- Политика обработки персональных данных
- Термины и определения
- Согласие на использование персональных данных
- Срок действия согласия
- Получение данных от третьих лиц
- Обязанности компании
- Обработка данных без согласия
- Ограничения по данным
- Хранение персональных данных
- Защита персональных данных
- Хранение документов
- Электронные базы данных
- Защита ПК
- Защита файлов
- Копирование данных
- Письменные запросы
- Порядок обработки данных
- Предоставление данных
- Доступ к данным
- Определение доступа
- Цели обработки
- Объем данных
- Оценка безопасности
- Меры безопасности
- Ответственные лица
- Что считается персональными данными работника
- Кому можно передавать персональные данные
- Где хранятся персональные данные и как их стереть
- Кого касаются правила работы с персональными данными
- Когда работодателю нужно согласие на обработку персональных данных сотрудников
- Что делать, если только собираетесь нанять первого сотрудника
- Как получить согласие работника на обработку персональных данных
- Что грозит работодателю за несоблюдение правил обработки персональных данных
- Частые вопросы по работе с персональными данными сотрудников
- Главное
- Больше по теме
- Поручение обработки персональных данных третьему лицу (ч. 3-6 ст. 6 152-ФЗ)
- Обязательные условия при поручении обработки персональных данных третьему лицу
- Договор передачи данных третьим лицам
- Обязательные условия при передаче (предоставление, распространение, доступ) персональных данных третьему лицу
- Ответственность за нарушение
- Закон о персональных данных в 2023 году
- Уведомление об изменении персональных данных
- Уничтожение персональных данных
- Подтверждение уничтожения персональных данных
- Передача персональных данных за границу
- До 1 марта 2023 года
- После 1 марта 2023 года
- Что изменилось с 1 марта 2023 года
- Решение о запрете или ограничении передачи персональных данных в другие страны
- В какие страны разрешено передавать персональные данные с 1 марта 2023 года
- Почему могут запретить передавать персональные данные 2023 за границу
- Почему Роскомнадзор контролирует передачу персональных данных
Политика обработки персональных данных
Термины и определения
1.1. Персональные данные — любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, адрес электронной почты, телефонный номер (домашний, сотовый), другая информация.
1.2. Обработка персональных данных — действия (операции) с персональными данными, включая их сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, извлечение, распространение их путем передачи, в том числе трансграничной, обезличивание, блокирование, уничтожение, удаление, в том числе в целях.
1.3. Конфиденциальность персональных данных — обязательное для соблюдения назначенного ответственного лица, получившего доступ к персональным данным, требование не допускать их распространения без согласия субъекта или иного законного основания.
1.4. Распространение персональных данных — действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
1.5. Использование персональных данных — действия (операции) с персональными данными, совершаемые в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъектов персональных данных либо иным образом затрагивающих их права и свободы или права и свободы других лиц.
1.6. Блокирование персональных данных — временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи.
1.7. Уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.
1.8. Обезличивание персональных данных — действия, в результате которых невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту.
1.9. Общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
1.10. Информация — сведения (сообщения, данные) независимо от формы их представления.
1.11. Клиент (субъект персональных данных) — физическое лицо, потребитель товаров/услуг ООО Панавто, далее Компания.
### Оператор
Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
В рамках настоящего документа Операторами являются:
- ООО Панавто (Продавец) - 143085, Московская область, Одинцовский р-н, р.п. Заречье, ул. Торговая, д.4, стр.1
- Другие организации, с которыми Операторы заключили / заключат соответствующие Договоры для реализации целей обработки персональных данных Клиентов, определенных условиями настоящего Положения
### Общие положения
#### 1
Настоящая Политика обработки и защиты персональных данных Клиентов ООО Панавто разработано в соответствии с Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом Об информации, информационных технологиях и о защите информации, Федеральным законом О персональных данных, иными нормативными правовыми актами, действующими на территории Российской Федерации.
#### 2
Цель разработки Положения — определение порядка обработки и защиты персональных данных всех Клиентов Компании, данные которых подлежат обработке, на основании полномочий оператора; обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также установление ответственности должностных лиц, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
### Принципы обработки персональных данных
#### 1
Обработка персональных данных в Компании основана на следующих принципах:
### Цели обработки персональных данных
#### 1
Обработка персональных данных в Компании осуществляется с целью:
#### 2
В том числе обработка персональных данных осуществляется в автоматизированных информационных системах. Состав персональных данных, обрабатываемых с использованием информационных систем персональных данных Компании должен соответствовать целям и задачам сбора, обработки и использования персональных данных.
### Порядок получения (сбора) персональных данных
#### 1
Все персональные данные Клиента получаются у него лично с его письменного согласия либо в электронном виде, после прочтения согласия и нажатия соответствующей кнопки, кроме случаев, предусмотренных законами РФ.
Согласие на использование персональных данных
5.2. Согласие Клиента на использование его персональных данных хранится в Компании в бумажном и/или электронном виде.
Срок действия согласия
5.3. Согласие субъекта на обработку персональных данных действует в течение всего срока действия договора, а также в течение 10 лет с даты прекращения действия договорных отношений Клиента с Компанией. По истечении указанного срока действие согласия считается продленным на каждые следующие пять лет при отсутствии сведений о его отзыве.
Получение данных от третьих лиц
5.4. Если персональные данные Клиента возможно получить только у третьей стороны, Клиент должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Третье лицо, предоставляющее персональные данные Клиента, должно обладать согласием субъекта на передачу персональных данных Компании. Компания обязана получить подтверждение от третьего лица, передающего персональные данные Клиента о том, что персональные данные передаются с его согласия. Компания обязана при взаимодействии с третьими лицами заключить с ними соглашение о конфиденциальности информации, касающейся персональных данных Клиентов.
Обязанности компании
5.5. Компания обязана сообщить Клиенту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа Клиента персональных данных дать письменное согласие на их получение.
Обработка данных без согласия
5.6. Обработка персональных данных Клиентов без их согласия осуществляется в следующих случаях:
- Персональные данные являются общедоступными.
- По требованию полномочных государственных органов в случаях, предусмотренных федеральным законом.
- Обработка персональных данных осуществляется на основании федерального закона.
Ограничения по данным
5.7. Организация не имеет права получать и обрабатывать персональные данные Клиента о его расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни.
Хранение персональных данных
- ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Персональные данные Клиентов на бумажных носителях хранятся в сейфах.
6.2. Персональные данные Клиентов в электронном виде хранятся в локальной компьютерной сети Компании, в электронных папках и файлах на сервере Компании.
Защита персональных данных
Хранение документов
Документы, содержащие персональные данные Клиентов, хранятся в запирающихся шкафах (сейфах), обеспечивающих защиту от несанкционированного доступа. В конце рабочего дня все документы помещаются в шкафы (сейфы), обеспечивающие защиту от несанкционированного доступа.
Электронные базы данных
Защита доступа к электронным базам данных, содержащим персональные данные Клиентов, обеспечивается специальными мерами.
Защита ПК
Несанкционированный вход в ПК, содержащие персональные данные Клиентов, блокируется паролем, который устанавливается Системным администратором.
Защита файлов
Все электронные папки и файлы, содержащие персональные данные Клиентов, защищаются паролем, который устанавливается непосредственным пользователем компьютера.
Копирование данных
Копирование персональных данных разрешается только с письменного разрешения Генерального директора Компании.
Письменные запросы
Ответы на письменные запросы о персональных данных Клиентов даются только с согласия самого Клиента.
Порядок обработки данных
Предоставление данных
Субъект персональных данных предоставляет Компании достоверные сведения о себе.
Доступ к данным
К обработке персональных данных Клиентов имеют доступ только сотрудники, допущенные к работе с данными и подписавшие соответствующее соглашение.
Определение доступа
Сотрудники с доступом к данным определяются приказом Генерального директора.
Цели обработки
Обработка данных может осуществляться только в установленных целях и с соблюдением законодательства.
Объем данных
При определении объема данных Компания руководствуется законодательством РФ.
Оценка безопасности
Меры безопасности
Компания проводит оценку вреда для субъектов данных и определяет угрозы безопасности. Применяются организационные и технические меры для защиты данных.
Ответственные лица
В Компании назначены лица, ответственные за обработку и безопасность персональных данных.
Markdown translation not returned.
8.3. В Компании разработано, доведено до сведения сотрудников и применяется в работе «Положение о персональных данных».
8.4. Компания постоянно повышает уровень безопасности персональных данных благодаря периодическим внутренним аудитам и, при обнаружения несоответствий или слабых мест в защите, в самые короткие сроки устраняет их причины.
8.5.Руководство Компании осознает необходимость и заинтересовано в обеспечении должного как с точки зрения требований нормативных документов РФ, так и обоснованного с точки зрения оценки рисков для бизнеса уровня безопасности персональных данных, обрабатываемых в рамках выполнения основных видов деятельности Компании.
Настоящие Стандарты являются общедоступным документом и подлежат размещению на официальном сайте.
В этой статье
И как получить их согласие на обработку таких данных
Работодатель получает от сотрудников много личных сведений — ФИО, фотографии, адрес проживания, номер телефона, e-mail, реквизиты счета в банке. Все это персональные данные, при работе с ними нужно соблюдать требования закона.
Если нарушить закон, можно получить серьезные штрафы. Например, если повесить фото сотрудника на доску почета без его разрешения, можно получить штраф от 20 000 ₽.
Мы уже рассказывали, как работать с персональными данными клиентов. Порядок работы с данными сотрудников почти такой же. Поэтому рекомендуем изучить статью по ссылке на полях — там подробно рассказываем все базовые правила.
Здесь собрали нюансы работы с персональными данными сотрудников. Статья будет полезна бизнесу, который только планирует нанять первого работника, работодатели со стажем вряд ли найдут здесь что-то новое.
Что считается персональными данными работника
Персональные данные — это любая информация о человеке, по которой его можно идентифицировать. Например, ФИО, дата рождения, адрес регистрации и фактического проживания, семейный статус, образование, паспортные данные, СНИЛС, ИНН, данные о воинском учете.
Биометрические данные человека тоже считаются персональными. Например, рост, вес, отпечатки пальцев, радужная оболочка глаз.
Персональные данные есть, например, в таких документах:
неофициальные документы: резюме, анкета, тесты для трудоустройства;кадровые документы: трудовая книжка, трудовой договор, заявление о приеме на работу, отпуск или увольнение;бухгалтерские документы: расчетный лист, ведомость на выдачу зарплаты или премии;фото сотрудника — например, на пропуск, доску почета или корпоративный портал;копии документов сотрудника.
Все эти документы нужно хранить и следить, чтобы они не оказались в чужих руках.
Кому можно передавать персональные данные
Работодатель может передавать персональные данные сотрудника без его согласия третьим лицам в случаях, которые указаны в законе. Например, при расследовании уголовного преступления полиция может потребовать предоставить персональные данные о работнике.
Еще персональные данные можно передавать между отделами работодателя. Процесс передачи нужно прописать в локальном акте, в нем же перечисляют отделы с доступом к данным. С этим актом сотрудник должен ознакомиться во время подписания трудового договора.
Где хранятся персональные данные и как их стереть
Как именно надо хранить данные работников, закон не уточняет. Главное — чтобы они не утекли в сеть или не попали в руки людям без права доступа к ним. Есть два способа хранения:
Бумажные документы. На каждого сотрудника заводят папку-накопитель, в которую подшивают документы с персональными данными, например трудовой договор. Бумажные документы надо хранить должным образом — в специально оборудованном помещении или сейфе под ключ, за сохранность отвечает главный бухгалтер или начальник отдела кадров.
Электронные базы данных. Работодатели могут хранить персональные данные сотрудников в электронных базах. Это может быть информация о зарплате, налогах, стаже работы. Следить за сохранностью в электронных базах лучше поручить специалистам. Если у вас маленькая компания или вы — ИП и в штате нет экспертов по безопасности, можно взять консультацию и как минимум ставить пароли на рабочие компьютеры.
Часто организации и ИП дублируют информацию и хранят ее одновременно на бумаге и в электронной форме.
Ненужные документы просто выбросить или отправить на черновики нельзя. Кроме того, их запрещено хранить на всякий случай. Все ненужные бумажные документы надо уничтожить так, чтобы невозможно было взять из них данные. Для этого можно воспользоваться шредером или мелко порвать документы. Электронные документы с серверов нужно удалить вместе со всеми копиями.
Важно не только надежно хранить персональные данные, но и вовремя удалять их
Кого касаются правила работы с персональными данными
По закону все, кто получают и обрабатывают личные сведения сотрудников, — операторы персональных данных. Ими могут быть ИП, компании или физлица. Любые операторы должны соблюдать закон «О персональных данных». Вот их ключевые обязанности:
собирать персональные данные только с согласия человека или без согласия, если сведения нужны по закону, например для подачи в военкомат или оформления трудового договора;использовать персональные данные в целях, указанных в согласии;хранить персональные данные в безопасности;уничтожать персональные данные, когда достигли цели, для которой их собирали, или в других предусмотренных законом случаях.
Когда работодателю нужно согласие на обработку персональных данных сотрудников
Чтобы нанять человека на работу, оформить пропуск в офис, подключить к корпоративным базам, начислить зарплату на карту, нужны его персональные данные. Например, ФИО, реквизиты паспорта, номер телефона, реквизиты банковского счета.
Общее требование закона «О персональных данных» — получать личную информацию о человеке можно только с его согласия. Например, когда бизнесу нужен e-mail клиента для отправки рассылки, всегда просят подтвердить согласие на передачу персональных данных. Без согласия этого делать нельзя.
А вот у сотрудников бизнесу не всегда нужно получать согласие. Если данные понадобились для целей, которые указаны в законах, — согласие не требуется.
Нельзя без согласия получить у сотрудника больше данных, чем разрешает закон. Например, для оформления трудового договора нужны: паспорт, трудовая книжка, если она есть, СНИЛС, документы воинского учета, диплом — при условии, что работа требует профильного образования. А вот если работодатель дополнительно захочет посмотреть кредитную историю сотрудника, на это нужно его согласие.
Есть данные, которые работодатель вообще не может получать у работника. Например:
биометрические данные — анализы ДНК, группа крови, отпечатки пальцев;об интимной жизни — с кем встречается или живет;о политических взглядах, религиозных, философских убеждениях — нельзя спросить у сотрудника, поддерживает ли он коммунистов или верит ли в бога;о его членстве в общественных объединениях и профсоюзах;о здоровье;о национальности, расе.
Исключение — если закон предусматривает получение таких специальных данных. Например, при трудоустройстве в кафе официанты и повара должны показать медицинскую книжку, то есть поделиться информацией о здоровье.
Также согласие нужно, если собираетесь передавать данные работника другим людям, например контрагенту. Но если данные запросит официальное лицо в пределах должностных обязанностей — полицейский, прокурор, налоговая инспекция, — разрешения можно не спрашивать.
Что делать, если только собираетесь нанять первого сотрудника
Перед тем как нанимать работников, нужно:
составить положение о защите персональных данных работников;выбрать ответственного за персональные данные;подготовить форму согласия на обработку персональных данных;уведомить Роскомнадзор;обеспечить сохранность данных.
Составить положение о защите персональных данных работников. Это локальный нормативный акт. Закон не регламентирует, как он должен выглядеть — каждый работодатель составляет с учетом своей специфики. Главное, чтобы работник мог прочитать положение и понять:
какие данные просит работодатель — например, ФИО супруга, имена и даты рождения детей, номер автомобиля;как работодатель получает данные — например, только лично у сотрудника и с его письменного согласия;кому могут передать его данные внутри компании — например, HR-специалисту, юристам, бухгалтерам, сотрудникам безопасности и гендиректору компании;как его данные хранят — например, данные на бумаге находятся в отделе кадров, электронные — в 1С;что работодатель делает, чтобы данные не утекли — можно перечислить, какие сотрудники отвечают за сохранность данных, какие программы безопасности используете;права работника — например, в любой момент ознакомиться со своими данными, которые хранит работодатель, корректировать их, знать, как долго они будут храниться, когда их уничтожат.
Каждый работник должен прочитать положение и подписать лист ознакомления с ним. Далее сотрудник подписывает отдельное согласие на обработку данных. Другой вариант — включить такое согласие в трудовой договор.
Выбрать ответственного за персональные данные. Этот человек будет отвечать за сбор согласий с работников и хранение данных. Обычно это делает HR работодателя, но может любой другой работник, директор или ИП. Ответственного назначают приказом в свободной форме.
Подготовить форму согласия на обработку персональных данных. Каждый раз, когда нужны данные работника и закон не предусматривает их получения, нужно подписывать согласие. О том, как его составить, расскажем ниже.
Уведомить Роскомнадзор. Каждый новый работодатель должен уведомить Роскомнадзор, что собирается обрабатывать или передавать персональные данные сотрудников. Проще всего это сделать на Госуслугах или на сайте ведомства, если есть квалифицированная электронная подпись.
Отправлять уведомление нужно каждый раз, когда собираетесь запросить новые данные сотрудников — сделать это нужно в течение 10 рабочих дней. Допустим, сначала сообщили Роскомнадзору, что хотите узнать реквизиты счета, чтобы переводить туда зарплату. Если решите получить новую информацию, например узнать имена и даты рождения детей для новогодних подарков, нужно снова отправить уведомление.
Как получить согласие работника на обработку персональных данных
Получить согласие нужно письменно. Составить документ можно в свободной форме, вот что в нем обязательно:
данные работодателя — название компании или ФИО предпринимателя;место и дата составления документа;ФИО работника, его паспортные данные и сведения о месте жительства;какие именно персональные данные обрабатываете;для чего нужны данные работника — например, реквизиты карты для выплаты зарплаты;что будете делать с данными — хранить у себя или передавать другим;срок действия согласия — на какой период нужны данные.
Можно разработать свой шаблон или взять шаблон Роскомнадзора.
Нельзя собирать данных больше, чем надо для достижения целей в согласии. Если цель — оформить сотруднику ДМС, надо получить согласие на передачу только паспортных данных. Запросить заодно медицинские справки нельзя — они не нужны для ДМС.
Что грозит работодателю за несоблюдение правил обработки персональных данных
Если нарушить правила закона «О персональных данных» или 14‑й главы трудового кодекса, работодателя могут оштрафовать. Например, недовольный работник может пожаловаться в Роскомнадзор или прокуратуру.
Штраф зависит от вида нарушения.
Также работник может потребовать в суде компенсацию морального вреда за распространение фактов его частной жизни, например о разводе. Окончательную сумму такой компенсации определяет суд.
Частые вопросы по работе с персональными данными сотрудников
Собрали частые вопросы работодателей про работу с персональными данными сотрудников.
Распространяются ли эти правила на исполнителей по договорам ГПХ? Да, но только если вам понадобились дополнительные персональные данные, не нужные для заключения договора. Так, ФИО и реквизиты паспорта можно использовать без согласия. А если, например, человек запросит стандартный вычет по НДФЛ на ребенка, согласие придется оформить — для передачи работодателю ФИО ребенка и реквизитов свидетельства о рождении.
Распространяются ли эти правила на сотрудников-иностранцев? Да.
Нужно ли получать согласие у кандидата на должность? Если нашли резюме в интернете, например на HeadHunter, получать разрешение не надо — человек сам разместил свои данные.
Если пригласили человека на собеседование, надо — обычно кандидаты рассказывают о себе уже больше деталей, чем указали в резюме.
В согласии с кандидатом нужно указать цель получения персональных данных — «для рассмотрения претендента на вакансию». Если кандидат в итоге не подойдет, его данные нужно уничтожить. Если хотите сохранить данные в резерв, нужно также прописать такое условие — «данные будут храниться, если в будущем снова готовы рассмотреть его кандидатуру».
Можно ли уволить сотрудника, если он отказывается подписать согласие на обработку персональных данных? Нет, нельзя. В случаях, когда данные нужны для трудоустройства, работодателю и так не нужно разрешение сотрудника.
Если нужно получить информацию у бывшего работодателя или из университета, нужно ли разрешение кандидата? Да, нужно.
Нужно ли получать согласие, чтобы переводить зарплату на карту? Да, нужно. По закону сотрудник не обязан получать зарплату только на карту.
Если не нашли ответ на свой вопрос, можете спросить в комментариях к статье.
Главное
Персональные данные — это любая информация о человеке, по которой можно установить его личность. Например, ФИО, паспортные данные, дата рождения, реквизиты счета в банке.Работодатели обрабатывают персональные данные работников — спрашивают, хранят, передают. Чтобы устроить человека на работу, перевести ему зарплату на карту, нужно знать его персональные данные.Если работодатель обрабатывает персональные данные, надо получать согласие работника на это. Оно не нужно в одном случае — когда данные сотрудника понадобились работодателю по закону.Получать согласие на обработку персональных данных лучше всегда письменно. Это защитит работодателя в случае споров.Работодатель должен составить положение о защите персональных данных работников, выбрать ответственного за персональные данные, уведомить Роскомнадзор о работе с персональными данными и обеспечивать их сохранность.За нарушения правил работы с персональными данными грозят штрафы. Например, за утечку персональных данных на бумаге из-за неправильного хранения ИП могут оштрафовать на сумму от 20 000 до 40 000 ₽.
Больше по теме
В нашем обзоре рассмотрим основные составляющие Договора Поручения и Договора передачи данных, проанализируем их ключевые особенности.
Два понятия – «Договор Поручения» и «Договор передачи третьим лицам» – часто вызывают вопросы и затруднения в своём практическом применении. Расскажем, как эти два типа соглашений влияют на правовые обязательства сторон и как правильно выбрать между ними, учитывая конкретные потребности и цели.
Давайте более детально разберём определения двух терминов: «Поручение обработки» и «Передача данных третьему лицу».
На основании 152-ФЗ «О персональных данных», поручение обработки данных означает передачу этой функции внешней организации или лицу (поручителю) на основе принятого соглашения о поручении. Цель этого договора состоит в осуществлении различных процедур с этими данными. Реализация таких операций может включать в себя процессы: сбор, регистрация, систематизация, накопление, хранение, обновление, изменение, извлечение, использование, передача, обезличивание, блокирование, удаление и уничтожение персональных данных. Эти действия могут быть проведены как с применением автоматизированных средств, так и без них.
Участниками договора о поручении обработки персональных данных выступают оператор и лицо, выполняющее обработку по поручению оператора.
Поручение обработки персональных данных третьему лицу (ч. 3-6 ст. 6 152-ФЗ)
Могу обрабатывать ПДн для данной цели самостоятельно, но не хочу
Услуги бухгалтерского и кадрового учётаУслуги бронирования и организации командирования работниковТехническое обеспечение ИСПДн ОператораСопровождение интернет-ресурсов ОператораУслуги рекламной и информационной рассылкиОрганизация рассмотрения обращений граждан и др.
В рамках ч. 3, 4 и 5 ст. 6 152-ФЗ оператор вправе передать процесс обработки данных стороннему участнику, перед этим получив согласие субъекта персональных данных. Заметим, что обработчик не обязан запрашивать отдельное разрешение субъекта на обработку его данных, но полная ответственность за деятельность обработчика лежит на операторе. Обработчик, со своей стороны, несёт ответственность перед оператором за свою деятельность.
Однако, если обработка персональных данных поручена иностранному физическому или юридическому лицу, ответственность за деятельность указанных лиц перед субъектом персональных данных возлагается как на самого оператора, так и на лицо, выполняющее обработку по его поручению.
Обязательные условия при поручении обработки персональных данных третьему лицу
Условие Кто оформляет Ответственность за нарушение прав субъектов ПДн
Согласие субъекта ПДн, если иное не предусмотрено законом Оператор Оператор — перед субъектом ПДн Лицо по поручению — перед оператором Оператор и лицо по поручению — в случае поручения иностранному лицу
Договор-поручение, соответствующий требованиям ч. 3 ст. 6 152-ФЗ Заключается между оператором и лицом по поручению в тексте основного договора; дополнительным соглашением; отдельным документом.
По сути, оператор получает право производить контроль за действиями лица, которому поручает обработку. Например, он может обязать обработчика выполнять следующие действия: блокирование, удаление, уничтожение, уточнение, обезличивание или предоставление персональных данных в соответствии с требованиями оператора. Соответственно, оператор способен воздействовать на содержание рабочих процессов этого лица.
В соответствии с ч. 3 ст. 6 152-ФЗ в договоре о поручении обработки персональных данных нужно обязательно определить следующие моменты:
Напоминаем, что для разработки документации компании могут использовать сервис 152DOC. Он поможет правильно сформировать необходимый перечень документов и полностью соответствовать требованиям в области защиты персональных данных.
Договор передачи данных третьим лицам
Теперь разберёмся с Договорами передачи данных третьим лицам.
Договор Передачи данных третьим лицам
В силу полномочий не могу обрабатывать ПДн самостоятельно, но услуга мне необходима
Организация медицинских осмотровДобровольное медицинское страхованиеВыпуск банковских карт и начисление выплатУслуги по перевозке пассажиров (такси)Услуги почтовой связи (только в случае оказания услуг в соответствии с законодательством)
Обязательные условия при передаче (предоставление, распространение, доступ) персональных данных третьему лицу
Согласие субъекта ПДн Оператор Оператор — за правомерность передачи Третье лицо – за фактическую обработку
Иные правовые основания: общие — ч. 1 ст. 6;для специальных категорий они определены пп. 2-10 ч. 2 ст. 10 152-ФЗ;для биометрических — ч. 2 ст. 11 152-ФЗ;для ПДн, разрешённых субъектом для распространения — ч. 15 ст. 10.1 152-ФЗ. Согласие не требуется
Подводя итог, выделим основные моменты:
Предоставление персональных данных – это процесс, направленный на раскрытие личной информации конкретному лицу или ограниченному кругу лиц.
При поручении обработки персональных данных третьему лицу оператор сохраняет ответственность перед субъектом за обработку предоставленных данных. Оператор несёт ответственность перед субъектом в случае нарушения его прав как субъекта (таких как утечка, нарушение конфиденциальности, нарушение права на доступ к данным, неисполнение требования об удалении и т. д.), которые были допущены лицом по поручению. Однако за принятие организационных и технических мер для обеспечения безопасности обрабатываемых данных, а также за разработку локальных нормативных актов, каждый несёт ответственность самостоятельно.
При передаче без поручения-ответственность за обработку персональных данных распределяется между оператором и получателем в соответствии с конкретными действиями, произведёнными каждой стороной. Это означает, что оператор несёт ответственность за незаконную передачу данных, а получатель – за нарушения после их передачи. Таким образом, ответственность возлагается на ту сторону, чьи действия привели к нарушению.
Ответственность за нарушение
В заключение рассмотрим вопрос ответственности за нарушения, возникающие в ходе обработки данных в рамках обсуждаемой темы.
Административная ответственность в соответствии с частями 1, 2 статьи 13.11 КоАП РФ является наиболее распространённой, однако в зависимости от обстоятельств также возможно привлечение к ответственности по другим её частям.
На данный момент суммы штрафов по распространённым нарушениям составляют:
Часть 1 ст. 13.11 КоАП РФ (обработка ПДн в случаях, не предусмотренных законодательством РФ в области ПДн, либо обработка ПДн, несовместимая с целями их сбора):
Для должностных лиц – от 10 тыс. до 20 тыс. рублей (при повторном нарушении от 20 тыс. до 50 тыс. рублей).
Для индивидуальных предпринимателей – при повторном нарушении от 50 тыс. до 100 тыс. рублей.
Для юридических лиц – от 60 тыс. до 100 тыс. рублей (при повторном нарушении от 100 тыс. до 300 тыс. рублей).
Штрафы за обработку персональных данных без Согласия в письменной форме, предусмотренного законом (ч. ч. 2, 2.1 ст. 13.11 КоАП РФ), значительно увеличатся после вступления в силу ФЗ от 12.12.2023 № 589-ФЗ и будут составлять:
Для должностных лиц — от 100 тыс. до 300 тыс. рублей (при повторном нарушении от 300 тыс. до 500 тыс. рублей).
Для индивидуальных предпринимателей – при повторном нарушении от 500 тыс. до 1 млн рублей.
Для юридических лиц — от 300 тыс. до 700 тыс. рублей (при повторном нарушении от 1 млн до 1,5 млн рублей).
Таким образом, приходим к выводу, что понимание ключевых особенностей этих соглашений не только обеспечивает соблюдение законодательства, но и способствует построению доверительных отношений между участниками.
Закон о персональных данных (ПД) 2023 привнёс ряд изменений в области обработки и передачи личной информации граждан. Нововведения вступили в силу 1 марта этого года. Меры введены для повышения уровня защиты, предотвращения утечки и неправомерного использования ПД.
В статье подробно расскажем, что изменилось и как работать с персональными данными (ПД) по новым правилам в 2023 году.
Закон о персональных данных в 2023 году
Обработка персональных данных в 2023 году станет более регламентированной и строго контролируемой в связи со вступлением в силу изменений в законодательстве.
Основные изменения в законе 152-ФЗ «О персональных данных» в 2023 году вводят новые правила, которые касаются:
Все нововведения вступили в силу 1 марта 2023 года. Рассмотрим каждый пункт по отдельности.
Уведомление об изменении персональных данных
Все, кто обрабатывает персональные данные, являются операторами персональных данных. Такие организации отправляют в Роскомнадзор уведомление о сборе ПД и уведомление об изменении представленной информации.
Новое в персональных данных в 2023 году — это сроки подачи уведомлений. Ранее отправлять уведомление об изменении представленных персональных данных операторам нужно было в течение 10 дней с момента их корректировки. С 1 марта 2023 года этот срок увеличен. Теперь, если ПД изменились, оператору можно отправить соответствующее уведомление в Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения. При представлении используется форма из приложения № 2 приказа Роскомнадзора от 28.10.2022 № 180.

Пример заполнения формы из приложения № 2 к приказу Роскомнадзора от 28.10.2022 № 180
Уничтожение персональных данных
Защита персональных данных с 1 марта 2023 года претерпела изменения в правилах уничтожения сведений.
Согласно Приказу Роскомнадзора от 28.10.2022 № 179, операторам ПД нужно подтверждать уничтожение сведений о персональных данных. В документе прописаны порядок и требования к данной процедуре.
Уничтожение персональных данных на бумажных носителях должны фиксироваться актом. В нём указывают категорию уничтожаемых ПД, Ф.И.О. и должности участников процедуры, их подписи, причины и способы уничтожения и т.п.
Если электронные персональные данные удаляют из хранилища информационной системы, то достаточно выгрузки журнала, где зарегистрированы все события. Если в выгрузке какие-либо сведения не будут указаны, их дополняют бумажным актом. В нём дописывают недостающую информацию. Срок хранения акта 3 года.
Подтверждение уничтожения персональных данных
Подтверждение уничтожения персональных данных — это процесс, который гарантирует, что ПД были уничтожены согласно законодательству. Акт об уничтожении подтверждает то, что личная информация была действительно стёрта и не подлежит восстановлению. Содержание документа регулируется Приказом Роскомнадзора от 28.10.2022 № 179. Сам акт составляется в свободной форме.
Уничтожение персональных данных является одним из аспектов защиты цифровой информации, поэтому подтверждение ПД закрепили на законодательном уровне. Этот процесс должен быть интегрирован с другими мерами, такими как ограничение доступа к данным и обеспечение их конфиденциальности.
Передача персональных данных за границу
Персональных данных с 1 марта 2023 года коснулись правила передачи информации за границу. Новые требования, регулирующие передачу ПД за пределы страны, относятся ко всем операторам.
Основные моменты, которые важно знать
Если компания осуществляет трансграничную передачу персональных данных, то она обязана уведомить об этом Роскомнадзор. Данное правило введено Федеральным законом от 14.07.2022 № 266-ФЗ и действует с 1 марта 2022 года. ПД отправляются, когда компания сотрудничает с заграничными партнёрами, отправляет работников в командировку или на обучение за рубеж.
Уведомление о трансграничной передаче направляется в Роскомнадзор:

Образец уведомления о намерении осуществлять ТППД
До 1 марта 2023 года
Перед отправкой персональных данных за пределы РФ оператор должен проверить получателя на безопасность. Необходимо убедиться, сможет ли иностранный партнёр соблюдать конфиденциальность ПД и обеспечивать их защиту при обработке.
После анализа и положительного решения, оператор ПД должен подать уведомление о том, что он осуществляет передачу персональных данных за рубеж.
После 1 марта 2023 года
Вышеописанные процедуры по проверке защиты иностранного получателя оператору ПД необходимо делать каждый раз, когда он хочет осуществить:
Оператор ПД отправляет уведомление о трансграничной передаче персональных данных и может сразу приступать к их обработке.
В течение 10 дней Роскомнадзор проводит собственную проверку иностранного получателя. После этого ведомство может запретить или ограничить передачу ПД во внесудебном порядке.
Оператор может осуществлять трансграничную передачу ПД только по истечении 10 дней с момента получения уведомления от Роскомнадзора. Однако ведомство может наложить запрет повторно.
Также Роскомнадзор может запретить всем операторам ПД отправлять персональные данные в конкретное государство. Или во внесудебном порядке установить ограничения передачи к отдельному оператору ПД.
Данные меры приняты в целях защиты нравственности, здоровья, прав и законных интересов граждан. Решение можно обжаловать в суде или у вышестоящего должностного лица Роскомнадзора.
Что изменилось с 1 марта 2023 года
Согласно тексту поправок ст.12 152-ФЗ, сама форма уведомления о намерении трансграничной передачи не изменилась. До 1 марта 2023 года Роскомнадзор не мог принимать решения о запрете или ограничении отправки ПД. После 1 марта 2023 года у ведомства такое полномочие появилось. Теперь Роскомнадзор сам принимает решение, может ли зарубежная страна обеспечить должную защиту персональных данных.
Важно! Операторам, подавшим уведомление о трансграничной передаче до 1 марта 2023 года, не нужно подавать новое уведомление до тех пор, пока в их деятельности не произойдут изменения, которые предполагают создание новых трансграничных потоков данных.
Решение о запрете или ограничении передачи персональных данных в другие страны
Рекомендуем отправителю заранее убедиться, что его иностранный партнёр может обеспечить конфиденциальность передаваемой информации и её защиту при обработке. Иначе Роскомнадзор установит запрет. Это может отрицательно повлиять на бизнес. Важная встреча или сделка сорвётся, и компания потеряет деньги. В некоторые страны передача личных сведений граждан осуществляется более лояльно.
В какие страны разрешено передавать персональные данные с 1 марта 2023 года
Решение о запрете не выпишут странам, подписавшим Конвенцию Совета Европы и включённым в специальный перечень Роскомнадзора. В этот список входит 89 государств, в которых область ПД регулируется на законодательном уровне, а именно предусматривает:
Трансграничная передача информации — это риск как для оператора-отправителя, так и для физлица, чьи данные передаются.
Почему могут запретить передавать персональные данные 2023 за границу
Роскомнадзор запретит или ограничит передачу личных сведений граждан в том случае, если указанная причина отправки не соответствует заявленной. Также ведомство может отказать в отправке ПД, если объём и содержание имеют расхождения с предусмотренными.
Принимающая сторона должна иметь должные технические средства для защиты получаемой информации. Получатель обязан гарантировать защиту и должную обработку полученных сведений.
Если цель отправки и величина данных совпадают с указанной, а адресат обеспечивает должную обработку и защиту прав субъекта ПД, то Роскомнадзор не будет устанавливать запрет на передачу.
Почему Роскомнадзор контролирует передачу персональных данных
Контроль за трансграничной передачей личных данных осуществляет Роскомнадзор с 1 марта 2023. Мера связана с рисками, которые получают и оператор-отправитель, и физлицо, с которым связана передаваемая информация.
После отправки персональных данных оператор не контролирует их дальнейшую безопасность и не может гарантировать стопроцентную конфиденциальность. При похищении такой информации Российский гражданин ограничен в защите своих прав. Поэтому управление по этим операциям было передано государственному ведомству.







