Закон о персональных данных
Любая компания и бизнес, которые собирают персональные данные граждан, обязаны соблюдать требования закона от 27.07.2006 № 152 «О персональных данных».
Цель закона 152-ФЗ (статья 2) — оградить данные физлиц (личные, семейные, частные) от незаконного к ним доступа и распространения.
Утечка персональных данных или жалобы от клиентов могут сильно повлиять на репутацию организации. Если данные попадают в руки мошенников, то нарушаются права и свободы их владельцев, а бизнес теряет доверие пользователей.
Несоблюдение закона может привести к крупным штрафам. За нарушение правил обработки данных Роскомнадзор может выписать штрафы до нескольких миллионов рублей. Например:
Организация работала с персональными данными физлица без его согласия. Повторное нарушение предусматривает штраф — до 1,5 млн рублей (ч. 2.1, ст. 13.11 КоАП).
Организация работала с персональными данными без использования баз данных, стоящих на учете в РФ. Штраф за первое нарушение — до 6 млн рублей, за повторное — до 18 млн рублей (ч. 8, 9 ст. 13.11 КоАП).
Если коротко, то несоблюдение организацией требований закона № 152-ФЗ может привести к штрафам, ненужным проверкам, утрате репутации.
С какими персональными данными работают организации
Персональные данные — это информация, которая позволяет идентифицировать человека. Например, имя, телефон, адрес, паспортные данные, фотография и т.д. (ст. 3 закона № 152-ФЗ).
Организации используют такие данные в самых разных целях: для найма сотрудников, работы с клиентами, заключения договоров или предоставления услуг. Любая компания, которая собирает и обрабатывает такую информацию, становится оператором персональных данных и обязана соблюдать закон № 152-ФЗ и требования Роскомнадзора.
Основные категории ПД
Разные компании собирают разные виды персональных данных в зависимости от своей деятельности:
Данные сотрудников — это личная информация, которую организация собирает при трудоустройстве и в процессе работы. Например, паспортные данные, номера СНИЛС и ИНН, реквизиты банковских карт для выплаты зарплаты, результаты медицинских обследований.
Данные клиентов и партнеров — эти данные нужны для оказания услуг или выполнения договорных обязательств. Например, контактные данные (телефон, email), адреса доставки, банковские реквизиты для оплаты.
Данные пользователей на сайте — компании, работающие онлайн, часто собирают информацию о посетителях своих сайтов. Например, IP-адреса, историю посещений страниц, формы обратной связи (имя, телефон, email), cookies для персонализации предложений.
Обработка этих данных должна быть прозрачной и безопасной. Организация обязана объяснить, зачем она собирает информацию, и получить согласие человека, если это требует закон (ст. 9 закона № 152-ФЗ).
Получить бесплатную консультацию по регистрации в Роскомнадзоре и подготовке документов для работы с персональными данными

Как организовать работу с ПД внутри компании
Чтобы правильно работать с персональными данными, компании нужно организовать процессы так, чтобы все соответствовало закону и было безопасно — разработать внутреннюю документацию, назначить ответственных, предпринимать меры по предотвращению утечек и т.д. (ст. 19, 22.1 закона 152-ФЗ).
Документы
Политика обработки персональных данных — это основной документ, который описывает, как компания собирает, использует и защищает персональные данные. Компания должна обеспечить неограниченный доступ к Политике, чтобы все заинтересованные лица могли с ней ознакомиться (ч. 2 ст. 18.1 закона № 152-ФЗ).
Обработка персональных данных включает в себя понятие «распространение» (в законе № 152-ФЗ появилось с 1 марта 2024 года). Если деятельность компании предполагает распространение данных, то это следует учесть в Политике.
Локальные акты для сотрудников — эти документы регламентируют работу персонала с данными. Например, инструкции по доступу к базам данных, правила передачи данных третьим лицам, порядок реагирования на утечки. Каждая компания разрабатывает локальные акты, исходя из специфики своей деятельности, целей и категорий ПД, с которыми она работает (п. 2 ч. 1 ст. 18.1 закона 152-ФЗ).
Ответственные сотрудники, которым выдается полный или частичный доступ к базам ПД, назначаются специальным приказом. В нем описываются их полномочия и обязанности. Чтобы обезопасить чужие данные от утечек за пределы компании, с ответственными сотрудниками подписывается обязательство о неразглашении ПД.
Реестр операций с персональными данными — это таблица или список, в котором фиксируются все действия с персональными данными: кто, когда и зачем их обрабатывал.
Реестр нужен, чтобы показать Роскомнадзору или другим проверяющим, что вы соблюдаете правила. Кроме этого, реестр помогает соблюдать порядок и системность при работе с ПД.
Ответственные
В каждой компании назначается человек, который следит за тем, чтобы все операции с персональными данными выполнялись по закону. Обязанности ответственных сотрудников описаны в статье 22.1 закона 152-ФЗ:
контролировать внутреннюю работу компании с персональными данными и следить за соблюдением законодательства;
информировать сотрудников о правилах работы и защиты ПД, внутренних требованиях, законодательных нормах в сфере ПД;
координировать работу с запросами и обращениями граждан, касающимися их данных.
Руководство компании должно регулярно проверять, соблюдают ли сотрудники правила. Например, устраивать внутренние проверки или аудит (п. 4 ч. 1 ст. 18.1 закона 152-ФЗ).
Регистрация в Роскомнадзоре и правильная работа с внутренними документами при обработке ПД помогает компаниям избежать ненужных штрафов и проверок. На сайте Роском Онлайн вы можете скачать чек-лист со списком обязательных процедур и документов, которые нужны для работы с персональными данными по закону № 152-ФЗ. Запишитесь на бесплатную консультацию и корпоративные юристы ответят на ваши вопросы.
Технические и организационные меры защиты ПД
Для защиты персональных данных компании должны соблюдать организационные меры (порядок в регламентах) и технические (оборудование и программы).
Основные требования к защите данных
Организация должна минимизировать риски, чтобы данные не могли случайно попасть в чужие руки (предотвращать утечки, несанкционированный доступ, компьютерные атаки) (ст. 19 закона № 152-ФЗ):
выявлять угрозы в автоматизированных системах;
использовать проверенные и надежные информационные системы, в том числе для уничтожения персональных данных;
восстанавливать данные, утерянные вследствие неправомерного доступа к ним или компьютерных атак;
Иногда сотрудники оставляют базы персональных данных в открытом виде на рабочем столе компьютера или хранят пароли в незащищенном месте. Проконтролируйте, чтобы этого не было — донесите до сотрудников, какая ответственность им за это грозит.
Например, если безответственность сотрудника привела к несанкционированному доступу к персональным данным, то за это предусмотрен штраф до 20 тыс. рублей для должностных лиц (ч. 6 ст. 13.11 КоАП).
Контроль доступа
Доступ к данным должен быть только у тех сотрудников, которым это действительно нужно для работы. В локальных регламентах прописываются конкретные полномочия, которыми наделяются сотрудники для работы с персональными данными (п. 6 ст. 88 ТК).
Например, менеджер по продажам может видеть контакты клиентов, но не должен иметь доступ к зарплатным данным сотрудников.
Защищенные серверы и ПО
При работе с персональными данными, в том числе если эти данные собираются онлайн, оператор ПД должен применять серверы и программное обеспечение, зарегистрированные в РФ.
Использование баз данных, стоящих на учете в России, позволяет избежать немалых штрафов по ч. 8 и 9 ст. 13.11 КоАП:
При первом нарушении — до 6 млн рублей для организаций, до 200 тыс. рублей для ответственных сотрудников.
При повторном нарушении — до 18 млн рублей для организаций, до 800 тыс. рублей для ответственных сотрудников.
Базы данных необходимо регулярно проверять на предмет потенциальных взломов. А также использовать только лицензированное и обновляемое ПО, так как старые версии программ могут быть уязвимы.
Получить бесплатную консультацию по регистрации в Роскомнадзоре и подготовке документов для работы с персональными данными

Взаимодействие с Роскомнадзором
Уведомлять Роскомнадзор о начале работы с персональными данными обязаны практически все операторы (ст. 22 закона 152-ФЗ). Некоторые организации могут осуществлять обработку ПД без такого уведомления, если входят в список исключений (ч. 2 ст. 22 закона 152-ФЗ):
обрабатывают персональные данные без применения автоматизированных систем;
входят в информационные системы, обеспечивающие безопасность государства и общественный порядок;
обеспечивают безопасность транспортной сфере.
В приказе Роскомнадзора от 28.10.2022 № 180 приведена утвержденная форма уведомления. В нем указываются следующие сведения (ч. 3 ст. 22 закона № 152-ФЗ):
наименование и адрес организации;
цель работы с ПД;
меры для выполнения обязанностей оператора и защиты данных (ст. 18.1 и 19 закона № 152-ФЗ);
ответственные сотрудники, их адреса и контакты (телефон, email);
место нахождения базы, используемой для работы с ПД;
лица, имеющие доступ к муниципальным и государственным ИС с персональными данными;
дата начала работы с ПД;
срок или условие прекращения обработки данных.
Роскомнадзор опубликовал информационное письмо от 25.08.2022, в котором пояснил, что датой начала обработки персональных данных следует считать дату регистрации компании.
Способы подачи уведомления в РКН о начале обработки ПД
Заполнить форму уведомления на сайте Роскомнадзора, затем распечатать, подписать и направить письмом местное отделение ведомства.
Заполнить электронное уведомление на сайте Роскомнадзора и подписать его усиленной КЭП.
Подать через «Госуслуги» — доступно для пользователей с подтвержденной учетной записью.
После получения уведомления Роскомнадзор вносит сведения об операторе в реестр в течение 30 дней.
Сроки для внесения изменений
Если необходимо изменить сведения, указанные в уведомлении, то сделать это можно до 15 числа следующего месяца. Например, изменения произошли в ноябре, значит, подать сведения нужно до 15 декабря.
Если организация прекращает обработку ПД, то сообщить об этом в Роскомнадзор следует в течение 10 рабочих дней.
Запросы РКН
Роскомнадзор вправе запрашивать у оператора необходимые сведения о работе с ПД. Оператор должен ответить в течение 10 рабочих дней или в случае мотивированных причин продлить этот срок еще до пяти дней (ч. 4 ст. 20 закона № 152-ФЗ).
При утечке данных вследствие компьютерных атак или несанкционированного доступа сроки для информирования Роскомнадзора следующие (ч. 3.1 ст. 21 закона № 152-ФЗ):
сообщить о случившемся, а также о причинах и принятых мерах по установлению причин и должностных лиц — в течение одних суток;
предоставить результаты собственного расследования, в том числе указать виновных в произошедшем — в течение трех суток.
Сообщение об инциденте направляется через «Госуслуги». О компьютерных взломах и атаках — через систему ГосСОПКА (ч. 12. ст. 19 закона № 152-ФЗ).
Заключение
Соблюдение требований Роскомнадзора помогает избежать штрафов, проверок и повысить доверие к компании со стороны клиентов и контрольных органов. Взаимодействие с ведомством, своевременная регистрация и корректное оформление документации помогут выстроить системную и безопасную работу с персональными данными по закону № 152-ФЗ.
О чем следует помнить:
Регистрация в Роскомнадзоре — своевременно уведомляйте ведомство о начале обработки данных и вносите изменения при необходимости. Это базовое требование для большинства организаций.
Документирование работы с ПД — ведите реестры операций, актуализируйте политику обработки данных и информируйте Роскомнадзор об инцидентах в установленные сроки (ст. 22 закона № 152-ФЗ).
Ответы на запросы ведомства — оперативно предоставляйте запрашиваемую информацию в отведенные сроки (ст. 20, 21 закона № 152-ФЗ).
Профилактика нарушений — проводите внутренние проверки, обновляйте системы защиты данных и обучайте сотрудников правилам работы с ПД (ст. 18.1 закона № 152-ФЗ).
За невыполнение требований Роскомнадзора и закона № 152-ФЗ для организаций предусмотрены штрафы от нескольких десятков тысяч до миллионов рублей. Самые «дорогие» штрафы — за обработку персональных данных без согласия их владельца и обработку ПД без использования локальных баз данных. На сайте Роском Онлайн вы можете скачать чек-лист с перечнем внутренних документов для работы с ПД (более 60 документов) и ссылками на нормативные акты. Также вы можете бесплатно проверить регистрацию компании в реестре Роскомнадзора и получить консультацию.
Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит
Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: 2W5zFJNT71i


Начать дискуссию