Получен ответ ИИ Вопрос решён

Персональные данные

Добрый день. Подскажите, пожалуйста, несколько месяцев назад устроилась работать в организацию, получается на мне все: первичка, кадровый учет, воинский учет и прочее. Обнаружила что из ЛНА есть только ПВТР очень очень давно составленный. ПВТР обновила, но ведь сейчас нужно и остальные ЛНА составлять и утверждать директором.

Будут нет какие-то последствия из-за того, что в организации не было обязательных ЛНА? В частности интересует положение о перс.данных. Слава богу хоть на сайте Роскомнадзора организацию зарегистрировали пару лет назад.

По положению вопрос такой, можно в одном положении описать работу с персданными работников, клиентов, контрагентов или нужно разные положения готовить? сколько нахожу образцов, везде только работники.

Спасибо

Клерк ИИ
ИИ-помощник
Ответ сгенерирован искусственным интеллектом и может содержать неточности. Для точной консультации дождитесь ответа эксперта

Коротко по сути

  • Наличие устаревших/отсутствующих ЛНА само по себе не «автоматически» влечёт уголовной ответственности, но повышает риск административных санкций и претензий при проверке Роскомнадзора или при утечке данных.
  • Обязательные требования по персональным данным исходят из ФЗ «О персональных данных» (основные принципы — обязанности оператора, организационные и технические меры, права субъектов). Также есть методические разъяснения Роскомнадзора и практические рекомендации — ссылаться можно обобщённо.
  • Можно ли одно положение на всех субъектов (работники, клиенты, контрагенты)? Да. Практично иметь одно «Положение/Политику об обработке персональных данных», в котором отдельными разделами или приложениями прописаны особенности для сотрудников, клиентов и контрагентов (основания обработки, перечни данных, сроки, права субъектов, порядок получения согласий и др.).

Что нужно сделать сейчас — план действий

  1. Составить и утвердить директором единое «Положение/Политику об обработке персональных данных» (можно с приложениями для каждой категории субъектов).
  2. Сформировать реестр (перечень) операций по обработке персональных данных (цели, правовые основания, категории данных, сроки хранения, передача третьим лицам, меры защиты).
  3. Оформить согласия сотрудников (если обработка основана на согласии) или иные основания обработки (трудовой договор, исполнение законодательства).
  4. Подписать с внешними обработчиками договоры (возложение обработки) и проверить их соответствие требованиям безопасности.
  5. Ввести в ЛНА инструкции: по допуску к данным, по хранению и уничтожению, по информированию субъектов, по реагированию на утечки, журналы учёта доступа и т. п.
  6. Ознакомить сотрудников под роспись с новыми документами и провести краткий инструктаж/обучение по обработке ПДн.
  7. Проверить сведения на сайте Роскомнадзора (при необходимости обновить реестр/запись) — вы уже зарегистрированы, это хорошо, но регистр и внутренние ЛНА должны соответствовать фактическим операциям.

Что обязательно учесть в положении

  • цели и правовые основания обработки по каждой категории субъектов;
  • перечни обрабатываемых данных и категории (обычные, биометрические, специальные — если есть);
  • сроки хранения и порядок уничтожения;
  • порядок получения согласий и порядок отзыва согласия (если применимо);
  • порядок предоставления доступа и порядок передачи третьим лицам/иностранным получателям;
  • меры организационной и технической защиты (перечень, ответственность);
  • ответственные лица (уполномоченный/ответственный за обработку) и их обязанности;
  • порядок действий при инциденте/утечке и порядок информирования субъектов и регулятора;
  • порядок контроля и пересмотра ЛНА (ответственность, сроки).

Практические советы

  • Если штат небольшой — одно положение с приложениями упрощает сопровождение и контроль.
  • Не откладывайте: оформите базовые документы и минимальные технические меры, затем поэтапно улучшайте защиту.
  • Фиксируйте всё в ЛНА и актах приёма-передачи/настройки — это поможет при проверке.

Коротко: отсутствие формальных ЛНА — риск, но быстро исправляемый. Сделайте единое положение с приложениями, реестр операций и базовые меры защиты, ознакомьте сотрудников и подпишите договоры с обработчиками.

Полезные ссылки

Мой ответ помог? Поставьте, пожалуйста, лайк!

Эта и еще ответов от экспертов на различные темы доступны по подписке

Подключите подписку на просмотр уже решённых вопросов от лучших экспертов-практиков страны

20+
ГлавнаяПодписка