2 марта 2023
С 1 марта 2023 года изменились правила работы с персональными данными. Появилось четыре новых требования. В решении – подробный алгоритм работы с персональными данными и готовые образцы документов с учетом всех последних изменений.
Изменения по работе с персональными данными с 1 марта 2023 года
1 марта 2023 года вступают в силу новые требования к операторам персональных данных. С этой даты операторы обязаны:
• оценивать возможный вред субъектам персональных данных;
• подтверждать, что уничтожили персданные сотрудников;
• запрашивать у Роскомнадзора разрешение передавать данные за рубеж;
• в новые сроки уведомлять Роскомнадзор об изменениях в компании.
Как оценить возможный вред субъектам персональных данных
Роскомнадзор установил правила, по которым работодатели должны оценивать вред, который может возникнуть, если будут нарушены правила обработки персданных (п. 5 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ, приказ Роскомнадзора от 27.10.2022 № 178).
Роскомнадзор закрепил три вида рисков: высокий, средний или низкий. К какой степени риска отнести действия оператора при работе с персональными данными, рассказали в таблице.
Критерии оценки вреда субъектам персональных данных
Степень вреда Действия компании
Высокая Обрабатывает биометрические персданные
Обрабатывает специальные категории персональных данных
Обрабатывает персональные данные несовершеннолетних
Поручает иностранному гражданину или организации обработку персональных данных
Собираете персональные данные с использованием баз данных, которые находятся за пределами России
Средняя Предоставляет персональные данные неограниченному кругу лиц
Обрабатывает персональные данные в целях, о которых не уведомила Роскомнадзор
Продвигает товары, работы, услуги с помощью чужих баз данных
Получает согласие на обработку персональных данных через интернет без идентификации субъекта
Обрабатывает персональные данные в целях, несовместимых между собой
Низкая Ведет общедоступные источники персональных данных
Назначила ответственным за обработку персональных данных внештатного сотрудника
Результаты оценки оператор обязан оформить актом в электронной или бумажной форме. Оператор персональных данных может утвердить форму акта приказом или грифом «УТВЕРЖДЕНО» на форме акта. Акт нужно будет подписать у ответственного или членов комиссии, которые проводили оценку.
В акте нужно будет указать:
• наименование и адрес работодателя;
• дату, когда составили акт;
• дату, когда провели оценку степени вреда;
• Ф. И. О. и должность сотрудника, который провел оценку вреда. Если оценку проводила комиссия – Ф. И. О. и должности членов комиссии;
• степень вреда, которая может возникнуть, если нарушить правила обработки персданных.
Проводить оценку вреда и составлять акт обязаны ответственные за организацию обработки персональных данных в компании либо комиссия компании (приказ Роскомнадзора от 27.10.2022 № 178).
Новые правила действуют до марта 2029 года.
Как подтвердить, что уничтожили персданные сотрудников
С 1 марта 2023 года работодатель должен фиксировать факт того, что уничтожил персданные, двумя документами – актом об уничтожении персданных и выгрузкой из журнала регистрации событий в информационной системе персональных данных. Сейчас компания сама определяет порядок, по которому уничтожать такие данные (приказ Роскомнадзора от 28.10.2022 № 179).
Пример
Какие обязательные сведения включить в акт об уничтожении персональных данных
С 1 марта 2023 года компания обязана фиксировать факт уничтожения персональных данных актом по новой форме. Раньше оформить акт об уничтожении можно было в свободной форме, а теперь необходимо включить в него 10 обязательных видов данных. В акте должны быть сведения из пункта 3 приказа Роскомнадзора от 28.10.2022 № 179:
• наименование (юридического лица) или фамилия, имя, отчество (при наличии) (физического лица) и адрес оператора;
• наименование (юридического лица) или фамилия, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку персональных данных субъекта (субъектов) персональных данных по поручению оператора (если обработка была поручена такому (таким) лицу (лицам);
• фамилия, имя, отчество (при наличии) субъекта (субъектов) или иная информация, относящаяся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
• фамилия, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
• перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
• наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);
• наименование информационной (информационных) системы (систем) персональных данных, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных (в случае обработки персональных данных с использованием средств автоматизации);
• способ уничтожения персональных данных;
• причина уничтожения персональных данных;
• дата уничтожения персональных данных субъекта (субъектов) персональных данных.
Можно утвердить форму акта приказом директора, в котором отменить старую форму.
Если компания обрабатывает данные вручную, для подтверждения будет достаточно акта. В случаях автоматизированной или смешанной обработки оператор обязан выгружать сведения из журнала регистрации событий в информационной системе персональных данных. Документы об уничтожении придется хранить три года (приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных»).
Как передавать персональные данные за границу с 1 марта 2023 года
С 1 марта 2023 года Роскомнадзор отслеживает передачу персональных данных граждан России за рубеж (Федеральный закон от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон "О персональных данных"», письмо Роскомнадзора от 09.11.2022 № 08ВМ-98928).
До 1 марта После 1 марта
Организации, которые передают персональные данные за границу, обязаны оповестить об этом Роскомнадзор.
Уведомление можно направить на бумаге или в электронной форме Организации, которые намерены передавать персональные данные за границу, обязаны оповестить об этом Роскомнадзор по форме, требования к которой закрепляет пункт 4 статьи 12 Закона о персональных данных. Если Роскомнадзор не относит страну контрагента к странам с адекватной охраной данных, то оператору придется собрать отчет о мерах защиты данных в стране контрагента. Его может потребовать Роскомнадзор. Кроме этого, направлять данные в страну с неадекватной защитой можно только после разрешения Роскомнадзора
До того как уведомлять Роскомнадзор, работодателю нужно выяснить у иностранного оператора его наименование и контактную информацию: номера телефонов, почтовые и электронные адреса. Также нужно узнать, какие меры защиты он будет принимать и в каком случае прекратит обрабатывать данные (ч. 5 ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ).
Дополнительно будете запрашивать информацию о правовом регулировании в области персданных иностранного государства, куда передаете данные. Ее нужно будет уточнять в двух случаях. Первый – страна не является стороной Конвенции Совета Европы (Конвенция Совета Европы от 28.01.1981 № 108). Второй – государство не входит в перечень стран, которые обеспечивают адекватную защиту прав субъектов персданных. Такой перечень утвердил Роскомнадзор в приказе от 05.08.2022 № 128.
Уведомление о намерении осуществлять трансграничную передачу можно будет оформить на бумаге или в электронном виде. Подавать его нужно будет отдельным документом, а не вместе с общим уведомлением о намерении осуществлять обработку персональных данных. Перечень сведений, которые нужно указать в уведомлении, перечислили в части 4 статьи 12 Федерального закона от 27.07.2006 № 152-ФЗ.
В уведомлении о намерении осуществлять трансграничную передачу нужно будет указать:
• наименование и адрес работодателя, дату и номер уведомления об обработке персданных, которое ранее подавали в ведомство;
• Ф. И. О. ответственного за обработку персданных в организации, его контактный номер, почтовый и электронный адрес;
• основание и цель трансграничной передачи персданных и ее дальнейшей обработки;
• категории и перечень персданных, которые планируете передать;
• перечень иностранных государств, на территории которых планируете передать персданные;
• дату, когда провели оценку того, как иностранный оператор соблюдает конфиденциальность персданных и обеспечивает безопасность их обработки.
После того как направите в Роскомнадзор уведомление, можете передавать персданные сотрудника за границу, если иностранный оператор является стороной конвенции и входит в перечень, который утвердил Роскомнадзор. Если страна, куда вы хотите передать данные, стороной конвенции не является и в перечень Роскомнадзора не входит, то передавать данные сотрудников будет нельзя даже в случае, если сообщили об этом ведомству. В этом случае нужно будет ждать решения о запрещении или об ограничении трансграничной передачи персональных данных (ч. 8–12 ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ).
В какой срок подавать уведомление об изменении данных
С 1 марта 2023 года компании получили больше времени, чтобы известить Роскомнадзор об изменении сведений. Уведомлять нужно только об изменении тех данных, которые раньше компания указала в уведомлении о начале обработки персональных данных.Сообщить об изменении нужно не позднее 15-го числа месяца, следующего за месяцем, в котором изменились данные.
До 1 марта такое уведомление подавали в течение 10 рабочих дней с момента изменений. Исключение – компания прекратила обрабатывать персональные данные. Об этом и после 1 марта придется уведомлять в течение 10 рабочих дней (ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
Как и ранее, подать уведомление нужно по форме из приложения 2 к приказу Роскомнадзора от 28.10.2022 № 180 (ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
Что такое персональные данные
Персональные данные – это любая информация, которая прямо или косвенно относится к физическому лицу. Определение персональных данных приводит пункт 1 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ.
В законодательстве нет конкретного перечня персональных данных. Это могут быть:
• Ф. И. О. человека;
• адрес места проживания или регистрации;
• наличие детей и других родственников;
• имущество в собственности.
В любом случае данные должны относиться к конкретному человеку.
Пример
Что не относится к персональным данным:
• e-mail без привязки к конкретным Ф. И. О.;
• обезличенные данные статистических опросов.
По смыслу можно выделить четыре разновидности персональных данных: общие, специальные, биометрические и прочие. Закон не содержит официальной классификации.
К общим персональным данным относят основную личную информацию, например Ф. И. О. и номер телефона.
Специальные категории включают в себя:
• расовую или национальную принадлежность;
• политические взгляды;
• религиозные или философские убеждения;
• состояние здоровья или интимной жизни.
Это указано в статье 10 Федерального закона от 27.07.2006 № 152-ФЗ.
Биометрическими называют сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ).
К прочим относят персональные данные, которые не входят в три вышеуказанные категории. Например, обезличенные данные (п. 9 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ).
Оператор обязан обезличить или уничтожить персональные данные, если достиг целей обработки или потерял к ней интерес (п. 7 ст. 5 Федерального закона от 27.07.2006 № 152-ФЗ). Причем это требование касается как частных лиц, так и госорганов и судов.
На текущий день любые персональные данные нельзя передать в общий доступ без согласия субъекта. Однако это не касается неопределенного круга лиц, если субъект персональных данных подпишет отдельное согласие на обработку для их распространения.
Пример
Когда МВД отказалось предоставлять персональные данные по адвокатскому запросу и суд поддержал корректность этого подхода
Адвокат для защиты интересов доверителя направил в МВД запрос о том, являются ли определенные лица (указал Ф. И. О.) сотрудниками МВД и в каком они звании. МВД отказалось отвечать на данный запрос, так как это персональные данные. Шестой Кассационный суд общей юрисдикции подтвердил корректность данной позиции и отклонил жалобу адвоката (определение от 12.11.2019 № 88а-260/2019).
Ситуация
Что относится к персональным данным сотрудников
Персональные данные сотрудников – любая информация о гражданине, которая есть у вас как работодателя в связи с трудовыми отношениями. Например, Ф. И. О., паспортные данные, ИНН, СНИЛС, сведения об образовании. Вы вправе получить и обрабатывать и другие данные в объеме, которые предусматривает унифицированная форма № Т-2 (ст. 3 Закона № 152-ФЗ, письмо Минкомсвязи от 28.08.2020 № ЛБ-С-074-24059).
Получить персональные данные можно из документов, которые гражданин предоставляет, когда поступает на работу в организацию. Общий для всех перечень таких документов устанавливает статья 65 ТК. Дополнительные документы могут потребоваться для отдельных специальностей или при определенных обстоятельствах. Например, вам нужны персональные данные близких родственников сотрудника, чтобы выплачивать алименты, оформить допуск к государственной тайне или социальные выплаты (п. 2 разъяснений Роскомнадзора от 14.12.2012).
Вы вправе обрабатывать сведения о сотруднике только в целях, которые определяет закон, чтобы:
• обеспечить соблюдение законов и иных нормативных правовых актов;
• содействовать сотрудникам в трудоустройстве, получении образования и продвижении по службе;
• обеспечить личную безопасность сотрудников;
• контролировать количество и качество выполняемой работы;
• обеспечить сохранность имущества.
Такой вывод следует из статьи 86 ТК.
Персональные данные, которые не относятся к трудовой деятельности или которые можно получить только от третьих лиц, просто так собирать нельзя. До начала сбора получите у сотрудника письменное согласие (п. 3 ч. 1 ст. 86 ТК).
Ситуация
Относится ли размер заработной платы сотрудника к его персональным данным
Персональные данные – это любая информация, которая прямо или косвенно относится к определенному физическому лицу – субъекту персональных данных, то есть сотруднику (п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ).
Информация о заработной плате конкретного работника – это его персональные данные. Аналогичную позицию занимают и суды. Смотрите, например, постановление ФАС Московского округа от 29.04.2010 № КА-А40/4062-10 по делу № А40-159104/09-93-1333.
Ответственность за нарушение законодательства о персональных данных
За нарушение правил передачи персональных данных могут привлечь к административной и уголовной ответственности.
Основание возникновения уголовной ответственности – сделки с персональными данными граждан. Например, продажа информации о физических лицах. К уголовной ответственности могут привлечь сотрудников и руководителей оператора персональных данных. Максимальное наказание за такие нарушения – лишение свободы до четырех лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет (п. 2 ст. 137 УК).
Пример
Сделки, которые могут привести к уголовной ответственности:
• продажа персональных данных абонентов сотовых операторов (Ф. И. О., адреса, телефоны);
• обмен базами персональных данных риелторов.
Пример
На каких основаниях Роскомнадзор может привлечь к административной ответственности:
• обработка персональных данных без письменного согласия владельца;
• отсутствие опубликованной политики обработки персональных данных;
• препятствия проверкам государственных органов, в том числе Роскомнадзора;
• отсутствие ответственных за обработку персональных данных лиц;
• несоставление перечня лиц с доступом к персональным данным;
• неподача уведомления об обработке персональных данных.
Роскомнадзор может оштрафовать и за другие нарушения.
Таблица: Административные штрафы за нарушение работы с персональными данными.
Если оператора персональных данных по решению суда привлекли к ответственности, его вносят в официальный реестр нарушителей Роскомнадзора.
Кто работает с персональными данными и как уведомить Роскомнадзор
По закону обработкой персональных данных занимаются:
• государственные и муниципальные органы;
• юридические и физические лица (п. 2 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ).
Их называют операторами. Иностранные компании также могут вести подобную деятельность. Однако данные российских граждан сначала должен обработать оператор на территории России.
Если собираетесь обрабатывать персональные данные граждан, проверьте, должны ли вы уведомлять об этом Роскомнадзор. По общему правилу операторы должны уведомить Роскомнадзор, что собираются обрабатывать персональные данные.
Однако возможны исключения, это данные, которые:
• включили в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
• обрабатывает оператор исключительно без использования средств автоматизации;
• обрабатывают в случаях по законам РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Об этом – в пунктах 1 и 2 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ.
Актуальный перечень всех операторов можно найти на официальном сайте службы. Если ваша компания работает с персональными данными клиентов или пользователей уже давно, проверьте, есть ли она в реестре. Для этого достаточно ввести в поисковой строке название или ОГРН компании.
Если компания в реестре есть, проверьте, актуальны ли сведения. Их нужно обновлять (п. 7 ст. 22 Закона № 152-ФЗ).
Если компании в реестре нет, подайте уведомление – не ждите, пока к вам придут с проверкой. Роскомнадзор не штрафует операторов, которые подали уведомление позже срока. А вот за работу без уведомления могут привлечь к ответственности по статье 19.7 КоАП.
Внимание
Новые сроки уведомления Роскомнадзора с 1 марта 2023 года
Компании получат больше времени, чтобы известить Роскомнадзор об изменении сведений. Уведомлять нужно только об изменении тех данных, которые раньше компания указала в уведомлении о начале обработки персональных данных.Сообщить об изменении нужно не позднее 15-го числа месяца, следующего за месяцем, в котором изменились данные.
До 1 марта 2023 года действует старый срок извещения — 10 рабочих дней с момента, когда возникли изменения. Исключение – компания прекратила обрабатывать персональные данные. Об этом и после 1 марта придется уведомлять в течение 10 рабочих дней (ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
Внимание
Извещайте Роскомнадзор в том числе в следующих случаях
Извещать Роскомнадзор потребуется, если вы намереваетесь обрабатывать:
• личную информацию о работниках;
• сведения, которые нужны для однократного пропуска гражданина на территорию организации;
• сведения, которые принадлежат контрагентам, чтобы исполнять договоры или заключать новые соглашения с теми же гражданами.
Если передаете сведения за рубеж, об этом придется сообщить ведомству. Форму для сообщения пока не утвердили.
Внимание
Значение имеет фактическая обработка информации
Операторами персональных данных лица становятся по факту их обработки. Подача уведомления в Роскомнадзор на это не влияет.
Пример
Роскомнадзор самостоятельно может инициировать процесс получения уведомления
Управление Роскомнадзора направило в адрес организации письмо, где указало на обязанность уведомить его о намерении обрабатывать персональные данные. Другим вариантом при наличии оснований обработки без уведомления может быть предоставление таких сведений, как:
• перечень персональных данных, обрабатываемых организацией, и источников их получения;
• сведения о категориях лиц, чьи персональные данные обрабатывает организация;
• цели и правовые основания обработки персональных данных, в том числе относительно передачи персональных данных третьим лицам;
• способы обработки обществом персональных данных;
• использование информационных систем персональных данных, имеющих в соответствии с федеральными законами статус государственных автоматизированных информационных систем;
• информация, подтверждающая принятие мер по соблюдению требований пункта 1 статьи 18.1 Закона № 152-ФЗ;
• сведения о соблюдении требований пункта 5 статьи 18 Закона № 152-ФЗ в части обеспечения размещения баз персональных данных на территории России.
Организация, получившая запрос Роскомнадзора, сочла его незаконным и обратилась в суд. Все три инстанции встали на сторону госоргана и указали, что запрошенная информация прав организации не нарушает. Компания обязана ее предоставить (постановление Арбитражного суда Дальневосточного округа от 03.09.2020 № Ф03-3253/2020, № А51-24867/2019).
Как получить согласие на обработку персональных данных
Закон устанавливает требование получить согласие субъекта при сборе его персональных данных (ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ). Такое согласие получают в письменной или электронной форме.
Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным (п. 1 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ).
Пример
Формы согласия от субъекта персональных данных
Разрешение получают письменно или в электронном виде.
Последний вариант может выглядеть как проставление галочек в форме на сайте. Пользователь соглашается, что ознакомился с документами по защите и обработке персональных данных. При этом приложите политику конфиденциальности или пользовательское соглашение. Укажите:
• причину сбора персональных данных;
• кто и как долго будет их обрабатывать и хранить.
Обязательно добавьте фразу типа «Подтверждаю свое согласие на обработку персональных данных в соответствии с политикой конфиденциальности. С документами по сбору и обработке персональных данных ознакомлен».
Также установите галочку для получения согласия на сбор cookies.
Независимо от формы согласия разработайте и опубликуйте политику конфиденциальности или обработки персональных данных.
Ситуация
Как получить у сотрудников согласие на обработку данных
Работодатели должны получать от сотрудников согласия на обработку и распространение персональных данных. С 1 марта 2021 года это разные документы. Сотрудник может дать согласие в любой форме, которая позволяет подтвердить это. Например, совершить конклюдентные действия – передать паспорт сотруднику кадровой службы при приеме на работу (п. 1 ст. 9 Закона № 152-ФЗ).
В некоторых случаях вы обязаны получить согласие сотрудника в письменной форме, чтобы:
• обрабатывать биометрические персональные данные;
• использовать полиграф;
• передать данные третьим лицам;
• запросить данные у третьих лиц;
• поручить обработку персональных данных аутсорсеру;
• передавать данные в банк для оформления зарплатных карт;
• передавать данные в страны, которые не обеспечивают адекватную защиту прав субъектов персональных данных;
• обрабатывать специальные категории персональных данных.
Такой вывод следует из пункта 4 статьи 9 Закона № 152-ФЗ.
Безопаснее получить письменное согласие, даже если закон этого не требует. В случае спора вам в суде придется доказывать, что сотрудник дал согласие на обработку данных (п. 3 ст. 9 Закона № 152-ФЗ). Письменное доказательство надежнее, чем согласие, которое сотрудник выразил в иной форме. Чтобы не допустить разглашения персональных данных, создайте систему их защиты. Порядок получения, обработки, передачи и хранения таких сведений установите в локальном акте организации, например в положении о работе с персональными данными сотрудников (ст. 8, 87 ТК).
Совет
Что разместить на сайте для защиты персональных данных
В общем случае поместите на своей странице в интернете следующие документы:
• согласие на обработку персональных данных или пользовательское соглашение;
• политику организации в отношении обработки персональных данных;
• сведения о реализуемых требованиях к защите персональных данных.
В отдельном решении рассказываем подробнее о том, какую информацию разместить на сайте для защиты персональных данных.
Как передавать персональные данные
По правилам передача персональных данных будет законна только при наличии согласия их субъекта на распространение. Такой документ может потребоваться как от клиентов, так и работников оператора персональных данных.
Чтобы получить согласие, направьте запрос человеку, чьи данные вы планируете передать. В запросе укажите:
• цель обращения;
• адресатов персональных данных (третьи лица, которым вы планируете передать персональные данные);
• порядок отзыва согласия.
Приложите к запросу образец согласия на распространение персональных данных.
Когда получаете согласие на распространение персональных данных сотрудников или клиентов, укажите в нем:
1. Ф. И. О. сотрудника или клиента.
2. Контактную информацию сотрудника или клиента: номер телефона, адрес электронной почты или почтовый адрес.
3. Сведения об операторе. Для компаний – это наименование, адрес, указанный в ЕГРЮЛ, ИНН, ОГРН. Для физлиц – это Ф. И. О., место жительства или место пребывания. Для ИП – Ф. И. О., ИНН, ОГРН.
4. Сведения об информационных ресурсах оператора, с помощью которых обработают и предоставят данные другим лицам. Это адрес, состоящий из наименования протокола (http или https), сервера (www), домена, имени каталога на сервере и имени файла веб-страницы.
5. Цель обработки персональных данных.
6. Срок действия согласия.
7. Категории и перечень персональных данных, на обработку которых дает согласие сотрудник или клиент:
• персональные данные: Ф. И. О., год, месяц, дата рождения, место рождения, адрес, семейное положение, образование, профессия, социальное положение, доходы, другая информация;
• специальные категории персональных данных: расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимной жизни, сведения о судимости;
• биометрические персональные данные.
По желанию сотрудника или клиента укажите:
• категории и перечень персональных данных, для обработки которых сотрудник или клиент устанавливает условия и запреты, а также перечень таких условий и запретов;
• условия, при которых персональные данные могут передаваться.
Такие правила есть в требованиях, которые Роскомнадзор утвердил приказом от 24.02.2021 № 18.
Закон устанавливает случаи, когда согласие на передачу персональных данных получать необязательно (ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ). К ним относят в том числе передачу информации органам государственной власти с соответствующими полномочиями на основании их запросов. Законодательство о персональных данных не говорит о сроках ответа на такие документы, за исключением писем из Роскомнадзора. На них необходимо ответить в течение 10 рабочих дней (п. 4 ст. 20 Федерального закона от 27.07.2006 № 152-ФЗ). По запросам от других госорганов лучше ориентироваться на время ответа, которое указано в самом запросе.
Внимание
У вас есть 10 рабочих дней, чтобы предоставить информацию Роскомнадзору или субъекту персональных данных
Ранее этот срок составлял 30 дней (п. 12 ст. 1 Федерального закона от 14.07.2022 № 266-ФЗ).
Внимание
Всегда проверяйте содержание официального запроса на персональные данные
Он должен включать в себя:
• цель обращения;
• ссылки на нормативные документы, обосновывающие запрос;
• перечень необходимых персональных данных.
Если чего-либо из списка не хватает, на запрос все равно нужно ответить, однако указать на невозможность передачи данных и описать причину.
Пример
Госорганы, при передаче которым персональных данных не требуется согласие их субъекта:
• налоговые инспекции;
• МВД и прочие правоохранительные органы;
• государственные инспекции труда;
• прокуратура;
• иные уполномоченные органы государственной власти.
Передавать персональные данные можно самостоятельно либо с использованием услуг сторонних организаций. Во втором случае потребуется заключить договор на обработку персональных данных. В таком соглашении следует отразить, в частности:
• обязательства о сохранении конфиденциальности информации и санкции за ее разглашение;
• список персональных данных для обработки;
• срок действия соглашения;
• срок передачи;
• цель обработки;
• обязанности сторон;
• способы хранения и защиты персональных данных от третьих лиц.
Договор поручения на обработку персональных данных следует хранить в течение всего срока работы с ними.
Пример
Передача персональных данных по решению суда
Ресурсоснабжающая организация обратилась письмом к управляющей компании за предоставлением персональных данных собственников жилья для начисления коммунальных услуг. Управляющая компания отказалась это делать, что привело к подаче против нее иска об исполнении обязательства в натуре (предоставления информации). Арбитражный суд Московской области встал на сторону ресурсоснабжающей организации. Суд указал, что предоставление запрошенных сведений не требует согласия их субъектов на основании:
• абзаца 18 пункта 6 Правил предоставления коммунальных услуг собственникам и пользователям помещений в многоквартирных домах и жилых домов, утвержденных постановлением Правительства от 06.05.2011 № 354;
• Правил осуществления деятельности по управлению многоквартирными домами, утвержденных постановлением Правительства от 15.05.2013 № 416;
• подпункта 1 пункта 11 статьи 161 ЖК.
Источник: решение Арбитражного суда Московской области от 30.03.2021 № А41-77484/2020.
Помните, что закон запрещает совершать любые сделки с персональными данными. За нарушение этого правила могут привлечь к уголовной ответственности.
Ситуация
В каких случаях работодатель обязан предоставлять документы с персональными данными сотрудников
Без согласия сотрудника вы вправе передать его персональные данные:
• госорганам, чтобы выполнить свои обязанности (п. 2–4 ч. 1 ст. 6 Закона № 152-ФЗ);
• третьим лицам в экстренной ситуации (абз. 2 ст. 88, абз. 5 ст. 228 ТК, п. 4 разъяснений Роскомнадзора);
• профсоюзу в рамках его компетенции (абз. 5 ст. 370 ТК);
• третьим лицам в связи с исполнением работником должностных обязанностей (подп. 5 п. 1 ст. 6 Закона № 152-ФЗ, абз. 4 п. 4 разъяснений Роскомнадзора).
Во всех остальных случаях передавать персональные данные без согласия сотрудника нельзя. В согласии должна быть графа, где сотрудник сможет отметить, какую информацию о себе он разрешает распространять, а какую нет. Например, сотрудник согласен, чтобы на сайте компании разместили его фотографию, имя и должность, но дату рождения хочет оставить в тайне (ст. 88 ТК, ст. 10.1 Закона № 152-ФЗ).
Чтобы отозвать согласие на распространение персональных данных, сотрудник должен подать вам требование о прекращении распространения персональных данных. Немедленно прекратите распространять персональные данные сотрудника сразу, как получите такое требование (п. 12, 13 ст. 10.1 Закона № 152-ФЗ).
Ситуация
Как правильно предоставить персональные данные контрагенту
В договоре, который вы заключили с контрагентом, вы можете указать персональные данные сотрудника. Например, если он ваш представитель на объекте, укажите его Ф. И. О., должность и контактные данные.
Чтобы не нарушить Закон № 152-ФЗ, запросите у сотрудника письменное согласие на передачу персональных данных третьему лицу. Нельзя включить условие о передаче персональных данных гражданина в стандартное согласие на обработку. Нужно подготовить отдельный документ. В нем укажите:
• контрагента, с которым вы заключили договор, его ИНН или ОГРН;
• перечень персональных данных, на обработку которых сотрудник выдает согласие;
• перечень действий с персональными данными, на совершение которых сотрудник выдает согласие;
• цель обработки персональных данных;
• срок, в течение которого действует согласие на обработку персональных данных;
• способы отозвать согласие.
Как хранить и защищать персональные данные
Законодательство устанавливает ряд требований к порядку хранения персональных данных:
• персональные данные нужно хранить столько, сколько достаточно для обработки;
• персональные данные нужно хранить так, чтобы можно было определить субъекта;
• если персональных данных не хватает для обработки или они неточные, то оператор обязан их уточнить или удалить;
• если есть базы данных с разными персональными данными, которые собирали для разных целей обработки, их нельзя объединять;
• после обработки персональных данных их нужно уничтожить или обезличить;
• если необходимо передать персональные данные субъекта в другую страну, оператор должен убедиться, что там есть подходящая система защиты, а субъект дал на это отдельное согласие.
Также необходимо составить приказ об утверждении мест хранения персональных данных и ознакомить с ним ответственных сотрудников.
Хранить персональные данные можно в бумажной форме и на электронном носителе.
Документы с персональными данными на физическом носителе храните в:
• сейфах;
• металлических несгораемых шкафах с замками;
• других специально оборудованных помещениях. Рекомендации по организации есть в приказе Минкультуры от 31.03.2015 № 526.
При хранении в электронной форме необходимо предотвратить доступ третьих лиц к персональным данным. Соблюдайте требования, которые установило постановление Правительства от 01.11.2012 № 1119. Полезно также создавать периодические копии базы данных для предотвращения риска их потери. Помните, что по общему правилу оператор должен обрабатывать персональные данные на территории России, то есть локализовать их в России.
При любом варианте определите также режим доступа к персональным данным и перечень уполномоченных на это лиц.
Оператор должен предпринять все усилия, чтобы не допустить противоправные действия в отношении персональных данных у себя в обработке. Для этого он разрабатывает внутренние документы по порядку защиты чужой информации.
К таким документам относят, в частности:
• политику защиты и обработки персональных данных;
• положение о работе с персональными данными сотрудников;
• приказ о назначении ответственного лица по работе с персональными данными клиентов и партнеров.
Технические меры защиты зависят от формы хранения персональных данных. При хранении на бумажном носителе нужно ограничивать и контролировать доступ к документам.
При использовании электронной формы следует определить тип угрозы безопасности персональных данных. От него зависит выбор одного из четырех уровней защищенности. Как определить тип угрозы и выбрать уровень защиты, смотрите впостановлении Правительства от 01.11.2012 № 1119. Данный документ подробно описывает характеристики каждого варианта. Сравните два примера ниже.
Пример
Защита персональных данных на четвертом (минимальном) уровне требует:
• организации режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
• обеспечения сохранности носителей персональных данных;
• утверждения руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
• использования средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства РФ в области обеспечения безопасност