- Как бухгалтеру избежать штрафа за нарушения при работе с персональными данными
- Ответственность организации
- Ответственность работника
- Административная ответственность
- Дисциплинарная ответственность
- Материальная ответственность
- Гражданско-правовая ответственность
- Уголовная ответственность
- Проверки
- Положение о персональных данных
- Приказ руководителя о назначении ответственного
- Перечень персональных данных
- Журнал учета персональных данных
- Внешняя и внутренняя защита персональных данных
- Возможное решение
- 152 ФЗ — штрафы за нарушение закона О персональных данных
- Ваша компания попадает под действие Закона 152 ФЗ и сайт считается оператором по обработке персональных данных если на нем есть:
- Подготовим Соглашение о защите персональных данных
- Размер штрафов за нарушение закона «О персональных данных»
- Нарушение персональных данных: порядок сбора персональных данных, как могут распоряжаться собранными данными третьи лица
- Что входит в сбор, хранение и обработку персональных данных
- Кто имеет право собирать и хранить персональные данные
- Нарушение конфиденциальности персональных данных
- Ответственность за нарушение персональной тайны
- Куда обращаться если ваши персональные данные были распространены без согласия
- Обработка персональных данных в 2018: как избежать штрафа
- Персональные данные: штрафы
- Как понять, являетесь ли вы оператором персональных данных?
- Что делать владельцу сайта, чтобы избежать штрафов Роскомнадзора
- Случаи, когда уведомление Роскомнадзора не требуется
- В каких случаях операторы не должны обеспечивать конфиденциальность персональных данных?
- Когда для обработки персональных данных не нужно согласие субъекта персональных данных?
- Портал персональных данных — что это такое?
Как бухгалтеру избежать штрафа за нарушения при работе с персональными данными
Как бухгалтеру избежать штрафа за нарушения при работе с персональными данными 11 сентября 2014 11 сентября 2014
Небольшие организации и индивидуальные предприниматели обычно не уделяют должного внимания защите персональных данных, полагая, что проверки проводятся только у крупных работодателей. Однако для контролирующих органов размер компании и количество работников значения не имеют. Причем, в случае выявления нарушений реальные штрафы грозят не только организации или ИП, но и лицу, ответственному за обработку персональных данных. А им зачастую является бухгалтер. Давайте попробуем разобраться, насколько серьезны штрафы и что должны делать бухгалтеры или кадровики, чтобы их избежать.
На первый взгляд, штрафы за нарушение правил работы с персональными данными не так уж и высоки. Согласно статье 13.11 КоАП РФ штрафы составляют 5-10 тысяч рублей для организации и 500-1000 рублей для ее должностного лица.
Однако надо учитывать, что этот штраф может налагаться за каждое допущенное нарушение.
А правил для тех, кто работает с персональными данными, законодатели установили очень много.
Так что 10 тысяч рублей штрафа легко могут превратиться в 50 или 100 тысяч рублей даже в рамках одной проверки. А за год эти суммы могут оказаться еще внушительнее.
Ответственность организации
Кроме того, если в компании не утверждено Положение о персональных данных, то возможно наступление административной ответственности за нарушение трудового законодательства по статье 5.27 КоАП РФ.
Штраф может составить от 30 до 50 тыс. рублей. Также возможно административное приостановление деятельности на срок до девяноста суток.
Кстати, с 2015 года штраф за повторное нарушение, предусмотренное данной статьей, составит уже от 50 до 70 тыс. рублей.
Соблюдение законодательства о персональных данных контролирует Роскомнадзор.
За невыполнение предписания Роскомнадзора об устранении нарушений законодательства о персональных данных возможен административный штраф до 20 000 рублей (статья 19.5 КоАП РФ).
Если же просто не ответить на запрос этого органа касательно персональных данных, то штраф может составить до 5 000 рублей (статья 19.7 КоАП РФ).
Ответственность работника
Работник, по вине которого было допущено нарушение норм, регулирующих обработку и защиту персональных данных других работников, может быть привлечен (статья 90 ТК РФ):
- к административной ответственности
- к дисциплинарной и материальной ответственности;
- к гражданско-правовой ответственности;
- к уголовной ответственности.
Административная ответственность
Персональные данные относятся к информации, доступ к которой ограничен. Поэтому за разглашение персональных данных ответственный работник может быть оштрафован на сумму от 4 до 5 тыс. рублей (статья 13.14 КоАП РФ «Разглашение информации с ограниченным доступом»).
Должностных лиц также можно привлечь к ответственности и за отсутствие утвержденного Положения о персональных данных.
В этом случае штраф за нарушение трудового законодательства составит от 1 до 5 тыс. рублей. За повторное нарушение с 2015 года штраф составит от 10 до 20 тыс.
рублей или дисквалификация на срок от одного года до трех лет (статья 5.27 КоАП РФ).
Дисциплинарная ответственность
Трудовой договор с работником может быть расторгнут по причине разглашения охраняемой законом тайны, ставшей известной в связи с исполнением трудовых обязанностей. В том числе и по причине разглашения персональных данных другого работника (подпункт «в» п. 6 ч. 1 ст. 81 ТК РФ).
Материальная ответственность
В случае незаконного распространения информации о персональных данных работнику организации может быть причинен моральный вред.
Работник может потребовать его возмещения от работодателя.
Если вред был причинен по вине лица, ответственного за неразглашение данных, то работодатель впоследствии может привлечь виновного к материальной ответственности за нанесенный ущерб.
Гражданско-правовая ответственность
Если в результате нарушения норм, регулирующих хранение, обработку и использование персональных данных работнику причинен имущественный ущерб или моральный вред, то он подлежит возмещению в денежной форме в соответствии гражданским законодательством (статья 151 ГК РФ).
Уголовная ответственность
Если работник, ответственный за хранение, обработку и использование персональных данных злоупотреблял своими служебными полномочиями, распространял сведения о частной жизни других работников без их согласия, то он может быть привлечен к уголовной ответственности на основании статьи 137 УК РФ.
Проверки
Как уже говорилось выше, ведомством, которое уполномочено контролировать соблюдение режима персональных данных, является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (сокращенно — Роскомнадзор).
Однако права налагать и взыскивать штрафы у этой организации нет. Все материалы по тем проверкам, где обнаружены нарушения, Роскомнадзор передает в прокуратуру. Прокурор уполномочен принимать решения о возбуждении производства по административному правонарушению (п. 1 ст. 28.4 КоАП РФ).
Вопрос же о наложении штрафов решается судьей (п. 1 ст. 23.1 КоАП РФ).
Официальная информация
В 2013 году в рамках осуществления государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства в области персональных данных проведено 2 418 проверок (еще в 2011 году таких проверок было значительно меньше — 1 743 проверки).
Из них 1 801 плановая и 617 внеплановых проверок.
В 2013 году рост количества плановых проверок был связан, прежде всего, с увеличением количества операторов, отказывавшихся выполнять требования Федерального закона от 27.07.
06 № 152-ФЗ «О персональных данных» ввиду неосуществления, по их мнению, деятельности по обработке персональных данных.
Источник: сайт Роскомнадзора
Положение о персональных данных
Теперь попробуем выяснить, что же требуется сделать, чтобы успешно пройти проверку Роскомнадзора и избежать штрафов.
Вопросы обработки персональных данных регулируются Федеральным законом от 27.07.06 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ). Соблюдать требования этого закона должны все организации и ИП, у которых есть хотя бы один работник.
Связано это с тем, что к персональным данным законодатели среди прочего отнесли и те сведения, которые предприятие получает от физических лиц, принимая их на работу. А это значит, что организация обязана их защищать в полном соответствии с законом.
Главным документом, который должен иметь любой работодатель, является положение о персональных данных.
Принять этот локальный акт, регулирующий порядок хранения и использования персональных данных работодателя обязывает статья 87 Трудового кодекса.
В положении обычно прописывают все требования к получению, хранению, комбинированию, передаче и любому другому использованию персональных данных, а также гарантии по их защите.
На практике такой документ обычно состоит из разделов, описывающих каким именно образом в организации должен происходить сбор и обработка персональных данных; кто и в каком порядке имеет доступ к этим данным; какие меры предпринимаются для предотвращения разглашения персональных данных.
Так что начать Положение мы рекомендуем с раздела «Сбор и обработка персональных данных». В нем обязательно нужно зафиксировать, что персональные данные в организации можно получить и обрабатывать исключительно на основании письменного согласия работника (см. образец «Согласие на обработку персональных данных»).
А значит, не лишним будет сразу разработать и утвердить форму такого заявления. На подпись такое заявление работнику надо давать сразу при приеме на работу. А по действующим сотрудникам такую работу придется провести сразу же после утверждения Положения. Далее может следовать раздел «Доступ к персональным данным».
В нем последовательно описывается порядок доступа к таким данным работников организации и третьих лиц (отдельно родственников, государственных органов, представителей других организаций). При необходимости тут можно ввести уровни доступа в зависимости от должности сотрудника.
Например, директор и аппарат дирекции имеют доступ ко всем персональным данным; сотрудники бухгалтерии — только к тем сведениям, которые необходимым для расчета заработной платы и налогов; представители кадровой службы — к сведениям, необходимым для оформления кадровой документации и т п.
Продолжит Положение раздел «Порядок обработки и передачи данных». Здесь надо зафиксировать правила для передачи данных о сотрудниках определенным органам или лицам. В случаях, когда передача данных регулируется законодательно (налоговые органы, органы статистики, Пенсионный фонд и т п.
) достаточно сделать ссылки на порядок передачи сведений, установленный законодательством. Но при этом следует обязательно зафиксировать, кто и в каком порядке вправе готовить данные сведения для передачи в госорганы.
А вот родственникам, членам семьи, страховым компаниям, банкам, благотворительным организациям, негосударственным пенсионным фондам и т п. персональные данные предоставляются только при наличии письменного согласия работника на каждый конкретный факт передачи данных.
Закончить Положение лучше разделом «Ответственность».
Тут изобретать велосипед не нужно — достаточно будет сделать ссылки (или привести целиком) на нормы Трудового кодекса (увольнение за разглашение персональных данных по статье 81 ТК РФ), Кодекса об административных правонарушениях (уже знакомая нам статья 13.11 КоАП РФ) и, если есть такая необходимость Уголовного кодекса (ст. 137 УК РФ).
Положение о персональных данных можно разработать, взяв за основу разработанный нашим юристом образец «Положение о работе с персональными данными».
Однако кроме положения контролирующие органы в ходе проверок интересуются и другими документами. Назовем некоторые из них.
Приказ руководителя о назначении ответственного
Руководитель должен издать приказ о назначении ответственного за работу с персональными данными и обеспечении их защиты. Таким ответственным может быть как конкретное лицо (см.
образец «О назначении ответственного за работу с персональными данными и обеспечение их защиты (ответственное лицо)»), так и подразделение (см.
образец «Приказ о назначении ответственного за работу с персональными данными и обеспечение их защиты (ответственное подразделение)»). В последнем случае личную ответственность несет руководитель такого подразделения.
Перечень персональных данных
Также потребуется утвердить документ, содержащий перечень персональных данных (см. образец «Приказ об утверждении перечня персональных данных»), которые реально используются в деятельности организации.
Составляя такой документ, не забудьте включить в него все сведения, которые работник письменно сообщает о себе при поступлении на работу, а также используемые в дальнейшем при оформлении кадровой документации.
В этом перечне должны быть:
- заявление о приеме на работу;
- анкета сотрудника;
- личная карточка;
- личное дело;
- трудовой договор;
- приказы;
- трудовая книжка;
- материалы аттестационных комиссий.
Это один раздел перечня. Если же в организации имеется внутренний документооборот, содержащий сведения о сотрудниках (например, отчеты и материалы, которые составляются для акционеров, учредителей, головной организации и т п.), то эти отчеты тоже нужно включить в перечень.
https://www.youtube.com/watch?v=1d_p545nH3c
Помимо этого, в перечне должны быть указаны документы, содержащие те сведения о сотрудниках, которые организация представляет в различные государственные органы (налоговую и трудовую инспекции, органы статистики).
Журнал учета персональных данных
Работодатели обязаны соблюдать режим конфиденциальности персональных данных (статья 7 Закона № 152-ФЗ).
В подтверждение того, что названное требование соблюдается, контролирующие органы могут потребовать представить журнал учета персональных данных, где указано, кто и когда имел доступ к конфиденциальной информации.
Заметим, что форма такого журнала не установлена, поэтому разработать ее требуется самостоятельно.
Внешняя и внутренняя защита персональных данных
Угрозы для хранящихся персональных данных, условно, можно разделить на внешние и внутренние.
Если говорить о защите от внешних угроз, то в локальных актах имеет смысл прописать особый режим доступа в помещения, где хранится информация, содержащая персональные данные. В частности, можно предусмотреть пропускной режим и контроль за посетителями офиса.
Что же касается внутренней защиты, то целесообразно регламентировать состав работников, обязанности которых требуют доступа к персональным данным.
Конкретный перечень работников и случаи получения информации следует утвердить приказом или распоряжением (в котором оговорить, что, например, юристы компании могут получать персональные данные для оформления доверенностей).
Возможное решение
Очевидно, что решение вопросов, касающихся персональных данных, может отнимать у бухгалтера очень много времени: требуется изучить весьма объемный закон и понять, какие действия надо совершить, какие документы составить, найти примерные образцы этих документов, скорректировать и заполнить их.
Если учесть, что общее количество документов и действий по обработке данных исчисляется десятками, можно представить, сколько времени и сил потребуется бухгалтеру, чтобы организовать работу с персональными данными в соответствии с требованиями закона.
Сэкономить время и сосредоточиться на своей основной работе можно с помощью веб-сервиса «Персональные данные». Он автоматически формирует все необходимые приказы, акты, уведомления и положения, необходимые для работы с персональными данными.
Вопросы, возникающие в ходе совершения действий, бухгалтер прямо со страницы сервиса может задать эксперту и получить оперативный ответ. Когда все действия завершены, остается только распечатать подготовленные сервисом документы и подписать их.
Впоследствии сервис будет напоминать, что пора провести определённое мероприятие, закреплённое в комплекте документов, а также следить за изменениями законодательства и информировать о том, что надо сделать после вступления поправок в силу.
Год работы в сервисе с данными одной организации или ИП стоит 6 тысяч рублей. Однако часть необходимых документов бухгалтер может подготовить в «Персональных данных» бесплатно. Для этого достаточно пройти по ссылке, которую вы видите чуть ниже.
Обсудить на форуме (5)РаспечататьВ закладки40 584
Источник: https://www.buhonline.ru/pub/beginner/2014/9/9010
152 ФЗ — штрафы за нарушение закона О персональных данных
Штрафы за нарушение закона 152 ФЗ «О персональных данных» года существенно увеличены. С 1 июля вступила в законную силу новая редакция Закона. Самый высокий штраф – до 75 тыс. руб. установлен для юридических лиц. В новой редакции статьи 13.11 четко установлены случаи, за которые может быть наложен штраф.
Ваша компания попадает под действие Закона 152 ФЗ и сайт считается оператором по обработке персональных данных если на нем есть:
Обратная связь
|
Продажи |
Пользователи
|
Email маркетинг
|
Подготовим Соглашение о защите персональных данных
Для наших клиентов мы предлагаем услугу подготовки текста Соглашения о конфиденциальности и Положения по обработке персональных данных. Эти документы проходят проверку юристом и соответствуют всем требованиям Закона 152 ФЗ. Вы можете обратиться в веб студию АВАНЗЕТ за подготовкой этих документов.
После этого необходима настройка всех форм обратной связи таким образом, чтобы пользователь, который отправляет письмо с любой формы на вашем сайте сначала познакомился с этими документами и поставил галочку в чек боксе, что он с ними знаком и только после этого он получит возможность отправить вам сообщение.
Мы уверены, что большинство наших клиентов — законопослушные люди, и поэтому мы хотим существенно облегчить соблюдение этого закона, чтобы помочь избежать штрафов. Напишите нам письмо и мы подготовим все необходимые документы и произведем нужные настройки на вашем сайте
Размер штрафов за нарушение закона «О персональных данных»
Согласно новой редакции ст.13.11 КоАП РФ, нарушение порядка сбора, хранения, использования или распространения информации о гражданах, обработка данных в не установленном законом порядке и использование этих данных не по назначению караются следующими штрафами:
- Частное лицо может получить предупреждение или штраф в размере от 1 тыс. до 3 тыс. руб.
- Должностное лицо заплатит от 5 тыс. до 10 тыс. руб.,
- Юридическое лицо — от 30 тыс. до 50 тыс. руб.
Обработка персональных данных без согласия гражданина приведет к наложению штрафа:
- в размере от 3 тыс. до 5 тыс. руб. для граждан,
- от 10 тыс. до 20 тыс. руб. — для должностных лиц
- от 15 тыс. до 75 тыс. руб. для юридических лиц.
В случае если оператор персональных данных не опубликовал информацию и не обеспечил доступ к документу, в котором прописаны все условия использования персональных данных или сведения о реализуемых требованиях, ему будет вынесено предупреждение или выписан административный штраф.
- Для граждан он составит от 700 до 1500 руб.,
- для должностных лиц — от 3 тыс. до 6 тыс. руб.,
- для индивидуальных предпринимателей (ИП) — от 5 тыс. до 10 тыс. руб.,
- для юридических лиц — от 15 тыс. до 30 тыс. руб.
Самый лучший способ оградить себя и свою компанию от наложения штрафа и других видов ответственности — выполнить требования Закона 152 ФЗ «О персональных данных»! Заходите на сайт нашего партнера, регистрируйтесь и для вас будет подготовлен пакет документов, который необходим для выполнения всех требований Закона 152 ФЗ
Источник: https://a1z.ru/news/510-152-fz-shtrafy-za-narushenie-zakona-o-personalnykh-dannykh.html
Нарушение персональных данных: порядок сбора персональных данных, как могут распоряжаться собранными данными третьи лица
Что входит в сбор, хранение и обработку персональных данных
Кто имеет право собирать и хранить персональные данные
Нарушение конфиденциальности персональных данных
Ответственность за нарушение персональной тайны
Куда обращаться если ваши персональные данные были распространены без согласия
Некоторые люди считают, что с их персональными данными работают исключительно банки и операторы мобильной связи. Но это не так. Каждая организация занимается обработкой сведений, связанных со своими сотрудниками, клиентами и контрагентами.
Нарушение персональных данных — серьезное преступление. Чтобы получить юридическую защиту от подобных посягательств нужно четко понимать о какой конкретно информации идет речь. С точки зрения российского законодательства к персональной информации относятся любые сведения относящиеся к конкретному физическому лицу.
Что входит в сбор, хранение и обработку персональных данных
Имеется в виду данные, позволяющие идентифицировать личность. К ним не относятся сведения, подлежащие распространению в СМИ в случаях предусмотренных законодательством.
К личной информации причисляют:
- имя, фамилию и отчество;
- место проживания;
- социальное и семейное положение;
- род деятельности, служебное положение, уровень доходов;
- дату и место рождения;
- биометрические данные человека и т. д.
Это далеко не полный перечень сведений, которые причисляются к персональным. Данные, которые раскрывают частную жизнь человека попадают в рассматриваемую категорию. Тенденция четко свидетельствует о том, что перечень сведений, которые относят к персональным постоянно расширяется.
Есть прецеденты, когда личной информацией признавали IP-адрес, свидетельство о смерти, и фотографии человека. Поэтому к категории рассматриваемых сведений относится что угодно.
К обработке персональных данных относятся любые действия с ними. Речь идет о:
- сборе;
- записи;
- систематизации;
- хранении;
- уточнении;
- передаче;
- уничтожении и т. д.
Зарегистрируйтесь сейчас и получите бесплатную консультацию Специалистов
Кто имеет право собирать и хранить персональные данные
Любой человек или организация обрабатывает личную информацию. Собирать и хранить персональные данные имеет право организация или физическое лицо. Главное, чтобы перед сбором информации люди дали согласие, и были предупреждены о том, что сведения о них будут храниться и обрабатываться.
Сбор персональных данных бывает связан с чем угодно.
Это может быть регистрация на сайте, заполнение какой-либо анкеты, трудоустройство в компанию, сотрудничество с различными организациями и тому подобное.
Важно, чтобы сбор информации был целевым. То есть компания не может просто так собирать сведения, не имеющие никакого отношения к взаимоотношениям с клиентами.
Физическое или юридическое лицо обязано обеспечивать сохранность и ограниченный доступ к личной информации. Ни в коем случае нельзя передавать эти сведения третьим лицам.
Предусмотрена ответственность за нарушение персональных данных. Если обратиться в правоохранительные органы нарушитель понесет наказание.
За совершение данного преступления предусмотрена, в том числе, уголовная ответственность.
Нарушение конфиденциальности персональных данных
Обработкой личной информации занимается любая организация. Действия выполняются даже в рамках одного подразделения предприятия. Главное, чтобы соблюдалось российское законодательство.
Вариантов нарушений хранения персональных данных бывает много. Прежде всего идет о незаконной передаче личной информации в коммерческих целях.
Некоторые мошенники изначально собирают данные с целью их последующей продаже заинтересованным лицам. Чаще всего это выражается в спаме, который приходит на вашу электронную почту.
Нарушение конфиденциальности персональных данных может повлечь и серьезные последствия. Например, на ваше имя могут оформить кредит, или совершить иные мошеннические действия, влекущие за собой какие-либо финансовые издержки.
Закон о защите личных сведений — это нормальная практика. Подобные правила существуют практически во всех развитых странах.
Придерживаться правилам обработки и хранения рассматриваемой информации не так уж и сложно.
Поэтому, если по вине вашего работодателя или любой другой организации ваша личная информация была разглашена, нарушителя нужно наказывать.
Зарегистрируйтесь сейчас и получите бесплатную консультацию Специалистов
Ответственность за нарушение персональной тайны
Правонарушения, связанные с нарушением обработки персональных данных, до первого июля 2017 карались в виде административной и гражданско-правовой ответственности.
Наказания были минимальными. В случае правонарушения накладывали штрафы за нарушение персональных данных в размере 1000 рублей для физического лица, и 10 000 руб.
— для предприятия.
Теперь последствия за нарушение персональных данных намного серьезней. Нынешний вариант закона предусматривает следующие нарушения со стороны организаций:
- Отсутствие публикации, связанной с политикой обработки личной информации. Правонарушение карается штрафом в размере от пятнадцати до тридцати тысячи рублей.
- Обработка информации без получения письменного разрешения. В этом случае нарушителю сулит штраф от пятнадцати до семидесяти тысяч рублей.
- Обработка личной информации в случаях, когда она не предусмотрена законодательно. Размер штрафа составляет от тридцати до пятидесяти тысяч рублей.
Наказания за нарушение персональных данных различные. Нарушителя можно привлечь к административной, дисциплинарной или уголовной ответственности. С него также есть возможность взыскать средства в качестве компенсации за нанесенный моральный ущерб.
Главное, действовать решительно. Если права гражданина нарушены, необходимо решать проблему на законных основаниях. Существует эффективный инструментарий, чтобы наказать злоумышленника, разгласившего личную информацию.
Зарегистрируйтесь сейчас и получите бесплатную консультацию Специалистов
Куда обращаться если ваши персональные данные были распространены без согласия
Чтобы наказать нарушителя, разгласившего личные сведения без вашего согласия, нужно написать жалобу о нарушении персональных данных в Роскомнадзор. Уполномоченный орган рассмотрит ее, и примет меры. Нарушитель будет наказан в соответствии с действующим законодательством Российской Федерации.
Дополнительно обратитесь в прокуратуру. Напишите заявление, в котором изложите обстоятельства случившегося.
Желательно перед этим проконсультироваться с компетентным юристом, который поможет вам правильно написать заявление.
Прокуратура рассмотрит обращение, и если в случившемся будет обнаружен состав преступления, виновные в разглашении ваших персональных сведений накажут.
Направить жалобу или заявление в соответствующие органы несложно. Это можно сделать либо по почте, либо через интернет, прямо на сайте органа надзора. Какой вариант выбрать решать вам. Мы рекомендуем направлять жалобы и заявления в письменном виде по почте в виде письма с уведомлением.
Источник: https://www.bp-u.ru/yuridicheskiy-likbez/narushenie-personalnyh-dannyh/
Обработка персональных данных в 2018: как избежать штрафа
1 июля 2017 года вступил в силу Федеральный закон от 07.02.2017 № 13-ФЗ, который внес поправки в ст. 13.11 КоАП. В частности, он расширил перечень оснований для привлечения к административной ответственности за незаконную обработку персональных данных (ПДн) и увеличил штрафы.
Персональные данные: штрафы
Основание | Размер штрафа | |||
Физлица | Должностные лица | Юрлица | ИП | |
Обработка ПДн в случаях, не предусмотренных законодательством РФ; обработка ПДн, несовместимая с целями сбора ПДн | предупреждение или штраф — от 1000 до 3000 руб. | предупреждение или штраф — от 5000 до 10 000 руб. |
предупреждение или штраф — от 30 000 до 50 000 руб. | |
Обработка ПДн без письменного согласия на то их субъекта | от 3000 до 5000 руб. | от 10 000 до 20 000 руб. | от 15 000 до 75 000 руб. | |
Невыполнение обязанности по опубликованию или обеспечению доступа к документу, определяющему политику по обработке ПДн, или сведениям по защите ПДн | от 700 до 1500 руб. | от 3000 до 6000 руб. | от 15 000 до 30 000 руб. | от 5000 до 10 000 руб. |
Непредоставление субъекту ПДн информации по их обработке | предупреждение или штраф — от 1000 до 2000 руб. | предупреждение или штраф — от 4000 до 6000 руб. | предупреждение или штраф — от 20 000 до 40 000 руб. | предупреждение или штраф — от 10 000 до 15 000 руб. |
Невыполнение оператором требования субъекта ПДн или его представителя об уточнении, блокировке, уничтожении (если ПДн неполные, устаревшие, неточные, незаконно получены, не являются необходимыми для заявленной цели обработки) | предупреждение или наложение штрафа в размере от 1000 до 2000 руб. | предупреждение или штраф — от 4000 до 10 000 руб. |
предупреждение или штраф — от 25 000 до 45 000 руб. | предупреждение или штраф — от 10 000 до 20 000 руб. |
Необеспечение оператором при обработке ПДн без средств автоматизации обязанности по сохранности ПДн, что привело к неправомерному или случайному доступу к ПДн и стало причиной их уничтожения, изменения, блокирования, копирования | от 700 до 2000 руб. | от 4000 до 10 000 руб. |
от 25 000 до 50 000 руб. | от 10 000 до 20 000 руб. |
Невыполнение оператором (гос. или муниципальным органом) обязанности по обезличиванию ПДн; несоблюдение требований по обезличиванию ПДн | предупреждение или наложение административного штрафа — от 3000 до 6000 руб. |
Обратите внимание: именно такое основание, как обработка ПДн без получения согласия их субъекта, предусматривает самые крупные штрафы для всех категорий нарушителей — до 75 000 руб.
В связи с этим возникает много вопросов, наиболее часто задаваемые:
- Являюсь ли я оператором персональных данных?
- Распространяется ли на меня закон о персональных данных?
- Как уведомить Роскомнадзор об обработке персональных данных?
- Что делать владельцу сайта, чтобы избежать штрафов?
Давайте разбираться со всеми вопросами по порядку.
Как понять, являетесь ли вы оператором персональных данных?
В Федеральном законе № 152-ФЗ дается определение трем ключевым понятиям, вокруг которых часто и возникают различные вопросы: персональные данные, оператор и обработка персональных данных.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
Обработка персональных данных – любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без них с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
В законе прямо не уточняется, какие именно данные являются персональными, но, если исходить из формулировки, что это «любая информация», относящаяся к физлицу, то к ПДн относятся:
- ФИО (вместе и даже по отдельности)
- дата рождения
- адрес
- телефон
- фотография
- ссылка на персональный сайт
- ссылка на профиль в социальных сетях
Одним словом, речь идет о любых данных, по которым можно идентифицировать человека.
Следовательно, если вы каким-то образом получаете такие данные в любом сочетании, то являетесь оператором персональных данных.
Фактически любой владелец сайта — оператор персональных данных, так как он размещает на своем ресурсе форму обратной связи, форму регистрации и др.
Федеральный закон № 152-ФЗ делит операторов на несколько категорий: физлица, ИП, юрлица, муниципальные органы, государственные органы. В зависимости от категории за одно и то же нарушение применяются разные по размеру штрафы. Так, например, для физлиц они заметно ниже, чем для юрлиц.
Каждая категория операторов так или иначе сталкивается с обработкой ПДн. Физлица используют ПДн клиентов. ИП запрашивают эти данные, нанимая работников, или собирают ПДн на сайте, в интернет-магазине.
К юрлицам применяется расширенный список требований по оформлению необходимых документов и требование о назначении ответственного за организацию обработки ПДн.
Самые жесткие требования предъявляются к государственным и муниципальным органам, которые работают с огромным массивом ПДн граждан.
Что делать владельцу сайта, чтобы избежать штрафов Роскомнадзора
Шаг 1. Если у вас на сайте есть какие-либо формы сбора ПДн, то под каждую из них нужно поставить предложение «Даю согласие на обработку своих персональных данных» и окошко для галочки.
Шаг 2. Сопроводите предложение «Даю согласие на обработку своих персональных данных» гиперссылкой на документ, в котором прописываются условия обработки ПДн.
Это может быть как пользовательское соглашение, согласие на обработку ПДн, так и договор, политика конфиденциальности, так и часть оферты — название не столь принципиально.
На сайте Microsoft этот документ называется заявление о конфиденциальности. Обратите в этом заявлении внимание на пункт «Файлы cookie и аналогичные технологии»: если вы их используете, то об этом тоже нужно предупреждать.
А вот на сайте Adidas текст согласия на обработку ПДн располагается прямо с формой регистрации, при этом ссылка ведет на Политику конфиденциальности компании.
Шаг 3. Подготовьте текст документа с условиями обработки ПДн. Укажите следующую информацию (согласно ст. 9 Федерального закона № 152-ФЗ):
- ФИО, адрес субъекта ПДн, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
- наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта ПДн;
- цель обработки ПДн;
- перечень ПДн, на обработку которых субъект дает согласие;
- наименование или ФИО и адрес лица, осуществляющего обработку ПДн по поручению оператора, если обработка будет поручена такому лицу;
- перечень действий с ПДн, на совершение которых дается согласие, общее описание используемых оператором способов обработки ПДн;
- срок, в течение которого действует согласие субъекта ПДн, а также способ его отзыва (если иное не установлено законом);
- подпись субъекта ПДн.
Обратите внимание! Если вы составляете пользовательское соглашение на основе чьего-то готового документа, то корректируйте цели обработки данных и перечень данных под себя, свой бизнес.
Шаг 4. Подготовьте документ под названием Политика в отношении обработки персональных данных (об этом обязательстве оператора прямо говорится в п. 2 ст. 18.
1 Федерального закона № 152-ФЗ) и разместите его на сайте в свободном доступе. Посмотрите, как это сделал тот же Microsoft.
Подробнее о шести важных компонентах, которые необходимо включить в этот документ, читайте в статье «Политика обработки персональных данных: как составить документ»
Шаг 5. Подайте уведомление об обработке ПДн в Роскомнадзор. Вообще, в соответствии с ч. 1 ст. 22 Федерального закона № 152-ФЗ, оператор должен это сделать еще до начала обработки ПДн. Но лучше поздно, чем никогда.
За задержку с уведомлением вас не оштрафуют, санкции последуют только в том случае, если вами заинтересуется Роскомнадзор.
Но даже если вы высылаете уведомление с опозданием, указывайте дату государственной регистрации как дату начала обработки ПДн.
Случаи, когда уведомление Роскомнадзора не требуется
При обработке ПДн, если они:
- относятся к субъектам, которых связывают с оператором трудовые отношения;
- получены оператором при заключении договора, но не распространяются, не предоставляются третьим лицам без согласия на то их субъекта, то есть используются оператором исключительно для исполнения договора;
- являются общедоступными ПДн;
- включают только ФИО субъектов ПДн;
- нужны для однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях;
- включены в федеральные автоматизированные информационные системы ПДн, государственные информационные системы ПДн, созданные в целях защиты безопасности государства и общественного порядка;
- обрабатываются без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами.
Все вышеперечисленные меры имеют отношение как к физлицам, так и к юрлицам. Однако юрлицам следует предпринять ряд дополнительных мероприятий — организационных, правовых и технических.
В каких случаях операторы не должны обеспечивать конфиденциальность персональных данных?
В соответствии с ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ обеспечение конфиденциальности персональных данных не требуется:
- в случае обезличивания персональных данных;
- в отношении общедоступных персональных данных;
- если данные включают только фамилии, имена и отчества субъектов персональных данных;
- для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор (или в иных аналогичных целях);
- если данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
- если данные относятся к членам общественного объединения или религиозной организации и обрабатываются для достижения законных целей.
Когда для обработки персональных данных не нужно согласие субъекта персональных данных?
Согласно п. 2-11 ч. 1 ст. 6. Федерального закона 27.07.2006 № 152-ФЗ согласие субъекта персональных данных не требуется в случаях, когда обработка персональных данных:
1) осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;
1.1) необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
2) осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных;
3) осуществляется для статистических или иных научных целей при условии обязательного обезличивания персональных данных;
4) необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
5) необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;
6) осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
7) осуществляется в отношении данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.
Портал персональных данных — что это такое?
В проекте программы «Цифровая экономика» говорится о планах по созданию специального портала персональных данных к 2019 году. Эта мера необходима для решения проблемы неконтролируемого сбора ПДн. Ответственность за ресурс будет возложена на Роскомнадзор.
Минимизируйте риски: убедитесь в том, что персональные данные защищены в соответствии с ФЗ-152
Узнать больше
Предполагается, что портал персональных данных позволит пользователям узнавать, кому они давали разрешение на обработку ПДн, и запрещать их дальнейшее использование. Чтобы получить доступ к такой информации, им нужно будет просто авторизоваться на сайте.
Чтобы узнавать о самых важных изменениях, касающихся бизнеса, присоединяйтесь к нашему каналу в Telegram!
Более детальная информация об обработке персональных данных — в материалах наших экспертов:
5 базовых принципов закона о персональных данных, о которых нужно знать
Как подготовиться к плановой проверке ФСБ по персональным данным?
Проверка Роскомнадзора: как подготовиться и избежать штрафов
Источник: https://kontur.ru/articles/4816