Защита персональных данных

Как закон защищает разные виды персональных данных и что к ним относится

Цифровизация всех сфер деятельности привела к росту числа случаев утечки информации, мошеннических действий с данными. Для защиты сведений о физических лицах в 2006 году был принят закон «О персональных данных». Знаете ли вы, что к специальной категории персональных данных относятся пикантные факты из вашей личной жизни?
778 187
Как закон защищает разные виды персональных данных и что к ним относится
Иллюстрация: girlwithredhat/unsplash

Подробности в статье, где подробно изложен перечень видов ПД с расшифровкой, дано определение операторов и их функции, порядок защиты сведений и подачи заявки в реестр. Узнайте размер штрафов на компанию, нарушившую 152-ФЗ: он может быть колоссальным, кроме того, штрафные санкции предусмотрены для граждан, ИП и должностных лиц.

Определить непросто

На самом деле достаточно сложно точно установить, что именно относится к персональным данным.

Согласно статьи 3 вышеуказанного закона — это информация, относящаяся к определенному или только определяемому субъекту ПД — физическому лицу прямо или косвенно. Т.е. если по каким-то сведениям можно определить гражданина, то это уже схожесть с персональной информацией.

Приказ Роскомнадзора 94 от 30 мая 2017 года несколько конкретизирует перечень, но не определяет его как исчерпывающий. Если вы перечислите, что относится к персональным данным и включите в список нижеперечисленные позиции, то будете правы:

  • источники и размеры доходов;

  • сведения о семье, детях, должностях, профессии, принадлежащем субъекту ПД имуществе;

  • место проживания фактически;

  • данные о ВУЗе и иных законченных учебных учреждениях.

По законодательству ПД условно подразделяются на 4 вида:

  1. Из общедоступных источников (справочники, адресные книги), куда включается ФИО;

  2. Место и год рождения;

  3. Профессия;

  4. Абонентский номер и др. о которых сообщает указываемое лицо.

Произвольные данные из Интернета общедоступными не считаются.

Согласие нужно не всегда

По статье 10 152-ФЗ к специальной категории персональных данных относятся состояние здоровья, национальность, раса, политические, философские, религиозные убеждения.

Здесь обработка не допускается, за исключением, к примеру, случаев применения трудового/пенсионного законодательства с разрешения субъекта, выданного в письменном виде. Если согласие невозможно, то обрабатывание сведений сужается, например, до случаев необходимости защитных мер в отношении жизни.

В 11 статье закона определено, что относится к биометрическим персональным данным — это биологические и физиологические особенности субъекта ПД. Сюда включается рисунок радужки глаз, отпечатки пальцев, генетические сведения, фото- и видеоизображения лица субъекта, запись голоса.

Оператор обрабатывает их в контексте идентификации личности с разрешения под письменную подпись.

Например, сдача анализов крови в поликлинике не относится к обрабатыванию, если по их результатам не определяется физлицо. Допускается обработка без разрешения в целях судебного производства, по законодательству о госслужбе, государственным процедурам дактилоскопии и пр.

В этой статье рассказали, нужно ли согласие на обработку персональных данных по договорам ГПХ и как его составить. Там же можно скачать бланк для заполнения.

Какие сведения относятся к персональным данным общего типа

Те, которые не входят в вышеперечисленные 3 вида. Это может быть ФИО, сведения из паспорта, стаж работы, email, геолокация.

Часть из этого вида данных по отдельности может не относиться к ПД. К примеру, телефон по отдельности не позволяет определить, какому гражданину он принадлежит.

Электронная почта, включающая перед @ имя, фамилию, год рождения, место проживания, позволяет идентифицировать субъекта с некоей долей вероятности. Поэтому владельцы сайтов и приложений должны учитывать это при запросе на заполнение форм или автоматическом определении местонахождения пользователя. Их могут счесть операторами, которые по 152-ФЗ должны предпринимать ряд операций по защите, иметь утвержденные внутренние документы.

Относительно ИНН существуют разногласия между разными ведомствами. Минфин, например, считает назначением этого номера упорядочение учета по плательщикам налогов, а не ПД. Но наряду со СНИЛС его лучше считать персональными данными.

Кто обрабатывает ПД

Статья 3 закона № 152-ФЗ определяет в качестве операторов государственные и муниципальные органы, физические и юрлица, которые на самостоятельной основе или совместно с иными лицами организуют (осуществляют) обрабатывание персональных сведений физлиц.

Данные могут:

  1. собираться / удаляться / уничтожаться;

  2. блокироваться / обезличиваться / передаваться;

  3. накапливаться / систематизироваться / храниться;

  4. уточняться / передаваться (в иное государство только на основании отдельного разрешения физлица, при условии, что там есть соответствующая структура для обработки такой информации).

Совокупность действий может быть автоматизирована, выполняться в ручной или смешанной форме (ручное занесение информации в компьютер).

Хранение собранных сведений осуществляется на бумажных, электронных носителях, в облаке (при передаче данных в ЦОД ответственность с оператора не снимается).

Процесс организовывают так, чтобы срок сохранности позволял идентифицировать физлицо, но не дольше, чтобы сведения можно было обновить, уничтожить по требованию субъекта или в силу закона, или после истечения срока пользования. Персональная информация, собранная в разных целях не подлежит объединению.

Требования по защите

Если информация, относящаяся к персональным данным, обрабатывается в информационных системах, то оператор обеспечивает безопасность, основываясь на постановлении Правительства 1119 от  01.11.2012.

Документ определяет 4 уровня защищенности, исходя из 3 типов угроз.

  1. Первый из них связан с недостаточной документированностью \ декларированностью в системном ПО;

  2. Второй — в прикладном;

  3. Третий — не связан с недекларированной \ недокументированной опции в программном обеспечении.

Уровень защиты определяется на основе обрабатываемых данных, числа субъектов (стандартный порог 100 000 лиц).

Физическое лицо в любое время может посредством заявления, составленного от руки, или поданного в электронном виде с удостоверением электронной подписью (усиленной, квалифицированной) узнать у операторов, состав хранимых на него сведений и цели обрабатывания. Если информация устарела, то физлицо имеет право требовать ее обновления.

Регистрация в реестре

Операторы вносятся в реестр, при подаче заявления в который указываются: цели (трудовые, гражданско-правовые отношения, к примеру), место хранения сведений, разработанные локальные нормативные акты, уровень защищенности, порядок восстановления при несанкционированном доступе, правила допуска.

Также Роскомнадзор требует указать меры внутреннего контроля, способы предотвращения проникновения посторонних лиц в места хранения, уточненные категории субъектов, в зависимости от рода деятельности фирмы (заемщик, соискатель на рабочее место, абонент, вкладчик), адрес обработки данных, ответственное лицо, наличие трансграничной передачи сведений и др.

Пример размеров штрафов по КоАП (ст. 13.11)

Нарушение

Санкции на гражданина (тыс. руб.)

Штраф для ИП (тыс. руб.)

Штрафные санкции на должностное лицо (тыс. руб.)

Санкционные меры к юридическому лицу (тыс. руб.)

Данные обрабатывались в целях, отличных от заявленных при сборе без уголовной составляющей

До 6

До 20

До 100

При повторном нарушении такого вида

До 12

До 100

До 50

До 300

Не получено письменное разрешение субъекта ПД, если его получение предусмотрено законом

До 10

До 40

До 150

Политика оператора ПД в отношении обрабатываемых сведений не опубликована

До 3

До 20

До 12

До 60

Самый большой размер штрафа за повторное нарушение предусмотрен для юридического лица-оператора, которое неправильно записало, копило, хранило, систематизировало, извлекло, уточнило ПД с использованием баз данных, находящихся в России (в т.ч. с применением Интернета). Он доходит до 18 млн. российских рублей.

Поэтому организациям желательно детализировать и задокументировать порядок взаимоотношений с собственными работниками и их семьями, контрагентами, внимательно следить за содержимым форм, предлагаемых к заполнению на сайте. Это убережет от претензий третьих лиц, утечки важной информации, крупных штрафных санкций.

Начать дискуссию

⚡️Итоги дня: депутаты хотят цирк без животных, Роналду оштрафовали за неприличный жест, а основатель Wildberries на первом месте в Forbes

Подготовили обзор главных событий дня. Всё самое интересное, что писали и обсуждали в сети, в одной подборке.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

На продление программы материнского капитала выделят еще 600 млрд рублей

Татьяна Голикова с Минтрудом подсчитала, что на выплату материнского капитала будут нужны дополнительные 600 млрд рублей.

Брокер ВТБ начнет проводить сделки с ценными бумагами в выходные дни

В первую очередь в нерабочие дни инвесторы смогут управлять БПИФ денежного рынка «Ликвидность».

Лучшие спикеры, новый каждый день
Бесплатно с Трудовые отношения

Отпуск за свой счет: кому положен, когда его нужно согласовать с работодателем

Разберем, кто имеет право на неоплачиваемый отпуск, когда его нужно согласовать с работодателем, почему нельзя массово отправить работников в отпуска без содержания и за что суды взыскивают с работодателей внушительные суммы в качестве компенсаций за нарушение трудовых прав граждан. 

Отпуск за свой счет: кому положен, когда его нужно согласовать с работодателем

Алкогольным компаниям с уставным капиталом меньше 100 млн рублей перестанут выдавать лицензии

Чтобы получить лицензию на производство алкоголя, у компании должен быть уставный капитал не меньше 100 млн рублей. В этом капитале доля акционеров, зарегистрированных в офшорах, не должна превышать 25%.

За 6 лет появится минимум 100 индустриальных технопарков-кластеров

Такое поручение дал правительству В. Путин в ходе обращения к Федеральному Собранию 29 февраля.

Опытом делятся эксперты-практики, без воды
Бесплатно с Исполнительное производство

Что делать бухгалтеру с исполнительным листом на сотрудника. Мини-курс

Регламент по работе с исполнительными листами очень строгий, и любые отклонения от него недопустимы. Поэтому при получении исполнительного документа повторите наш мини-курс.

Что делать бухгалтеру с исполнительным листом на сотрудника. Мини-курс

Кому можно сдавать упрощенную отчетность и кто должен проходить обязательный аудит

Пора готовиться к составлению годовой бухгалтерской отчетности. Нужно проверить, может ли ваша компания вести упрощенный учет и попадет ли бизнес под аудит.

🌺 Как заполнить декларацию по УСН, заявление на возврат денег с ЕНС и трудовой договор с дистанционщиком: разъяснения экспертов

Ежедневно наши эксперты готовят для вас статьи-разборы и мини-курсы о законопроектах, новых правилах, разъясняют действующие нормы НК и ТК, на примерах показывают, как заполнить декларацию, провести операцию в 1С и прикладывают образцы, бланки и другие полезные документы. Сегодня собрали топ таких разборов за неделю.

Налоговики не будут определять точные критерии дробления бизнеса

ФНС считает, что достаточно сложившейся правоприменительной практики по делам с искусственным дроблением, а в законе определять «дробленку» излишне и даже вредно.

РСВ

Вышли новые контрольные соотношения для РСВ

Налоговики сверят, сходится ли сумма взносов с суммой начислений, умноженной на тариф. По каждому работнику проверят превышение базы.

НДС

Четыре неоднозначные ситуации с исчислением и уплатой НДС

Налог на добавленную стоимость — один из самых проблемных в практике налогоплательщиков. Есть ситуации, которые вызывают вопросы даже у опытных бухгалтеров.

Иллюстрация: vwalakte/freepik
Миникурсы, текстовые и видеоинструкции для бухгалтеров

Бухгалтеров шокируют на собеседованиях, а из профессии они уходят из-за высоких рисков и нервотрепки. 💃«Ночной бухгалтер» №1633

Бухгалтер и без того непростая профессия, но когда тебя не берут на работу из-з духов или знака зодиака, а собеседование проводит некомпетентный главбух, поневоле задумаешься — а тем ли я занимаюсь? На уход из профессии влияют и высокие риски (наравне с директором), и конфликты с руководством. Слушаем «глас народа» и про профновости, конечно, не забываем.

Иллюстрация: Вера Ревина / Клерк.ру

Для обрабатывающей промышленности увеличат базу расчета амортизации

Такое предложение сделал В. Путин 29 февраля в ходе выступления перед Федеральным собранием.

Бесплатно с ФСБУ Аренда

Как заполнить годовую отчетность-2023 при лизинге по шагам. Разница между налоговым и бухгалтерским учетами

Малое предприятие на общем налоговом режиме приобрело автомобиль в лизинг. Разберем по шагам, как при упрощенном учете лизинга (без дисконтирования) правильно заполнить отчетность.

Как заполнить годовую отчетность-2023 при лизинге по шагам. Разница между налоговым и бухгалтерским учетами

Что такое well-being и как эта система помогает бизнесу

Мы живем в мире с неопределенным будущим: от нагнетания глобальной катастрофы до радикального продления жизни. В этой парадигме well-being рассматривается как благополучие человека, общества и планеты в целом. Поэтому наше общее будущее зависит от вклада каждого человека и каждой компании в well-being.

Иллюстрация: Вера Ревина/Клерк.ру

Уведомлять о ведении бизнеса станет проще: создаётся единый реестр

Правительство утвердило постановление об упрощённом порядке подачи уведомлений о предпринимательской деятельности

Взносы на травматизм платят до 15 числа в СФР и не включают в уведомление по ЕНП

В уведомление по ЕНП идут налоги и взносы с авансовой системой уплаты, которые администрирует ФНС. КБК этих налогов начинается на 182.

Путин: вложения бизнеса в науку должны вырасти не менее чем в 2 раза

Такую задачу обозначил президент в ходе обращения к Федеральному собранию 29 февраля.

Интересные материалы

Цифра дня. Про стандартный вычет

Налоговый вычет на второго и каждого последующего ребенка будет увеличен в два раза.

Цифра дня. Про стандартный вычет
151