Защита персональных данных

Персональные данные: как составить локальные акты, чтобы у инспекторов не было вопросов

Роскомнадзор активно проверяет работодателей, применяя новые нормы ст. 13.11 КоАП РФ.
Персональные данные: как составить локальные акты, чтобы у инспекторов не было вопросов

Роскомнадзор активно проверяет работодателей, применяя новые нормы ст. 13.11 КоАП РФ.

Параллельно ведомство дает разъяснения.  В том числе, и о форме локального нормативного акта (далее ЛНА) в области обработки персональных данных. Разъяснения — не нормативный акт, но учитывать их стоит: в ходе проверок инспекторы обращают внимание на такие рекомендации. 

Какие условия должны быть указаны в ЛНА?

1. Локальный нормативный акт должен быть утвержден генеральным директором, директором, советом директоров или другими уполномоченными лицами, определенными уставом компании.

2. При утверждении ЛНА не обязательно учитывать мнение представительного органа работников.

3. Закон не устанавливает требований к количеству ЛНА по работе с персональными данными. Часто у работодателей целый свод таких положений. 

Например, ЛНА могут определять: 

  • общие принципы обработки данных,
  • порядок обработки данных на бумажных носителях,
  • порядок обработки данных в информационных системах,
  • порядок хранения персональных данных,
  • порядок передачи данных,
  • порядок обработки данных должностными лицами и проч.

4. В каждый ЛНА стоит включить раздел «Общие положения».  В нем указать значение ЛНА, основные термины и понятия:

  • «персональные данные»,
  • «оператор»,
  • «обработка персональных данных»,
  • «трансграничная передача персональных данных» и проч.

Также можно указать права и обязанности сторон: работодателя как оператора и сотрудников — субъектов персональных данных. 5. Сотрудников компании под роспись нужно ознакомить со всеми внутренними актами компании, которые устанавливают порядок обработки персональных данных (ст. 86 ТК РФ).

Что написать в ЛНА

Цели обработки персональных данных и содержание

Они должны быть конкретными и законными. Могут опираться на регламенты деятельности работодателя, бизнес-процессы и проч. 

Примеры целей: 

  • использование персональных данных в информационных системах, с которыми работает компания,
  • использование данных при составлении документов,
  • передача данных в государственные инстанции (ФСС, ПФР, ФНС и проч.) и другие организации (банки, страховые компании, гостиницы и проч.),
  • сбор данных для принятия решения о приеме кандидата на работу и проч.

В ЛНА нужно указать всех субъектов обработки персональных данных (бывшие и настоящие сотрудники и их родственники, соискатели, клиенты, контрагенты и их представители и проч.), цели обработки персональных данных и их перечень. 

Указанные в ЛНА персональные данные не должны быть избыточными по отношению к целям. 
Например, если речь об обработке персональных данных соискателя, цель — рассмотрение кандидатуры на конкретную должность. Для этой цели достаточно фамилии, имени, отчества, даты, месяца и года рождения, уровня образования, опыта работы, квалификации, знания иностранных языков, контактных телефонов, email. 

Если нужно, в ЛНА можно прописать обработку биометрических и специальных персональных данных субъектов (расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья).  Доступ к персональным данным

В ЛНА нужно указать перечень должностных лиц, у которых будет внутренний и внешний доступ к персональным данным. 

Внутренний доступ.

Может быть полным и ограниченным. 

При полном доступе достаточно указать перечень должностей, которым дан такой доступ к персональным данным сотрудников. 

При ограниченном — указать должности, перечень персональных данных и действий с ними (с указанием целей обработки). 

Также нужно назначить сотрудника, который будет отвечать за обработку персональных данных в компании (ч. 1 п. 1 ст. 18.1 Закона № 152-ФЗ «О персональных данных»).

Назначить можно прямым приказом работодателя или прописать должность в ЛНА.

Желательно, чтобы сотрудник имел отношение к работе с персональными данными: IT-специалист, HR, специалист по подбору и проч. Он будет получать указания от исполнительного органа компании (дирекция, правление, генеральный директор и проч.). 

Ответственный сотрудник будет: 

  • контролировать соблюдение законодательства РФ о персональных данных, в том числе требований к их защите;
  • информировать сотрудников о новых нормах, локальных актах о персональных данных;
  • принимать и обрабатывать обращения и запросы сотрудников и (или) их представителей по вопросам обработки персональных данных.

Внешний доступ. Нужно прописать в ЛНА условия передачи персональных данных третьим лицам, в том числе за пределы РФ (трансграничная передача): это можно делать на основании договора, поручения на обработку данных и проч. 

В ЛНА нужно указать: 

  • наименование и местонахождение третьих лиц,
  • цели передачи данных и объемы,
  • перечень действий по обработке,
  • способы обработки,
  • требования к защите данных.

Хранение персональных данных

Нужно прописать порядок хранения данных и документов, в которых они содержатся (копии паспортов сотрудников, СНИЛС, ИНН и проч.). 

Базы данных с персональными данными работников должны находиться на территории Российской Федерации. В ЛНА нужно указать место нахождения таких баз. 

Рекомендую отдельно указать сроки хранения данных (не дольше, чем этого требуют цели обработки) в информационных системах и на бумажных носителях. Исключение, когда сроки хранения данных установлены федеральным законом, договором с субъектом персональных данных (сотрудником, партнером и проч.). 

Уточните в локальном нормативном акте порядок действий при получении запросов (других обращений) на исправление, удаление, уничтожение персональных данных и прочих требований. Включите в ЛНА формы таких запросов (обращений).  Обеспечение конфиденциальности данных

В ЛНА стоит прописать меры, которые компания предпримет для сохранения конфиденциальности персональных данных. 

Основные требования к компании (ст. 18.1, 19 Закона № 152- ФЗ «О персональных данных», Приказ ФСТЭК России от 18.02.2013 № 21): 

  • определение угроз безопасности,
  • обнаружение фактов несанкционированного доступа,
  • применение мер по обеспечению безопасной обработки данных,
  • защита технических средств, на которых хранятся данные,
  • установка антивирусов и проч.

«Одноразовая» обработка персональных данных 

Речь об информации о лицах, которые один раз прошли на территорию предприятия. При этом у охраны есть распоряжение при пропуске гостей спрашивать у них ФИО, брать у них паспортные данные и проч. 

В таких ситуациях можно вести бумажный журнал однократного пропуска на территорию компании (Постановление Правительства РФ от 15.09.2008 № 687). Копировать информацию из журнала нельзя.

В ЛНА нужно закрепить:

  • порядок пропуска гостей на территорию предприятия (ведение журнала и проч.),
  • данные, которые охрана запрашивает у гостей и вносит в журнал,
  • цели сбора и обработки данных гостей,
  • сроки обработки данных,
  • перечень лиц (имена или должности), которые ведут журнал и отвечают за его сохранность и проч.

Наконец, компания должна обеспечить неограниченный доступ к документу, в котором определена политика работы с персональными данными (п. 2 ст. 18.1 Закона № 152-ФЗ «О персональных данных»). 

Локальный нормативный акт можно опубликовать на сайте компании, на внутреннем портале организации, наконец, на стендах в офисе. Главное — донести информацию до реальных и потенциальных субъектов персональных данных (сотрудников, партнеров и проч.).  

Комментарии

4
  • Анна Лядова

    Как громко сказано "б тать о Персональных данных- а всего лишь навсего еще одна лазейка для взимания непомерных штрафов. А у нас ведь еще выдумали закон о раскрытии информации.

    Да все, кому нужно знать о чьих-то данных - знают. Еще больше знают, чем человек может себе представить. А так это все бурная деятельность правительства.


  • Листопад5
    я вот тоже не понимаю, как эти бумажки защищают мои персональные данные. Возьмем вымышленную ситуацию. Сотрудник отдела кадров передала копии моих документов кому-то. В организации все документы о перс данных оформлены надлежащим образом. Но препятствий, что бы мои данные ушли на сторону нет.
  • natalisa51

    Листопад5, Вы писали:

    я вот тоже не понимаю, как эти бумажки защищают мои персональные данные. Возьмем вымышленную ситуацию. Сотрудник отдела кадров передала копии моих документов кому-то. В организации все документы о перс данных оформлены надлежащим образом. Но препятствий, что бы мои данные ушли на сторону нет.

    Вы, когда эти бумажки подписываете, читайте, что там пишут. Суть в том, что если вы подписали бумажку правильно составленную,то предприятие может ваши данные использовать,чтобы подать на вас в суд, если у предприятия будут к вам претензии. Эти бумажки не нас защищают, а работодателей и кредиторов,чтобы нас можно было разыскивать и подавать на нас в суд. Был очень интересный процесс на должника. банк подал в суд. Должник оказался грамотным и вовремя написал заявление в банк,что он не разрешает использовать мои персональные данные. И на предварительном заседании суду подал это заявление. суд иск заявление оставил без удовлетворения. Теперь банку надо через суд восстанавливать право использования персональных данных на должника,а потом подавать иск.

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1

В июле представили обновления: сортировка главной страницы одним кликом, новый инструмент для самозанятых, возможность монетизации для авторов в "Трибуне" и продвижение материалов в блогах компаний. Также улучшен сервис "Клерк.Работа" и введены новые функции для Бизнес Аккаунта и личного кабинета.

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1
2

Налог на бездетность, Ивлеева уплатила долг, НДФЛ при манипуляциях с землей в обзоре

Интересные события в налоговой сфере

Бухгалтеры не видят актуальных данных ЕНС и не могут сформировать электронные подписи в ЛК. 🔨«Ночной бухгалтер» № 1733

Никогда такого не было... Бухгалтеры жалуются, что в личных кабинетах невозможно посмотреть актуальную информацию по сальдо ЕНС. Данные стоят на 15, 18, 19 июля. Если написать через ЛК налоговикам, сведения обновляются, но не всем. Формировать электронные подписи многие также не могут, не отправить 3-НДФЛ, не обновить электронные подписи.

Иллюстрация: Вера Ревина/Клерк.ру

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Инвестиции

Физлицам и компаниям ЕС запретили участвовать в российской схеме обмена активами

Власти Евросоюза призвали инвесторов и компании не участвовать в обмене заблокированных ценных бумаг, поскольку в этом механизме участвует подсанкционный Национальный расчетный депозитарий.

ОСАГО

ОСАГО можно оформить онлайн через Сбер

Водители могут застраховать машину онлайн за несколько минут. Достаточно ввести данные документов и выбрать страховщика на маркетплейсе Сбербанка.

Для россиян тоже установят лимит на количество сим-карт

Несколько сим-карт нужны владельцам гаджетов, которые позволяют управлять умным домом и камерами наблюдения.

Опытом делятся эксперты-практики, без воды

Сотрудников не могут заставить сдавать отпечатки пальцев

Частные компании не имеют права проводить дактилоскопическую регистрацию сотрудников, чтобы наладить пропускной режим на объекте.

Бухгалтеры

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года

Подготовили для вас анонс предстоящих вебинаров в августе.

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года
Новости ФНС

ФНС начнет регистрировать личные фонды россиян

Полномочия по регистрации личных фондов для управления бизнесом, имуществом и активами перешли от Минюста к ФНС.

Личные финансы

Цены на туры в Турцию выросли до 300 000 рублей за среднюю путевку

Итоги первой половины лета показали, что отдых на море в этом году стал для россиян дороже еще на несколько десятков процентов. Подорожало все — и гостиницы, и перелеты, и пакетные туры. Причем не только за границей, но и в России.

Бесплатно с Трудовое право

Трудовые споры: сколько денег можно взыскать с работодателя за неправильную запись в трудовой книжке 

Все зависит от того, в состоянии ли работник доказать, что неправильная запись в трудовой лишила его заработка. Разбираем детали.

Трудовые споры: сколько денег можно взыскать с работодателя за неправильную запись в трудовой книжке 
Кадровый учет

Перемещение работника

В данном материале рассмотрим, как выглядит процедура перемещения сотрудника. Поговорим о том, какими документами оформляется это кадровое мероприятие. Разберем, в чем состоят отличия между перемещением и переводом работника.

Иллюстрация: Вера Ревина/Клерк.ру
Маркетплейсы

Семь ошибок в общении с покупателями на маркетплейсе и как их избежать

Общение важно в любых отношениях: дружеских, семейных, профессиональных. В бизнесе с помощью правильно выстроенного контакта с клиентами можно отстраиваться от конкурентов и увеличивать продажи. Рассказываем, как правильно наладить общение с клиентам на Ozon и какие ошибки часто допускают продавцы.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Экономика России

Набиуллина: ЦБ не исключает дополнительного повышения ключевой ставки

Годовой прогноз по инфляции повысили до 6,5-7%. Центробанк решил отказаться от базового сценария развития экономики.

Сгорел на работе: причины эмоционального выгорания и способы преодоления

В статье разберем причины эмоционального выгорания и способы его преодоления.

Сгорел на работе: причины эмоционального выгорания и способы преодоления
Обзоры новостей

⚡️ Итоги дня: загрузку видео на YouTube замедляют, Wildberries будет платить «белым хакерам», а многодетные семьи чаще всего берут кредиты

Подготовили обзор главных событий дня — 26 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Инвестиции

На Мосбирже появится 15 новых ценных бумаг

Непубличные компании разместят 15 новых акций по закрытой подписке на платформе MOEX START.

Регистрация ККТ

📠 Госдума упростила регистрацию контрольно-кассовой техники. Оценка налогового юриста

ИП смогут не применять ККТ, если оказывают услуги в сфере образования, физической культуры и спорта.

Инвестиции

Стоит ли участвовать в IPO и какой доход это может принести

После затишья в 2022 году и осторожного начала движения в 2023 российские компании в 2024 году стали активно выходить на биржу и предлагать свои акции. Насколько успешно проходят сейчас IPO и стоит ли в них участвовать инвестору? Узнали у экспертов.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Интересные материалы

Запрос документов ИФНС из другого региона, как отвечать на налоговые требования, нюансы ФСБУ 27/2021— в новом дайджесте Разборов

Сегодня в дайджесте вы найдете не только текстовые разборы, но и конспекты вебинаров, которые помогут вам разобраться в работе с самозанятыми в 2024 году и научат отвечать на требования ФНС.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру