Положение по обработке персональных данных

Положение по обработке персональных данных Арбитраж
Содержание
  1. Весна – время цветов
  2. Штрафы за нарушения закона о персональных данных
  3. Распространенные ошибки предпринимателей
  4. Без согласия на передачу персональных данных третьим лицам
  5. Одно согласие на все случаи обработки данных
  6. Ответственность и штрафы
  7. Защита персональных данных
  8. Подготовьтесь к процедуре оценки вреда
  9. Не уведомляют Роскомнадзор о трансграничной передаче
  10. Как уведомить Роскомнадзор:
  11. Не уничтожают персональные данные
  12. Полезные советы от Роскомнадзора
  13. Госдума увеличила штрафы за нарушения при обработке персональных данных
  14. Положение по обработке персональных данных
  15. ПОЛОЖЕНИЕ ПО ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
  16. Закон о персональных данных в 2023 году
  17. Уведомление об изменении персональных данных
  18. Уничтожение персональных данных
  19. Подтверждение уничтожения персональных данных
  20. Передача персональных данных за границу
  21. До 1 марта 2023 года
  22. После 1 марта 2023 года
  23. Что изменилось с 1 марта 2023 года
  24. Решение о запрете или ограничении передачи персональных данных в другие страны
  25. В какие страны разрешено передавать персональные данные с 1 марта 2023 года
  26. Почему могут запретить передавать персональные данные 2023 за границу
  27. Почему Роскомнадзор контролирует передачу персональных данных
  28. Уведомление об утечке персональных данных
  29. Оценка вреда, который может быть причинён субъектам персональных данных
  30. Какие бывают степени вреда
  31. Высокая
  32. Средняя
  33. Низкая
  34. Образцы документов, которые нельзя игнорировать в 2023 году
  35. Персональные данные 2023 изменения с 1 марта

Весна – время цветов

Штрафы за нарушения закона о персональных данных

Только за 2022 год Роскомнадзор оштрафовал операторов персональных данных за нарушения в работе более чем на 50 млн. рублей. Некоторые предприниматели даже не догадываются, что нарушают закон.

Распространенные ошибки предпринимателей

Примеры распространенных ошибок предпринимателей:

Без согласия на передачу персональных данных третьим лицам

  1. ИП торгует через интернет-магазин, передает курьерской службе данные покупателей без согласия.
  2. ИП-работодатель передает данные сотрудников Социальному фонду без согласия работников.
  3. Владелец интернет-магазина делает рассылки клиентам без их согласия.

Одно согласие на все случаи обработки данных

Предприниматели часто ошибочно получают одно согласие на все случаи обработки персональных данных.

Ответственность и штрафы

Предпринимателя могут оштрафовать от 10 000 до 20 000 рублей за нарушения закона о персональных данных. Роскомнадзор узнает о нарушениях в ходе проверок и может реагировать на жалобы граждан.

Защита персональных данных

Ответственность за конфиденциальность персональных данных несет оператор, который заключил договор с гражданином. Для защиты данных можно включить дополнительные условия в договор с третьей стороной.

Если не уверены, нужно всегда получать согласие на обработку персональных данных.


```markdown
## Публикация персональных данных

Владелец сервиса Муж на час публикует на своём сайте данные своих работников с фото, номерами мобильных телефонов, а также отзывы клиентов с указанием их e-mail, ссылок на профиль в соцсетях. Отдельного согласия на распространение персональных данных он не получает. У него есть одно согласие на обработку ПД, которое подписывают работники у кадровика, и одно общее согласие от клиентов на обработку ПД при входе на сайт.

Публикация телефонов, e-mail и имён своих сотрудников или клиентов в интернете, в рекламных буклетах либо на корпоративной доске при входе в офис — это распространение персональных данных. В этом случае доступ к ним получает любой желающий, то есть неопределённый круг лиц.

На распространение ПД нужно получать отдельное согласие в письменной форме, чтобы не нарушать ст. 10.1 закона от 27.07.2006 № 152-ФЗ О персональных данных. Иначе предприниматель может заплатить штраф по ч. 2 ст. 13.11 КоАП РФ:

Если данные граждан публикуются на сайте с иностранным доменом, то наказание будет ещё строже — по ч. 8 и 9 ст. 13.11 КоАП РФ. Это штраф для ИП от 100 000 до 800 000 рублей.

## Получение согласия

Проверьте, где вы размещаете в открытом доступе данные работников и клиентов. На все эти случаи получите согласие на распространение ПД. Для формы этого документа есть свои требования.

Так, гражданин должен по каждому виду ПД указать, что он разрешает с ними делать. Например, он согласен дать свой e-mail оператору ПД, но против его публикации на сайте.

На сайте Роскомнадзора есть специальный сервис для подготовки шаблона согласия на распространение ПД. Для авторизации нужна подтверждённая учётная запись на Госуслугах. Вы можете составить шаблон согласия и при желании направить его в Роскомнадзор на проверку.

С 1 сентября 2022 года согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. В идеале на одну цель обработки нужно одно согласие.

## Сбор излишней личной информации

Клиент интернет-магазина покупает товар с самовывозом из пункта выдачи заказов. Владелец магазина при оформлении заказа запрашивает с него: Ф.И.О., мобильный телефон, дату рождения, домашний адрес, паспортные данные, адрес электронной почты.

Предприниматель может собирать только те персональные данные, которые совместимы с целями их обработки. Запрашивая избыточную личную информацию с граждан, он нарушает ст. 5 закона о персональных данных. В примере c доставкой самовывозом домашний адрес клиента, e-mail и дата рождения продавцу не нужны.

За такое нарушение оператор ПД получит штраф по ч. 1 ст. 13.11 КоАП РФ. Для индивидуального предпринимателя он составит:

Проведите инвентаризацию всех бизнес-процессов: от заказа товара до его доставки клиентам и получения отзывов. Запишите, какую личную информацию граждан вы получаете и обрабатываете на всех этапах.

Подготовьтесь к процедуре оценки вреда

Оцените, какие персональные данные вам нужны для работы, а какие не нужны. После этого уничтожьте или передайте в архив лишние ПД. Если необходимо, исправьте согласия на обработку ПД, убрав избыточные запросы.

С 1 марта 2023 года оператор ПД должен иметь Акт оценки вреда, который может быть причинён субъекту ПД при утечке его персональных данных. Документ составляют в соответствии с приказом Роскомнадзора от 27.10.2022 № 178. Оператор делает список всех видов ПД, которые он обрабатывает, и по каждому из них оценивает степень вреда: высокую, среднюю, низкую.

По возможности, исключайте обработку персональных данных с высокой степенью вреда, так как за них при нарушениях штраф может быть больше.

Не уведомляют Роскомнадзор о трансграничной передаче

Пример. Маркетологи интернет-магазина используют в работе для анализа поведения посетителей сайта Google Analytics. На странице есть личные данные клиентов магазина. Google Analytics — это иностранный сервис, без локализации баз данных в России. В данном случае владелец интернет-магазина фактически отправляет персональные данные клиентов иностранной компании в другую страну. Это трансграничная передача ПД (ТППД), о которой нужно уведомлять Роскомнадзор. Но владелец интернет-магазина этого не делает. Он думает, что это обязательно только для тех, у кого есть зарубежные партнёры.

С 1 марта 2023 года передавать иностранцам и иностранным организациям в другой стране личные данные россиян можно только после уведомления Роскомнадзора. Это обязательно по ч. 3 ст. 12 закона о персональных данных.

Как уведомить Роскомнадзор:

  • Если персональные данные передают в государство с адекватной защитой ПД, можно после уведомления не дожидаться ответа от Роскомнадзора. Список таких стран утверждён приказом Роскомнадзора от 05.08.2022 № 128.
  • Если личная информация попадает в страну, которой нет в списке, нужно подождать 10 рабочих дней. За это время Роскомнадзор рассмотрит уведомление и примет решение, можно передавать ПД иностранцу или нет. Если ведомство откажет в ТППД, то никакую информацию этому контрагенту отправлять нельзя.
  • Если Роскомнадзор запретил ТППД, а личные данные россиян к иностранцу уже попали, нужно обеспечить уничтожение ПД. Как это делать, в законе не сказано. Часто ИП может только направить письмо своему партнёру с просьбой уничтожить ПД, и на этом легальные способы заканчиваются.

Если вы используете Google Analytics, направьте уведомление в Роскомнадзор о ТППД или выберите для анализа сайта другие метрики.

Не уничтожают персональные данные

Пример. Компания искала бухгалтера через интернет и собирала резюме кандидатов. Кадровик получал от соискателей согласие на обработку персональных данных в целях выбора работника для закрытия вакансии. Бухгалтера нашли и приняли на работу. Но кадровик продолжает хранить на всякий случай резюме других кандидатов.

Все персональные данные после достижения целей обработки надо уничтожить или сдать в архив. На архивное дело законодательство о ПД не распространяется.

Если этого не сделать, то будет нарушение требований ч. 4 и ч. 6 ст. 21 закона о персональных данных. ИП может заплатить штраф до 100 000 рублей по ч. 1 ст. 13.11 КоАП РФ.

Проверьте, не храните ли вы лишнюю информацию. Например, данные бывших клиентов или уволенных работников. Посмотрите, что нужно сдать в архив, а что — уничтожить.

Обучите своих работников правилам обработки ПД. Объясните им, что не стоит копить личные данные граждан, если это не нужно по закону.

Полезные советы от Роскомнадзора

Роскомнадзор опубликовал в августе 2023 года Рекомендации операторам персональных данных. Что он советует:

Госдума увеличила штрафы за нарушения при обработке персональных данных

Госдума приняла в окончательном чтении закон о повышении штрафов за нарушения при обработке персональных данных. Теперь для должностных лиц штраф составит до 300 000 рублей, для компаний — до 700 000 рублей. А при повторном нарушении — до 500 000 рублей и 1,5 млн рублей соответственно

Госдума приняла в третьем, окончательном чтении закон о повышении штрафов за нарушение правил обработки персональных данных. Документ размещен в системе обеспечения законодательной деятельности.

За сбор личной информации без согласия владельца должностным лицам будет грозить штраф от 100 000 до 300 000 рублей, юридическим лицам — от 300 000 до 700 000 рублей.

При повторном нарушении штраф для должностных лиц составит от 300 000 до 500 000 рублей, для индивидуальных предпринимателей — от 500 000 до 1 млн рублей, а для юрлиц — от 1 млн до 1,5 млн рублей.

Также ужесточается наказание за незаконное размещение и обновление биометрических данных. В новой статье 13.11.3 Кодекса об административных правонарушениях (КоАП) за это предусматривается самостоятельная ответственность: для должностных лиц — от 100 000 до 300 000 рублей, для юрлиц — от 500 000 до 1 млн рублей.

Накануне, 4 декабря, в Госдуму поступили законопроекты, ужесточающие наказание за утечки персональных данных, их подготовила группа сенаторов и депутатов. Один из документов вносит поправки в КоАП и предусматривает, в частности, штраф в размере до 3% годовой выручки за повторное нарушение. Второй — устанавливает уголовную ответственность за утечки.

Ранее стало известно, что Минцифры решило отложить до 1 июля 2024 года вступление в силу требований об обороте биометрических данных, которые затрагивают терминалы для контроля доступа. Причиной стало то, что китайские терминалы не поддерживают российские стандарты криптографии.

Положение по обработке персональных данных

ПОЛОЖЕНИЕ ПО ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

1.1. Настоящее Положение регламентируется Конституцией Российской Федерации, Федеральным законом Об информации, информационных технологиях и о защите информации N 149-ФЗ от 27.07.2006 года, Федеральным законом О персональных данных N 152-ФЗ от 27.07.2006 года и другими нормативно правовыми актами.

1.2. Основные понятия, используемые в Положении:

1.3. Настоящим Положением устанавливается порядок обработки персональных данных Клиентов, для которых Природным комплексом осуществляется весь спектр услуг по приему и размещению, а также предоставлению дополнительных услуг.

1.4. Целью Положения является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных.

1.5. Персональные данные обрабатываются в целях исполнения договора по предоставлению услуг по проживанию или временному размещению, одной из сторон которого является Клиент. Природный комплекс собирает данные только в объеме, необходимом для достижения названной цели.

1.6. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации.

1.7. Настоящее Положение утверждается руководителем организации и является обязательным для исполнения всеми сотрудниками, имеющими доступ к персональным данным Клиента.

2.1. К персональным данным, сбор и обработку которых осуществляет Природный комплекс, относятся:

2.2. Все персональные данные сотрудники Природного комплекса получают непосредственно от субъекта персональных данных — Клиентов.

3.1. Обработка персональных данных Природным комплексом в интересах Клиентов заключается в получении, систематизации, накоплении, хранении, уточнении (обновлении, изменении), использовании, распространении, обезличивании, блокировании, уничтожении и в защите от несанкционированного доступа персональных данных Клиентов.

3.2. Согласие Клиентов на обработку персональных данных не требуется, поскольку обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных — Клиент.

3.3. Согласие Клиентов на обработку персональных данных требуется в случае предоставления ими персональных данных сверх данных указанных в п. 2.1. настоящего Положения. (Приложение №1 к настоящему Положению).

3.4. Обработка персональных данных Клиентов ведется методом смешанной обработки.

3.5. К обработке персональных данных Клиентов могут иметь доступ только сотрудники Природного комплекса, допущенные к работе с персональными данными Клиента и подписавшие Соглашение о неразглашении персональных данных Клиента.

3.6. Перечень сотрудников Природного комплекса, имеющих доступ к персональным данным Клиентов, определяется приказом руководителя организации.

3.7. Персональные данные Клиентов на бумажных носителях хранятся в Службе размещения.

3.8. Персональные данные Клиентов в электронном виде хранятся в локальной компьютерной сети Природного комплекса, в электронных папках и файлах в персональных компьютерах и ноутбуках начальника службы размещения и сотрудников, допущенных к обработке персональных данных Клиентов.

4.1. Использование персональных данных Клиентов осуществляется Природным комплексом исключительно для достижения целей, определенных договором между Клиентом и Природным комплексом, в частности, для предоставления услуг по проживанию или временному размещению, а также дополнительных услуг.

4.2. При передаче персональных данных Клиентов Природный комплекс должен соблюдать следующие требования:

4.2.1. Предупредить лиц, получающих персональные данные Клиентов о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные Клиентов, обязаны соблюдать режим конфиденциальности. Данное положение не распространяется в случае обезличивания персональных данных и в отношении общедоступных данных.

4.2.2. Разрешать доступ к персональным данным Клиентов только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные, которые необходимы для выполнения конкретных функций.

4.3. Не допускается отвечать на вопросы, связанные с передачей информации, содержащей персональные данные, по телефону или факсу.

4.4. Природный комплекс вправе предоставлять или передавать персональные данные Клиентов третьим лицам в следующих случаях:

5.1. Природный комплекс обязан при обработке персональных данных Клиентов принимать необходимые организационные и технические меры для защиты персональных данных от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.

5.2. Для эффективной защиты персональных данных Клиентов необходимо:

5.2.1. соблюдать порядок получения, учета и хранения персональных данных Клиентов;

5.2.2. применять технические средства охраны, сигнализации;

5.2.3. заключить со всеми сотрудниками, связанными с получением, обработкой и защитой персональных данных Клиента, Соглашение о неразглашении персональных данных Клиента;

5.2.4. привлекать к дисциплинарной ответственности сотрудников, виновных в нарушении норм, регулирующих получение, обработку и защиту персональных данных Клиента.

5.3. Допуск к персональным данным Клиентов сотрудников Природного комплекса не имеющих надлежащим образом оформленного доступа, запрещается.

5.4. Документы, содержащие персональные данные Клиентов, хранятся в помещениях Службы размещения, обеспечивающих защиту от несанкционированного доступа.

5.5. Защита доступа к электронным базам данных, содержащим персональные данные Клиентов, обеспечивается:

5.6. Копировать и делать выписки персональных данных Клиента разрешается исключительно в служебных целях с письменного разрешения руководителя.

6.1. Природный комплекс обязан:

6.1.1. Осуществлять обработку персональных данных Клиентов исключительно в целях оказания законных услуг Клиентам.

6.1.2. Получать персональные данные Клиента непосредственно у него самого. Если персональные данные Клиента возможно получить только у третьей стороны, то Клиент должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Сотрудники Природного комплекса должны сообщить Клиентам о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа клиента дать письменное согласие на их получение.

6.1.3. Не получать и не обрабатывать персональные данные Клиента о его расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, за исключением случаев, предусмотренных законом.

6.1.4. Предоставлять доступ к своим персональным данным Клиенту или его законному представителю при обращении либо при получении запроса, содержащего номер основного документа, удостоверяющего личность Клиента или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись Клиента или его законного представителя. Запрос может быть направлен в электронной форме и подписан электронной цифровой подписью в соответствии с законодательством Российской Федерации. Сведения о наличии персональных данных должны быть предоставлены Клиенту в доступной форме и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.

6.1.5. Ограничивать право Клиента на доступ к своим персональным данным, если:

6.1.6. Обеспечить хранение и защиту персональных данных Клиента от неправомерного их использования или утраты.

6.1.7. В случае выявления недостоверных персональных данных или неправомерных действий с ними оператора при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки.

6.1.8. В случае подтверждения факта недостоверности персональных данных оператор на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные и снять их блокирование.

6.1.9. В случае выявления неправомерных действий с персональными данными оператор в срок, не превышающий трех рабочих дней с даты такого выявления, обязан устранить допущенные нарушения. В случае невозможности устранения допущенных нарушений оператор в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с персональными данными, обязан уничтожить персональные данные. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

7.1. Клиент имеет право на:

8.1. Сведения о персональных данных Клиентов, являются конфиденциальными.

8.2. Природный комплекс обеспечивает конфиденциальность персональных данных и обязан не допускать их распространения третьим лицам без согласия Клиентов либо наличия иного законного основания.

8.3. Лица, имеющие доступ к персональным данным Клиентов, обязаны соблюдать режим конфиденциальности, они должны быть предупреждены о необходимости соблюдения режима секретности. В связи с режимом конфиденциальности информации персонального характера должны предусматриваться соответствующие меры безопасности для защиты данных от случайного или несанкционированного уничтожения, от случайной утраты, от несанкционированного доступа к ним, изменения или распространения.

8.4. Все меры конфиденциальности при сборе, обработке и хранении персональных данных Клиентов распространяются на все носители информации как на бумажные, так и на автоматизированные.

8.5. Режим конфиденциальности персональных данных снимается в случаях обезличивания или включения их в общедоступные источники персональных данных, если иное не определено законом.

9.1. Природный комплекс несет ответственность за персональную информацию, которая находится в его распоряжении и закрепляет персональную ответственность сотрудников за соблюдением установленного режима конфиденциальности.

9.2. Каждый сотрудник, получающий для работы документ, содержащий персональные данные Клиента, несет единоличную ответственность за сохранность носителя и конфиденциальность информации.

9.3. Любое лицо может обратиться к сотруднику Природного комплекса с жалобой на нарушение данного Положения. Жалобы и заявления по поводу соблюдения требований обработки данных рассматриваются в трехдневный срок со дня поступления.

9.4. Сотрудники Природного комплекса обязаны на должном уровне обеспечивать рассмотрение запросов, заявлений и жалоб Клиентов, а также содействовать исполнению требований компетентных органов.

9.5. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных Клиентов, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами.

Закон о персональных данных (ПД) 2023 привнёс ряд изменений в области обработки и передачи личной информации граждан. Нововведения вступили в силу 1 марта этого года. Меры введены для повышения уровня защиты, предотвращения утечки и неправомерного использования ПД.

В статье подробно расскажем, что изменилось и как работать с персональными данными (ПД) по новым правилам в 2023 году.

Закон о персональных данных в 2023 году

Обработка персональных данных в 2023 году станет более регламентированной и строго контролируемой в связи со вступлением в силу изменений в законодательстве.

Основные изменения в законе 152-ФЗ «О персональных данных» в 2023 году вводят новые правила, которые касаются:

Все нововведения вступили в силу 1 марта 2023 года. Рассмотрим каждый пункт по отдельности.

Уведомление об изменении персональных данных

Все, кто обрабатывает персональные данные, являются операторами персональных данных. Такие организации отправляют в Роскомнадзор уведомление о сборе ПД и уведомление об изменении представленной информации.

Новое в персональных данных в 2023 году — это сроки подачи уведомлений. Ранее отправлять уведомление об изменении представленных персональных данных операторам нужно было в течение 10 дней с момента их корректировки. С 1 марта 2023 года этот срок увеличен. Теперь, если ПД изменились, оператору можно отправить соответствующее уведомление в Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения. При представлении используется форма из приложения № 2 приказа Роскомнадзора от 28.10.2022 № 180.

Положение по обработке персональных данных

Пример заполнения формы из приложения № 2 к приказу Роскомнадзора от 28.10.2022 № 180

Уничтожение персональных данных

Защита персональных данных с 1 марта 2023 года претерпела изменения в правилах уничтожения сведений.

Согласно Приказу Роскомнадзора от 28.10.2022 № 179, операторам ПД нужно подтверждать уничтожение сведений о персональных данных. В документе прописаны порядок и требования к данной процедуре.

Уничтожение персональных данных на бумажных носителях должны фиксироваться актом. В нём указывают категорию уничтожаемых ПД, Ф.И.О. и должности участников процедуры, их подписи, причины и способы уничтожения и т.п.

Если электронные персональные данные удаляют из хранилища информационной системы, то достаточно выгрузки журнала, где зарегистрированы все события. Если в выгрузке какие-либо сведения не будут указаны, их дополняют бумажным актом. В нём дописывают недостающую информацию. Срок хранения акта 3 года.

Подтверждение уничтожения персональных данных

Подтверждение уничтожения персональных данных — это процесс, который гарантирует, что ПД были уничтожены согласно законодательству. Акт об уничтожении подтверждает то, что личная информация была действительно стёрта и не подлежит восстановлению. Содержание документа регулируется Приказом Роскомнадзора от 28.10.2022 № 179. Сам акт составляется в свободной форме.

Уничтожение персональных данных является одним из аспектов защиты цифровой информации, поэтому подтверждение ПД закрепили на законодательном уровне. Этот процесс должен быть интегрирован с другими мерами, такими как ограничение доступа к данным и обеспечение их конфиденциальности.

Передача персональных данных за границу

Персональных данных с 1 марта 2023 года коснулись правила передачи информации за границу. Новые требования, регулирующие передачу ПД за пределы страны, относятся ко всем операторам.

Основные моменты, которые важно знать

Если компания осуществляет трансграничную передачу персональных данных, то она обязана уведомить об этом Роскомнадзор. Данное правило введено Федеральным законом от 14.07.2022 № 266-ФЗ и действует с 1 марта 2022 года. ПД отправляются, когда компания сотрудничает с заграничными партнёрами, отправляет работников в командировку или на обучение за рубеж.

Уведомление о трансграничной передаче направляется в Роскомнадзор:

Положение по обработке персональных данных

Образец уведомления о намерении осуществлять ТППД

До 1 марта 2023 года

Перед отправкой персональных данных за пределы РФ оператор должен проверить получателя на безопасность. Необходимо убедиться, сможет ли иностранный партнёр соблюдать конфиденциальность ПД и обеспечивать их защиту при обработке.

После анализа и положительного решения, оператор ПД должен подать уведомление о том, что он осуществляет передачу персональных данных за рубеж.

После 1 марта 2023 года

Вышеописанные процедуры по проверке защиты иностранного получателя оператору ПД необходимо делать каждый раз, когда он хочет осуществить:

Оператор ПД отправляет уведомление о трансграничной передаче персональных данных и может сразу приступать к их обработке.

В течение 10 дней Роскомнадзор проводит собственную проверку иностранного получателя. После этого ведомство может запретить или ограничить передачу ПД во внесудебном порядке.

Оператор может осуществлять трансграничную передачу ПД только по истечении 10 дней с момента получения уведомления от Роскомнадзора. Однако ведомство может наложить запрет повторно.

Также Роскомнадзор может запретить всем операторам ПД отправлять персональные данные в конкретное государство. Или во внесудебном порядке установить ограничения передачи к отдельному оператору ПД.

Данные меры приняты в целях защиты нравственности, здоровья, прав и законных интересов граждан. Решение можно обжаловать в суде или у вышестоящего должностного лица Роскомнадзора.

Что изменилось с 1 марта 2023 года

Согласно тексту поправок ст.12 152-ФЗ, сама форма уведомления о намерении трансграничной передачи не изменилась. До 1 марта 2023 года Роскомнадзор не мог принимать решения о запрете или ограничении отправки ПД. После 1 марта 2023 года у ведомства такое полномочие появилось. Теперь Роскомнадзор сам принимает решение, может ли зарубежная страна обеспечить должную защиту персональных данных.

Важно! Операторам, подавшим уведомление о трансграничной передаче до 1 марта 2023 года, не нужно подавать новое уведомление до тех пор, пока в их деятельности не произойдут изменения, которые предполагают создание новых трансграничных потоков данных.

Решение о запрете или ограничении передачи персональных данных в другие страны

Рекомендуем отправителю заранее убедиться, что его иностранный партнёр может обеспечить конфиденциальность передаваемой информации и её защиту при обработке. Иначе Роскомнадзор установит запрет. Это может отрицательно повлиять на бизнес. Важная встреча или сделка сорвётся, и компания потеряет деньги. В некоторые страны передача личных сведений граждан осуществляется более лояльно.

В какие страны разрешено передавать персональные данные с 1 марта 2023 года

Решение о запрете не выпишут странам, подписавшим Конвенцию Совета Европы и включённым в специальный перечень Роскомнадзора. В этот список входит 89 государств, в которых область ПД регулируется на законодательном уровне, а именно предусматривает:

Трансграничная передача информации — это риск как для оператора-отправителя, так и для физлица, чьи данные передаются.

Почему могут запретить передавать персональные данные 2023 за границу

Роскомнадзор запретит или ограничит передачу личных сведений граждан в том случае, если указанная причина отправки не соответствует заявленной. Также ведомство может отказать в отправке ПД, если объём и содержание имеют расхождения с предусмотренными.

Принимающая сторона должна иметь должные технические средства для защиты получаемой информации. Получатель обязан гарантировать защиту и должную обработку полученных сведений.

Если цель отправки и величина данных совпадают с указанной, а адресат обеспечивает должную обработку и защиту прав субъекта ПД, то Роскомнадзор не будет устанавливать запрет на передачу.

Почему Роскомнадзор контролирует передачу персональных данных

Контроль за трансграничной передачей личных данных осуществляет Роскомнадзор с 1 марта 2023. Мера связана с рисками, которые получают и оператор-отправитель, и физлицо, с которым связана передаваемая информация.

После отправки персональных данных оператор не контролирует их дальнейшую безопасность и не может гарантировать стопроцентную конфиденциальность. При похищении такой информации Российский гражданин ограничен в защите своих прав. Поэтому управление по этим операциям было передано государственному ведомству.

Уведомление об утечке персональных данных

При утечке персональных данных оператор ПД должен уведомить об этом органы исполнительной власти. Для этого оператор отправляет специальное уведомление в Роскомнадзор. Документ отправляют при неправомерном доступе, предоставлении или распространении конфиденциальной информации. Скрывать произошедший инцидент запрещено.

Положение по обработке персональных данных

Уведомление об утечке персональных данных может быть двух видов: первичное или дополнительное.

Также в течение трёх дней оператор обязан представить все необходимые данные по запросу Роскомнадзора. Сделать это нужно, если ведомство считает полученную информацию неполной или недостоверной.

Важно отметить, что Роскомнадзор сам может запросить уведомление, если самостоятельно заметит утечку у оператора. Тогда оператору необходимо провести расследование и в случае отсутствия инцидента приложить соответствующий акт.

Оценка вреда, который может быть причинён субъектам персональных данных

1 марта 2023 года вступил в силу Приказ Роскомнадзора от 27.10.2022 № 178. Документ обязывает операторов ПД создать акт, в котором прописываются возможные степени риска при работе с персональными данными. То есть компания должна оценить, какой вред будет причинён субъекту ПД в случае нарушения Федерального закона «О персональных данных». Оценку указанного вреда проводит ответственный за организацию обработки ПД или комиссия, созданная оператором. Форма акта не установлена.

Какие бывают степени вреда

Для оценки вреда оператор определяет одну из трёх степеней: высокую, среднюю или низкую. Конкретная степень зависит от допущенных нарушений. При выявлении факторов, относящихся к разным степеням риска, выбирается более высокая степень.

Высокая

Высокая степень вреда присваивается, если:

Средняя

Средняя степень вреда присваивается, если:

Низкая

Низкая степень вреда устанавливается, если:

Представленные требования действуют до 1 марта 2029 года.

Сервис 152DOC поможет вам выполнить требования закона № 152-ФЗ и вовремя подготовить все документы, которые нужны для работы с персональными данными сотрудников и клиентов. Если при заполнении бумаг у вас возникнут вопросы, вы сможете задать их специалистам по защите персональных данных.

Образцы документов, которые нельзя игнорировать в 2023 году

Название документа Ссылка на скачивание

Персональные данные 2023 изменения с 1 марта

Закон привнёс значительные изменения в законодательство, касающееся работы с ПД. Основные изменения в положении включают увеличение сроков подачи уведомлений об изменении личной информации в 2023 году, новые правила и требования к уничтожению, обязательное уведомление Роскомнадзора при передаче обрабатываемых персональных данных за границу, а также проведение оценки возможного вреда утечки, что повышает защиту личной информации граждан.

Оцените статью