Персональные данные: юридическая сторона

Логотип компании
Персональные данные: юридическая сторона
Рассмотрим персональные данные с точки зрения их охраны и правомерного использования юридическими лицами.

«Персональные данные» – каждый человек слышал такую формулировку не раз, кто-то даже частично знает, что к ним относятся ФИО и номер телефона. И кто-то даже угрожает пожаловаться при надоедливых звонках со спам-рекламой в Роскомнадзор. Но рассмотрим персональные данные с точки зрения их охраны и правомерного использования юридическими лицами.

Законодательство, которым регулируются персональные данные:

  1. Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных».

  2. Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»

  3. Указ Президента Российской Федерации от 06.03.1997 г. № 188 «Об утверждении перечня сведений конфиденциального характера».

  4. Постановление Правительства Российской Федерации от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

  5. Постановление Правительства Российской Федерации от 06.07.2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных».

  6. Постановление Правительства Российской Федерации от 13.02.2019 № 146 «Об утверждении Правил организации и осуществления государственного контроля и надзора за обработкой персональных данных».

  7. Правила обработки персональных данных Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Центральному федеральному округу в ред. приказа от 14.12.2020 № 227 Управления Роскомнадзора по Центральному федеральному округу.

  8. Приказы Роскомнадзора.

  9. Разъяснения Роскомнадзора.

Однако, несмотря на такое количество нормативных актов, тема о персональных данных является достаточно сложной и постоянно развивающейся. В связи с этим существует много незакрытых вопросов. Поэтому с периодичностью раз в год в законодательстве происходят серьезные изменения. Например, в прошлом году (2021) любые сведения личного характера можно распространять исключительно с согласия субъекта, а понятие «общедоступных персональных данных» больше не используется (Федеральный закон от 30.12.2020 № 519-ФЗ). Раньше достаточно было просто получить согласие сотрудника в свободной форме, что он не возражает против передачи сведений о нем третьему лицу. Теперь же для этого нужен отдельный документ — согласие на распространение персональных данных. И Роскомнадзор будет штрафовать тех, кто без письменного согласия лица использует и распространяет данные о нем, даже если они получены из открытых источников.

Основные термины, касающиеся темы персональных данных:

Персональные данные (ПД) — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).

Оператор — тот, кто организует и обрабатывает персональные данные.

Обработка персональных данных — любое действие с персональными данными: сбор, запись, систематизация, накопление, хранение, обновление, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение.

При этом нет исчерпывающе точного перечня того, что относится к персональным данным, и некоторые категории данных становятся персональными только после определенной судебной практики или разъяснений Роспатента (например IP-адрес).

Самые распространенные ПД: ФИО, дата рождения, адрес, номер телефона, e-mail, фотографии.

95% компаний — операторы персональных данных, потому что обрабатывают хотя бы сведения о сотрудниках и клиентах. Например:

  • Пользователи оставляют имя и email для подписки на новости.

  • Потенциальный покупатель заполнил заявку на бесплатное участие в марафоне/ мастер-классе/тест-драйве и указал имя и номер телефона.

  • Клиент оформил заказ на маркетплейсе и указал там номер банковской карты, адрес, номер телефона и ФИО.

Фактически это любое лицо, которое размещает в Интернете формы для:

  • регистрации на сайте;

  • авторизации через соцсети;

  • ответного звонка или сообщения;

  • заказа товара или услуги;

  • подписки на рассылку;

  • обратной связи.

Не имеет значения, как пользователь передает персональную информацию: по почте, на сайте, через социальную сеть или в личном разговоре с менеджером. Каждый из случаев — это сбор персональных данных.

Начнем с начала взаимодействия и заявления о себе в Роскомнадзор.

Стать «оператором персональных данных»

Если вы обрабатываете персональные данные и ваша деятельность не относится к исключениям, при которых не надо становиться на учет (ст. 22 152-ФЗ):

  • относятся к субъектам, которых связывают с оператором трудовые отношения;

  • используются оператором исключительно для исполнения договора;

  • являются общедоступными данными;

  • включают только ФИО субъектов;

  • нужны для однократного пропуска субъекта на территорию, на которой находится оператор;

  • включены в федеральные автоматизированные информационные системы и государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка;

  • обрабатываются без использования средств автоматизации.

В той же статье закона прописаны правила, когда обеспечения конфиденциальности персональных данных не требуется:

  • если данные обезличены — по ним невозможно определить принадлежность информации к конкретному лицу;

  • если данные общедоступны;

  • если данные включают в себя только фамилии, имена и отчества субъектов персональных данных;

  • если нужно оформить пропуск на территорию, на которой находится оператор;

  • если данные получены оператором в связи с заключением договора;

  • если данные относятся к членам общественного объединения или религиозной организации и обрабатываются для достижения законных целей.

Для всех остальных случаев вы обрабатываете ПД и должны стать «оператором ПД» и быть на учете в Роскомнадзоре.

Подготовка

Перед подачей уведомления нужно провести ряд подготовительных работ:

1. Разработать пакет необходимых документов.

  • Политику конфиденциальности.

  • Правила работы с персональными данными.

  • Согласие на обработку персональных данных.

  • Обязательство о неразглашении персональных данных.

2. Выполнить ряд организационных и технических мер, в том числе ограничить доступ в помещения, установить пароли.

  • Добавьте под каждую форму для сбора данных небольшое предупреждение. Например, сделайте поле для чекбокса и подпись: «Я согласен на обработку персональных данных». Или просто добавьте текст: «Отправляя форму, вы даёте согласие на обработку персональных данных».

Перенесите сайт и базы персональных данных на российские серверы и хостинги. Закон разрешает собирать информацию о пользователях только на территории России. Компании не могут пользоваться услугами зарубежных хостинг-провайдеров, если работают с персональными данными. Чтобы не нарушать требование закона, перенесите сайт на российский хостинг.

Некоторые международные хостинг-провайдеры имеют серверы в России. Это идеальный вариант, чтобы договориться. В таких случаях переносить сайт на новый хостинг не придется: просто договоритесь, чтобы его разместили на российских серверах.

Будьте осторожны с конструкторами сайтов. Обычно они используют собственные зарубежные хостинги, даже если работают с полной поддержкой русского языка. В таких случаях лучше заранее уточнять, где находятся серверы. Если Роскомнадзор обнаружит, что сервер с вашим сайтом расположен за рубежом, сайт заблокируют, а вам вменят штраф 1,5 млн рублей.

ЛАЙФХАК. Если вы только планируете открытие юрлица (ИП или ООО), то в том числе принимайте во внимание штрафы. Как за нарушение налогового законодательства, так и по защите персональных данных. Самые большие штрафы ложатся на ООО: и на должностное лицо (гендиректор), и плюс на юрлицо. Для ИП штрафы на порядок ниже.

Подача уведомления в Роскомнадзор

Для того, чтобы стать «оператором персональных данных», необходимо официально зарегистрироваться в Роскомнадзоре. Для этого необходимо подать заполненное уведомление об обработке персональных данных в территориальный орган Роскомнадзора по месту регистрации компании-оператора одним из следующих способов:

  • лично (на бумажном носителе или почтовым отправлением);

  • в электронном виде (сначала заполняется заявление, потом распечатывается, подписывается и сканированную копию отправляете в электронном виде).

Операторами могут быть: физические лица, индивидуальные предприниматели, юридические лица разных форм собственности, муниципальные органы, государственные органы. Вид правовой формы влияет на размер штрафов. За непредставление или несвоевременное представление уведомления предусмотрена административная ответственность: предупреждение или штраф для должностных лиц — от 300 до 500 рублей; для юридических лиц — от 3000 до 5000 рублей (ст. 19.7 КоАП РФ).

В уведомлении указываются следующие сведения:

  • наименование (фамилия, имя, отчество), адрес оператора;

  • цель обработки персональных данных;

  • категории персональных данных;

  • категории субъектов, персональные данные которых обрабатываются;

  • правовое основание обработки;

  • перечень действий с персональными данными, описание используемых способов обработки персональных данных;

  • описание реализации мер, предусмотренных статьями 18.1 и 19 Закона;

  • фамилия, имя, отчество лица ответственного за организацию обработки персональных данных;

  • дата начала обработки персональных данных;

  • срок или условие прекращения обработки персональных данных;

  • сведения о наличии или отсутствии трансграничной передачи персональных данных;

  • сведения о месте нахождения базы данных;

  • сведения об обеспечении безопасности персональных данных.

Никаких государственных пошлин за совершение данного действия оплачивать не требуется.

В случае предоставления неполных или недостоверных сведений в уведомлении Роскомнадзор вправе требовать от оператора уточнения предоставленных сведений до их внесения в реестр операторов (отказ во внесении в реестр законом не предусмотрен).

Решение о включении оператора в реестр операторов будет принято в течение 15 дней c даты регистрации уведомления на бумажном носителе в Управлении Роскомнадзора по Центральному федеральному округу.

В случае представления оператором неполных или недостоверных сведений Роскомнадзор вправе требовать от него уточнения представленных сведений.

Проверить наличие данных в реестре операторов персональных данных можно здесь.

Если в процессе деятельности меняется цель обработки персональных данных, юридический адрес оператора, исполнительный орган оператора, то необходимо внести изменения в реестр. Процедура такая же: заполняется уведомление и его скан- копия направляется в территориальный орган Роскомнадзора.

Если оператор прекращает обрабатывать персональные данные, об этом также нужно уведомить Роскомнадзор. Срок такого уведомления – 10 рабочих дней с момента прекращения обработки данных (ч. 7 ст. 22 Закона от 27.07.2006 № 152-ФЗ).

Все формы уведомлений можно найти на официальном сайте Роскомнадзора.

Если вы давно обрабатываете персональные данные, но только сейчас решили уведомить Роскомнадзор, то делайте это текущей датой, ни в коем случае не задним числом.

Не храните в личном деле копии личных документов сотрудника, которые не связаны с его работой, хранение которых обосновать нельзя. Так, нельзя хранить в личном деле копии документов, которые содержат персональные данные сотрудника: паспорта, карточки СНИЛС, военного билета и т. д. Эти документы кадровый работник проверяет, вносит данные в личную карточку и возвращает сотруднику. Иначе – штраф.

Ответственность за неуведомление

За отсутствие уведомления о начале обработки персональных данных в Роскомнадзор нарушителям грозит штраф. Для юридических лиц он составляет до 5000 рублей, а для ее руководителя — до 500 рублей (ст. 19.7 КоАП РФ). Плюс увеличивается риск проверки организации Роскомнадзором. Можно подумать, что штраф является смешным и можно с легкостью пренебречь таким уведомлением. Но! Если к вам придут с проверкой, то будьте уверены, что проверяющие не ограничатся только одним уведомлением и с вероятностью 99% у вас выявят и другие нарушения в сфере персональных данных, а эти штрафы совсем другого размера. В итоге с вас могут взыскать сразу несколько штрафов в рамках одного «несерьезного и недорогого нарушения».

Документы по защите персональных данных

Еще до подачи уведомления в Роскомнадзор необходимо разработать пакет документов для защиты персональных данных. Не существует закрытого перечня по таким документам, но можно выделить основные, которые подходят ко всем операторам:

  • Положение о защите персональных данных.

  • Приказ об утверждении вышеназванного Положения.

  • Приказ о назначении ответственного за обработку персональных данных.

  • Приказ о назначении ответственных за организацию обработки и обеспечение безопасности персональных данных при их обработке в информационной системе персональных данных.

  • Приказ о защите персональных данных работников.

  • Политика обработки персональных данных.

  • Политика обеспечения безопасности персональных данных.

  • Приказ об утверждении перечня мест хранения материальных носителей персональных данных.

К расширенному списку (как правило, в крупных компаниях, холдингах) внутренних локально-нормативных актов можно отнести следующие документы:

  • Положение о разрешительной системе доступа к ресурсам информационной системы персональных данных.

  • Техническое задание на создание системы защиты информационной системы защиты персональных данных.

  • Акт определения уровня защищенности персональных данных.

  • Инструкция администратора безопасности информационной системы защиты персональных данных.

  • Инструкция пользователя информационной системы персональных данных.

  • Перечень средств защиты информации.

  • Сертификаты соответствия требованиям безопасности средств защиты информации.

  • Положение о режиме обеспечения безопасности помещений с информационной системой персональных данных.

  • Перечень программного обеспечения и (или) его компонентов, разрешенного к использованию на ПЭВМ, входящих в состав информационной системы персональных данных.

  • Положение об обеспечении сохранности и учета носителей персональных данных, работа с которыми осуществляется без использования средств автоматизации.

  • План мероприятий по обеспечению безопасности персональных данных.

  • Положение о комиссии по защите персональных данных.

  • Регламент проведения контрольных мероприятий.

  • Регламент учета, хранения и уничтожения носителей персональных данных.

  • Положение о внутреннем аудите организации работы с персональными данными и др.

В некоторых компаниях количество таких документов может доходить до 80 штук.

Если посмотреть на размеры штрафов по данной теме и учесть, что, как правило, нарушений всегда несколько, то становится понятно, что лучше перестраховаться и сделать все заранее как надо.

Не забывайте ко всем локально-нормативным актам делать листы ознакомления как приложения, где будет указана ФИО работника и его собственноручная подпись.

Не забывайте получать согласие на обработку персональных данных от работников, соискателей, родственников сотрудников и других лиц при проведении таковой в отношении этих лиц (ст. 9 152-ФЗ).

Ответственность за нарушения персональных данных

Размер штрафов и строгость ответственности зависят от нескольких критериев. Это и период нарушения, и организационно-правовая форма оператора, и характер нарушения.

Согласно ст. 13.11 КоАП РФ, Роскомнадзор может возбудить дело об административном правонарушении и наложить штрафы:

  • для граждан — от 700 до 100 000 рублей;

  • для должностных лиц — от 3000 до 800 000 рублей;

  • для индивидуальных предпринимателей — от 5000 до 20 000 рублей;

  • для юридических лиц — от 15 000 до 18 000 000 рублей.

Надо отметить, что почти ежегодно в законодательство о защите персональных данных вводятся изменения и дополнения, и многие из них касаются повышения и так уже высоких штрафов.

Самыми распространенными нарушениями, за которые Роскомнадзор может привлечь к ответственности, являются:

  • на сайте не опубликована политика обработки персональных данных;

  • отсутствует перечень лиц, которые имеют доступ к персональным данным;

  • работников не ознакомили под подпись с локальными актами компании о персональных данных;

  • согласие на обработку персональных данных не соответствует законодательству;

  • не внесли изменения в Роскомнадзор в изменении данных\сведений;

  • не утвердили перечень мест хранения персональных данных;

  • цели обработки персональных данных не соответствуют заявленным изначально;

  • в Интернете не указан способ, как пользователю отозвать свое согласие на использование персональных данных;

  • расположение сайта на иностранном хостинг-провайдере и иностранных серверах.

Надо отметить, что Роскомнадзор не только проверяет наличие необходимых документов для вашей сферы деятельности, но и их содержание. А также программы и технику, с помощью которых оператор обрабатывает персональные данные: компьютер, принтер, программа «1С».

Проверка Роскомнадзора

Проверки бывают нескольких типов: плановые и внеплановые, документарная и выездная, а также новый для многих тип – инспекционный визит.

С плановыми и неплановыми всё понятно. Хочется отметить, что можно самостоятельно отслеживать на сайте, не попали ли вы в список таких проверок.

!!! Постановлением Правительства РФ от 10 марта 2022 г. № 336 «Об особенностях организации и осуществления государственного контроля (надзора), муниципального контроля» установлено, что в 2022 году не проводятся плановые контрольные (надзорные) мероприятия, плановые проверки при осуществлении видов государственного контроля (надзора), муниципального контроля.

В обычное время вас всегда уведомят за 5 дней до начала проверки простым почтовым письмом. При внеплановой проверке также всегда есть предупреждение, но уже за 24 часа до ее начала. Чаще всего причиной внеплановой проверки служат жалобы физических лиц (потребителей, клиентов, учеников).

При документарной проверке Роскомнадзор запрашивает перечень копий документов, которые необходимо отослать в территориальный орган Роскомнадзора. И здесь очень важно максимально выполнить требования. Ни в коем случае не «забивать» на такие письма, не писать отписки. Например, вас могут попросить пояснить, почему ваша организация может обрабатывать персональные данные без уведомления Роскомнадзора, попадает ли она в перечень исключений.

При выездной проверке представители Роскомнадзора приезжают к вам в офис с уведомлением и запрашивают документы по персональным данным. Чаще всего запрашивают копии с оригиналов и изучают их уже за пределами вашей компании. Но нередки случаи, когда инспекторы могут на месте изучить соблюдение требований законодательствова. Например, проверить, как хранятся личные дела сотрудников, какие там документы, какие шкафы (да, к шкафам тоже по правилам предъявляются определенные требования). Могут проверить информационные системы, журналы по защите персональных данных, поговорить с сотрудниками, ответственными за обработку и хранение персональных данных.

Инспекционный визит – достаточно новый тип проверочных мероприятий, он проводится по отношению к организациям, которые отнесены к категориям высокого и значительного риска, а также в отношении контролируемых лиц, приступающих к осуществлению деятельности в сфере обработки персональных данных. О таком визите вас предупреждать не будут вовсе (п. 4, ст. 70, 248-ФЗ).

*   *   *

Резюмируя, можно отметить, что с учетом сроков, когда вам станет известно о любом типе проверок, лучше заранее подготовить хоть часть базовых документов, чтобы потом не пришлось их создавать 24/7 в цейтноте.

С 2021 года (Постановление Правительства РФ от 29.06.2021г. № 1046) Правительством поменялся порядок проведения проверок, и теперь используется риск-ориентированный подход. Компаниям присваивается категория риска, от которой зависит периодичность проверок Роскомнадзора. Также введены такие понятия и категории, как: группа тяжести и группа вероятности. От совокупности этих критериев зависит серьезность проверок.

Высокий риск: инспекционный визит или выездная проверка 1 раз в 2 года.

Значительный риск: инспекционный визит или выездная проверка 1 раз в 3 года.

Средний риск: инспекционный визит или документарная проверка или выездная проверка 1 раз в 4 года.

Умеренный риск: документарная проверка или выездная проверка 1 раз в 6 лет.

Низкий риск: плановые проверки не проводятся.

Также введена возможность фиксации нарушений фотосъемкой, аудио- и видеозаписью. Правила проведения проверок также позволяют использовать компьютеры, ноутбуки, съемные электронные носители информации, копировальные аппараты, сканеры, телефоны (в том числе сотовой связи), механические, технические средства, в том числе принадлежащие контролируемому лицу.

Опубликовано 26.07.2022

Похожие статьи