Защита персональных данных

Персональные данные: как составить локальные акты, чтобы у инспекторов не было вопросов

Роскомнадзор активно проверяет работодателей, применяя новые нормы ст. 13.11 КоАП РФ.
Персональные данные: как составить локальные акты, чтобы у инспекторов не было вопросов

Роскомнадзор активно проверяет работодателей, применяя новые нормы ст. 13.11 КоАП РФ.

Параллельно ведомство дает разъяснения.  В том числе, и о форме локального нормативного акта (далее ЛНА) в области обработки персональных данных. Разъяснения — не нормативный акт, но учитывать их стоит: в ходе проверок инспекторы обращают внимание на такие рекомендации. 

Какие условия должны быть указаны в ЛНА?

1. Локальный нормативный акт должен быть утвержден генеральным директором, директором, советом директоров или другими уполномоченными лицами, определенными уставом компании.

2. При утверждении ЛНА не обязательно учитывать мнение представительного органа работников.

3. Закон не устанавливает требований к количеству ЛНА по работе с персональными данными. Часто у работодателей целый свод таких положений. 

Например, ЛНА могут определять: 

  • общие принципы обработки данных,
  • порядок обработки данных на бумажных носителях,
  • порядок обработки данных в информационных системах,
  • порядок хранения персональных данных,
  • порядок передачи данных,
  • порядок обработки данных должностными лицами и проч.

4. В каждый ЛНА стоит включить раздел «Общие положения».  В нем указать значение ЛНА, основные термины и понятия:

  • «персональные данные»,
  • «оператор»,
  • «обработка персональных данных»,
  • «трансграничная передача персональных данных» и проч.

Также можно указать права и обязанности сторон: работодателя как оператора и сотрудников — субъектов персональных данных. 5. Сотрудников компании под роспись нужно ознакомить со всеми внутренними актами компании, которые устанавливают порядок обработки персональных данных (ст. 86 ТК РФ).

Что написать в ЛНА

Цели обработки персональных данных и содержание

Они должны быть конкретными и законными. Могут опираться на регламенты деятельности работодателя, бизнес-процессы и проч. 

Примеры целей: 

  • использование персональных данных в информационных системах, с которыми работает компания,
  • использование данных при составлении документов,
  • передача данных в государственные инстанции (ФСС, ПФР, ФНС и проч.) и другие организации (банки, страховые компании, гостиницы и проч.),
  • сбор данных для принятия решения о приеме кандидата на работу и проч.

В ЛНА нужно указать всех субъектов обработки персональных данных (бывшие и настоящие сотрудники и их родственники, соискатели, клиенты, контрагенты и их представители и проч.), цели обработки персональных данных и их перечень. 

Указанные в ЛНА персональные данные не должны быть избыточными по отношению к целям. 
Например, если речь об обработке персональных данных соискателя, цель — рассмотрение кандидатуры на конкретную должность. Для этой цели достаточно фамилии, имени, отчества, даты, месяца и года рождения, уровня образования, опыта работы, квалификации, знания иностранных языков, контактных телефонов, email. 

Если нужно, в ЛНА можно прописать обработку биометрических и специальных персональных данных субъектов (расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья).  Доступ к персональным данным

В ЛНА нужно указать перечень должностных лиц, у которых будет внутренний и внешний доступ к персональным данным. 

Внутренний доступ.

Может быть полным и ограниченным. 

При полном доступе достаточно указать перечень должностей, которым дан такой доступ к персональным данным сотрудников. 

При ограниченном — указать должности, перечень персональных данных и действий с ними (с указанием целей обработки). 

Также нужно назначить сотрудника, который будет отвечать за обработку персональных данных в компании (ч. 1 п. 1 ст. 18.1 Закона № 152-ФЗ «О персональных данных»).

Назначить можно прямым приказом работодателя или прописать должность в ЛНА.

Желательно, чтобы сотрудник имел отношение к работе с персональными данными: IT-специалист, HR, специалист по подбору и проч. Он будет получать указания от исполнительного органа компании (дирекция, правление, генеральный директор и проч.). 

Ответственный сотрудник будет: 

  • контролировать соблюдение законодательства РФ о персональных данных, в том числе требований к их защите;
  • информировать сотрудников о новых нормах, локальных актах о персональных данных;
  • принимать и обрабатывать обращения и запросы сотрудников и (или) их представителей по вопросам обработки персональных данных.

Внешний доступ. Нужно прописать в ЛНА условия передачи персональных данных третьим лицам, в том числе за пределы РФ (трансграничная передача): это можно делать на основании договора, поручения на обработку данных и проч. 

В ЛНА нужно указать: 

  • наименование и местонахождение третьих лиц,
  • цели передачи данных и объемы,
  • перечень действий по обработке,
  • способы обработки,
  • требования к защите данных.

Хранение персональных данных

Нужно прописать порядок хранения данных и документов, в которых они содержатся (копии паспортов сотрудников, СНИЛС, ИНН и проч.). 

Базы данных с персональными данными работников должны находиться на территории Российской Федерации. В ЛНА нужно указать место нахождения таких баз. 

Рекомендую отдельно указать сроки хранения данных (не дольше, чем этого требуют цели обработки) в информационных системах и на бумажных носителях. Исключение, когда сроки хранения данных установлены федеральным законом, договором с субъектом персональных данных (сотрудником, партнером и проч.). 

Уточните в локальном нормативном акте порядок действий при получении запросов (других обращений) на исправление, удаление, уничтожение персональных данных и прочих требований. Включите в ЛНА формы таких запросов (обращений).  Обеспечение конфиденциальности данных

В ЛНА стоит прописать меры, которые компания предпримет для сохранения конфиденциальности персональных данных. 

Основные требования к компании (ст. 18.1, 19 Закона № 152- ФЗ «О персональных данных», Приказ ФСТЭК России от 18.02.2013 № 21): 

  • определение угроз безопасности,
  • обнаружение фактов несанкционированного доступа,
  • применение мер по обеспечению безопасной обработки данных,
  • защита технических средств, на которых хранятся данные,
  • установка антивирусов и проч.

«Одноразовая» обработка персональных данных 

Речь об информации о лицах, которые один раз прошли на территорию предприятия. При этом у охраны есть распоряжение при пропуске гостей спрашивать у них ФИО, брать у них паспортные данные и проч. 

В таких ситуациях можно вести бумажный журнал однократного пропуска на территорию компании (Постановление Правительства РФ от 15.09.2008 № 687). Копировать информацию из журнала нельзя.

В ЛНА нужно закрепить:

  • порядок пропуска гостей на территорию предприятия (ведение журнала и проч.),
  • данные, которые охрана запрашивает у гостей и вносит в журнал,
  • цели сбора и обработки данных гостей,
  • сроки обработки данных,
  • перечень лиц (имена или должности), которые ведут журнал и отвечают за его сохранность и проч.

Наконец, компания должна обеспечить неограниченный доступ к документу, в котором определена политика работы с персональными данными (п. 2 ст. 18.1 Закона № 152-ФЗ «О персональных данных»). 

Локальный нормативный акт можно опубликовать на сайте компании, на внутреннем портале организации, наконец, на стендах в офисе. Главное — донести информацию до реальных и потенциальных субъектов персональных данных (сотрудников, партнеров и проч.).  

Комментарии

4
  • Анна Лядова

    Как громко сказано "б тать о Персональных данных- а всего лишь навсего еще одна лазейка для взимания непомерных штрафов. А у нас ведь еще выдумали закон о раскрытии информации.

    Да все, кому нужно знать о чьих-то данных - знают. Еще больше знают, чем человек может себе представить. А так это все бурная деятельность правительства.


  • Листопад5
    я вот тоже не понимаю, как эти бумажки защищают мои персональные данные. Возьмем вымышленную ситуацию. Сотрудник отдела кадров передала копии моих документов кому-то. В организации все документы о перс данных оформлены надлежащим образом. Но препятствий, что бы мои данные ушли на сторону нет.
  • natalisa51

    Листопад5, Вы писали:

    я вот тоже не понимаю, как эти бумажки защищают мои персональные данные. Возьмем вымышленную ситуацию. Сотрудник отдела кадров передала копии моих документов кому-то. В организации все документы о перс данных оформлены надлежащим образом. Но препятствий, что бы мои данные ушли на сторону нет.

    Вы, когда эти бумажки подписываете, читайте, что там пишут. Суть в том, что если вы подписали бумажку правильно составленную,то предприятие может ваши данные использовать,чтобы подать на вас в суд, если у предприятия будут к вам претензии. Эти бумажки не нас защищают, а работодателей и кредиторов,чтобы нас можно было разыскивать и подавать на нас в суд. Был очень интересный процесс на должника. банк подал в суд. Должник оказался грамотным и вовремя написал заявление в банк,что он не разрешает использовать мои персональные данные. И на предварительном заседании суду подал это заявление. суд иск заявление оставил без удовлетворения. Теперь банку надо через суд восстанавливать право использования персональных данных на должника,а потом подавать иск.

При ввозе белорусских товаров надо платить НДС, даже если в Беларуси они необлагаемые

Неважно, какие НДС-льготы есть при реализации товаров в стране ЕАЭС. При ввозе в РФ этих товаров действуют свои правила и свои льготы.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Предварительно известен размер вычета за сдачу норм ГТО

Налоговый вычет по НДФЛ можно будет получить за сдачу норм ГТО.

Капитальное строительство разрешат вести без рабочих документов

Кабмин определит перечень строительных работ, которые можно проводить без проектной документации. Это сэкономит застройщикам время и деньги.

Лучшие спикеры, новый каждый день
Банки

Модульбанк повысил лимит переводов на карты физлиц для селлеров до 30 млн рублей

Клиенты Модульбанка уже могут выпустить цифровую Маркет Карту мгновенно в личном кабинете банка.

Нужно ли уведомлять сотрудников о начале отпуска, если он вне графика

По общему правилу в отпуск работники ходят по графику, а за 2 недели до его начала работодатель уведомляет об этом. Уведомлять надо и в том случае, если сам сотрудник попросил отпуск вне графика.

Отличие субсидиарки от убытков

Почему кому-то конкурсный предъявляет иск об убытках, а кому-то субсидиарку?Чем они отличаются? Какие последствия наступают для ответчиков по таким искам?

Опытом делятся эксперты-практики, без воды

Банки начали тестировать сервис «Знай своего криптоклиента»

Пять банков, Центробанк и Росфинмониторинг участвуют в пилотном проекте по выявлению связей обычных денег с криптовалютой.

Роструд разъяснил, в каких случаях работодатель вправе привлекать работников к работе в выходные и праздничные дни

В каких случаях работодатель вправе привлекать сотрудников к работе в выходные и праздничные дни? Как такая работа должна оплачиваться?

Если при расчете налога на прибыль учитывать прошлые убытки, надо хранить всю старую первичку

Пока убытки прошлых лет идут на уменьшение налоговой базы по налогу на прибыль текущего года, документы, подтверждающие этот убыток, должны храниться.

5 ошибок финдира, котоыре мешают бизнесу расти

Финансовый директор — ключевая фигура в управлении финансами бизнеса, которая отвечает за долгосрочное благополучие предприятия. Но даже самые умелые специалисты могут совершать ошибки, которые мешают компании расти и развиваться.

5 ошибок финдира, котоыре мешают бизнесу расти

Дробление бизнеса

Вопросы «дробления бизнеса» остаются предметом повышенного внимания налоговых органов, такие риски активно выявляются и реализуются. Рассказываем, какие признаки дробления бизнеса выявляет ФНС и что делать, если у группы компаний есть основания для разделения.

Дробление бизнеса
УСН

Если ИП на УСН уведомление по ЕНП сдал, а на взносы 1% не уменьшил: что делать

Письмо ФНС с разрешением уменьшать налог по УСН за 2024 год на взносы 1% за 2024 год вышло в начале апреле. Но некоторые ИП узнали о новых правилах, когда уже посчитали налог и сдали уведомление.

1
Миникурсы, текстовые и видеоинструкции для бухгалтеров

❗ Важно: сегодня последний день сдачи налоговой отчетности

По календарю бухгалтера на 25 апреля попадает последний день представления множества основных видов налоговой отчетности, в том числе за 1 квартал 2024 года. А ИП на ОСНО еще и платят за себя аванс по НДФЛ за 1 кв.

3

Совет Федерации не хочет убирать алкоголь из прикассовых зон супермаркетов

Сенаторы указали депутатам на то, что в законе нет термина «прикассовая зона».

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!

Расширьте список ваших профессиональных навыков: научитесь вест кадровый и управленческий учет, узнайте особенности бухучета при ведении ВЭД и выходите на новый уровень дохода! Сегодня последний день, когда вы можете приобрести онлайн-курс «Профессия бухгалтер с нуля: учет, налоги, 1С» за 3 690 рублей и сделать первый шаг к карьере бухгалтера.

☀️ Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!
5

🔥 Сегодня последний день акции! Успейте купить курсы по ВЭД, управленке, кадровому учету и бухгалтерии с нуля за 3 690 рублей!

Приведите знания в форму! Воспользуйтесь акцией и пройдите топовые онлайн-курсы «Клерка» по ВЭД, кадровому и управленческому учету за 3 690 рублей! Получите повышение и увеличьте свой доход с новыми навыками. Кроме этого, вы можете освоить профессию бухгалтера с нуля также за 3 690 рублей.

Как работать над несколькими проектами одновременно и ничего не упустить

Как управлять кучей проектов и выживать — с советами от медиаменеджера Паши Федорова, CEO мессенджера «Пачка» Григория Любачёва, ведущего подкаста «Потом доделаю» Ильи Вахмистрова и директора музыкальной группы «Свидание» Катерины Павловой.

Право

Как заключить госконтракт и не попасть под уголовную статью? Теперь читатели «Клерка» будут лучше разбираться в законах!

Ростовская областная коллегия адвокатов «Советник» начала вести свой блог на «Клерке». Правозащитники уже рассказали, как правильно работать по госконтрактам и не попасть под уголовную ответственность.

Как заключить госконтракт и не попасть под уголовную статью? Теперь читатели «Клерка» будут лучше разбираться в законах!

При выполнении нацпроектов обнаружены ценовые соглашения

Компании и ИП вступили в картельный сговор для поддержания цен на торгах. Общая сумма контрактов превысила 2,8 млрд рублей.

Интересные материалы

💥Обзор к утру четврега: нашли лекарство от болезни Бехтерева, цены на хлеб взлетели, в Perrier нашли бактерии

Добавим в ленту самых свежих новостей. Рассказываем обо всем, что писали и обсуждали в мире.