Персональные данные в малой фирме: какой нужен пакет документов?

Одна из участников форума задала вопрос, какой пакет документов должен быть у малой фирмы, есть несколько сотрудников, по ТКС сдаются отчеты, планируется на сайте разместить фото сотрудников, что нужно иметь, чтобы пройти проверку Роскомнадзора, какая имеется ответственность? Разберемся в этих вопросах.
Персональные данные в малой фирме: какой нужен пакет документов?
Иллюстрация Сергея Мильнова / Клерк

Что такое персональные данные и откуда они появляются?

В каждой организации так или иначе происходит обработка персональных данных (ПД), это могут быть сведения о нанятых работниках, информация об их месте жительства, паспортные данные, ИНН, адреса электронной почты, документация о детях, ИНН, СНИЛС и этот список можно продолжать практически до бесконечности.

Другой источник ПД: сведения, посыпающие от клиентов и поставщиков, т.е. партнёрах бизнеса. Дело в том, что вашими партнёрами могут быть ИП и самозанятые, а для того, чтобы заключить с ними договор вам нужна ПД.

Многие думают, что если работать с юридическими лицами, то не возникнет ПД, однако, это не так.

Дело в том, что руководитель, действующий от имени юридического лица и подписывающий, например, договор, передает информацию о себе. И опять возникают обязательства по хранению ПД. Причем в некоторых договорах есть условия о конфиденциальности, на которые мало кто смотрит, но обычно там прописывается, что стороны обязуются хранить конфиденциальную информацию, часто этой информации присаливают статус «коммерческой тайны», но в составе коммерческой тайны также могут быть ПД.

Многие, кто автоматизировано обрабатывают документы, уже послали уведомление в Роскомнадзор в связи со вступлением в силу 01.09.2022 Федерального закона от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности» подали в соответствии со ст. 22 Федеральный закон от 27.07.2006 № 152-ФЗ (ред. от 02.07.2021) «О персональных данных» (далее — «Закон о персональных данных»), это уведомление о внесении в реестр операторов, обрабатывающих ПД.

Но возникает вопрос, что еще должно быть у организации из документации по защите ПД? В частности, у малого бизнеса, у которого не так много ресурсов.

Список документов в организации

Конкретного перечня документов, регламентирующих порядок обработки персональных данных (ПД) работников, клиентов и поставщиков, законом не установлен. Конечно, это не касается учреждений с государственным и муниципальным участием, кредитных, в том числе банковских учреждений. В этих сферах бизнеса действуют давно обязательные рекомендации, которые мы тут не будем рассматривать.

1) Как правило, организации издают положение о персональных данных (ПД) (или иной локальный нормативный акт: распоряжение, инструкция, положение и т.п.). В таком документе описывают все действия, связанные с обработкой ПД (их хранение, использование, изменения, хранения, удаления и так далее) (ст. 87 ТК РФ, п. 2 ч. 1 ст. 18.1 Закона о персональных данных). Т.е. требования о создании документов в организации содержится в двух законах: Трудовой кодекс РФ и Закон о персональных данных.

Согласно Закону о персональных данных в организации нужно создать документ, определяющий политику в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1 Закона о персональных данных). Структура и содержание такого документа можно установить самостоятельно (см.письмо Роскомнадзора от 19.10.2021 № 08-71063). При этом целесообразно руководствоваться рекомендательным документом: «Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных», этот документ издан и опубликован Роскомнадзором в 2017 г.

Тут важно понимать, что ПД, собираемые в рамка трудовых отношений и от контрагентов — должны быть обособленны и не должно храниться вместе, поэтому во многих организациях два документа: локальный акт работодателя согласно  и политика оператора в отношении обработки персональных данных согласно п. 2 ч. 1 ст. 18.1 Закона о персональных данных.

Интересно то, что п. 2 ч. 1 ст. 18.1 Закона о персональных данных сформулирован так, что политику оператора в отношении обработки персональных данных разрабатывают лишь юридические лица, т.е. ИП этого могут не делать. Тем не менее,  касается и ИП и юридических лиц.

Политика в отношении обработки персональных данных должна включать в себя, в частности:

  • общие положения. В этом разделе следует включить ответ на вопрос о назначении политики, т.е. зачем она нужна организации, также ссылки на законодательство РФ, определение терминов и понятий;
  • сведения о цели сбора персональных данных. Целевой характер обработки ПД один из фундаментальных принципов работы с ПД, тут важно увязать цели работы организации с целями сбора и обработки ПД;
  • правовые основаниях обработки персональных данных. Здесь расширенно описываются правовые основания: это законы, инструкции, положения, договоры, лицензии и разрешения, также согласия субъектов, о которых собираются ПД;
  • объеме и категориях обрабатываемых данных. Этот раздел заполняться согласно логике ст. 6 Закона о персональных данных. Например, организация может обрабатывать не только ПД о сотрудниках и контрагентах, но и биометрические ПД (это фотографии, например, на пропусках), тогда у вас будет две категории ПД;
  • порядке и условиях обработки персональных данных. Здесь описываются конкретные процедуры, обязательства организации. Например, в каких случаях нужно актуализировать (обновить) хранимые ПД, когда их уничтожить и как это делается, кто это будет делать;
  • актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным. В этом разделе описываются все эти условия, причем очень важно обратить внимание на актуализацию ПД, а также на обязательства сообщать и уведомлять субъекта, о котором собраны ПД в установленных случаях.

Почему нужно обратить внимание на актуализацию (обновление)? Дело, в том, что много судебных разбирательств и наказаний буквально возникает в таких случаях. Например, когда предприятие взяло 5 лет назад ПД контрагента, потом ПД поменялись, например, имя, и адрес, а также электронный адрес, что в наше время часто происходит. Далее, организация высылает по этому электронному адресу, а это адрес, например, другого человека, так возникают нарушения, которые могут закончится штрафом.

Далее, нужно ознакомьте работников с документами, которые у вас в организации регламентируют порядок обработки персональных данных, под подпись (п. 8 ст. 86, ч. 2 ст. 22 ТК РФ).

Вы можете использовать такой же порядок ознакомления, что и при ознакомлении с Правилами внутреннего трудового распорядка (например, с помощью листа ознакомления, составленного в свободной форме).

А документ, определяющий политику в отношении обработки персональных данных, дополнительно опубликуйте (ч. 2 ст. 18.1 Закона о персональных данных). Например, разместите на сайте организации, тем более, если вы собираетесь через сайт собирать какую-то информацию о физических лицах, тогда размещение такого документа на сайте обязательно.

Если это сделать невозможно, нужно сделать политику доступной каким-то иным способом (ч. 2 ст. 18.1 Закона о персональных данных). Например, повесьте распечатанную на бумаге политику на стенде в офисе. Главное, обеспечьте неограниченный доступ к документу (см. письмо Роскомнадзора от 19.10.2021 № 08-71063).

2) Если у вас несколько десятков сотрудников, то целесообразна издать приказ и назначить ответственное лицо за обработку ПД, см. п. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1. В малой фирме за это будет отвечать руководитель. Обычно ответственным назначают сотрудника, которые имеет высшее образование по профилю информационной безопасности, сейчас эта специальность есть бакалавриатах вузов, а также аналогичные специальности можно смотреть.

3) Дополнительно рекомендуется заранее создать бланки согласия на обработку ПД для разных ситуаций, формы согласия оформляется с учетом требований ч. 4 ст. 9 Закона о персональных данных. Они должны включать, в частности:

  • Ф.И.О., адрес работника, реквизиты паспорта или иного документа, удостоверяющего его личность, кем и когда выдан;
  • наименование и адрес вашей организации;
  • перечень персональных данных, на получение которых дает согласие работник;
  • цели использования ПД;
  • срок, в течение которого действует согласие;
  • порядок отзыва согласия и уничтожения ПД.

Нужно убеждаться, что работники или клиенты подписали согласия.

4) Относительно размещения фото на корпоративном сайте, читайте, пожалуйста, публикацию на нашем сайте: Фото сотрудника на сайте: биометрические персональные данные. Как с этим быть?

5) Если в вашем офисе или на рабочих местах установлено видеонаблюдение, имеются дополнительные требования. Об этом, если будут запросы, мы можем рассказать в будущих публикациях.

Риски и ответственность

В случае возможных нарушений следующие риски:

· гражданско-правовая ответственность:

— в соответствии со , если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в иных случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. Согласно  моральный вред, причиненный действиями (бездействием), нарушающими имущественные права гражданина, подлежит компенсации в случаях, предусмотренных законом. На основании  гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Следовательно, если в результате нарушения норм, регулирующих хранение, обработку и использование персональных данных работника, допущенного лицом, ответственным за осуществление вышеперечисленных действий с персональными данными, работнику причинен имущественный ущерб или моральный вред, то он подлежит возмещению в денежной форме в соответствии со статьями ГК РФ. Есть и иные нормы ГК РФ, когда может возникнуть гражданско-правовая ответственность.

· административная ответственность:

— по — за несоблюдение требований к обработке персональных данных работников, которые установлены Трудовым кодексом РФ. Этой нормой отвественности предусмотрены штрафы для юридических лиц от 50 до 70 тыс. руб.

Например, вас могут привлечь к ответственности по этой статье, если вы не знакомите работников под подпись с локальными нормативными актами, которые устанавливают порядок обработки ПД работников (например, с положением о персональных данных);

— по — за нарушение требований к обработке персональных данных, которые установлены Законом о персональных данных.

Например, если не опубликовали или другим способом не обеспечили свободный доступ к документу, который определяет в вашей организации политику в отношении обработки персональных данных, вас могут оштрафовать по . По этой номе закона штраф на юрлицо может составлять от 30 до 60 тыс. руб.

· уголовная ответственность по 

— если работник, ответственный за обработку ПД других работников, злоупотреблял своими служебными полномочиями, собирал и распространял сведения о частной жизни работника без его согласия. Санкция предусматривает ответственность до 4 лет лишения свободы  с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет, либо - штраф в сумме от 100 тыс. до 300 тыс. руб. или в размере зарплаты либо иного дохода осужденного за период от 1 года до 2 лет.

Понятно, что в этом разделе у нас не было задачи дать всю информацию об отвественности, дело в том, что сейчас в законодательстве РФ имеется очень много видов отвественности за нарушения в этой сфере, т.к. законы часто обновляются, нет еще устоявшейся судебной практики. Мы постараемся следить за развитием ситуации.

Обращение к уважаемым читателям

Уважаемые читали нашего сайта, прошу дать обратную связь в комментариях, что бы хотели еще узнать из сферы управления частного бизнеса. Также мы будем рады любой конструктивной критике и предложениям. Все ли понятно в статье, какие вопросы?

Комментарии

7
    • Александр @42

      Пожалуйста и вам, спасибо за поддержку.

  • Татьяна Р.

    Спасибо за статью! А есть шаблоны документов - положение о ПД, приказ и бланк согласия?

    • Александр @42

      Нет, мы стараемся этого не делать или делать в крайнем случае. Дело в том, что эти документы будут очень сильно от предприятия к предприятию отличаться. И брать шаблон - очень высокий риск получить штраф. Если делать для конкретного ООО, то это уже индивидуальная консультация.

Как в декларации по налогу на прибыль за полугодие отразить ежемесячные авансы

Ранее начисленные авансовые платежи по налогу на прибыль, которые уменьшают авансовый платеж за текущий период, отражают в строках 210, 220, 230 листа 02 декларации.

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

🎰 Для игорного бизнеса налог на прибыль хотят сделать 50%

Половину своей прибыли игорный бизнес должен отдавать в качестве налога на прибыль.

❗️НДС для упрощенцев как стимул для развития, а тех, кто дробится, простят

В рамках пакета налоговых изменений Минфин предлагает скорректировать УСН.

Иллюстрация: Вера Ревина/Клерк.ру
1
Лучшие спикеры, новый каждый день

Мы продлили доступ к онлайн-курсам в два раза!

Теперь у вас есть целых два месяца, чтобы в комфортном темпе изучить все материалы. Смотрите видеоуроки, решайте тесты, отрабатывайте навыки на реальных шаблонах и формах.

30 мая состоится заседание правительства по изменению налоговой системы

Кабмин одобрил пакет законопроектов Минфина по совершенствованию налоговой системы и изменениям в НК. Его рассмотрят на заседании 30 мая, а потом отправят в Госдуму.

Электронные авиабилеты можно принять в расходы. А как доказать сам факт перелета?

Если авиабилет приобретен в электронной форме, оправдательным документом, подтверждающим расходы на его покупку, является сформированная автоматизированной информационной системой оформления воздушных перевозок маршрут/квитанция авиабилета.

Опытом делятся эксперты-практики, без воды
НДС

Упрощенцы будут платить НДС

Сейчас бизнес на УСН не является плательщиком НДС. Но с 2025 года ситуация изменится. Минфин подготовил поправки в НК.

Семьям с детьми частично вернут уплаченный НДФЛ

Для семей с двумя детьми реальная ставка НДФЛ снизится до 6%. Власти компенсируют налоги с помощью нового вида социальной поддержки — «налогового кешбэка».

Разобрали виды онлайн-касс для бизнеса. И сделали гайд в помощь, чтобы избавить вас от мук выбора

Когда только открываешь бизнес, сложно со многим. В том числе с выбором онлайн-кассы. Боишься, что купишь не ту, отдашь кучу денег, а аппарат медленно печатает чеки — и очередь из покупателей бунтует. Или нужно быстро отчитаться за проданную бутылку пива, а касса такая: «Я не умею». Рассказываем, как выбрать кассовую технику, чтобы потом не пришлось мучаться.

Разобрали виды онлайн-касс для бизнеса. И сделали гайд в помощь, чтобы избавить вас от мук выбора
НДФЛ

Переток кадров в другие страны исключен: новая прогрессивная шкала НДФЛ сохранит конкурентоспособность

Предложенная Минфином прогрессивная шкала НДФЛ позволит избежать переезда специалистов в другие страны, где уровень налогообложения выше, чем в России.

НДФЛ

Власти сохранят налоговые льготы при продаже имущества

Физлица по-прежнему смогут продавать имущество без уплаты НДФЛ, если соблюден срок минимального владения.

Налоговые последствия при оказании агентских услуг по приему и перечислению денежных средств

Между иностранным кредитором (страна резидентства не является членом ЕАЭС) и российским должником был заключен договор оказания услуг, на основании которого кредитором были оказаны услуги, а у должника образовалась задолженность по оплате оказанных услуг. Какие налоговые последствий возникнут у агента на основании такого агентского договора?

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Меняют правила оплаты больничных мобилизованным сотрудникам

Если раненый мобилизованный сотрудник не может выйти на работу и находится на лечении, ему будет идти пособие по больничному за счет СФР.

ФНС усилила контроль за «дробленцами»: что выискивают инспекторы и как подстраховаться

Заранее подготовьтесь к тому, что инспекторы с особой тщательностью проверят ваш бизнес на признаки формального дробления. Связано это с грядущей для компаний и ИП амнистией. При этом часть признаков инспекторы вычисляют автоматически с помощью своего программного обеспечения. Далее расскажем, какие признаки выискивают налоговики, что грозит компании и руководству за искусственное дробление бизнеса, а также как обезопасить свой бизнес от претензий проверяющих. 

ФНС усилила контроль за «дробленцами»: что выискивают инспекторы и как подстраховаться
Акцизы

Минфин разберется со схемами по неуплате акцизов

Для пресечения схем уклонения от уплаты налогов власти отменят нулевой акциз на медицинский спирт, а жидкий никотин сделают подакцизным товаром.

Как работать, отдыхать и платить зарплату в июне 2024 года + производственные календари

Расскажем о некоторых особенностях работы и отдыха в июне, надо ли сокращать рабочий день во вторник, как праздничный день отразится на отпускных, как изменится норма рабочего времени.

Иллюстрация: freepik/freepik

Как теперь будут облагаться налогом вклады и дивиденды

Инвесторы, чей годовой доход превышает 50 млн рублей, не смогут продать ценные бумаги без уплаты налога, даже если срок владения акциями был больше 5 лет.

Шкала справедливости. В России изменят ставки НДФЛ для богатых (и не очень)

Минфин определился с предстоящими изменениями налоговых ставок. Расскажем, кто будет платить повышенные ставки НДФЛ и как рассчитать выплату.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Обзор сервисов по работе с самозанятыми, физлицами и ИП 2024. Поиск исполнителей, документы, проверки, расчеты

В нашем обзоре мы собрали сервисы, которые помогают бизнесу и самозанятым решать все задачи – поиск исполнителей, расчеты, обмен документами, проверка партнеров и т. д. Кроме того, многие из таких площадок работают с обычными физиками и ИП. Так что можно закрыть вопросы сотрудничества с любыми исполнителями.

Иллюстрация: Вера Ревина/Клерк.ру
1

Интересные материалы

Налог на прибыль организаций может вырасти до 25%

Минфин откажется от оборотных сборов, курсовых экспортных пошлин, но повысит налог на прибыль компаний с 20% до 25%.