. Не утвердили перечень мест хранения персональных данных

Что нужно сделать. Издайте приказ, которым утвердите перечень мест хранения материальных носителей персональных данных – журналов, личных дел и т.д. (п. 13 Положения, утв. постановлением Правительства РФ от 15.09.2008 № 687). Во всех кабинетах, где обрабатываете персональные данные на бумаге, определите места хранения — например, сейфы. Местом хранения может быть и само помещение, к примеру, архив организации.

Ошибка № 10. Используете неверный бланк согласия на обработку персональных данных

Что нужно сделать. Согласие на обработку персональных данных должно включать все обязательные реквизиты, которые предусматривает закон (ч. 4 ст. 9 ФЗ от 27.07.2006 № 152-ФЗ). За некорректную форму согласия предусмотрен штраф до 75 000 руб. (ч. 2 ст. 13.11 КоАП РФ).

Согласие на обработку персональных данных должно содержать:

1. ФИО, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе.

2. ФИО, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных).

3. Наименование или ФИО и адрес оператора, получающего согласие субъекта персональных данных.

4. Цель обработки персональных данных.

5. Перечень персональных данных, на обработку которых дается согласие субъекта персональных данных.

6. Наименование или фамилию, имя, отчество и адрес лица, обрабатывающего персональные данные по поручению оператора, если обработка будет поручена такому лицу.

7. Перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых способов обработки персональных данных.

8. Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом.

9. Подпись субъекта персональных данных.

Законодатели ужесточают правила работы с персональными данными: согласно одному из законопроектов, планируется ограничить доступ к личным сведениям, содержащимся в ЕГРН. Делаем обзор статьи портала «Право.ru», чтобы напомнить, какое наказание ждёт нарушителя законодательства о ПДн и какие ошибки совершают компании при работе с такими данными.

Какие документы должны быть у УО как оператора персональных данных

Какие документы должны быть у УО как оператора персональных данных

Работу с персональными данными регулируют № 152-ФЗ и № 149-ФЗ

Как отметили авторы статьи, компания с момента её создания сталкивается с обработкой персональных данных сотрудников, контрагентов и клиентов. При этом важная особенность ПДн – к ним нет доступа третьих лиц или он ограничен.

Сфера обращения с ПДн регулируется:

  1. Федеральным законом от 27.07.2006 № 152-ФЗ. Документ устанавливает требования к сбору, обработке, хранению и защите таких данных.
  2. Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации». В документе прописан запрет на бесконечное хранение личных данных: после их использования их нужно удалить или обезличить.
  3. Постановление Правительства РФ от 01.11.2012 № 1119, которым утверждены правила защиты персональных данных
  4. Приказ ФСТЭК РФ от 18.02.2013 № 21 с перечнем мер по обеспечению безопасности данных при их обработке.

Почему и как Роскомнадзор проводит проверки управляющих организаций

Почему и как Роскомнадзор проводит проверки управляющих организаций

За нарушение НПА о персональных данных компанию могут наказать по четырём кодексам РФ

Как отмечают юристы, Роскомнадзор в последнее время ужесточил контроль за работой компаний с персональными данными. Ведомство применяет риск-ориентированный подход с градацией организаций по уровню риска – от высокого до низкого. От этого зависит частота проверок ведомства. Также Роскомнадзор больше не выдаёт предупреждения и сразу назначает штрафы.

Нарушители законодательства о персональных данных чаще всего привлекаются к административной ответственности по ст. 13.11 КоАП РФ. В ней прописаны несколько составов правонарушений:

  • за нарушение порядка обработки ПДн;
  • за нарушение прав субъектов персональных данных;
  • за несоблюдение ряда технических требований, регламентирующих сбор и хранение таких данных;
  • за нарушение порядка взаимодействия с государственными органами.

Штрафы за такие административные проступки высокие: от 30 до 150 тысяч рублей за первое привлечение к ответственности, до 500 тысяч рублей – за повторное. Самые высокие штрафы установлены за невыполнение обязанности по локализации персональных данных в России: от 1 млн рублей за первое нарушение до 18 млн рублей за повторное.

Помимо административной ответственности, компания может быть наказана:

  • по нормам гражданского права, если пострадавший обратится в суд с иском о возмещении убытков и компенсации морального вреда;
  • по ст. 137 УК РФ «Нарушение неприкосновенности частной жизни», что возможно при массовой утечке персональных данных;
  • по правилам ст. ст. 90, 232 ТК РФ за нарушение норм, регулирующих обработку и защиту персональных данных работника.

Компании при работе с ПДн допускают семь типичных ошибок

В статье портала «Право.ru» эксперты проанализировали наиболее частые ошибки, которые совершают организации при работе с персональными данными. Самые распространённые:

  • неправильно составленная форма согласия на обработку ПДн, когда в ней отсутствуют обязательные реквизиты, прописанныев п. 4 ст. 9 № 152-ФЗ;
  • некорректное заполнение уведомления об обработке персональных данных, которое операторы ПДн должны подавать в Роскомнадзор;
  • сбор, обработка и хранение данных без подписания соглашения об обработке ПДн;
  • отсутствие в открытом доступе политики обработки ПДн в организации;
  • отсутствие законных оснований для обработки персональных данных, в том числе их обработка, несовместимая с целями сбора;
  • продолжение обработки информации после того, как цели их сбора достигнуты;
  • игнорирование волеизъявления человека о работе с его персональными данными.

Вопросы обработки УО личных данных жителей с их согласия и без

Вопросы обработки УО личных данных жителей с их согласия и без

Оператор ПДн, чтобы не допустить нарушения, должен следить за изменениями в законодательстве

Законодательство о работе с персональными данными постоянно меняется, и компаниям нужно следить за такими изменениями. Например, введённая в 2021 году в № 152-ФЗ ст. 10.1 устанавливает, что при получении ПДн из открытых источников компания обязана получить от субъекта таких данных отдельное согласие на их использование.

Сейчас Госдума РФ рассматривает проекты изменений в НПА в области работы компаний с персональными данными. Так, уже в трёх чтениях утверждён законопроект № 1184356-7, который запретит исполнителям услуг и продавцам товаров отказывать в заключении, изменении, расторжении или исполнении договора из-за того, что клиент отказался предоставить свои персональные данные.

Ещё один законопроект в этой сфере напрямую касается работы управляющих организаций. Законопроект № 101234-8 предполагает, что предоставлять данные из ЕГРН третьим лицам можно будет только с согласия субъекта ПДн. В выписке из реестра должна появиться специальная отметка об этом.

Юристы компании «МКДЭКСПЕРТ» считают, что сейчас документ не учитывает правоотношения между УО и собственниками помещений МКД. Непонятно, как организации, управляющие домами, будут получать сведения для проведения общих собраний и ведения реестра собственников, если владелец не дал на это согласие.

Этого же мнения придерживается экспертный совет Комитета по строительству и ЖКХ Госдумы России. По мнению экспертов, принятие проекта федерального закона о персональных данных сделает невозможной работу УО, ТСЖ и РСО по взысканию задолженности.

На заметку УО

Чтобы не допустить ошибок при работе с личными данными граждан, также юристы советуют изначально разобраться в принципах и условиях обработки ПДн и правильно составить согласие на их обработку. Также важно подготовить и разместить в открытом доступе документы, сопровождающие работу с личными данными, например, политику в отношении персональных данных.

Компании как работодатели должны контролировать, подписали ли согласия на обработку ПДн её работники и иные лица. Если это не так, то следует получить такие согласия. Чтобы снизить риск утечки ПДн, в компании должны быть назначены ответственные за это направление сотрудники, а среди работников введено разграничение доступа к ПДн.

Подробнее об ошибках при работе с персональными данными, проверках Роскомнадзора и особенностях обработки ПДН исполнителями жилищно-коммунальных услуг – на нашем портале:

  • Почему и как Роскомнадзор проводит проверки управляющих организаций
  • Какие документы должны быть у УО как оператора персональных данных
  • Вопросы обработки УО личных данных жителей с их согласия и без
  • Когда действия УО считаются нарушением закона о ПДн

Подпишитесь на рассылку

Еженедельно получайте новости сферы ЖКХ, советы по управлению МКД и заполнению ГИС ЖКХ.
Выберите почту, на которую вам удобно получать рассылку, присоединяйтесь к 74 048 подписчикам

Статьи по теме

Вопросы по теме

Полное или частичное копирование материалов разрешено только при указании источника и добавлении прямой ссылки на сайт roskvartal.ru

В этой статье мы разберем наиболее частые нарушения, выявляемые при прохождении проверок Роскомнадзора в сфере защиты персональных данных, и расскажем, как их избежать.

Нарушение №1. Неопубликование оператором документа, определяющего Политику в отношении обработки персональных данных

Комментарий: Все операторы персональных данных обязаны иметь документ, определяющий Политику в отношении обработки персональных данных. Это основной документ,  регламентирующий все отношения, связанные с обработкой персональных данных в организации. По требованиям ст. 18.1 (ч. 2) Федерального закона «О персональных данных» от 27 июля 2006 года №152-ФЗ, Политика должна быть размещена в общедоступном месте, чтобы каждый желающий мог с ней ознакомиться. Роскомнадзор просматривает сайты компаний на предмет обеспечения неограниченного доступа к Политике, поэтому мы рекомендуем обязательно публиковать её на официальном сайте.

Пример. Политика в отношении обработки персональных данных нашей компании, размещенная на сайте «АльфаДок»: https://alfa-doc.ru/agreementinfo/security/policy/

Для операторов, являющихся государственными и муниципальными органами, законодательно определен срок, в течение которого Политика должна быть опубликована, — это 10 дней с момента ее утверждения (п. 2 Постановления Правительства РФ от 21 марта 2012 г. N 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»).

Нарушение №2. Отсутствие уведомления об обработке персональных данных. Представление в уполномоченный орган уведомления об обработке персональных данных, содержащего неполные или недостоверные сведения. Непредставление сведений об изменении информации

Комментарий: Все операторы персональных данных обязаны подать уведомление о намерении осуществлять обработку персональных данных в Роскомнадзор с момента:

  • формирования организации;

  • начала обработки персональных данных (если организация ранее не обрабатывала персональные данные, а теперь начала);

  • как только Вы узнали, что необходимо подать уведомление.

Существует ряд условий, в соответствии с которыми Вы можете не подавать Уведомление (ч. 2 ст. 22 ФЗ-152).

Необходимо вовремя актуализировать уведомление и направить в Роскомнадзор информационное письмо с перечнем изменений. К примеру, если в Вашей компании сменился ответственный за организацию обработки персональных данных, появилась новая цель обработки, изменился адрес или местонахождение баз данных, Вам необходимо в течение 10 рабочих дней уведомить Управление Роскомнадзора по Вашему региону о произошедших изменениях.

Нарушение №3. Отсутствие условий соблюдения конфиденциальности персональных данных в договорах с третьими лицами, а также требований к защите обрабатываемых персональных данных

Комментарий: Если компания передает персональные данные другим организациям, то есть поручает обработку персональных данных (например, банкам в рамках зарплатного проекта), то следует обратить внимание на то, как составлен договор с этими компаниями.

Согласно ч.3 ст.6 ФЗ-152 в поручении должно быть прописано следующее:

  • с какой целью передаются персональные данные другой компании;

  • какие действия она будет совершать с ними;

  • обязанность компании по обеспечению конфиденциальности и безопасности полученных персональных данных;

  • требования к защите обрабатываемых персональных данных в соответствии со ст. 19 ФЗ-152. 

В договоре должно быть указано, что компания, которой передаются персональные данные, принимает правовые, организационные и технические меры для защиты персональных данных. При проверке представители Роскомнадзора обязательно попросят копию договора для ознакомления.

Нарушение №4. Согласие на обработку персональных данных составлено некорректно, не соответствует требованиям ст.9 ФЗ-152 «О персональных данных» либо вовсе отсутствует

Комментарий: В случаях, предусмотренных федеральным законом, оператор обязан иметь письменное согласие субъекта на обработку его персональных данных. Самые распространенные из них:

  • обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни;

  • обработка биометрических персональных данных (обратите внимание, что фотография в личном деле сотрудника не считается биометрией, а используемая в системе пропускного режима — считается);

  • обработка персональных данных, разрешенных субъектом персональных данных для распространения;

  • поручение обработки персональных данных третьему лицу (иной организации).

Форма письменного согласия должна содержать следующие поля:

  • ФИО, адрес, паспортные данные субъекта персональных данных;

  • ФИО, адрес, паспортные данные представителя субъекта персональных данных (в случае, если родитель подписывает согласие за ребенка), реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя;

  • наименование или ФИО и адрес оператора;

  • цель обработки персональных данных;

  • перечень персональных данных, на обработку которых дается согласие;

  • наименование или ФИО и адрес оператора, которому будут переданы персональные данные для обработки по поручению;

  • перечень действий, осуществляемых с персональными данными (он не должен включать «распространение»);

  • срок, в течение которого действует согласие субъекта персональных данных;

  • подпись субъекта персональных данных.

Обратите внимание! Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных (ст.10.1, ч.1). Требования к содержанию такого согласия установлены приказом Роскомнадзора от 24.02.2021 N 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения» и вступают в силу с 01.09.2021.

Нарушение №5. Отсутствие у оператора места (мест) хранения персональных данных (материальных носителей), перечня лиц, осуществляющих обработку персональных данных, либо имеющих к ним доступ

Комментарий: По требованиям законодательства необходимо обеспечить раздельное хранение документов, содержащих персональные данные разных физических лиц. То есть личные данные работников должны храниться отдельно от договоров с клиентами. Это могут быть запираемые шкафы или сейфы. В конце рабочего дня документы должны быть убраны. Если Роскомнадзор во время проверки увидит разбросанные документы с персональными данными на столах работников, к организации возникнут вопросы.

И обязательно обеспечьте контролируемый доступ в помещения, в которых обрабатываются персональные данные.

Нарушение №6. Невыполнение требований по обучению и ознакомлению сотрудников с порядком обработки, хранения персональных данных и ответственностью за нарушение требований законодательства при обработке персональных данных

Комментарий: Часто при проверках выясняется, что сотрудники организации не ознакомлены с порядком обработки, хранения персональных данных и ответственностью за нарушение требований закона. Поэтому рекомендуем заранее собрать все необходимые подписи сотрудников, которые работают с персональными данными. Они должны ознакомиться под роспись с Политикой, положением, инструкцией ответственного лица и подписать обязательство о соблюдении конфиденциальности и согласие на обработку своих персональных данных.

Нарушение №7. Обработка избыточных персональных данных субъекта, не соответствующих целям обработки

Комментарий: Один из основополагающих принципов при обработке персональных данных гласит, что обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. То есть прежде чем начать собирать и обрабатывать персональные данные, необходимо сначала установить, с какой целью, для чего будет вестись обработка персональных данных, не превышает ли перечень собираемых персональных данных заявленные цели.

Общие рекомендации от экспертов:

  • Не выкидывайте ранее разработанные документы по защите персональных данных, так как их могут запросить при проверке;

  • Ведите журналы и формы документов, необходимые для выполнения законодательства, и вовремя их актуализируйте;

  • Ведите план внутренних проверок режима обработки и защиты персональных данных, где прописано, с какой частотой проводятся те или иные мероприятия;

  • Будьте готовы начать работать с персональными данными при представителях Роскомнадзора;

  • Подготовьте документы по системе видеонаблюдения, если в Вашей организации внедрена соответствующая система;

  • Готовьтесь заблаговременно к проверке Роскомнадзора.

И не забывайте, что реализовывать меры по защите персональных данных организация должна в любом случае, вне зависимости от того, подавалось уведомление в Роскомнадзор или нет.

Ошибки операторов ПДн, связанные с кадровой работой

Прошло более 10-ти лет с момента принятия Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных», однако надзорная деятельность Роскомнадзора показывает, что далеко не все еще освоились с практикой его применения. В частности, в статистике за 2016-й год явно просматривается одна из типичных ошибок операторов, в большинстве случаев, связанная с кадровой работой (видимо, как наиболее распространенная деятельность), а именно:

«Несоответствие содержания письменного согласия субъекта персональных данных на обработку персональных данных требованиям законодательства Российской Федерации (ч. 4 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных») – примерно 9% от общего количества выявленных в 2016 году нарушений.»

Давайте попробуем еще раз взглянуть на данную проблематику. Тем более, благодаря нововведениям в законодательстве, штрафы значительно выросли.

Так, по ст. 13.11 КоАП РФ до 1 июля 2017 года максимальным наказанием для должностного лица был штраф в 1 тысячу рублей, а для компании – до 10 тысяч рублей.

С 1 июля 2017 года вступили в силу поправки, которые усиливают административную ответственность (Федеральный закон от 07.02.17 № 13-ФЗ). Поправки вводят дополнительные составы правонарушений в ст. 13.11 КоАП РФ и увеличивают штрафы. В частности, закон вводит ответственность юридических лиц за следующие нарушения:

  • обработку персональных данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11 КоАП РФ) – штраф от 30 тыс до 50 тыс рублей;
  • обработку персональных данных без согласия в письменной форме, когда закон требует получить такое согласие (ч. 2 ст. 13.11 КоАП РФ) – штраф от 15 до 70 тыс рублей;
  • неопубликование оператором политики в отношении обработки персональных данных, когда такая обязанность предусмотрена законом (ч. 3 ст. 13.11 КоАП РФ) – штраф от 15 до 30 тысяч рублей.

Работника могут привлечь к административной ответственности, но не только. Дополнительно он несет материальную (п. 7 ст. 243 ТК РФ) дисциплинарную (пп. «в» п. 6 ч. 1 ст. 81 ТК РФ) и даже уголовную ответственность (ч. 2 ст. 137 УК РФ).

К ответственности привлекут как работника-нарушителя (например, скопировавшего базу клиентов на свою флешку и передавшего ее конкуренту), так и работника, который несет ответственность за обработку персональных данных в компании.

Что же с согласием работника?

Роскомнадзор, в своих рекомендациях (полный текст документа доступен по ссылке), выделяет 5 основных моментов, когда мы можем таковое у работника не брать.

Обработка персональных данных работника, государственного служащего не требует получения соответствующего согласия указанных лиц, при условии, что объем обрабатываемых работодателем персональных данных не превышает установленные перечни, а также соответствует целям обработки, предусмотренным трудовым законодательством, законодательством Российской Федерации о государственной гражданской службе.

Работодатель вправе без соответствующего согласия осуществлять обработку персональных данных работника в случаях, предусмотренных коллективным договором, в том числе правилами внутреннего трудового распорядка, являющимися, как правило, приложением к коллективному договору, соглашением, а также локальными актами работодателя, принятыми в порядке, установленном ст. 372 Трудового кодекса РФ.

Кроме того, получение работодателем согласия на обработку персональных данных не требуется в следующих случаях:

1. Обязанность по обработке, в том числе опубликованию и размещению персональных данных работников в сети Интернет, предусмотрена законодательством Российской Федерации.

Информация о деятельности медицинских организаций, образовательных учреждениях, государственных органов и органов местного самоуправления

К примеру, согласно п. 7 ч. 1 ст. 79 Федерального закона от 21.11.2011 N 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» медицинская организация обязана информировать граждан в доступной форме, в том числе с использованием сети Интернет, об осуществляемой медицинской деятельности и о медицинских работниках, об уровне их образования и об их квалификации.

В соответствии с Правилами размещения в сети Интернет и обновления информации об образовательном учреждении, утвержденными постановлением Правительства Российской Федерации от 18.04.2012 N 343, образовательное учреждение должно размещать на своем официальном сайте в сети Интернет и обновлять в сроки, установленные Законом Российской Федерации от 10.07.1992 N 3266-1 «Об образовании», в том числе информацию, содержащую следующие персональные данные: фамилия, имя, отчество учредителя образовательного учреждения, его место нахождения, график работы, адрес электронной почты, фамилия, имя, отчество руководителя образовательного учреждения, его место нахождения, график работы, адрес электронной почты, справочные телефоны, фамилии, имена, отчества, должности руководителей структурных подразделений, включая филиалы и представительства, места их нахождения, графики работы, адреса электронной почты, информация о персональном составе педагогических (научно-педагогических) работников, их фамилии, имена, отчества, занимаемые должности, их уровень образования, квалификация, наличие ученой степени, ученого звания.

Соответствующие обязательства также установлены Федеральным законом от 09.02.2009 N 8-ФЗ «Об обеспечении доступа к информации о деятельности государственных органов и органов местного самоуправления», согласно которому государственные органы и органы местного самоуправления обязаны обеспечить доступ к информации о своей деятельности, в том числе к сведениям о руководителях государственного органа, его структурных подразделений, территориальных органов и представительств за рубежом (при наличии), руководителях органа местного самоуправления, его структурных подразделений, руководителях подведомственных организаций (фамилии, имена, отчества, должности, рабочие телефоны). Иная информация может указываться только при согласии указанных лиц.

2. Обработка персональных данных близких родственников работника в объеме, предусмотренном унифицированной формой N Т-2, утвержденной постановлением Госкомстата Российской Федерации от 05.01.2004 N 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты», либо в случаях, установленных законодательством Российской Федерации (получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат).

В иных случаях, получение согласия близких родственников работника является обязательным условием обработки их персональных данных.

3. Обработка специальных категорий персональных данных работника, в том числе, сведений о состоянии здоровья, относящихся к вопросу о возможности выполнения работником трудовой функции на основании положений п. 2.3 ч. 2 ст. 10 Федерального закона «О персональных данных» в рамках трудового законодательства.

4. При передаче персональных данных работника третьим лицам в случаях, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных Трудовым кодексом Российской Федерации или иными федеральными законами.

Передача персональных данных работников в Фонд социального страхования Российской Федерации, Пенсионный фонд Российской Федерации

Работодатель, согласно ст. 22 Трудового кодекса Российской Федерации, обязан осуществлять обязательное социальное страхование работников в порядке, установленном федеральными законами, в частности Федеральным законом «Об обязательном пенсионном страховании в Российской Федерации, Федеральным законом „Об основах обязательного социального страхования, Федеральным законом “Об обязательном медицинском страховании в Российской Федерации».

Таким образом, передача персональных данных работников в Фонд социального страхования Российской Федерации, Пенсионный фонд Российской Федерации осуществляется без их согласия.

Согласие работника, государственного служащего не требуется при передаче его персональных данных в случаях, связанных с выполнением им должностных обязанностей, в том числе, при его командировании (в соответствии с Правилами оказания гостиничных услуг в Российской Федерации, утвержденными постановлением Правительства Российской Федерации от 25.04.1997 N 490, нормативными правовыми актами в сфере транспортной безопасности).

Под исключения, связанные с отсутствием необходимости получения согласия, подпадают случаи передачи работодателем персональных данных работников, государственных служащих в налоговые органы, военные комиссариаты, профсоюзные органы, предусмотренные действующим законодательством Российской Федерации.

Так, в соответствии со ст. ст. 17, 19 Федерального закона от 12.01.1996 N 10-ФЗ «О профессиональных союзах, их правах и гарантиях деятельности» для осуществления своей уставной деятельности профсоюзы вправе бесплатно и беспрепятственно получать от работодателей, их объединений (союзов, ассоциаций), органов государственной власти и органов местного самоуправления информацию по социально-трудовым вопросам, в том числе осуществлять контроль за соблюдением работодателями, должностными лицами законодательства о труде, по вопросам трудового договора (контракта), рабочего времени и времени отдыха, оплаты труда, гарантий и компенсаций, льгот и преимуществ, а также по другим социально-трудовым вопросам в организациях, в которых работают члены данного профсоюза, и имеют право требовать устранения выявленных нарушений.

В случае мотивированных запросов от органов прокуратуры, правоохранительных органов, органов безопасности, от государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства и иных

Согласие работника не требуется при получении, в рамках установленных полномочий, мотивированных запросов от органов прокуратуры, правоохранительных органов, органов безопасности, от государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства и иных органов, уполномоченных запрашивать информацию о работниках в соответствии с компетенцией, предусмотренной законодательством Российской Федерации.

Мотивированный запрос должен включать в себя указание цели запроса, ссылку на правовые основания запроса, в том числе подтверждающие полномочия органа, направившего запрос, а также перечень запрашиваемой информации.

В случае поступления запросов из организаций, не обладающих соответствующими полномочиями, работодатель обязан получить согласие работника на предоставление его персональных данных и предупредить лиц, получающих персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, а также требовать от этих лиц подтверждения того, что это правило будет (было) соблюдено.

Необходимо отметить, что передача персональных данных работника кредитным организациям, открывающим и обслуживающим платежные карты для начисления заработной платы, осуществляется без его согласия в следующих случаях:

  1. договор на выпуск банковской карты заключался напрямую с работником и в тексте которого предусмотрены положения, предусматривающие передачу работодателем персональных данных работника;
  2. наличие у работодателя доверенности на представление интересов работника при заключении договора с кредитной организацией на выпуск банковской карты и ее последующем обслуживании;
  3. соответствующая форма и система оплаты труда прописана в коллективном договоре (ст. 41 Трудового кодекса РФ).

5. Обработка персональных данных работника при осуществлении пропускного режима на территорию служебных зданий и помещений работодателя, при условии, что организация пропускного режима осуществляется работодателем самостоятельно либо если указанная обработка соответствует порядку, предусмотренному коллективным договором, локальными актами работодателя, принятыми в соответствии со ст. 372 Трудового кодекса РФ.

При привлечении сторонних организаций для ведения кадрового и бухгалтерского учета работодатель обязан соблюдать требования, установленные ч. 3 ст. 6 Федерального закона «О персональных данных», в том числе, получить согласие работников на передачу их персональных данных.

Распространенные ошибки

Вроде бы все довольно просто и понятно, но в чем же кроется ошибка? На состоявшейся недавно Международной конференции «Защита персональных данных», в своем выступлении Михаил Емельянников приводил следующие данные из материалов проверок:

Наличие в согласии работника на обработку персональных данных, даваемого в письменной форме, сведений об обработке персональных данных в нескольких целях и указание в нем нескольких лиц, осуществляющих обработку персональных данных по поручению оператора. Согласие на обработку персональных данных соискателя не соответствует требованиям п.4 ч.4 ст.9 Закона, в части указания одной цели обработки персональных данных. Согласие включает в себя указание нескольких лиц, осуществляющих обработку персональных данных по поручению оператора, что не соответствует требованиям п.6 ч.4 ст. 9 № 152-ФЗ «О персональных данных» в части указания лица (одного), осуществляющего обработку персональных данных по поручению оператора.

И еще одно явное указание суда, для понимания ситуации, оттуда же:

Для устранения выявленного нарушения Обществу необходимо разработать и использовать типовую письменную форму согласия на обработку персональных данных работника, предусматривающую наличие одной цели обработки в случае передачи персональных данных работников третьим лицам.
Вывод суда: … если цели обработки персональных данных выходят за рамки ТК РФ, для каждого случая передачи персональных данных работников третьим лицам необходимо получать отдельное письменное согласие работника.

Постановление Девятого арбитражного апелляционного суда от 16.08.2016 № 09АП-30182/2016-АК по делу № А40-17595/16

Вот по этим, казалось бы, незначительным ошибкам и происходят сегодня судебные процессы.
Кроме того, так до конца и не явным остается определение самих персональных данных. В этом вопросе, опять же, копится судебная практика.

Обычно, в любой организации имеется как минимум стандартный набор, плюс/минус данные из различных СКУД (система контроля и управления доступом), а именно:

  1. фамилия, имя, отчество;
  2. год, месяц, дата и место рождения;
  3. адрес;
  4. семейное, социальное, имущественное положение;
  5. образование, профессия, должность, доходы;
  6. биометрические персональные данные.

Практика же судебных решений еще более расширяет перечни персональных данных, например, суды признавали персональными данными:

  1. сведения о смерти гражданина (постановление АС Поволжского округа от 25.09.14 по делу № А49-2005/2014);
  2. номер мобильного телефона (апелляционное определение Алтайского краевого суда от 01.10.13 по делу №33-9241/2015);
  3. фотографии гражданина (апелляционное определение Свердловского областного суда от 09.04.15 по делу № 33-5232/2015).

В последнее время есть явная тенденция – перечень сведений, которые составляют персональные данные, становится все шире. Так, Европейский суд справедливости в Решении от 19.10.16 по делу № 582/14 (Патрик Брейр против Германии) признал, что при определенных условиях даже IP-адрес интернет-пользователя может признаваться персональными данными.

Тем не менее, Закон требует от нас обеспечить безопасность персональных данных, как при традиционном докуменообороте, так и при обработке данных в автоматизированном виде.

Как соответствовать требованиям закона?

Закон гласит, что персональные данные относятся к конфиденциальным сведениям (ст. 7 Закона № 152-ФЗ). Операторы и иные лица, получившие к ним доступ, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта. Оператор обязан обеспечить безопасность персональных данных. Меры зависят от способа обработки данных – с использованием средств автоматизации или вручную.

Для защиты персональных данных без автоматизации предусмотрены рекомендательные меры (ст. 19 Закона № 152-ФЗ и п. 13-15 Положения, утв. постановлением Правительства РФ от 15.09.08 № 687). Одна из таких мер – определить во внутренних документах компании перечень лиц, которые обрабатывают персональные данные или имеют к ним доступ. Так же необходимо раздельно хранить носители персональных данных, которые обрабатываются в различных целях.

При автоматизированной обработке персональных данных, на нее распространяются Требования к защите персональных данных при их обработке в информационных системах, утв. постановлением Правительства РФ от 01.11.12 № 1119 и Приказ ФСТЭК России от 18.02.13 № 21. Для выполнения этих требований, нужно провести ряд организационно-технических мероприятий. Возможно, придется привлечь специалистов компаний-интеграторов.

При автоматизированной обработке можно так же обратиться к нам и избавить себя хотя бы от части головной боли по вопросу соответствия и сократить свои издержки. Мы предлагаем минимум два решения, позволяющих приблизится к образу «идеального оператора» ведущего кадровый учет:

  • «Облако ФЗ 152»;
  • 1С АРЕНДА И ХОСТИНГ.

Одна из самых опасных тем для работодателей сегодня – ​персональные данные. Опасной ее делают сразу несколько факторов: это последние изменения в законодательстве, возможный штраф до 6 млн рублей, возобновление проверок Роскомнадзора. А еще – риски жалоб от сотрудников и даже кандидатов. Выделим 5 самых распространенных ошибок работодателей в вопросах защиты персональных данных. И расскажем, что делать, чтобы их избежать. Это как раз те случаи, когда можно учиться на чужих ошибках.

1. Устаревшие понятия

Наша практика показывает, что в Положениях о персональных данных, которые действуют в компаниях, нередко используются устаревшие понятия. Чаще всего указано определение персональных данных, закрепленное в ст. 85 ТК РФ. Но эта статья утратила силу еще с 01.10.20181. Напомним старую формулировку: «персональные данные работника – ​информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника».

Однако лучше использовать определение, которое дает ныне действующий п. 1 ст. 3 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных»2. Согласно ему персональные данные – ​это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Часто в локальных актах работодателя встречаются и другие, уже устаревшие определения и термины, поэтому стоит регулярно организовывать ревизию ЛНА работодателя, чтобы их выявить и скорректировать тексты.

2. Нет указания, что базы данных расположены на территории России

Компании, особенно международные, зачастую не проверяют и не фиксируют, где именно находятся базы данных, в которых хранится и обрабатывается персональная информация. Кроме того, это не всегда указано и во внутренних документах компании. Согласно же ч. 5 ст. 18 Закона о персданных, работодатель при сборе персональных данных граждан РФ обязан обеспечить их запись, систематизацию, накопление, хранение и пр., используя только базы данных на территории нашей страны.

Кстати, если базы не расположены в России, то за это нарушение штрафы, установленные ч. 8 и 9 ст. 13.11 КоАП РФ, просто космические. Так, невыполнение указанной обязанности влечет наложение штрафа:

  • на граждан в размере от 13 000 до 50 000 рублей;
  • должностных лиц – ​от 100 000 до 200 000 рублей;
  • юридических лиц и индивидуальных предпринимателей – ​от 1 000 000 до 6 000 000 рублей.

Повторное нарушение опасно еще большими суммами:

  • для граждан штраф может составить от 50 000 до 100 000 рублей;
  • должностных лиц – ​от 500 000 до 800 000 рублей;
  • юридических лиц и индивидуальных предпринимателей – ​от 6 000 000 до 18 000 000 рублей.

3. Не прописан актуальный порядок распространения персданных

Не все компании успели прописать порядок распространения данных с учетом последних изменений в законе. Напомним, что из Закона о перс­данных3 исключили понятие общедоступных персональных данных. Вместо этого появилась категория персональных данных, разрешенных их субъектом (сотрудником, кандидатом, любым в общем-то гражданином) для распространения (ст. 10.1 Закона о персданных).

Если раньше обработка данных допускалась без согласия кандидата или работника, потому что он сделал их общедоступными (например, на сайте поиска работы или в соцсети), то теперь персональные данные прямо должны быть разрешены для распространения самим гражданином.

Здесь тоже не лишним будет напомнить про ответственность за нарушения в области персональных данных по ч. 2 и 2.1 ст. 13.11 КоАП РФ, которая ужесточилась с 27.03.2021. За обработку персданных без согласия в письменной форме штраф составит:

  • для граждан – ​от 6000 до 10 000 рублей;
  • должностных лиц и индивидуальных предпринимателей – ​от 20 000 до 40 000 рублей;
  • юридических лиц – ​от 30 000 до 150 000 рублей.

За повторное нарушение штраф возрастет:

  • для граждан – ​от 10 000 до 20 000 рублей;
  • должностных лиц – ​от 40 000 до 100 000 рублей;
  • индивидуальных предпринимателей – ​от 100 000 до 300 000 рублей;
  • юридических лиц – ​от 300 000 до 500 000 рублей.

Не забудьте прописать это уточнение во внутренних документах и, самое главное, получить от работников необходимые согласия.

4. Не оформлено обязательство о неразглашении

Еще одна распространенная ошибка – ​отсутствуют подписанные обязательства о неразглашении персональных данных работников или не указано в ЛНА, что ответственные лица должны подписать такой документ. Между тем работодатель на основании п. 7 ст. 86 ТК РФ в любом случае обязан защитить персональные данные работников от их неправомерного использования или потери. Поэтому компании принципиально важно обязать работников, которые имеют доступ к персданным, не разглашать эту информацию. Иначе работодателя могут признать виновным и в нарушении Закона о персданных, и в нарушении ТК РФ.

Кроме того, наказание может понести и сам сотрудник. Пленум Верховного Суда РФ разъяснил, что привлечь сотрудника, разгласившего данные другого работника, к ответственности можно, если эта информация стала известна ему в связи с исполнением трудовых обязанностей и он обязался не разглашать такие сведения (п. 43 постановления от 17.03.2004 № 2 «О применении судами Российской Федерации Трудового кодекса Российской Федерации»). Поэтому оформление обязательства о неразглашении является не просто обязательным, а принципиально важным моментом.

5. Не включена норма о применении взысканий за нарушение правил защиты персданных

Эта ошибка тесно связана с предыдущей. Принимая все риски исключительно на себя, работодатели зачастую не прописывают в ЛНА ответственность своих сотрудников, в частности в Положении о персональных данных. В то же время, если сотрудник по своей вине не выполняет возложенные на него обязанности, к нему могут применять дисциплинарные взыскания. И работника, ответственного за обработку и защиту данных, стоит об этом письменно предупредить, что называется, на берегу. Чтобы он понимал, что работа с персональными данными возлагает на него дополнительные обязанности и влечет сербезную ответственность в случае их невыполнения (ненадлежащего выполнения).

Чтобы работать с личной информацией граждан в большинстве случаев нужно брать у них согласие на обработку персональных данных (ПД), а на распространение ПД оформлять отдельный документ. С 1 сентября 2022 года требования закона о персональных данных в этой части изменились. Рассказываем, как правильно оформить согласие гражданина на действия с его ПД.

Как составить согласие на обработку персональных данных после 1 сентября 2022 года

Что должно быть в согласии на обработку персональных данных

При подготовке бланка нужно учитывать, что в законе от 27.07.2006 № 152-ФЗ «О защите персональных данных» вся обработка личной информации граждан привязана к целям, которые бывают двух видов:

  • исполнение требований законодательства. Например, работодатель обязан включать данные сотрудника в кадровую отчётность;
  • выполнение оператором обязательств перед физическим лицом в рамках своей предпринимательской деятельности. Например, интернет-магазин собирает личные данные покупателей, чтобы оформить покупку и организовать доставку товара клиенту.

Оператор не может собирать персональные данные, которые не относятся к конкретным целям или избыточны по отношению к ним. Например, интернет-магазин может запрашивать Ф.И.О. покупателя, телефон, адрес доставки, паспортные и платёжные данные для оформления доставки. А вот адрес страницы в социальных сетях клиента и сведения о составе его семьи будут уже избыточными.

Ещё одно правило: одна цель — одно согласие. Это следует из п. 4 ч. 4 ст. 9 закона № 152-ФЗ. Это не значит, что нужно оформлять столько бланков согласий, сколько у оператора целей обработки. Их можно включить в один документ, но для каждой цели отдельно прописать перечень ПД, действия с ними и получить на них подпись субъекта ПД, либо другое выражение его доброй воли — хоть галочку или крестик. Из документа должно быть понятно, что субъект согласился с каждой целью.

Цели в одном согласии должны быть совместимы между собой. Если оператор запрашивает разрешение клиента на обработку ПД для выполнения обязательств перед ним по договору, нельзя включать туда же разрешение на рассылку рекламных материалов для продвижения компании на рынке.

Что должно быть в согласии на обработку персональных данных:

  1. Ф.И.О., адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе.
  2. Ф.И.О., адрес представителя субъекта ПД, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе, реквизиты доверенности или иного документа, подтверждающего полномочия представителя (при получении согласия от представителя).
  3. Наименование или Ф.И.О. и адрес оператора, получающего согласие субъекта ПД.
  4. Цель обработки персональных данных.
  5. Перечень данных, на обработку которых дается согласие.
  6. Наименование или Ф.И.О. и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу.
  7. Перечень действий с ПД, на совершение которых дается согласие, общее описание используемых оператором способов обработки ПД.
  8. Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом.
  9. Подпись субъекта ПД.

Утверждённого бланка согласия на обработку ПД нет. Каждый оператор разрабатывает и использует свою форму. Не рекомендуем скачивать образцы из интернета, поскольку они не адаптированы под деятельность конкретной компании и могут не учитывать все её цели. Также есть риск, что они не актуальны.

Подарок для наших читателей — практическое пособие по подготовке отчётности в ПФР, ФСС и ИФНС в 2022 году от экспертов интернет-бухгалтерии «Моё дело». 62 страницы подробнейших инструкций с примерами заполнения форм.

Как оформить согласие на обработку персональных данных

Разрешение на обработку персональных может быть получено любым способом, который подтверждает его получение. Например, если гражданин записал его на диктофон — это законно, если по записи можно точно идентифицировать личность.

Но в ряде случаев закон № 152-ФЗ требует, чтобы согласие было оформлено именно в письменном виде. Например, на обработку биометрических персональных данных. Исключения, когда согласие на обработку не нужно, указаны в самом законе о ПД: пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2. ст. 11.

Например, проводить видеосъёмку посетителей торгового центра как места массового пребывания людей законно без их согласия. Это делается в целях антитеррористической защищённости и охраны правопорядка. А вот устанавливать видеокамеры в рабочих кабинетах без разрешения сотрудников незаконно.

Письменное согласие на обработку ПД можно оформить на бумаге или в электронном виде. Цифровой документ признаётся равнозначным документу с личной подписью гражданина, если он подписан электронной подписью, соответствующей требованиям закона.

В законе не написано, какой именно вид электронной подписи нужен, поэтому гражданин может подписать его простой электронной подписью. Но оператор должен доказать, что согласие получено именно от субъекта ПД. Поэтому целесообразно определить локальным актом, какой подписью подписывать электронные согласия на обработку ПД и как проверять их подлинность.

Когда согласие на обработку персональных данных не нужно

В законе о защите персональных данных есть три статьи, в которых перечислены случаи обработки ПД оператором без согласия гражданина:

  1. пп. 2-11 ч. 1 ст. 6. Например, согласие не нужно, если персональные данные используются в судебном деле, где физлицо участвует в качестве одной из сторон;
  2. ч. 2 ст. 10— в отношении специальных ПД. Например, не нужно письменное согласие гражданина на обработку сведений о его национальности в рамках Всероссийской переписи населения;
  3. ч. 2. ст. 11 — в отношении биометрических ПД. Например, без письменного согласия гражданина проводят обязательную государственную дактилоскопическую регистрацию.

Оператор имеет право поручить обработку персональных данных другому лицу с согласия субъекта ПД. Это может быть физлицо или компания. Тогда третьему лицу не нужно получать согласие субъекта ПД на обработку его личной информации.

Ответственность перед субъектом несёт оператор, если обработка поручена российскому физическому лицу или компании. Если иностранному лицу, то оно отвечает перед гражданином вместе с оператором за соблюдение его прав при действиях с ПД.

Как составить согласие на распространение персональных данных

Распространение ПД — это их передача неограниченному кругу лиц. Например, компания указывает на своём сайте Ф.И.О., должности, e-mail и номера мобильных телефонов некоторых сотрудников. Или публикует отзыв клиента с его фотографией, Ф.И.О., ссылкой на профиль в социальных сетях.

На все случаи распространения персональных данных нужно оформлять отдельное согласие. Молчание или бездействие гражданина ни при каких обстоятельствах не считаются разрешением на обработку ПД для распространения. Например, если работник не потребовал убрать с сайта номер своего мобильного телефона, ещё не означает, что он согласился его предоставить всем посетителям сайта.

Требования к составу сведений в согласии на распространение приведены в приложении к приказу Роскомнадзора от 24.02.2021 № 18:

  1. Ф.И.О. субъекта персональных данных.
  2. Контактная информация (номер телефона, адрес электронной почты или почтовый адрес субъекта персональных данных).
  3. Сведения об операторе-организации — наименование, адрес в ЕГРЮЛ, ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных). Сведения об операторе-физическом лице — Ф.И.О., место жительства или место пребывания. Сведения об операторе-гражданине, являющимся ИП — Ф.И.О., ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных).
  4. Сведения об информационных ресурсах оператора (адрес, состоящий из наименования протокола (http или https), сервера (www), домена, имени каталога на сервере и имя файла веб-страницы), посредством которых будут осуществляться предоставление доступа неограниченному кругу лиц и иные действия с персональными данными субъекта персональных данных.
  5. Цель (цели) обработки ПД.
  6. Категории и перечень персональных данных, на обработку которых дается согласие субъекта персональных данных: персональные данные (Ф.И.О.), год, месяц, дата рождения, место рождения, адрес, семейное положение, образование, профессия, социальное положение, доходы, другая информация, относящаяся к субъекту персональных данных); специальные категории ПД (расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимной жизни, сведения о судимости); биометрические персональные данные.
  7. Категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, а также перечень устанавливаемых условий и запретов (заполняется по желанию субъекта ПД).
  8. Условия, при которых полученные персональные данные могут передаваться только сотрудникам оператора, либо передаваться свободно с использованием информационно-телекоммуникационных сетей, либо вообще не передаваться (заполняется по желанию субъекта персональных данных).
  9. Срок действия согласия.

Оператор может разработать бланк разрешения на распространение персональных данных самостоятельно или использовать специальный сервис Роскомнадзора. Для пользования им нужна подтверждённая учётная запись на портале Госуслуг. Оператор формирует макет согласия на портале и может отправить его на проверку в Роскомнадзор. Так он обезопасит себя от возможных нарушений.

Типичные ошибки, которые допускают операторы при работе с персональными данными

Ситуации, которые Роскомнадзор считает за нарушения при получении согласия на обработку персональных данных:

  • не получают согласие субъекта ПД, хотя по закону обязаны;
  • указывают не все сведения по ст. 9 закона № 152-ФЗ или приказу № 18;
  • в согласие на обработку включают согласие на распространение, не соблюдая требования приказа № 18;
  • в одном документе берут разрешение на несовместимые цели. Например, для оказания услуги по проведению анализа крови и для целей направления информации о новых услугах клиники;
  • получают согласие от неуполномоченного представителя субъекта ПД. Например, на ребёнка согласие заполняет его бабушка, а не родитель.

За такие нарушения оператор может получить штраф по п. 2 ст. 13.11 КоАП РФ: от 30 000 до 150 000 рублей для юридических лиц.

Цифровизация, безбумажное документирование трудовых отношений определяют необходимость присмотреться к привычным и отработанным технологиям работы с персональными данными и иными законом защищаемым сведениям, заблаговременно обеспечив точное соблюдение требований регулятора. Уже сейчас следует выверить все этапы оформления трудовых отношений, исключив все возможности нарушения действующего законодательства.

«Слабые звенья» передачи персональных данных

Сегодня особого внимания заслуживают распространенные «слабые звенья» передачи информации, такие как:

  • взаимодействие кадрового подразделения с бухгалтерией (централизованной, обособленной, удаленной) и иными отделами предприятия;
  • документирование труда удаленных работников;
  • предоставление сведений в государственные информационные системы.

Взаимодействие с бухгалтерией (централизованной, обособленной, удаленной) и иными подразделениями предприятия зачастую осуществляется без особых мер предосторожности, словно передача информации происходит между двумя физическими лицами в изолированном помещении. Эта иллюзия создается привычным выполнением работником своей рутинной трудовой функции на своем рабочем месте. Но многие рабочие места организуются в виде удаленных рабочих столов, подключаемых к компьютеру с использованием системы идентификации пользователя в определенной сети. И не многие работники задаются вопросами:

  • кто пользуется этим компьютером еще;
  • кто организует функционирование сети, соединяющей данный рабочий стол с этим компьютером;
  • какие уязвимости и угрозы существуют в этой информационной среде и каналах связи.

Это влечет нарушения безопасности информационной среды. Обрабатывая персональные данные каждый пользователь как оператор (физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных) обязан обеспечить не только сохранность сведений на всех этапах их обработки, но и во время эксплуатации технических средств, использования программного обеспечения и передачи данных с одного компьютера на другой.

Какие ограничения необходимо учитывать отделу кадров

Нельзя передавать персональные данные без их из защиты, например, паролем, просто прикрепляя файл с информацией к письму.

Нельзя использовать общие, публичные интернет соединения в метро, кафе, образовательных организаций для передачи персональных данных.

Нельзя отправлять и получать персональные данные с использованием почтового ящика поисковой системы и интернет-портала.

Эти и другие ограничения действий оператора как контролируемого лица, самостоятельно или совместно с другими контролируемыми лицами организующее и (или) осуществляющее обработку персональных данных, в том числе на основании поручения, определены Постановлением Правительства РФ от 29.06.2021 N 1046 «О федеральном государственном контроле (надзоре) за обработкой персональных данных» (вместе с «Положением о федеральном государственном контроле (надзоре) за обработкой персональных данных»)

Аналогичные ограничения действуют и при документировании деятельности, при взаимодействии с удаленными работниками. Работодатель обязанне только предусмотреть, регламентировать локальными актами все особенности работы с персональными данными, но и организовать работу по контролю исполнения требований.

Где необходимо провести ревизию

Способы обработки персональных данных, перечень данных и другие специфические особенности обмена информации определяют и перечень объектов, подлежащих ревизии. Общей для всех можно считать необходимость актуализировать:

  • локальные акты об обработке законом защищаемых сведений;
  • документы, определяющие функционирование информационных систем и порядок выявления утечек, хищения, несанкционированного доступа к защищаемым сведениям;
  • документы, определяющие права и обязанности каждого работника, осуществляющего действия с информацией (например, обязательство о неразглашении персональных данных, политику организации идентификации и доступа пользователей в информационную систему);
  • трудовые договоры работников

Отдельного упоминания заслуживают требования предоставления услуг мобильной связи только тем абонентам (и пользователям услуг связи тех абонентов), достоверные сведения о которых будут сообщены оператору связи и внесены в его автоматизированную систему расчетов. Соответственно, работодатель обязан предоставлять оператору связи персональные данные работника, получившего корпоративную SIM-карту мобильной связи. Но сделать это можно только при наличии соответствующего согласия работника как субъекта персональных данных.

Кроме того, следует обратить внимание на порядок действий ответственного лица при внесении сведений в государственные информационные системы. Необходимость ревизии и контроля соблюдения требований к обработке и передачи персональных данных подкрепляется увеличением информации, передаваемой работодателем и в государственные информационные системы.

Привычный обмен данными с налоговой инспекцией, фондом социального страхования, пенсионным фондом обрастает необходимостью внесения данных в портал «Работа в России» (Постановление Правительства РФ от 25.08.2015 N 885 «Об информационно-аналитической системе Общероссийская база вакансий «Работа в России» (вместе с «Правилами формирования, ведения и модернизации информационно-аналитической системы Общероссийская база вакансий «Работа в России») и необходимостью использования информационной системы Роскомнадзора для контроля распространения персональных данных.

Сложно предположить взаимозависимость этих событий, но нельзя не учитывать их время начала и время окончания. Тем более, что утвержденные Правила (Приказ Роскомнадзора от 21.06.2021 N 106 «Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций, в том числе порядка взаимодействия субъекта персональных данных с оператором») определяют в том числе порядок взаимодействия субъекта персональных данных с оператором для получения последним согласия на обработку персональных данных, которые субъект разрешил распространять (п. 1 Правил), а распространение персональных данных подразумевает, что:

  • субъект персональных данных подписывает согласие электронной подписью (п. 4 Правил);
  • подсистема Единой системы идентификации и аутентификации, содержит данные перечня записей о предоставленных и отозванных согласиях, позволяющие Роскомнадзору реагировать на поступившее обращение о нарушении прав субъекта персональных данных (п. 2 Правил).

Соответственно, вопросы действий оператора с персональными данными (распространение или предоставление сведений), техническое и программное обеспечение этих действий, не только находят свое актуальное регулирование, но и вносят новые значения и алгоритмы в привычные процедуры обработки информации, определяя конечного пользователя, исполнителя ответственным за все свои действия с персонализацией ответственностью.

Передача персональных данных: проверьте себя

Избежать ошибок и штрафов вам помогут материалы в системе КонсультантПлюс. Получите доступ прямо сейчас.

Получить доступ на 3 дня

  • Ошибки организации отдела продаж
  • Ошибки операторов колл центра
  • Ошибки организации дорожного движения
  • Ошибки оператора колл центра
  • Ошибки оратора при публичном выступлении