Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Яндекс Маркет для бухгалтера: учет, отчеты и НДС в 2026 году
Персональные данные организации: как соблюдать требования Роскомнадзора

Персональные данные организации: как соблюдать требования Роскомнадзора

Организации взаимодействуют с Роскомнадзором на каждом этапе работы с персональными данными — уведомляют о начале обработки данных, отчитываются о произошедших инцидентах, сообщают о прекращении работы с ПД. Узнайте, какие требования Роскомнадзора и закона № 152-ФЗ должны соблюдать компании, а также какие меры предпринимать по защите данных.

3,2 тыс. просмотров746 открытий

Закон о персональных данных

Любая компания и бизнес, которые собирают персональные данные граждан, обязаны соблюдать требования закона от 27.07.2006 № 152 «О персональных данных»

Цель закона 152-ФЗ (статья 2) — оградить данные физлиц (личные, семейные, частные) от незаконного к ним доступа и распространения.  

Утечка персональных данных или жалобы от клиентов могут сильно повлиять на репутацию организации. Если данные попадают в руки мошенников, то нарушаются права и свободы их владельцев, а бизнес теряет доверие пользователей.

Несоблюдение закона может привести к крупным штрафам. За нарушение правил обработки данных Роскомнадзор может выписать штрафы до нескольких миллионов рублей. Например:

  • Организация работала с персональными данными физлица без его согласия. Повторное нарушение предусматривает штраф — до 1,5 млн рублей (ч. 2.1, ст. 13.11 КоАП).

  • Организация работала с персональными данными без использования баз данных, стоящих на учете в РФ. Штраф за первое нарушение — до 6 млн рублей, за повторное — до 18 млн рублей (ч. 8, 9 ст. 13.11 КоАП).

Если коротко, то несоблюдение организацией требований закона № 152-ФЗ может привести к штрафам, ненужным проверкам, утрате репутации.

С какими персональными данными работают организации

Персональные данные — это информация, которая позволяет идентифицировать человека. Например, имя, телефон, адрес, паспортные данные, фотография и т.д. (ст. 3 закона № 152-ФЗ).

Организации используют такие данные в самых разных целях: для найма сотрудников, работы с клиентами, заключения договоров или предоставления услуг. Любая компания, которая собирает и обрабатывает такую информацию, становится оператором персональных данных и обязана соблюдать закон № 152-ФЗ и требования Роскомнадзора.

Основные категории ПД

Разные компании собирают разные виды персональных данных в зависимости от своей деятельности:

  • Данные сотрудников это личная информация, которую организация собирает при трудоустройстве и в процессе работы. Например, паспортные данные, номера СНИЛС и ИНН, реквизиты банковских карт для выплаты зарплаты, результаты медицинских обследований. 

  • Данные клиентов и партнеров — эти данные нужны для оказания услуг или выполнения договорных обязательств. Например, контактные данные (телефон, email), адреса доставки, банковские реквизиты для оплаты.

  • Данные пользователей на сайте компании, работающие онлайн, часто собирают информацию о посетителях своих сайтов. Например, IP-адреса, историю посещений страниц, формы обратной связи (имя, телефон, email), cookies для персонализации предложений.

Обработка этих данных должна быть прозрачной и безопасной. Организация обязана объяснить, зачем она собирает информацию, и получить согласие человека, если это требует закон (ст. 9 закона № 152-ФЗ).

Получить бесплатную консультацию по регистрации в Роскомнадзоре и подготовке документов для работы с персональными данными

Как организовать работу с ПД внутри компании

Чтобы правильно работать с персональными данными, компании нужно организовать процессы так, чтобы все соответствовало закону и было безопасно — разработать внутреннюю документацию, назначить ответственных, предпринимать меры по предотвращению утечек и т.д. (ст. 19, 22.1 закона 152-ФЗ).

Документы

  • Политика обработки персональных данных — это основной документ, который описывает, как компания собирает, использует и защищает персональные данные. Компания должна обеспечить неограниченный доступ к Политике, чтобы все заинтересованные лица могли с ней ознакомиться (ч. 2 ст. 18.1 закона № 152-ФЗ).

Обработка персональных данных включает в себя понятие «распространение» (в законе № 152-ФЗ появилось с 1 марта 2024 года). Если деятельность компании предполагает распространение данных, то это следует учесть в Политике. 

  • Локальные акты для сотрудников эти документы регламентируют работу персонала с данными. Например, инструкции по доступу к базам данных, правила передачи данных третьим лицам, порядок реагирования на утечки. Каждая компания разрабатывает локальные акты, исходя из специфики своей деятельности, целей и категорий ПД, с которыми она работает (п. 2 ч. 1 ст. 18.1 закона 152-ФЗ).

Ответственные сотрудники, которым выдается полный или частичный доступ к базам ПД, назначаются специальным приказом. В нем описываются их полномочия и обязанности. Чтобы обезопасить чужие данные от утечек за пределы компании, с ответственными сотрудниками подписывается обязательство о неразглашении ПД.

  • Реестр операций с персональными данными — это таблица или список, в котором фиксируются все действия с персональными данными: кто, когда и зачем их обрабатывал. 

Реестр нужен, чтобы показать Роскомнадзору или другим проверяющим, что вы соблюдаете правила. Кроме этого, реестр помогает соблюдать порядок и системность при работе с ПД.

Ответственные

В каждой компании назначается человек, который следит за тем, чтобы все операции с персональными данными выполнялись по закону. Обязанности ответственных сотрудников описаны в статье 22.1 закона 152-ФЗ:

  • контролировать внутреннюю работу компании с персональными данными и следить за соблюдением законодательства;

  • информировать сотрудников о правилах работы и защиты ПД, внутренних требованиях, законодательных нормах в сфере ПД;

  • координировать работу с запросами и обращениями граждан, касающимися их данных.

Руководство компании должно регулярно проверять, соблюдают ли сотрудники правила. Например, устраивать внутренние проверки или аудит (п. 4 ч. 1 ст. 18.1 закона 152-ФЗ).

Регистрация в Роскомнадзоре и правильная работа с внутренними документами при обработке ПД помогает компаниям избежать ненужных штрафов и проверок. На сайте Роском Онлайн вы можете скачать чек-лист со списком обязательных процедур и документов, которые нужны для работы с персональными данными по закону № 152-ФЗ. Запишитесь на бесплатную консультацию и корпоративные юристы ответят на ваши вопросы.

Получить консультацию бесплатно

Технические и организационные меры защиты ПД

Для защиты персональных данных компании должны соблюдать организационные меры (порядок в регламентах) и технические (оборудование и программы).

Основные требования к защите данных

Организация должна минимизировать риски, чтобы данные не могли случайно попасть в чужие руки (предотвращать утечки, несанкционированный доступ, компьютерные атаки) (ст. 19 закона № 152-ФЗ):

  • выявлять угрозы в автоматизированных системах;

  • использовать проверенные и надежные информационные системы, в том числе для уничтожения персональных данных;

  • восстанавливать данные, утерянные вследствие неправомерного доступа к ним или компьютерных атак;

Иногда сотрудники оставляют базы персональных данных в открытом виде на рабочем столе компьютера или хранят пароли в незащищенном месте. Проконтролируйте, чтобы этого не было — донесите до сотрудников, какая ответственность им за это грозит. 

Например, если безответственность сотрудника привела к несанкционированному доступу к персональным данным, то за это предусмотрен штраф до 20 тыс. рублей для должностных лиц (ч. 6 ст. 13.11 КоАП).

Контроль доступа

Доступ к данным должен быть только у тех сотрудников, которым это действительно нужно для работы. В локальных регламентах прописываются конкретные полномочия, которыми наделяются сотрудники для работы с персональными данными (п. 6 ст. 88 ТК).

Например, менеджер по продажам может видеть контакты клиентов, но не должен иметь доступ к зарплатным данным сотрудников. 

Защищенные серверы и ПО

При работе с персональными данными, в том числе если эти данные собираются онлайн, оператор ПД должен применять серверы и программное обеспечение, зарегистрированные в РФ

Использование баз данных, стоящих на учете в России, позволяет избежать немалых штрафов по ч. 8 и 9 ст. 13.11 КоАП:

  • При первом нарушении — до 6 млн рублей для организаций, до 200 тыс. рублей для ответственных сотрудников.

  • При повторном нарушении — до 18 млн рублей для организаций, до 800 тыс. рублей для ответственных сотрудников.

Базы данных необходимо регулярно проверять на предмет потенциальных взломов. А также использовать только лицензированное и обновляемое ПО, так как старые версии программ могут быть уязвимы.

Получить бесплатную консультацию по регистрации в Роскомнадзоре и подготовке документов для работы с персональными данными

Взаимодействие с Роскомнадзором

Уведомлять Роскомнадзор о начале работы с персональными данными обязаны практически все операторы (ст. 22 закона 152-ФЗ). Некоторые организации могут осуществлять обработку ПД без такого уведомления, если входят в список исключений (ч. 2 ст. 22 закона 152-ФЗ):

  • обрабатывают персональные данные без применения автоматизированных систем;

  • входят в информационные системы, обеспечивающие безопасность государства и общественный порядок;

  • обеспечивают безопасность транспортной сфере.

В приказе Роскомнадзора от 28.10.2022 № 180 приведена утвержденная форма уведомления. В нем указываются следующие сведения (ч. 3 ст. 22 закона № 152-ФЗ):

  • наименование и адрес организации;

  • цель работы с ПД;

  • меры для выполнения обязанностей оператора и защиты данных (ст. 18.1 и 19 закона № 152-ФЗ);

  • ответственные сотрудники, их адреса и контакты (телефон, email);

  • место нахождения базы, используемой для работы с ПД;

  • лица, имеющие доступ к муниципальным и государственным ИС с персональными данными;

  • дата начала работы с ПД;

  • срок или условие прекращения обработки данных.

Роскомнадзор опубликовал информационное письмо от 25.08.2022, в котором пояснил, что датой начала обработки персональных данных следует считать дату регистрации компании.

Способы подачи уведомления в РКН о начале обработки ПД

  1. Заполнить форму уведомления на сайте Роскомнадзора, затем распечатать, подписать и направить письмом местное отделение ведомства.

  2. Заполнить электронное уведомление на сайте Роскомнадзора и подписать его усиленной КЭП.

  3. Подать через «Госуслуги» — доступно для пользователей с подтвержденной учетной записью.

После получения уведомления Роскомнадзор вносит сведения об операторе в реестр в течение 30 дней

Сроки для внесения изменений

  • Если необходимо изменить сведения, указанные в уведомлении, то сделать это можно до 15 числа следующего месяца. Например, изменения произошли в ноябре, значит, подать сведения нужно до 15 декабря.

  • Если организация прекращает обработку ПД, то сообщить об этом в Роскомнадзор следует в течение 10 рабочих дней.

Запросы РКН

Роскомнадзор вправе запрашивать у оператора необходимые сведения о работе с ПД. Оператор должен ответить в течение 10 рабочих дней или в случае мотивированных причин продлить этот срок еще до пяти дней (ч. 4 ст. 20 закона № 152-ФЗ).

При утечке данных вследствие компьютерных атак или несанкционированного доступа сроки для информирования Роскомнадзора следующие (ч. 3.1 ст. 21 закона № 152-ФЗ):

  • сообщить о случившемся, а также о причинах и принятых мерах по установлению причин и должностных лиц — в течение одних суток;

  • предоставить результаты собственного расследования, в том числе указать виновных в произошедшем — в течение трех суток.

Сообщение об инциденте направляется через «Госуслуги». О компьютерных взломах и атаках — через систему ГосСОПКА (ч. 12. ст. 19 закона № 152-ФЗ).

Заключение

Соблюдение требований Роскомнадзора помогает избежать штрафов, проверок и повысить доверие к компании со стороны клиентов и контрольных органов. Взаимодействие с ведомством, своевременная регистрация и корректное оформление документации помогут выстроить системную и безопасную работу с персональными данными по закону № 152-ФЗ.

О чем следует помнить:

  1. Регистрация в Роскомнадзоре — своевременно уведомляйте ведомство о начале обработки данных и вносите изменения при необходимости. Это базовое требование для большинства организаций.

  2. Документирование работы с ПД — ведите реестры операций, актуализируйте политику обработки данных и информируйте Роскомнадзор об инцидентах в установленные сроки (ст. 22 закона № 152-ФЗ).

  3. Ответы на запросы ведомства — оперативно предоставляйте запрашиваемую информацию в отведенные сроки (ст. 20, 21 закона № 152-ФЗ).

  4. Профилактика нарушений — проводите внутренние проверки, обновляйте системы защиты данных и обучайте сотрудников правилам работы с ПД (ст. 18.1 закона № 152-ФЗ).

За невыполнение требований Роскомнадзора и закона № 152-ФЗ для организаций предусмотрены штрафы от нескольких десятков тысяч до миллионов рублей. Самые «дорогие» штрафы — за обработку персональных данных без согласия их владельца и обработку ПД без использования локальных баз данных. На сайте Роском Онлайн вы можете скачать чек-лист с перечнем внутренних документов для работы с ПД (более 60 документов) и ссылками на нормативные акты. Также вы можете бесплатно проверить регистрацию компании в реестре Роскомнадзора и получить консультацию.

Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»

Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит

Заполните форму и мы свяжемся с вами

Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: 2W5zFJNT71i

Начать дискуссию

ГлавнаяПодписка