Персональные данные: важные изменения

С 1 сентября вошли в силу изменения в правилах обработки персональных данных (см. Федеральный закон от 27.07.2006 № 152-ФЗ, далее по тексту Закон № 152-ФЗ). На что в связи с этим нужно обратить внимание.
Персональные данные: важные изменения
Евгений Сивков: персональный данные, важные изменения

Уведомление Роскомнадзора

Теперь закон разрешает не уведомлять Роскомнадзор о намерении обработки персданных лишь в трех случаях (см. ст. 22 Закона № 152-ФЗ). Раньше таких исключений было девять.

Если компания направляла ранее уведомление с указанием на то, что собирается производить обработку в соответствии с требованиями трудового законодательства и раскрыла все остальные случаи обработки, новое уведомление направлять не следует.

Если в ранее направленное уведомление не были включены исключения, которые действовали только до 1 сентября, необходимо направить информационное письмо, в котором будут указаны все случаи обработки персональных данных.

При создании нового юридического лица, а также в том случае, когда компания обрабатывала лишь данные, входящие в перечень исключений (а потому уведомление не направляла), следует направить уведомление с указанием всех случаев обработки.

Действительны прежние формы уведомления и информационного письма, которые утверждены приказом Роскомнадзора от 30.05.2017 № 94.

Что касается сроков направления уведомления — они пока не утверждены официально. 1 сентября таковым не является.

Запросы и информирование

В соответствии с новыми правилами работодатель должен извещать работника о своем намерении запросить информацию о нем у третьих лиц (к примеру, у бывших работодателей), а также о том, какие именно персданные будут затребованы (см. 2.1 ч. 3 ст. 18 Закона № 152‑ФЗ).

В то же время, поручая иному лицу обработку персданных, оператор обязан теперь указывать следующие сведения: перечень персональных данных, цели их обработки, обязанность по запросу оператора предоставлять документы и информацию, обязанность уведомлять оператора о случаях неправомерной или случайной передачи персональных данных и некоторые иные сведения (см. ч. 3 ст. 6 Закона № 152-ФЗ).

Кроме того, закон теперь требует, чтобы согласие работника на передачу его персданных было предметным и однозначным, а не только конкретным, информированным и сознательным (см. ч. 1 ст. 9 Закона № 152-ФЗ).

Однако понятия «предметное» и «однозначное» пока можно считать оценочными, поскольку легальное их толкование отсутствует.

Поэтому работодателю нужно исходить из здравого смысла: из согласия работника должно быть совершенно ясно, о каких данных идет речь, кто и для каких целей станет их использовать.

Борьба с утечками и кибератаками

Компания должна сообщить в Роскомнадзор о противоправной либо ненамеренной передаче персданных. Сообщать необходимо об обоих видах утечек, (см. ч. 3.1 ст. 21 Закона № 152-ФЗ). Уведомление следует направить в срок до 24 часов с момента выявления утечки. Форма уведомления еще не утверждена, однако требования к его содержанию уже известны. Оно должно включать в себя (см. ч. 3.1 ст. 21 Закона № 152-ФЗ):

— сведения об инциденте;

— предполагаемые причины утечки персональных данных;

— предполагаемый вред работникам, клиентам и правам других субъектов персональных данных;

— принятые меры по устранению последствий инцидента;

— сведения о лице, которое уполномочено взаимодействовать с Роскомнадзором по инциденту.

Кроме того, при утечке придется провести внутреннее расследование и сообщить в Роскомнадзор о его результатах, а также передать информацию о лицах, по вине которых случился инцидент, если таковые были выявлены. Сделать это необходимо в срок до 72 часов с момента обнаружения инцидента (см. ч. 3.1 ст. 21 Закона № 152-ФЗ).

А еще теперь компания обязана обеспечить взаимодействие с ФСБ через госсистему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы России (ГосСОПКА). При помощи данной системы требуется сообщать в ФСБ о кибератаках, которые повлекли за собой утечку персданных (см. ч. 12 ст. 19 Закона № 152-ФЗ).

Сегодня порядок предоставления информации в ГосСОПКА закреплен приказом ФСБ от 24.07.2018 № 367. Под действие этого документа подпадают объекты критической инфраструктуры. Впрочем, они и ранее должны были извещать ведомство о кибератаках. Но фактически приказ теперь распространяет свое действие и на всех остальных операторов (см. п. 6 приложения № 1 к Приказу № 367).

До введения ФСБ в силу новых правил следует направлять информацию о кибератаке в Национальный координационный центр по компьютерным инцидентам.

Территория применения

Закон № 152-ФЗ распространяет теперь свое действие и на иностранных лиц, которые обрабатывают персданные граждан России по договорам, стороной которых выступают российские граждане, или на основании их согласия на обработку данных. Для иностранных лиц это повлечет соответствующие дополнительные затраты, в том числе и на локализацию персональных данных граждан нашей страны.

Работа с локальными актами

Теперь к локальным нормативным актам предъявляются дополнительные требования по обработке персданных (см. ч. 1 ст. 18.1 Закона № 152-ФЗ). Так что в положении о персональных данных вашей компании следует включить следующие вопросы:

— категории и перечень обрабатываемых персональных данных;

— категории субъектов, данные которых обрабатываются;

— способы, сроки обработки и хранения персональных данных;

— порядок уничтожения персональных данных.

Актуализация ЛНА предусматривает также совершение следующих мероприятий.

Пропишите в локальных актах перечень действий по предотвращению и выявлению правонарушений в сфере защиты персональных данных и способы устранения их последствий. Подобные мероприятия должны закрепить в своих локальных актах все юридические лица (см. ч. 1 ст. 18.1 Закона № 152-ФЗ).

Следует выявить в ЛНА положения, ограничивающие права работников либо возлагающие на них обязанности, не указанные в законе (см. п. 2 ч. 1 ст. 8.1 Закона № 152-ФЗ). ЛНА, не соответствующие изменениям законодательства, необходимо отредактировать соответствующим образом. Со всеми подобными изменения нужно ознакомить сотрудников компании под роспись.

Поторопитесь с ответами на запросы

Уменьшен срок, отведенный законом для ответа на запросы Роскомнадзора, работника либо иного субъекта персданных. Теперь он составляет десять рабочих дней. Данный срок можно увеличить еще на пять рабочих дней, однако при этом требуется направить мотивированное уведомление с перечнем уважительных причин (см. ст. 20 Закона № 152-ФЗ). Напомню: до 1 сентября данный срок составлял 30 календарных дней.

А еще компания теперь должна раскрывать субъекту персданных по его запросу сведения о правовых, организационных и технических мерах, принимаемых компанией для обеспечения безопасности данных (см. п. 9.1 ч. 7 ст. 14 Закона № 152-ФЗ).

Евгений Сивков

Начать дискуссию

Бухгалтеры не знают элементарных вещей!

20 лет я главный бухгалтер. Большую часть из них работала в Хабаровском крае. С проблемой ниже, конечно, сталкивалась, но не сплошь, а вопрос с контрагентом решался быстро и безболезненно.

Бухгалтеры не знают элементарных вещей!

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Общество

На сколько подорожал шашлык: суммы и наш опрос

Заметнее всего подорожал шашлык из курицы. Стоимость блюда выросла на 20%, до 389 рублей.

Летом стартует очередной эксперимент по маркировке товаров

Минпромторг предложил с 1 июля 2024 года провести эксперимент по маркировке полимерных труб и их сырья.

Лучшие спикеры, новый каждый день
Мошенничество

Малоактивные и брошенные аккаунты работников сервисов доставок стали основой мошеннической схемы

В Санкт-Петербурге полицейские задержали подозреваемого в интернет-мошенничестве через сервисы доставок.

Инвестиции

Держатели облигаций «Киви финанс» могут потребовать погасить их досрочно

Эмитент проведет выплаты в течение 7 рабочих дней с даты получения требования.

Оценивать риск нарушения закона и принимать решение о проверке будут по 500 индикаторам. А работать когда? 🕵️‍♀️«Ночной бухгалтер» № 1671

Минэкономразвития уже согласовал 30 новых критериев оценки рисков, а до конца года добавят еще 60-70. К концу 2024 году число индикаторов риска увеличится до 500. Как вообще следить за всеми?

Иллюстрация: Вера Ревина/Клерк.ру
Опытом делятся эксперты-практики, без воды
Товарный знак

👏 Суд: в товарных знаках нельзя указывать «№1». Но многие компании пренебрегают, хотя это не очень эффективно — говорит эксперт

Роспатенту напомнили, что при регистрации брендов нельзя использовать элементы, которые создают впечатление о превосходстве товаров.

Реклама

С 4 мая упростили продление договора на рекламную конструкцию

Начинают действовать изменения в закон о рекламе и ряд других нормативных актов.

Обзоры новостей

⚡️ Итоги дня: депутат заработал 200 млн рублей, организм может сам вырабатывать алкоголь, у «Яндекс Маркет» ребрендинг, а нейросеть придумала рецепт кофе

Подготовили обзор главных событий дня — 24 апреля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Тренды договорной работы — 2024

Качественная работа над договором — это работа по минимизации рисков при его исполнении. Потребность что-то отразить в договоре обычно отражает обычаи делового оборота или новые позиции в судебной практике. Если мы говорим о трендах договорной работы в 2024 году, то здесь мы можем отметить и новое, появившееся в этом году, и то, что сохраняет свою актуальность не первый год. В этой статье остановимся коротко на основных договорных трендах.

Тренды договорной работы — 2024

Начальника отдела камеральных проверок арестовали по делу о взятке

За получение взятки в размере 12 млн рублей суд заключил под стражу сотрудника ФНС в Новосибирске.

ЭДО

Электронные перевозочные документы станут обязательными. Когда и как с ними работать

С 1 сентября 2022 года стартовала работа ГИС ЭПД — государственная информационная система электронных перевозочных документов. Она обеспечивает обмен сведениями между всеми участниками перевозочного процесса. Оператором ГИС ЭПД стал Минтранс. Рассказываем об электронных документах по грузоперевозкам, как с ними работать и как их внедрять.

Электронные перевозочные документы станут обязательными. Когда и как с ними работать
Миникурсы, текстовые и видеоинструкции для бухгалтеров
НДС

☝️Как изменился порядок возмещения НДС в 2024 году

Налоговики разъяснили, что изменилось в упрощенном порядке возмещения НДС и какие компании потеряли право его применять.

Иллюстрация: Вера Ревина / Клерк.ру

💥 ФНС запретила требовать пояснения по отмененным КС

Налогоплательщики стали активно жаловаться в ФНС по поводу неправомерного направления требований дать пояснения в рамках камеральных проверок 6-НДФЛ.

Налоговая не установила Блиновской срок погашения недоимки

Следователи снимут арест с некоторого имущества Елены Блиновской, чтобы она смогла погасить долги перед бюджетом.

Маркетинг

Как видео оптимизирует затраты бизнеса. Реальные примеры

Задача владельца компании — сделать бизнес прибыльным и оптимизировать затраты на отдел продаж, маркетинг, рекламу.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Что нужно знать о допросах в налоговой

Кого могут вызвать на допрос в налоговой, какое наказание грозит за неявку, как проходит допрос свидетеля и способы обезопасить себя разбираем в статье.

Иллюстрация: cottonbro studio/pexels
Кадровый учет

Меняем режим работы в организации

Режим работы устанавливается руководством компании и утверждается в правилах трудового распорядка или прописывается в трудовых договорах. Изменить график работы без согласования с сотрудниками можно будет только если в компании происходят организационных и технологических изменений. Во всех остальных случаях изменения придется согласовывать с сотрудниками.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Бесплатно с Компенсации работникам

Как правильно платить компенсацию за использование личного авто: лимиты, что входит в компенсацию, облагается ли НДФЛ и взносами. Мини-курс

Разбираем в мини-курсе, как платить компенсацию за использование личного авто, облагается ли она НДФЛ и страховыми взносами и что компенсация включает.

Как правильно платить компенсацию за использование личного авто: лимиты, что входит в компенсацию, облагается ли НДФЛ и взносами. Мини-курс

Интересные материалы

Кредитование

Дифференцированный и аннуитетный платеж: в чем разница и что выгоднее

Ежемесячные платежи по кредиту делятся на два типа: дифференцированный и аннуитетный. Каждый из них имеет свои особенности, которые влияют на сумму платежа и общую переплату. Разбираемся в особенностях каждой схемы и определяем, какая выгоднее. 

Иллюстрация: Вера Ревина/Клерк.ру