Как составить согласие на обработку персональных данных после 1 сентября 2022 года

Чтобы работать с личной информацией граждан в большинстве случаев нужно брать у них согласие на обработку персональных данных (ПД), а на распространение ПД оформлять отдельный документ. С 1 сентября 2022 года требования закона о персональных данных в этой части изменились. Рассказываем, как правильно оформить согласие гражданина на действия с его ПД.
Как составить согласие на обработку персональных данных после 1 сентября 2022 года

Что должно быть в согласии на обработку персональных данных

При подготовке бланка нужно учитывать, что в законе от 27.07.2006 № 152-ФЗ «О защите персональных данных» вся обработка личной информации граждан привязана к целям, которые бывают двух видов:

  • исполнение требований законодательства. Например, работодатель обязан включать данные сотрудника в кадровую отчётность;
  • выполнение оператором обязательств перед физическим лицом в рамках своей предпринимательской деятельности. Например, интернет-магазин собирает личные данные покупателей, чтобы оформить покупку и организовать доставку товара клиенту.

Оператор не может собирать персональные данные, которые не относятся к конкретным целям или избыточны по отношению к ним. Например, интернет-магазин может запрашивать Ф.И.О. покупателя, телефон, адрес доставки, паспортные и платёжные данные для оформления доставки. А вот адрес страницы в социальных сетях клиента и сведения о составе его семьи будут уже избыточными.

Ещё одно правило: одна цель — одно согласие. Это следует из п. 4 ч. 4 ст. 9 закона № 152-ФЗ. Это не значит, что нужно оформлять столько бланков согласий, сколько у оператора целей обработки. Их можно включить в один документ, но для каждой цели отдельно прописать перечень ПД, действия с ними и получить на них подпись субъекта ПД, либо другое выражение его доброй воли — хоть галочку или крестик. Из документа должно быть понятно, что субъект согласился с каждой целью.

Цели в одном согласии должны быть совместимы между собой. Если оператор запрашивает разрешение клиента на обработку ПД для выполнения обязательств перед ним по договору, нельзя включать туда же разрешение на рассылку рекламных материалов для продвижения компании на рынке.

Что должно быть в согласии на обработку персональных данных:

  1. Ф.И.О., адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе.
  2. Ф.И.О., адрес представителя субъекта ПД, номер основного документа, удостоверяющего его личность, сведения о дате выдачи и выдавшем органе, реквизиты доверенности или иного документа, подтверждающего полномочия представителя (при получении согласия от представителя).
  3. Наименование или Ф.И.О. и адрес оператора, получающего согласие субъекта ПД.
  4. Цель обработки персональных данных.
  5. Перечень данных, на обработку которых дается согласие.
  6. Наименование или Ф.И.О. и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу.
  7. Перечень действий с ПД, на совершение которых дается согласие, общее описание используемых оператором способов обработки ПД.
  8. Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом.
  9. Подпись субъекта ПД.

Утверждённого бланка согласия на обработку ПД нет. Каждый оператор разрабатывает и использует свою форму. Не рекомендуем скачивать образцы из интернета, поскольку они не адаптированы под деятельность конкретной компании и могут не учитывать все её цели. Также есть риск, что они не актуальны.

Подарок для наших читателей — практическое пособие по подготовке отчётности в ПФР, ФСС и ИФНС в 2022 году от экспертов интернет-бухгалтерии «Моё дело». 62 страницы подробнейших инструкций с примерами заполнения форм.

Отчётность в ИФНС, ПФР и ФСС в 2022 году

практическое пособие для работодателя

Получите бесплатно 62 страницы экспертного контента!

Оставьте заявку в форме ниже, и мы вышлем вам запись

Принимаю оферту и даю согласие по перс.данным

Как оформить согласие на обработку персональных данных

Разрешение на обработку персональных может быть получено любым способом, который подтверждает его получение. Например, если гражданин записал его на диктофон — это законно, если по записи можно точно идентифицировать личность.

Но в ряде случаев закон № 152-ФЗ требует, чтобы согласие было оформлено именно в письменном виде. Например, на обработку биометрических персональных данных. Исключения, когда согласие на обработку не нужно, указаны в самом законе о ПД: пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2. ст. 11.

Например, проводить видеосъёмку посетителей торгового центра как места массового пребывания людей законно без их согласия. Это делается в целях антитеррористической защищённости и охраны правопорядка. А вот устанавливать видеокамеры в рабочих кабинетах без разрешения сотрудников незаконно.

Письменное согласие на обработку ПД можно оформить на бумаге или в электронном виде. Цифровой документ признаётся равнозначным документу с личной подписью гражданина, если он подписан электронной подписью, соответствующей требованиям закона.

В законе не написано, какой именно вид электронной подписи нужен, поэтому гражданин может подписать его простой электронной подписью. Но оператор должен доказать, что согласие получено именно от субъекта ПД. Поэтому целесообразно определить локальным актом, какой подписью подписывать электронные согласия на обработку ПД и как проверять их подлинность.

Когда согласие на обработку персональных данных не нужно

В законе о защите персональных данных есть три статьи, в которых перечислены случаи обработки ПД оператором без согласия гражданина:

  1. пп. 2-11 ч. 1 ст. 6. Например, согласие не нужно, если персональные данные используются в судебном деле, где физлицо участвует в качестве одной из сторон;
  2. ч. 2 ст. 10— в отношении специальных ПД. Например, не нужно письменное согласие гражданина на обработку сведений о его национальности в рамках Всероссийской переписи населения;
  3. ч. 2. ст. 11 — в отношении биометрических ПД. Например, без письменного согласия гражданина проводят обязательную государственную дактилоскопическую регистрацию.

Оператор имеет право поручить обработку персональных данных другому лицу с согласия субъекта ПД. Это может быть физлицо или компания. Тогда третьему лицу не нужно получать согласие субъекта ПД на обработку его личной информации.

Ответственность перед субъектом несёт оператор, если обработка поручена российскому физическому лицу или компании. Если иностранному лицу, то оно отвечает перед гражданином вместе с оператором за соблюдение его прав при действиях с ПД.

Как составить согласие на распространение персональных данных

Распространение ПД — это их передача неограниченному кругу лиц. Например, компания указывает на своём сайте Ф.И.О., должности, e-mail и номера мобильных телефонов некоторых сотрудников. Или публикует отзыв клиента с его фотографией, Ф.И.О., ссылкой на профиль в социальных сетях.

На все случаи распространения персональных данных нужно оформлять отдельное согласие. Молчание или бездействие гражданина ни при каких обстоятельствах не считаются разрешением на обработку ПД для распространения. Например, если работник не потребовал убрать с сайта номер своего мобильного телефона, ещё не означает, что он согласился его предоставить всем посетителям сайта.

Требования к составу сведений в согласии на распространение приведены в приложении к приказу Роскомнадзора от 24.02.2021 № 18:

  1. Ф.И.О. субъекта персональных данных.
  2. Контактная информация (номер телефона, адрес электронной почты или почтовый адрес субъекта персональных данных).
  3. Сведения об операторе-организации — наименование, адрес в ЕГРЮЛ, ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных). Сведения об операторе-физическом лице — Ф.И.О., место жительства или место пребывания. Сведения об операторе-гражданине, являющимся ИП — Ф.И.О., ИНН, основной государственный регистрационный номер (если он известен субъекту персональных данных).
  4. Сведения об информационных ресурсах оператора (адрес, состоящий из наименования протокола (http или https), сервера (www), домена, имени каталога на сервере и имя файла веб-страницы), посредством которых будут осуществляться предоставление доступа неограниченному кругу лиц и иные действия с персональными данными субъекта персональных данных.
  5. Цель (цели) обработки ПД.
  6. Категории и перечень персональных данных, на обработку которых дается согласие субъекта персональных данных: персональные данные (Ф.И.О.), год, месяц, дата рождения, место рождения, адрес, семейное положение, образование, профессия, социальное положение, доходы, другая информация, относящаяся к субъекту персональных данных); специальные категории ПД (расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимной жизни, сведения о судимости); биометрические персональные данные.
  7. Категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, а также перечень устанавливаемых условий и запретов (заполняется по желанию субъекта ПД).
  8. Условия, при которых полученные персональные данные могут передаваться только сотрудникам оператора, либо передаваться свободно с использованием информационно-телекоммуникационных сетей, либо вообще не передаваться (заполняется по желанию субъекта персональных данных).
  9. Срок действия согласия.

Оператор может разработать бланк разрешения на распространение персональных данных самостоятельно или использовать специальный сервис Роскомнадзора. Для пользования им нужна подтверждённая учётная запись на портале Госуслуг. Оператор формирует макет согласия на портале и может отправить его на проверку в Роскомнадзор. Так он обезопасит себя от возможных нарушений.

Типичные ошибки, которые допускают операторы при работе с персональными данными

Ситуации, которые Роскомнадзор считает за нарушения при получении согласия на обработку персональных данных:

  • не получают согласие субъекта ПД, хотя по закону обязаны;
  • указывают не все сведения по ст. 9 закона № 152-ФЗ или приказу № 18;
  • в согласие на обработку включают согласие на распространение, не соблюдая требования приказа № 18;
  • в одном документе берут разрешение на несовместимые цели. Например, для оказания услуги по проведению анализа крови и для целей направления информации о новых услугах клиники;
  • получают согласие от неуполномоченного представителя субъекта ПД. Например, на ребёнка согласие заполняет его бабушка, а не родитель.

За такие нарушения оператор может получить штраф по п. 2 ст. 13.11 КоАП РФ: от 30 000 до 150 000 рублей для юридических лиц.

Моё дело Бюро

Справочно-правовая система для бухгалтеров, юристов, кадровиков и профессиональный консалтинг

Начать дискуссию

Как проверить безопасность сотрудничества с самозанятыми перед ФНС

Налоговая проверяет сотрудничество компаний и самозанятых, чтобы убедиться, что под ним не маскируют трудовые отношения. Заказчику не стоит дожидаться налоговой проверки — лучше самому провести аудит и убедиться, что он сотрудничает с исполнителем по закону.

Как проверить безопасность сотрудничества с самозанятыми перед ФНС

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Как главному бухгалтеру избежать субсидиарной ответственности

Когда приходит пора искать виноватых, чтобы заставить их платить по долгам организации-банкрота, круг «подозреваемых» существенно расширяется — и первым туда попадает именно главбух. Рассказываем о превентивных мерах и о том, на что ссылаться, чтобы отбиться от обвинений.

Как главному бухгалтеру избежать субсидиарной ответственности

🧠Напряжем мозги? Пятничный пост

Кто-то одной ногой в отпуске, а кому-то напрягать мозги. Баланс?

🧠Напряжем мозги? Пятничный пост
4
Лучшие спикеры, новый каждый день

Расскажите о своей работе с документами

Мы писали для вас 3 месяца и подустали. Теперь вы напишите нам (пжл). Какими сервисами пользуетесь? Что вам нравится, а что — нет? 1С — краш или…?

Расскажите о своей работе с документами
НДФЛ

👼 Выплаты работодателей на рождение детей предложили полностью освободить от НДФЛ. Мнение: могут быть налоговые злоупотребления

Корпоративные выплаты, связанные с рождением детей, необходимо освободить от НДФЛ, чтобы эти средства в полном объеме доходили до молодых родителей, считает Сергей Шишкарев, основатель группы компаний «Дело».

Календарь вебинаров для бухгалтера в мае 2024: новый ФСБУ, дробление, ВЭД и налоговые требования. Не пропустите!

Собрали для вас анонсы вебинаров на май 2024 года.

Иллюстрация: rawpixel-com/freepik
Опытом делятся эксперты-практики, без воды

50%-е ограничение на учет убытков по налогу на прибыль хотят продлить еще на 4 года. Это забота о региональных бюджетах

Раньше налог на прибыль шел 2% в федеральный бюджет и 18% в региональный, но теперь по 2030 год действуют ставки 3% и 17%. То есть региональные бюджеты недополучают 1%. Чтобы они меньше страдали, ввели ограничение на учет убытков.

Как СБИС помогла магазину продавать на 15% больше

Раньше Екатерина — хозяйка салона одежды, часами «пикала» пальто на складе и вручную забивала в компьютер 100 шапок из накладной. За пару дней она смогла избавиться от неразберихи на складе, сэкономить на поставках, получить больше клиентов и теперь всё делает за пару минут в СБИС.

Как СБИС помогла магазину продавать на 15% больше
3-НДФЛ

Пошли проблемы со сдачей 3-НДФЛ через личный кабинет

Чтобы сдать 3-НДФЛ электронно через личный кабинет налогоплательщика, надо сгенерировать там неквалифицированную электронную подпись. Обычно это процесс быстрый, но сейчас с этим проблемы.

В мае 2024 года будет создан механизм налоговой амнистии за дробление бизнеса

Мнения налогового адвоката о налоговой амнистии.

🎉 ФНС: ошибки бизнеса в платежках снизились в 24 раза. Похоже, исправились, считает эксперт

В 2,3 раза уменьшилось количество «технических» налоговых должников — когда у компании одновременно был долг по одному налогу и переплата по другим. В 6 раз стало меньше приостановок операций по счетам. Все благодаря ЕНС.

НДФЛ

Если сотрудник несколько раз в год отдыхает в санатории за счет работодателя, придется платить НДФЛ

Отдых в санатории по путевке, которую оплатил работодатель, не облагается НДФЛ. Но только 1 раз в год.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Должники в России изменили модель поведения перед кредиторами

Переход к сберегательной модели поведения улучшил платежную дисциплину должников. Они отказываются от необязательных расходов и быстрее рассчитываются с долгами.

Как устроен бухгалтерский счет 28 «Брак в производстве»

Сегодня в бухгалтерском ликбезе рассказываю, зачем нужен счет 28 Плана счетов бухгалтерского учета финансово-хозяйственной деятельности организаций и как им пользоваться.

Как устроен бухгалтерский счет 28 «Брак в производстве»
2
УСН

До 2 мая ИП на УСН должны заплатить и годовой, и квартальный налог

Очередной срок уплаты налога, 28 число, в этот раз переносится на более позднюю дату, потому что совпадает не только с выходным днем, но и государственным праздником 1 Мая.

Им придется заплатить: кого ждет повышенный транспортный налог в 2024 году

Министерство промышленности и торговли РФ 30 марта 2024 года представило список авто, стоимость которых превышает 10 миллионов рублей. Собственникам данных транспортных средств придется выплатить повышенный транспортный налог.

Должен ли работодатель платить зарплату беременной, если она отказывается от работы

Беременную сотрудницу по медицинским показаниям надо перевести на легкий труд. Но если новая должность ее не устроит, она может от нее отказаться.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской

Издатель «Клерка» Марина Снеговская рассказала о работе редакции, о том, чем не может пожертвовать «Клерк» и причем тут вечная гонка.

Я руководитель, который никогда не уйдет от микроменеджмента, плохо это или хорошо. Интервью с Мариной Снеговской
12

🔨 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!

На горизонте сразу 4 праздничных дня, потом пара рабочих и снова 2 свободных! Используйте это время с умом — за череду праздников вы сможете пройти весь месячный курс «Клерка» и стать специалистом на еще одном участке, повысить квалификацию в своей сфере или освоить профессию бухгалтера с нуля! До 2 мая популярные онлайн-курсы за 3 690 рублей!

🔨 Ударные скидки на «Клерке»! Курсы по учету на маркетплейсах, ВЭД, зарплате, финмоделированию, УСН и бухгалтерии с нуля за 3 690 рублей!
5

Интересные материалы

Как повторно использовать старый контент, если не хватает времени на создание нового

Для продвижения в соцсетях юристу постоянно нужно создавать контент, желательно — уникальный. Однако нехватка времени на ведение социальных сетей не всегда позволяет писать новые экспертные посты. Выход есть: «переупаковать» имеющийся контент.