Содержание
Руководство по заполнению уведомления оператора персональных данных
В одной из наших предыдущих статей, которая была посвящена подготовке к проверкам Роскомнадзора по выполнению требований законодательства «О персональных данных» мы рассказывали о важности правильного заполнения уведомления, о случаях, когда уведомление нужно заполнять и там же мы пообещали подробнее рассказать о том, как заполнять каждое поле уведомления.
Казалось бы, по наименованиям многих полей интуитивно должно быть понятно, что именно в них писать. Но практика показывает, что у многих операторов персональных данных возникает уйма вопросов, а некоторые впадают в самый настоящий ступор при попытке заполнить все поля.
Мы решили здесь написать подробную инструкцию, чтобы много раз не рассказывать одно и то же нашим клиентам, а также, чтобы она просто была всегда доступна для всех желающих.
Уведомление оператора персональных данных заполняется на портале персональных данных Роскомнадзора. Теперь давайте посмотрим на каждое из полей.
С первыми позициями никаких проблем быть не должно. Выбираем территориальное управление Роскомнадзора, в которое должно быть отправлено уведомление. Затем выбираем тип оператора. Вводим полное и сокращенное наименование оператора в соответствии с учредительными документами. Указываем фактический и юридический адреса организации. Выбираем регион (или регионы), в которых организация осуществляет свою деятельность. Заполняем реквизиты организации (обязательными являются только ИНН и ОГРН, остальные можно не заполнять). Если у организации есть филиалы, добавляем информацию о них.
Здесь вроде все просто и понятно, а вот со следующими полями уже могут быть вопросы.
В графе «Правовое основание обработки персональных данных» можно указывать все нормативно-правовые и внутренние документы, которые так или иначе могут быть связаны с обработкой ПДн. Начинают обычно со 152-ФЗ и ТК РФ, продолжают законодательством, относящимся к сфере деятельности организации (например, если это медицинское учреждение, то пишем сюда же 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» и другие нормативные акты, как федерального, так и регионального масштаба, относящиеся к здравоохранению) и заканчивают уставом предприятия.
Графа «Цель обработки персональных данных» является одной из самых коварных. Заполняя это поле нужно не забывать, что часть 2 статьи 5 Федерального закона «О персональных данных» говорит нам о том, что обработка ПДн должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Приведем один пример, как делать не нужно.
Некоторые работодатели, приглашая к себе на собеседование кандидата на вакантную должность, просят заполнить анкету, в которой, в том числе, просят внести свои паспортные данные. Однако с точки зрения 152-ФЗ это не законно. Так как цель обработки персональных данных – подбор кандидата на вакантную должность и попробуйте придумать правдоподобное обоснование, зачем для этого нужны паспортные данные. Стаж работы? Да. Сведения об образовании? Да. Возраст? А вот тут уже дискриминацией попахивает, но мы же не собираемся эксплуатировать детский труд. А вот паспортные данные для подбора персонала не нужны.
Нет, мы не такие наивные и понимаем, что зачастую паспортные данные кандидата нужны работодателю, чтобы «пробить» кандидата, например на закредитованность или на участие в других неприятных историях. Но еще раз – с точки зрения закона так делать нельзя.
Вернемся к заполнению поля «Цель обработки персональных данных». Здесь мы должны корректно и адекватно сформулировать эти цели. А адекватно чему? Адекватно перечню категорий персональных данных, которые мы будем заполнять далее. Ведь мы же не хотим, чтобы уже перед проверкой у РКН на основании нашего уведомления были причины для выписки предписания? Тут у нас рисуется замкнутый круг – напишем, что обрабатываем паспортные данные соискателей, накажут за нарушение законодательства о персональных данных, скажем, что «паспортные данные» случайно попали в уведомление, напишут в протоколе проверки «указаны неполные/недостоверные сведения в уведомлении оператора персональных данных».
Как вы уже поняли, графа «Цель обработки персональных данных» для разных организаций может сильно отличаться, но для большинства коммерческих организаций будет корректно написать «Обеспечение кадрового и бухгалтерского учета, подбор персонала на вакантные должности, оказание услуг «.
Следующий раздел один из самых сложных и непонятных. Роскомнадзор хочет, чтобы мы описали принятые меры, предусмотренные статьями 18.1 и 19 закона «О персональных данных». Но на деле этот раздел один из самых простых, просто берем положения указанных статей закона и пишем, что все это у нас выполнено. У нас же выполнено – правда?
Пример заполнения поля «Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных» Назначено лицо, ответственное за организацию обработки персональных данных. Утверждены документы, определяющие политику организации в отношении обработки персональных данных и устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства. К таким документам в частности относятся: план мероприятий по обеспечению безопасности персональных данных в ИСПДн «Бухгалтерия и кадры»; перечень персональных данных, подлежащих защите; перечень информационных систем персональных данных; положение о разграничении доступа к персональным данным; приказ об утверждении перечня лиц, допущенных к обработке персональных данных; положение об обработке и защите персональных данных; политика в отношении обработки персональных данных; правила обработки персональных данных без использования средств автоматизации; приказ об утверждении мест хранения персональных данных и лицах, ответственных за соблюдение конфиденциальности персональных данных при их хранении. Устранение последствий нарушений законодательства РФ производится в соответствии с действующим законодательством РФ, в соответствии с положением об обработке и защите персональных данных, а также в соответствии с инструкцией администратору безопасности персональных данных и в соответствии с порядком резервирования и восстановления работоспособности технических средств и программного обеспечения, баз данных и средств защиты информации. Внутренний контроль соответствия обработки персональных данных законодательству РФ в данной сфере производится в соответствии с планом внутренних проверок, инструкцией администратора безопасности и положением об обработке и защите персональных данных. Для информационной системы персональных данных разработана модель угроз безопасности персональных данных, в которой при определении опасности угроз проводится оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства. На сайте www.example.ru опубликована политика в отношении обработки персональных данных. Для информационной системы персональных данных разработано техническое задание на создание системы защиты информации и эскизный проект системы защиты информации, предусматривающий выполнение определенных законодательством мер для информационной системы третьего уровня защищенности, а также мер, направленных на нейтрализацию угроз, определенных как актуальные в модели угроз безопасности. Эскизный проект полностью реализован, что говорит о выполнении определенных законодательством мер и о нейтрализации актуальных угроз безопасности в информационной системе персональных данных. Проведена оценка эффективности принимаемых мер по обеспечению безопасности персональных данных. Учет машинных носителей производится в соответствующем журнале. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер осуществляется с помощью используемых средств защиты информации в соответствии с инструкцией администратора безопасности. Правила доступа к персональным данным утверждены в соответствующем положении, технически реализуются с помощью средств защиты информации. Сотрудники, допущенные к обработке персональных данных, проходят инструктажи по информационной безопасности, подписывают соглашение о неразглашении персональных данных, ознокамливаются с документами по защите персональных данных под роспись.
В сведениях об обеспечении безопасности персональных данных указывается перечень средств защиты информации, применяемых в ИСПДн. К счастью, эти сведения не публикуются в открытом доступе для всех желающих, в отличие от других полей, поэтому можно указывать все фактически используемые СЗИ.
Дата начала обработки ПДн обычно совпадает с датой основания компании (регистрации).
В следующем пункте обычно выбирается «Условие окончания обработки ПДн» и в качестве условия указывается «Прекращение деятельности организации».
В разделе «Категории персональных данных» сначала отмечаем чекбоксами обрабатываемые категории, а потом в поле «Другие категории персональных данных, не указанные в данном перечне» указываем те ПДн, которых в списке нет, причем лучше это сделать раздельно для различных категорий субъектов, например: «Другие категории ПДн работников: . Другие категории ПДн клиентов: «.
В разделе «Категории субъектов, персональные данные которых обрабатываются» указываем перечень категорий лиц, чьи данные у нас хранятся или обрабатываются, например: «Сотрудникам, соискателям на вакантные должности, контрагентам, клиентам». Обратите внимание, что в названии поля добавляется пояснение, указывающее в каком падеже должны быть указаны сведения.
В поле «Перечень действий с персональными данными» проще всего процитировать определение обработки ПДн из 152-ФЗ: «сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение». Естественно, действия, которые не актуальны для вашей организации (например, обезличивание) нужно убрать из этого списка. И не забываем про падеж.
Далее указываем способ обработки ПДн, обычно это «смешанная, с передачей по внутренней сети юридического лица, с передачей по сети Интернет».
Затем от нас хотят узнать, передаем ли мы ПДн за границу. Если нет, то декларируем отсутствие трансграничной передачи. Если да, придется еще и указать все страны, в которые передаются данные.
И последнее в этом блоке — использование криптографии. Если она не используется, то идем дальше. Если отвечаем утвердительно, то нас попросят написать наименования таких средств защиты и их класс. Все эти данные можно узнать из документации на криптосредство. Скажем здесь лишь, что криптосредства классов КВ и КА используются как правило для гостайны, а гостайна 152-ФЗ не регулируется, поэтому в обычных ИСПДн чаще всего выбирать приходится из 3 вариантов используемого криптосредства — КС1, КС2 или КС3. Если используются разные крпитосредства разных классов, то форма позволяет указать все необходимые сведения.
Следующий раздел формы появился с 1 сентября 2015 года. Всем, кто заполнял уведомление давно, необходимо внести в него изменения и дополнить его данными о ЦОДе. Да, не удивляйтесь, локальная база 1С-Бухгалтерии, развернутая на компьютере главбуха это в понимании Роскомнадзора тоже ЦОД…
Выбираем страну, в которой располагается наш «ЦОД» и указываем его адрес. Дальше снужно указать является ли «ЦОД» нашей собственностью или нет и если нет, то указать данные владельца площадки. Если у вас несколько ИСПДн, то данные «ЦОДа» нужно указать для каждой отдельно. Даже если речь идет об одной единственной серверной.
Далее заполняем данные человека, которого на предприятии назначили ответственным за организацию обработки персональных данных. ВАЖНО! ФИО ответственного, его контактный телефон и e-mail будут доступны всем желающим в реестре операторов ПДн. Имейте это ввиду и, конечно же, лучше предупредить об этом назначаемого человека.
В самом конце указываем данные исполнителя. Исполнитель, это лицо, заполнявшее это уведомление. Это может быть не ответственный, а совсем другой человек. Но, как мы видим, поля эти тоже не обязательные, поэтому, видимо, если исполнителя не указывать, то им автоматически становится ответственный.
Затем ставим галочки «на все согласен», вводим и жмем большую кнопку «Отправить электронное уведомление и подготовить форму к распечатке». Затем форму необходимо распечатать, подписать, поставить печать организации (если есть) и отправить аналоговой почтой в свое управление Роскомнадзора. Через некоторое время, ваши данные внесут в реестр.
- О Роскомнадзоре
- Положение о Роскомнадзоре
- Полномочия Роскомнадзора
- Руководство
- Руководитель Роскомнадзора Александр Александрович Жаров
- Заместитель руководителя Роскомнадзора Александр Александрович Панков
- Заместитель руководителя Роскомнадзора Антонина Аркадьевна Приезжева
- Заместитель руководителя Роскомнадзора Вадим Алексеевич Субботин
- Заместитель руководителя Роскомнадзора Александр Львович Чечин
- Структура
- Положения об Управлениях Роскомнадзора
- Территориальные органы
- Коллегия
- Состав Коллегии
- Положение о Коллегии
- Регламент Коллегии
- Годовое расширенное заседание коллегии Роскомнадзора 28 апреля 2014 г.
- Расширенное совещание Роскомнадзора 23 декабря 2013 года
- Расширенное заседание коллегии Роскомнадзора 14 мая 2013 года
- Расширенное заседание коллегии Роскомнадзора 21 декабря 2012 года
- Расширенное заседание коллегии Роскомнадзора 15 май 2012 года
- Расширенное заседание коллегии Роскомнадзора 14 декабря 2011 года
- Протокол заседания
- Заседание Коллегии Роскомнадзора 15 ноября 2011 года
- Заседание Коллегии Роскомнадзора 12 мая 2011 года
- Тезисы доклада Заместителя руководителя Роскомнадзора А.И. Катулевского на расширенном заседании Коллегии Роскомнадзора на тему: «О задачах Роскомнадзора по организации работы в сфере связи на 2011 год и среднесрочную перспективу». ( Москва, 12 мая 2011 года)
- Протокол заседания Коллегии Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Расширенное совещание Роскомнадзора 16 декабря 2010 года
- Заседание Коллегии Роскомнадзора 30 марта 2010 года
- Заседание Коллегии Роскомнадзора 15 декабря 2009 года
- Заседание коллегии Роскомнадзора 20.04.2015
- Расширенное совещание Роскомнадзора 21 декабря 2015 года
- Расширенное заседание коллегии Роскомнадзора 19 апреля 2016 года
- Итоговое совещание с руководителями территориальных органов Роскомнадзора за 2016
- Расширенное заседание коллегии Роскомнадзора 19 апреля 2017 года
- Расширенное совещание Роскомнадзора 11 декабря 2017 года
- Итоговое заседание коллегии Роскомнадзора 20 февраля 2018 года
- Координационные и совещательные органы
- Экспертный совет по массовым коммуникациям при Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Консультативный совет при уполномоченном органе по защите прав субъектов персональных данных
- Сообщения о заседаниях Консультативного совета
- Планы работы Консультативного совета
- Правовые основания деятельности Консультативного совета при уполномоченном органе по защите прав субъектов персональных данных
- Молодежная палата Консультативного совета при Уполномоченном органе по защите прав субъектов персональных данных
- Научно-технический совет Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Приказ от 04.10.2011 № 878 «О создании Научно-технического совета Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций»
- Протокол заседания Научно-технического совета Роскомнадзора от 27.10.2011
- О положениях Федерального закона от 02 июля 2013 г. N 187-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам защиты интеллектуальных прав в информационно-телекоммуникационных сетях»
- Смежные по компетенции органы госвласти
- Информация для заявителей
- Единый портал государственных услуг: оказание услуг в электронном виде
- График выдачи лицензий, иных разрешительных документов, консультирования по вопросам оформления документов
- Реквизиты
- Международное сотрудничество
- Эмблема и флаг
- Историческая справка
- Мероприятия при чрезвычайных ситуациях
- Информация о проверках, проведенных в Роскомнадзоре
- Открытая Служба
- Бюджет для граждан
- Референтные группы Роскомнадзора
- Опрос об удовлетворенности качеством поиска и получения требуемой информации посредством сайта Роскомнадзора
- Рейтинг публикации органами государственной власти информации в формате открытых данных
- План по реализации Концепции открытости
- Архив
- Планы и отчеты по расходованию средств на информационное сопровождение деятельности Роскомнадзора
- Публичная декларация целей и задач Роскомнадзора
- Общественный совет
- Положение, регламент, кодекс этики
- Состав Общественного совета при Роскомнадзоре
- Протоколы заседаний
- за 2017 год
- за 2018 год
- План работы
- Объявлен конкурс в общественный совет при Роскомнадзоре
- Обеспечение доступности объектов для инвалидов
- Новости
- Новости Роскомнадзора
- Региональные новости
- Подписка на новости
- Пресс-служба
- О пресс-службе (контакты)
- Публикации
- Интервью
- ТВ и радио
- Онлайн-конференции
- Еженедельная статистика
- События
- Фото
- Фотоархив
- Видео
- Инфографика
- Календарь событий
- Фото
- Публичные доклады
- Выходные данные
- Государственная служба
- Нормативные документы
- Ведомственные нормативные правовые акты Роскомнадзора по вопросам государственной гражданской службы
- Порядок поступления на государственную службу
- Объявления о конкурсе
- Результаты конкурсов
- Порядок обжалования результатов конкурса на замещение вакантных должностей
- Порядок работы комиссии Роскомнадзора по соблюдению требований к служебному поведению государственных служащих и урегулированию конфликта интересов
- Информация о доходах государственных гражданских служащих за 2015 год
- Информация о доходах государственных гражданских служащих за 2014 год
- Центральный аппарат
- Руководители ТУ
- Заместители ТУ
- ФГУПы
- Информация о доходах государственных гражданских служащих за 2013 год
- Уточненные сведения о доходах государственных служащих за 2013 год
- Информация о доходах государственных гражданских служащих за 2011 год
- Центральный аппарат
- Руководители территориальных органов
- Заместители руководителей территориальных органов
- Информация о доходах государственных гражданских служащих за 2012 год
- Информация о доходах государственных гражданских служащих за 2010 год
- Центральный аппарат
- Руководители территориальных органов
- Заместители руководителей территориальных органов
- Информация о доходах государственных гражданских служащих за 2009 год
- Квалификационные требования
- Порядок обращения граждан об участии в конкурсе на замещение вакантной должности государственной гражданской службы
- Порядок проведения конкурса на замещение вакантных должностей государственной гражданской службы
- Перечень вакантных должностей
- Кадровый резерв
- Сведения о планах проведения обучения, подготовки, профессиональной переподготовки, повышения квалификации и стажировки государственных гражданских служащих
- Нормативные документы
- Планирование, отчеты о деятельности
- Планы проверок
- План и показатели деятельности
- Прогноз социально-экономического развития Российской Федерации
- План снижения объемов и количества объектов незавершенного строительства
- Отчеты о деятельности
- Результаты деятельности Роскомнадзора
- Отчет об исполнении федерального бюджета
- Результаты проверок
- Мониторинг качества финансового менеджмента территориальных органов Роскомнадзора
- Рассмотрение жалоб на предоставление государственных услуг
- Отчёты о реализации федеральных целевых программ
- Планы мероприятий («дорожные карты») по развитию конкуренции
- Публичные доклады
- План информатизации Роскомнадзора
- Учетная политика Роскомнадзора
- Конкурсы и тендеры
- Федеральная конкурсная комиссия по телерадиовещанию
- Федеральная конкурсная комиссия по телерадиовещанию
- О Федеральной конкурсной комиссии по телерадиовещанию
- Конкурсы на получение права осуществлять наземное эфирное вещание с использованием конкретных радиочастот
- О проведении процедуры выбора обязательных общедоступных телеканалов субъектов Российской Федерации
- О проведении процедуры выбора муниципального обязательного общедоступного телеканала
- Конкурсы на право получения лицензий в области оказания услуг связи
- Принято решение о проведении открытых торгов в форме аукциона на право получения лицензий на оказание услуг подвижной радиотелефонной связи, услуг передачи данных и на оказание телематических услуг связи с использованием радиоэлектронных средств сетей связи стандарта LTE и последующих его модификаций в полосах радиочастот 453-457,4 МГц и 463-467,4 МГц
- Аукцион № 2/2015 на право получения лицензий на оказание услуг подвижной радиотелефонной связи, услуг передачи данных и на оказание телематических услуг связи с использованием радиоэлектронных средств сетей связи стандарта LTE и последующих его модификаций в полосах радиочастот 2570-2595 МГц, 2595-2620 МГц
- Аукцион на право получения лицензии на осуществление деятельности в области оказания услуг связи с использованием радиочастотного спектра в полосах радиочастот 1710-1785 МГц и 1805-1880 МГц
- Конкурс на право получения лицензий на оказание на территории Российской Федерации услуг связи с использованием РЭС в сетях связи стандарта LTE и последующих его модификаций в полосе радиочастот 791-862 МГц
- Конкурсы на право оказания услуг фиксированного беспроводного широкополосного доступа в диапазоне 3400-3450 МГц и 3500-3550 МГц
- Конкурсы на право оказания услуг фиксированного беспроводного широкополосного доступа в диапазоне 3400-3450 МГц и 3500-3550 МГц
- Конкурсы на право оказания услуг связи стандарта GSM
- Распоряжение от 25.11.2010 № 039 о создании рабочей группы для подготовки условий конкурсов на право оказания услуг связи стандарта GSM
- Конкурсы на право оказания услуг связи в сетях мобильного беспроводного доступа в диапазоне 2300-2400 МГц. (февраль-март 2010 г.)
- Конкурсы на право оказания услуг связи стандарта GSM (октябрь-ноябрь 2007 г.)
- Конкурсы по закупкам для государственных нужд
- Информация о ходе размещения заказов Роскомнадзора в 2010 году на 2010 год
- Статистическая информация
- Перечень заключённых договоров
- Комиссия по отбору уполномоченной организации по исследованию объема зрительской аудитории телеканалов (телепрограмм, телепередач)
- О проведении отбора уполномоченной организации по исследованию объема зрительской аудитории телеканалов (телепрограмм, телепередач)
- Информационное сообщение о проведение конкурса на замещение должности генерального директора федерального государственного унитарного предприятия «Главный радиочастотный центр
- Федеральная конкурсная комиссия по телерадиовещанию
- Правовая информация
- Положение о Роскомнадзоре
- Административные регламенты
- Федеральные законы
- Подзаконные и ведомственные нормативные акты
- Организация деятельности
- Указы Президента Российской Федерации
- Акты Правительства Российской Федерации
- Акты Министерства связи и массовых коммуникаций Российской Федерации
- Акты Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Связь
- Акты Правительства Российской Федерации
- Акты Министерства связи и массовых коммуникаций Российской Федерации и иных органов исполнительной власти
- Акты Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Информационные технологии
- Акты Правительства Российской Федерации
- Акты Министерства связи и массовых коммуникаций Российской Федерации и иных органов исполнительной власти
- Акты Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Массовые коммуникации
- Акты Президента Российской Федерации
- Акты Правительства Российской Федерации
- Акты Министерства цифрового развития, связи и массовых коммуникаций и иных органов исполнительной власти
- Акты Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Защита прав субъектов персональных данных
- Акты Президента Российской Федерации
- Акты Правительства Российской Федерации
- Акты иных органов исполнительной власти
- Акты Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций
- Организация деятельности
- Проекты нормативных правовых актов
- Проекты регламентов
- Проекты нормативных правовых актов Роскомнадзора
- Законопроекты
- Порядок обжалования нормативных правовых актов и иных решений, принятых Роскомнадзором или его территориальными органами
- Судебная практика
- Судебная практика за 2017 год
- Судебная практика за 2016 год
- Судебная практика за 2015 год
- Судебная практика за 2014 год
- Судебная практика за 2013 год
- Судебная практика за 2012 год
- Обзор судебной практики
- Судебная практика за 2018 год
- Судебная практика за 2019 год
- Судебная практика за 2020 год
- Соглашения о взаимодействии
- Мониторинг законодательства
- за 2013 год
- за 2014 год
- за 2015 год
- за 2016 год
- за 2017 год
- за 2018 год
- за 2019 год
- Положение об обработке персональных данных
- Информационные сообщения
- Профилактика нарушений обязательных требований
- Перечень в сфере связи
- Перечень нормативных правовых актов, непосредственно регулирующих проведение проверок
- Перечень нормативных правовых актов, устанавливающих обязательные требования к осуществлению деятельности юридических лиц и индивидуальных предпринимателей в сфере связи
- Перечень нормативных правовых актов, устанавливающих обязательные требования к осуществлению деятельности юридических лиц и индивидуальных предпринимателей в сфере законодательства о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма
- Перечень в сфере СМИ
- Перечень нормативных правовых актов, непосредственно регулирующих проведение проверок
- Перечень актов, содержащих обязательные требования, соблюдение которых оценивается при проведении мероприятий по контролю при осуществлении контроля (надзора) за соблюдением законодательства Российской Федерации о средствах массовой информации
- Перечень актов, содержащих обязательные требования, соблюдение которых оценивается при проведении мероприятий по контролю при осуществлении государственного контроля и надзора за соблюдением законодательства в сфере телевизионного вещания и радиовещания
- Перечень в сфере защиты прав субъектов персональных данных
- Перечень нормативных правовых актов, непосредственно регулирующих проведение проверок
- Перечень нормативных правовых актов, устанавливающих обязательные требования к осуществлению деятельности юридических лиц и индивидуальных предпринимателей за соответствием обработки персональных данных требованием законодательства Российской Федерации в области персональных данных
- Перечень в сфере информационных технологий
- Перечень правовых актов, содержащих обязательные требования, в сфере информационных технологий
- Перечень нормативных правовых актов, непосредственно регулирующих проведение проверок
- Профилактика в сфере связи
- Анализ правоприменительной практики
- Перечень обязательных требований
- Перечень в сфере связи
- Противодействие коррупции
- Сообщения на антикоррупционную тематику
- Сотрудники Роскомнадзора прошли обучение в Высшей школе управления РАГС при Президенте РФ по программе профилактики коррупционных и иных правонарушений
- 9 декабря — Международный день борьбы с коррупцией
- Антикоррупционная экспертиза
- Методические материалы
- Методические рекомендации
- Методические рекомендации по разработке и принятию организациями мер по предупреждению и противодействию коррупции
- Архив
- Методические рекомендации
- Нормативные правовые и иные акты в сфере противодействия коррупции
- Федеральные законы, указы Президента Российской Федерации, постановления Правительства Российской Федерации, международные правовые акты
- Ведомственные нормативные правовые акты Роскомнадзора в сфере противодействия коррупции
- Формы документов, связанных с противодействием коррупции, для заполнения
- Архив
- Сведения о доходах, расходах, об имуществе и обязательствах имущественного характера
- Информация о доходах государственных гражданских служащих за 2017 год
- Информация о доходах государственных гражданских служащих за 2016 год
- Информация о доходах государственных гражданских служащих за 2015 год
- Информация о доходах государственных гражданских служащих за 2014 год
- Информация о доходах государственных гражданских служащих за 2013 год
- Информация о доходах государственных гражданских служащих за 2012 год
- Информация о доходах государственных гражданских служащих за 2011 год
- Информация о доходах государственных гражданских служащих за 2011 год
- Информация о доходах государственных гражданских служащих за 2010 год
- Информация о доходах государственных гражданских служащих за 2009 год
- Информация о доходах государственных гражданских служащих за 2018 год
- Комиссия по соблюдению требований к служебному поведению и урегулированию конфликта интересов
- Сведения о планируемом проведении заседания комиссии
- Заседания комиссии по соблюдению требований к служебному поведению и урегулированию конфликта интересов, и о принятых комиссией решениях
- Доклады, отчеты, обзоры, статистическая информация
- Как Вы оцениваете работу, проводимую отделом государственной службы и кадров Управления организационной работы Роскомнадзора, на который возложена ответственность за работу по профилактике коррупционных и иных правонарушений в центральном аппарате Роскомнадзора, в 2013 году?
- Как Вы оцениваете работу, проводимую отделом государственной службы и кадров Управления организационной работы Роскомнадзора, на который возложена ответственность за работу по профилактике коррупционных и иных правонарушений в центральном аппарате Роскомнадзора, в 2014 году?
- Как Вы оцениваете работу, проводимую отделом государственной службы и кадров Управления организационной работы Роскомнадзора, на который возложена ответственность за работу по профилактике коррупционных и иных правонарушений в центральном аппарате Роскомнадзора, в 2015 году?
- Как Вы оцениваете работу, проводимую отделом государственной службы и кадров Управления организационной работы Роскомнадзора, на который возложена ответственность за работу по профилактике коррупционных и иных правонарушений в центральном аппарате Роскомнадзора, в 2016 году?
- Как Вы оцениваете работу, проводимую отделом государственной службы и кадров Управления организационной работы Роскомнадзора, на который возложена ответственность за работу по профилактике коррупционных и иных правонарушений в центральном аппарате Роскомнадзора, в 2017 году?
- Как Вы оцениваете работу, проводимую подразделением по противодействию коррупции Роскомнадзора в 2018 году?
- Как Вы оцениваете работу, проводимую подразделением по противодействию коррупции Роскомнадзора в 2019 году?
- Обратная связь для сообщений о фактах коррупции
- Сообщения на антикоррупционную тематику
- Обращения граждан и юридических лиц
- Общественная электронная приемная Роскомнадзора
- Обзор обращений граждан
- Часто задаваемые вопросы
- Контроль и надзор в сфере массовых коммуникаций
- Защита прав субъектов персональных данных
- Контроль и надзор в сфере связи
- Порядок подачи жалобы на оказание услуги связи
- Подключение платных контентных (дополнительных) услуг
- Скорость доступа к сети Интернет
- Установка РЭС на жилых зданиях
- Установка усилителей сигналов сотовой связи
- Влияние РЭС на здоровье людей
- Услуги почтовой связи
- Надзор в сфере информационных технологий
- Блокировка интернет-страниц
- Оцените нашу работу
- Статус обращения
- Сведения о приеме граждан
- Подведомственные предприятия
- Отчеты руководителей федеральных государственных унитарных предприятий
- Сообщения о реорганизации предприятий РЧС
- Информация о среднемесячной заработной плате руководителей, их заместителей и главных бухгалтеров
- График выдачи лицензий, иных разрешительных документов, консультирования по вопросам оформления документов
- Открытые данные
- Cтатистическая информация
- Другие сведения
- Опрос общественного мнения
- Контакты
Кому не нужно уведомлять Роскомнадзор об обработке персональных данных
По общему правилу операторы персональных данных перед обработкой этих данных обязаны направить уведомление в Роскомнадзор. При этом закон содержит ряд исключений, при которых уведомлять Роскомнадзор не нужно.
Если компания планирует собирать сведения о физических лицах, она должна уведомить об этом Роскомнадзор сразу же после регистрации. Причем уведомить ведомство о намерении обрабатывать персональные данные граждан нужно до начала обработки сведений (ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). С 1 июля 2017 года введены повышенные административные штрафы за несоблюдение требований Федерального закона № 152-ФЗ.
Отправить сообщение в Роскомнадзор можно по интернету на официальном сайте ведомства. В уведомлении указывают правовые основания для обработки персональных данных, цели сбора данных, дату начала обработки и меры по обеспечению сохранности полученных сведений. Сбором данных считается получение от физлиц любой информации, которая позволяет их идентифицировать.
При этом закон содержит ряд исключений, при которых уведомлять Роскомнадзор не требуется. Список таких ограничений установлен в ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ. Не требуется подавать уведомление в следующих случаях:
- При сборе и обработке персональных данных без использования средств автоматизации. Если обработка осуществляется без компьютера и электронных баз данных, уведомлять Роскомнадзор не требуется. При этом оператор данных должен соблюдать требования Постановления Правительства РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». Если компания использует компьютеры, это не значит, что обработка данных осуществляется с использованием средств автоматизации. Неавтоматизированной обработкой персданных считается использование, уточнение, распространение, уничтожение персональных данных, которые осуществляются при непосредственном участии человека.
- При сборе личных сведений сотрудников в рамках трудовых отношений. Это касается только тех данных, которые необходимо предоставить работодателю при оформлении трудового и коллективного договора. О сборе и обработке сведений, которые не касаются трудовых отношений нужно уведомлять Роскомнадзор. Также уведомлять нужно, если работодатель собирается обрабатывать данные уволенных сотрудников (п. 1 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При оформлении компанией договора с физическим лицом. В этом случае уведомлять Роскомнадзор не нужно, если исполнитель/продавец/поставщик не собирается передавать персональные данные третьим лицам (п. 2 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Персональные данные должны использоваться исключительно для исполнения договора, в связи с заключением которого они получены.
- При сборе сведений общественным объединением или религиозной организацией. Обработка сведений членов таких организаций осуществляется без уведомления, если персональные данные не распространяются или не раскрываются третьим лицам без письменного согласия субъектов персональных данных (п. 3 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При сборе и обработке сведений, которые само физическое лицо сделало общедоступными (п. 4 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При сборе персональных данных, которые включают только имя, отчество и фамилию физического лица (п. 5 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При получении сведений для однократного пропуска физического лица на территорию оператора данных (п. 6 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При обработке данных, включенных в информационные системы персональных данных, имеющих статус государственных автоматизированных информационных систем (п. 7 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
- При сборе сведений транспортными компаниями для обеспечения безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса.
Во всех других случаях уведомлять об обработке данных нужно обязательно. Чтобы уточнить, обязана ли ваша организация подавать уведомление, можно обратиться в Роскомнадзор.
О том, как обезопасить свой бизнес от штрафов по Закону №152-ФЗ, читайте в статье «Закон 152-ФЗ о персональных данных: как обезопасить бизнес от новых штрафов с 1 июля 2017».
В адрес ООО из Управления Роскомнадзора поступило письмо о предоставлении сведений, в котором указано, что при реализации полномочий Управлением Роскомнадзора были выявлены признаки деятельности, предполагающие обработку ООО персональных данных, в связи с чем ООО является оператором, осуществляющим обработку персональных данных. Сославшись на ч. 1 ст. 22 Федерального закона от 27.08.2006 N 152-ФЗ «О персональных данных», Управление Роскомнадзора заявило об обязанности ООО уведомить уполномоченный орган о своем намерении осуществлять обработку персональных данных. Между тем ООО осуществляет обработку персональных данных только в рамках трудового законодательства, а также для открытия расчетного счета в банк были переданы персональные данные директора и главного бухгалтера, оформлены зарплатные карты.
Обязано ли ООО направить уведомление в Управление Роскомнадзора до начала обработки персональных данных?
17 октября 2017
Действительно, по общему правилу, установленному частью 1 ст. 22 Федерального закона от 27.08.2006 N 152-ФЗ «О персональных данных» (далее — Закон N 152-ФЗ), оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных. Соответствующим органом в настоящее время является Роскомнадзор (п. 1 Положения о Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций, утвержденного постановлением Правительства РФ от 16.03.2009 N 228).
Согласно ст. 3 Закона N 152-ФЗ под оператором персональных данных понимаются государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; а обработкой персональных данных является любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Каждый работодатель, в силу требований законодательства, в любом случае обязан собирать, хранить, передавать персональные данные, то есть вести их обработку. В связи с этим на практике он признается оператором персональных данных независимо от прочих обстоятельств (смотрите, например, постановление Четвертого арбитражного апелляционного суда от 01.10.2012 N 04АП-3907/12, решение Центрального районного суда г. Сочи от 02.03.2012 N 12-40/2012, решение Арбитражного суда Еврейской автономной области от 22.02.2012 N А16-1291/2011, решение Северодвинского городского суда Архангельской области от 26.02.2015 N 12-207/2015, решение Чкаловского районного суда г. Екатеринбурга Свердловской области от 26.03.2015 N 12-57/2015)*(1).
Таким образом, требование части 1 ст. 22 Закона N 152-ФЗ распространяется в том числе и на работодателей. Вместе с тем частью 2 ст. 22 Закона N 152-ФЗ установлен перечень случаев, когда оператор персональных данных не обязан уведомлять Роскомнадзор об обработке персональных данных. Одним из таких случаев является обработка персональных данных в соответствии с трудовым законодательством (п. 1 ч. 2 ст. 22 Закона N 152-ФЗ). Необходимо обратить внимание, что из буквального толкования данной нормы следует, что ее действие распространяется не на все случаи обработки работодателем персональных данных работников, а лишь на те, которые прямо предусмотрены трудовым законодательством (сравните с редакцией п. 1 ч. 2 ст. 22 Закона N 152-ФЗ, действовавшей до 30.06.2011). Иными словами, сам по себе факт наличия между субъектом персональных данных и оператором трудовых отношений не освобождает последнего от обязанности по уведомлению Роскомнадзора об обработке персональных данных. Необходимо, чтобы обработка таких данных была предусмотрена трудовым законодательством (постановление Ейского городского суда Краснодарского края от 22.05.2013).
В связи с этим необходимо отметить, что п. 1 части первой ст. 86 ТК РФ предусматривает, что обработка персональных данных возможна, в частности, в целях обеспечения соблюдения законов и иных нормативных правовых актов. Так, например, обязанность работодателя по передаче персональных данных работников соответствующим военным комиссариатам для целей ведения воинского учета, Пенсионному фонду РФ для целей ведения индивидуального (персонифицированного) учета прямо предусмотрена действующим законодательством (пп. 3 п. 2 ст. 12 Федерального закона от 16.08.1999 N 165-ФЗ «Об основах обязательного социального страхования», п. 7 ст. 8 Федерального закона от 28.03.1998 N 53-ФЗ «О воинской обязанности и военной службе», п. 32 Положения о воинском учете, утвержденного постановлением Правительства РФ от 27.11.2006 N 719). Следовательно, такая передача персональных данных, по нашему мнению, не приводит к возникновению у работодателя обязанности по уведомлению Роскомнадзора об обработке персональных данных.
Вместе с тем посредничество работодателя при получении (оформлении) работниками зарплатных банковских карт законодательством не предусмотрено и носит гражданско-правовой характер, то есть выходит за рамки урегулированных трудовым законодательством отношений. Ведь трудовым законодательством установлена только обязанность работодателя выплачивать в полном размере причитающуюся работнику заработную плату (часть вторая ст. 22 ТК РФ) в месте выполнения им работы либо перечислять ее на указанный работником счет в банке на условиях, определенных коллективным договором или трудовым договором (часть третья ст. 136 ТК РФ). Следовательно, на передачу работодателем персональных данных работников кредитным организациям непосредственно с целью оформления зарплатных карт действие нормы п. 1 ч. 2 ст. 22 Закона N 152-ФЗ не распространяется. Поэтому в такой ситуации работодатель по общему правилу обязан направлять уведомление об обработке персональных данных (смотрите, например, информацию Управления Роскомнадзора по Кировской области от 06.04.2012).
Тем не менее следует иметь в виду, что перечень исключений, предусмотренных частью 2 ст. 22 Закона N 152-ФЗ, не ограничивается лишь тем, которое приведено в пункте 1 этой части. Так, в частности, работодателям в данной ситуации следует обратить внимание на пункт 2 ч. 2 ст. 22 Закона N 152-ФЗ, в соответствии с которым уведомление Роскомнадзора не требуется также и в случаях, когда персональные данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных. Таким образом, если условия об оформлении работнику работодателем зарплатной банковской карты предусмотрены трудовым договором или иным договором между работником и работодателем, то сама по себе передача работодателем необходимых для исполнения условий таких договоров персональных данных работников третьим лицам не свидетельствует о необходимости уведомления Роскомнадзора об обработке персональных данных. Однако избежать такой обязанности даже в этом случае можно только тогда, когда на передачу персональных данных работник выразил свое прямое согласие, несмотря на тот факт, что такое согласие не является обязательным для признания передачи персональных данных в рассматриваемом случае правомерной (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ).
Кроме того, в соответствии с п. 8 ч. 2 ст. 22 Закона N 152-ФЗ не требуется уведомление об обработке персональных данных без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных. Согласно п. 1 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 N 687 (далее — Положение), обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. При этом обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее (п. 2 Положения). Указанный нормативный акт также устанавливает требования к порядку такой обработки персональных данных.
Следует обратить внимание, что каждое из приведенных исключений является самостоятельным обстоятельством, обуславливающим отсутствие у работодателя необходимости по уведомлению Роскомнадзора об обработке персональных данных. Иными словами, если, например, работодатель ведет обработку персональных данных с использованием средств автоматизации, но делает это исключительно в соответствии с трудовым законодательством, то уведомление не требуется (постановление Четвертого арбитражного апелляционного суда от 01.10.2012 N 04АП-3907/12). Верно и обратное: если даже работодатель ведет не предусмотренную трудовым законодательством обработку персональных данных, но без применения средств автоматизации, уведомление также не требуется. При этом в отношении различной обрабатываемой работодателем информации могут применяться различные основания для ее исключения из состава тех персональных данных, об обработке которых работодатель должен уведомлять Роскомнадзор. Так, работодатель может одновременно вести автоматизированную обработку персональных данных на основании трудового законодательства и неавтоматизированную обработку иных персональных данных — в этом случае уведомление Роскомнадзора также не требуется (определение Владимирского областного суда от 20.01.2015 N 33-139/2015).
Если же обработка работодателем персональных данных не подпадает ни под одно из исключений, приведенных в части 2 ст. 22 Закона N 152-ФЗ, работодателю необходимо уведомить Роскомнадзор об обработке персональных данных.
Если случаи обработки работодателем персональных данных все же подпадают под исключения, предусмотренные частью 2 ст. 22 Закона N 152-ФЗ, необходимо учесть, что на сегодняшний день в судебной практике не сформировалось единого мнения по вопросу о том, обязан ли работодатель в такой ситуации отвечать на требование Роскомнадзора о направлении уведомления. Согласно ч. 4 ст. 20 Закона N 152-ФЗ оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса. Ссылаясь на данную норму, некоторые суды приходят к выводу о наличии в действиях работодателя, полностью проигнорировавшего запрос Роскомнадзора, состава административного правонарушения, предусмотренного ст. 19.7 КоАП РФ, даже в том случае, если работодатель не обязан был направлять в Роскомнадзор уведомление об обработке персональных данных (смотрите, например, постановление Калужского областного суда от 27.09.2012, решение Центрального районного суда г. Тюмени Тюменской области от 23.06.2014 N 12-325/2014, решение Фрунзенского районного суда г. Владивостока от 18.04.2013 N 12-304/2013, решение Волгодонского районного суда Ростовской области от 23.09.2014 N 12-268/14, решение Октябрьского районного суда г. Мурманска по делу N 12-21/2011, решение Крымского районного суда Краснодарского края от 02.09.2015 N 12-110/2015). Существует, однако, в судебной практике и такой подход, согласно которому в таком случае работодатель не обязан направлять какой-либо ответ в Роскомнадзор (решение Амурского городского суда Хабаровского края от 19.08.2013 N 12-73/2013, решение Таганрогского городского суда Ростовской области от 20.03.2015 N 12-114/2015, решение Центрального районного суда г. Сочи от 02.03.2012 N 12-40/2012). Тем не менее наиболее безопасным для работодателя в такой ситуации представляется направление Роскомнадзору ответа с указанием на то, что оператор в данном случае имеет право на обработку персональных данных без уведомления данного органа со ссылкой на соответствующие основания, предусмотренные законом. Направление оператором такой информации рассматривается судами как надлежащий ответ на запрос Роскомнадзора (постановление Семикаракорского районного суда Ростовской области от 17.02.2015 N 12-4/2015, решение Майкопского городского суда Республики Адыгея от 01.11.2012 N 12-237/2012).
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
кандидат юридических наук Широков Сергей
Ответ прошел контроль качества
Разъяснения по вопросам уведомления об обработке персональных данных
Один из главных вопросов, который встаёт перед операторами персональных данных, – подавать или не подавать в Роскомнадзор уведомление об обработке персональных данных?
Основная причина, по которой организации, осуществляющие обработку персональных данных, не спешат подавать уведомление: нежелание обратить на себя взор надзирающего ока (Роскомнадзора).
С пассивностью операторов в этом вопросе государство, в лице уполномоченного органа (Роскомнадзора), борется регулярными мерами – проводится выборочная рассылка официальных запросов. Многие юридические лица уже столкнулись с такими запросами. Это запросы уполномоченного органа по поводу подачи уведомления об обработке персональных данных.
Здесь важно учесть, что запрос Роскомнадзора — это официальное обращение государственного органа, игнорирование которого, так же как и некорректный ответ, может повлечь административную ответственность.
Возможны две ситуации:
- вы ничего не знаете о персональных данных (или что-то слышали, но не заинтересовались), и вам пришел запрос уполномоченного органа;
- вы сознательно решили выполнить требования законодательства о персональных данных и подали уведомление.
Для начала рассмотрим первую ситуацию. Вам поступил запрос от уполномоченного органа о том, что информация о Вас, как об операторе персональных данных, в реестре операторов отсутствует и вам необходимо подать уведомление, чтобы зарегистрироваться как оператор персональных данных.
В соответствии с частью 4 статьи 20 ФЗ «О персональных данных» ответить на запрос необходимо в течение 30 дней.
Те, кто не отвечают на запрос, совершают ошибку сразу, т.к. в соответствии со статьей 19.7 КоАП РФ за непредоставление информации в срок предусмотрена административная ответственность.
Другая распространенная ошибка – непродуманный ответ. Притом как положительный, так и отрицательный.
Многие организации подают уведомление, не разобравшись в законе, и тем самым подставляют себя под удар, потому что часто в «быстрых» уведомлениях содержатся ошибки или неполные данные.
Следует обратить внимание на то, все ли пункты уведомления заполнены. Статья 19.7 КоАП РФ предусматривает ответственность и за подачу уведомления в неполном объеме.
В свою очередь, скоропостижный отказ в подаче уведомления, также может содержать множество ошибок. Так, некоторые организации, обрабатывающие данные не только своих работников (например, учебные либо лечебные учреждения), в своем ответе ссылаются только на пункт 1 часть 2 статьи 22 ФЗ «О персональных данных».
Чтобы избежать этих ошибок, мы советуем, получив запрос, не торопиться. У вас есть 30 дней на ответ. Прежде всего, найдите непосредственную форму уведомления — она находится на сайте Роскомнадзора. Изучив форму, вы поймете, что заполнение уведомления — это серьезная работа, и если раньше вы ничего не делали в отношении регламентации обработки и защиты персональных данных, то теперь придется заняться этим вплотную.
Прежде всего необходимо выполнить самообследование. Для этого и послужит отправной точкой форма уведомления. В нем четко видно, что необходимо определить:
- категории персональных данных,
- категории субъектов персональных данных,
- цель обработки персональных данных,
- правовое основание обработки персональных данных,
- перечень действий с персональными данными,
- описание способов обработки,
- осуществление трансграничной передачи персональных данных,
- описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»,
- ответственный за организацию обработки персональных данных,
- сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ.
В качестве помощника в затруднительных ситуациях можно использовать «Рекомендации по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных» утвержденных приказом Роскомнадзора от 19.08.2011 г. N 706. Эти рекомендации содержат то, что хочет от вас видеть Роскомнадзор в уведомлении.
Если вам удалось провести полноценное обследование, и вы выявили самое главное — цели обработки персональных данных, то дальше следует обратиться к части 2 статьи 22 ФЗ «О персональных данных». В ней содержатся основания обработки персональных данных БЕЗ уведомления уполномоченного органа. Если у вас есть хотя бы один случай обработки персональных данных, не подпадающий под эти основания, вы обязаны подать уведомление.
Дальше необходимо заняться выполнением требований законодательства о персональных данных как в сфере организации и регламентации обработки персональных данных, так и в сфере их технической защиты.
Важно понимать — наличие оснований для обработки персональных данных без уведомления уполномоченного органа не освобождает вас от обязанности по выполнению всех требований законодательства о персональных данных!
Если вы решили ответить на запрос подачей уведомления, сроки выполнения будут крайне сжаты. Все основные мероприятия вполне можно выполнить в течение месяца (все зависит от размера предприятия/учреждения), однако могут возникнуть проблемы с задержкой доставки средств защиты информации. Чтобы уложиться в отведенные для ответа на запрос сроки — в поле «описание мер, предусмотренных статьями 18.1 и 19» некоторые операторы временно указывают общие фразы типа: «обеспечена техническая защита персональных данных», а впоследствии, когда завершают процесс защиты, вносят изменения в ранее поданное уведомление через сайт Роскомнадзора. Конечно, такая мера может вызвать проблемы и нарекания контролирующих органов, но «это лучше чем ничего».
Если вы решили, что не должны подавать уведомление, то вам необходимо подготовить ответ на запрос Роскомнадзора. В нем вы должны указать основания для обработки персональных данных без уведомления уполномоченного органа, сославшись на пункты части 2 статьи 22 ФЗ «О персональных данных». Многие операторы не должны подавать уведомление, но эта позиция должна быть четко основана на законе.
И опять повторим главное: Если вы решили не подавать уведомление, то вы все равно должны выполнить все требования закона и защитить персональные данные.
Если вы решили подать уведомление, то здесь мы плавно переходим ко второй ситуации. Чтобы упростить себе жизнь с придумыванием формулировок, мы советуем вам заглянуть в реестр операторов на сайте Роскомнадзора. В нем вы найдете все уведомления, которые подавали операторы. Конечно, у всех операторов ситуация своя, но вы сможете увидеть в них общие тенденции и что-то перенести себе. Можно даже найти подобного оператора (например, если вы учебное заведение, поищите в реестре себе подобных). Заполняя уведомление, обратитесь к «Рекомендациям по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных», утвержденным приказом Роскомнадзора от 19.08.2011 г. N 706. В них приведены довольно доступные и понятные примеры, но некоторые разделы уведомления все равно оставляют массу вопросов у операторов.
Большинство вопросов связано со следующими пунктами:
- описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»;
- сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ.
Чтобы заполнить информацию по первому пункту, вам необходимо выписать меры, которые оператор должен предпринять в соответствии с данными статьями. Смотрим статью 18.1. Исходя из ее требований, можно понять, что мы должны выполнить следующие действия (данные рекомендации — исключительно мнение авторов и не закреплены действующим законодательством, однако, уведомления, поданные с данными формулировками по рекомендации авторов, нареканий со стороны контролирующих органов не вызывали):
- назначить ответственного за организацию обработки;
- издать политику оператора в отношении обработки персональных данных;
- издать локальный акт, один или несколько, котором описываются процедуры, направленные на предотвращение и выявление нарушений законодательства РФ;
- и так далее…
В свою очередь в уведомлении в данном пункте мы пишем: назначен ответственный за организацию обработки (некоторые пишут номер приказа), издана политика оператора в отношении обработки персональных данных; издан локальный акт, описывающий процедуры… И так далее.
С 19 статьей делаем то же самое.
Что касается второго пункта, в него необходимо включать те меры и действия, которые вы предприняли, выполняя Постановления Правительства РФ в сфере персональных данных:
- Постановление Правительства Российской Федерации от 21 марта 2012 г. N 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
- Постановление Правительства Российской Федерации от 15 cентября 2008 г. №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства Российской Федерации от 6 июля 2008 г. №512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
- Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
Для примера возьмем постановление 1119. Если вы установили, что у вас 4 уровень защищенности, вы должны выполнить требования пункта 13 Постановления. В итоге, в уведомлении вам следует писать, например: Руководителем утвержден перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей. И так далее по другим мерам и другим Постановлениям Правительства в сфере персональных данных.
Если у вас возникли трудности с указанием даты начала обработки и сроком или условием прекращения обработки, то чаще всего пишут дату регистрации предприятия, и условие — прекращение деятельности. Но, конечно, существует еще множество различных вариантов для этих двух пунктов!
Отправив электронную форму уведомления, вы должны не забыть распечатать его, подписать у руководителя и отправить по почте! Ваше уведомление не будет добавлено в реестр операторов, пока в Роскомнадзор не придет его печатный экземпляр!
Через две-три недели мы советуем проверить, добавлено ли ваше уведомление в реестр. Это довольно легко сделать на сайте Роскомнадзора.
Напомним — Вы не просто должны подать уведомление, вы должны выполнить все, что в нем написано!
Удачной Вам работы в сфере обработки и защиты персональных данных.