Персональные данные в малой фирме: какой нужен пакет документов?

Одна из участников форума задала вопрос, какой пакет документов должен быть у малой фирмы, есть несколько сотрудников, по ТКС сдаются отчеты, планируется на сайте разместить фото сотрудников, что нужно иметь, чтобы пройти проверку Роскомнадзора, какая имеется ответственность? Разберемся в этих вопросах.
4,8 тыс. 907
Персональные данные в малой фирме: какой нужен пакет документов?
Иллюстрация Сергея Мильнова / Клерк

Что такое персональные данные и откуда они появляются?

В каждой организации так или иначе происходит обработка персональных данных (ПД), это могут быть сведения о нанятых работниках, информация об их месте жительства, паспортные данные, ИНН, адреса электронной почты, документация о детях, ИНН, СНИЛС и этот список можно продолжать практически до бесконечности.

Другой источник ПД: сведения, посыпающие от клиентов и поставщиков, т.е. партнёрах бизнеса. Дело в том, что вашими партнёрами могут быть ИП и самозанятые, а для того, чтобы заключить с ними договор вам нужна ПД.

Многие думают, что если работать с юридическими лицами, то не возникнет ПД, однако, это не так.

Дело в том, что руководитель, действующий от имени юридического лица и подписывающий, например, договор, передает информацию о себе. И опять возникают обязательства по хранению ПД. Причем в некоторых договорах есть условия о конфиденциальности, на которые мало кто смотрит, но обычно там прописывается, что стороны обязуются хранить конфиденциальную информацию, часто этой информации присаливают статус «коммерческой тайны», но в составе коммерческой тайны также могут быть ПД.

Многие, кто автоматизировано обрабатывают документы, уже послали уведомление в Роскомнадзор в связи со вступлением в силу 01.09.2022 Федерального закона от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности» подали в соответствии со ст. 22 Федеральный закон от 27.07.2006 № 152-ФЗ (ред. от 02.07.2021) «О персональных данных» (далее — «Закон о персональных данных»), это уведомление о внесении в реестр операторов, обрабатывающих ПД.

Но возникает вопрос, что еще должно быть у организации из документации по защите ПД? В частности, у малого бизнеса, у которого не так много ресурсов.

Список документов в организации

Конкретного перечня документов, регламентирующих порядок обработки персональных данных (ПД) работников, клиентов и поставщиков, законом не установлен. Конечно, это не касается учреждений с государственным и муниципальным участием, кредитных, в том числе банковских учреждений. В этих сферах бизнеса действуют давно обязательные рекомендации, которые мы тут не будем рассматривать.

1) Как правило, организации издают положение о персональных данных (ПД) (или иной локальный нормативный акт: распоряжение, инструкция, положение и т.п.). В таком документе описывают все действия, связанные с обработкой ПД (их хранение, использование, изменения, хранения, удаления и так далее) (ст. 87 ТК РФ, п. 2 ч. 1 ст. 18.1 Закона о персональных данных). Т.е. требования о создании документов в организации содержится в двух законах: Трудовой кодекс РФ и Закон о персональных данных.

Согласно Закону о персональных данных в организации нужно создать документ, определяющий политику в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1 Закона о персональных данных). Структура и содержание такого документа можно установить самостоятельно (см.письмо Роскомнадзора от 19.10.2021 № 08-71063). При этом целесообразно руководствоваться рекомендательным документом: «Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных», этот документ издан и опубликован Роскомнадзором в 2017 г.

Тут важно понимать, что ПД, собираемые в рамка трудовых отношений и от контрагентов — должны быть обособленны и не должно храниться вместе, поэтому во многих организациях два документа: локальный акт работодателя согласно  и политика оператора в отношении обработки персональных данных согласно п. 2 ч. 1 ст. 18.1 Закона о персональных данных.

Интересно то, что п. 2 ч. 1 ст. 18.1 Закона о персональных данных сформулирован так, что политику оператора в отношении обработки персональных данных разрабатывают лишь юридические лица, т.е. ИП этого могут не делать. Тем не менее,  касается и ИП и юридических лиц.

Политика в отношении обработки персональных данных должна включать в себя, в частности:

  • общие положения. В этом разделе следует включить ответ на вопрос о назначении политики, т.е. зачем она нужна организации, также ссылки на законодательство РФ, определение терминов и понятий;
  • сведения о цели сбора персональных данных. Целевой характер обработки ПД один из фундаментальных принципов работы с ПД, тут важно увязать цели работы организации с целями сбора и обработки ПД;
  • правовые основаниях обработки персональных данных. Здесь расширенно описываются правовые основания: это законы, инструкции, положения, договоры, лицензии и разрешения, также согласия субъектов, о которых собираются ПД;
  • объеме и категориях обрабатываемых данных. Этот раздел заполняться согласно логике ст. 6 Закона о персональных данных. Например, организация может обрабатывать не только ПД о сотрудниках и контрагентах, но и биометрические ПД (это фотографии, например, на пропусках), тогда у вас будет две категории ПД;
  • порядке и условиях обработки персональных данных. Здесь описываются конкретные процедуры, обязательства организации. Например, в каких случаях нужно актуализировать (обновить) хранимые ПД, когда их уничтожить и как это делается, кто это будет делать;
  • актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным. В этом разделе описываются все эти условия, причем очень важно обратить внимание на актуализацию ПД, а также на обязательства сообщать и уведомлять субъекта, о котором собраны ПД в установленных случаях.

Почему нужно обратить внимание на актуализацию (обновление)? Дело, в том, что много судебных разбирательств и наказаний буквально возникает в таких случаях. Например, когда предприятие взяло 5 лет назад ПД контрагента, потом ПД поменялись, например, имя, и адрес, а также электронный адрес, что в наше время часто происходит. Далее, организация высылает по этому электронному адресу, а это адрес, например, другого человека, так возникают нарушения, которые могут закончится штрафом.

Далее, нужно ознакомьте работников с документами, которые у вас в организации регламентируют порядок обработки персональных данных, под подпись (п. 8 ст. 86, ч. 2 ст. 22 ТК РФ).

Вы можете использовать такой же порядок ознакомления, что и при ознакомлении с Правилами внутреннего трудового распорядка (например, с помощью листа ознакомления, составленного в свободной форме).

А документ, определяющий политику в отношении обработки персональных данных, дополнительно опубликуйте (ч. 2 ст. 18.1 Закона о персональных данных). Например, разместите на сайте организации, тем более, если вы собираетесь через сайт собирать какую-то информацию о физических лицах, тогда размещение такого документа на сайте обязательно.

Если это сделать невозможно, нужно сделать политику доступной каким-то иным способом (ч. 2 ст. 18.1 Закона о персональных данных). Например, повесьте распечатанную на бумаге политику на стенде в офисе. Главное, обеспечьте неограниченный доступ к документу (см. письмо Роскомнадзора от 19.10.2021 № 08-71063).

2) Если у вас несколько десятков сотрудников, то целесообразна издать приказ и назначить ответственное лицо за обработку ПД, см. п. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1. В малой фирме за это будет отвечать руководитель. Обычно ответственным назначают сотрудника, которые имеет высшее образование по профилю информационной безопасности, сейчас эта специальность есть бакалавриатах вузов, а также аналогичные специальности можно смотреть.

3) Дополнительно рекомендуется заранее создать бланки согласия на обработку ПД для разных ситуаций, формы согласия оформляется с учетом требований ч. 4 ст. 9 Закона о персональных данных. Они должны включать, в частности:

  • Ф.И.О., адрес работника, реквизиты паспорта или иного документа, удостоверяющего его личность, кем и когда выдан;
  • наименование и адрес вашей организации;
  • перечень персональных данных, на получение которых дает согласие работник;
  • цели использования ПД;
  • срок, в течение которого действует согласие;
  • порядок отзыва согласия и уничтожения ПД.

Нужно убеждаться, что работники или клиенты подписали согласия.

4) Относительно размещения фото на корпоративном сайте, читайте, пожалуйста, публикацию на нашем сайте: Фото сотрудника на сайте: биометрические персональные данные. Как с этим быть?

5) Если в вашем офисе или на рабочих местах установлено видеонаблюдение, имеются дополнительные требования. Об этом, если будут запросы, мы можем рассказать в будущих публикациях.

Риски и ответственность

В случае возможных нарушений следующие риски:

· гражданско-правовая ответственность:

— в соответствии со , если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в иных случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. Согласно  моральный вред, причиненный действиями (бездействием), нарушающими имущественные права гражданина, подлежит компенсации в случаях, предусмотренных законом. На основании  гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Следовательно, если в результате нарушения норм, регулирующих хранение, обработку и использование персональных данных работника, допущенного лицом, ответственным за осуществление вышеперечисленных действий с персональными данными, работнику причинен имущественный ущерб или моральный вред, то он подлежит возмещению в денежной форме в соответствии со статьями ГК РФ. Есть и иные нормы ГК РФ, когда может возникнуть гражданско-правовая ответственность.

· административная ответственность:

— по — за несоблюдение требований к обработке персональных данных работников, которые установлены Трудовым кодексом РФ. Этой нормой отвественности предусмотрены штрафы для юридических лиц от 50 до 70 тыс. руб.

Например, вас могут привлечь к ответственности по этой статье, если вы не знакомите работников под подпись с локальными нормативными актами, которые устанавливают порядок обработки ПД работников (например, с положением о персональных данных);

— по — за нарушение требований к обработке персональных данных, которые установлены Законом о персональных данных.

Например, если не опубликовали или другим способом не обеспечили свободный доступ к документу, который определяет в вашей организации политику в отношении обработки персональных данных, вас могут оштрафовать по . По этой номе закона штраф на юрлицо может составлять от 30 до 60 тыс. руб.

· уголовная ответственность по 

— если работник, ответственный за обработку ПД других работников, злоупотреблял своими служебными полномочиями, собирал и распространял сведения о частной жизни работника без его согласия. Санкция предусматривает ответственность до 4 лет лишения свободы  с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет, либо - штраф в сумме от 100 тыс. до 300 тыс. руб. или в размере зарплаты либо иного дохода осужденного за период от 1 года до 2 лет.

Понятно, что в этом разделе у нас не было задачи дать всю информацию об отвественности, дело в том, что сейчас в законодательстве РФ имеется очень много видов отвественности за нарушения в этой сфере, т.к. законы часто обновляются, нет еще устоявшейся судебной практики. Мы постараемся следить за развитием ситуации.

Обращение к уважаемым читателям

Уважаемые читали нашего сайта, прошу дать обратную связь в комментариях, что бы хотели еще узнать из сферы управления частного бизнеса. Также мы будем рады любой конструктивной критике и предложениям. Все ли понятно в статье, какие вопросы?

Комментарии

7
    • Александр @42

      Пожалуйста и вам, спасибо за поддержку.

  • Татьяна Р.

    Спасибо за статью! А есть шаблоны документов - положение о ПД, приказ и бланк согласия?

    • Александр @42

      Нет, мы стараемся этого не делать или делать в крайнем случае. Дело в том, что эти документы будут очень сильно от предприятия к предприятию отличаться. И брать шаблон - очень высокий риск получить штраф. Если делать для конкретного ООО, то это уже индивидуальная консультация.

Примеры задач для обязательного курса «Начинающий предприниматель»

Мы подготовили действительно ценный курс для предпринимателей. Здесь вы найдете не только задачи по бухгалтерскому учету, но и уникальные жизненные бизнес-ситуации, которые требуют от трупредпринимателей нестандартного мышления и гибкости.

Примеры задач для обязательного курса «Начинающий предприниматель»
4
314

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Зачем Бенефициара объявляют в международный розыск?

Мнение налогового адвоката

Экономика России

В 2023 году дефицит федерального бюджета составил почти 3,23 трлн рублей

Минфин засекретил часть расходов федерального бюджета, за 2023 год они составили 32,35 трлн рублей. Тогда как на доходы пришлось 29,12 трлн.

Лучшие спикеры, новый каждый день
Банкротство

Совокупные долги банкротов выросли в 2 раза

За 2023 год суд признал порядка 7,3 тысяч компаний несостоятельными. Их задолженность достигла 3,98 трлн рублей.

Общество

На что обратить внимание при покупке загородного дома, дачи или участка

Федеральная нотариальная палата (ФНП) разъяснила, на что обратить внимание при покупке дачи или земельного участка.

Маркетплейсы

У Wildberries появились брендированные грузовики

Автомобили с фирменными логотипами будут доставлять заказы со складов и сортировочных центров до ПВЗ.

Опытом делятся эксперты-практики, без воды

Новые штрафы для бизнеса, банки против маркетплейсов и директор с лапками. Что обсуждали сегодня бухгалтеры. 😺«Ночной бухгалтер» № 1667

Бизнес больше не может звонить и отправлять рассылки по смс и e-mail без предварительного согласия абонента. Банкам не нравится, что маркетплейсы проводят платежи через собственную структуру. Компания ищет сотрудника с лапками, который будет создавать уют, контролировать запасы вкусняшек и обниматься. А также другие новости дня для бухгалтера.

Иллюстрация: создана при помощи ИИ playground.com / Елена Балаклицкая
1
133
Банки

Данные об иностранных поставщиках платежных услуг станут закрытыми

Центробанк закроет доступ к перечню иностранных поставщиков платежных услуг до конца 2024 года.

Бесплатно с Социальные пособия

Новый порядок назначения пособия по уходу за ребенком в 2024 году. Мини-курс

Как назначается пособие по уходу за ребенком по новым правилам в 2024 году, какие документы нужно предоставить, рассказываем в мини-курсе и приводим форму уведомления о прекращение права сотрудника на получение ежемесячного пособия.

Новый порядок назначения пособия по уходу за ребенком в 2024 году. Мини-курс
Бесплатно с КоАП РФ

Новые штрафы в КоАП: за «холодные» звонки могут наказать на миллион, как избежать наказания

17 апреля 2024 года вступили в силу поправки в КоАП. Рассказываем, при каких условиях могут оштрафовать за обзвоны, письма и рассылку смс  и как не попасть под санкции.

Новые штрафы в КоАП: за «холодные» звонки могут наказать на миллион, как избежать наказания

Новостной дайджест: правила переводов с Сбербанке, новые меры поддержки МСБ, план Минэкономразвития, изменения в налогах, форум «Создай НАШЕ»

Самое интересное и важное за день в новостном дайджесте.

44
Банки

RBI: Европейский центральный банк потребует быстрее свернуть бизнес в РФ

Raiffeisen Bank International ждет требования от ЕЦБ ускорить процесс сокращения бизнеса в России.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Импорт

Вводится режим «параллельного импорта» для зарубежных патентов

Импорт параллельного характера позволяет ввозить в РФ иностранные товары без получения на это согласия от производителя. Такой импорт считается параллельным, так как он осуществляется независимо от официальных каналов через дистрибьюторов.

Иллюстрация: Вера Ревина/Клерк.ру
Мошенничество

Доверительные отношения между ИП и его бухгалтером обошлись предпринимателю в 20,6 млн рублей ущерба

Бухгалтер из Краснодарского края предстанет перед судом по обвинению в неправомерном обороте средств платежей и мошенничестве.

191

Что такое системное мышление и как руководителю научиться использовать его на практике

Мы живем в мире систем. Рабочий коллектив, проектная группа, спортивная команда, семья, зрители в театре, пользователи приложения — мы всегда находимся во взаимодействии с другими людьми и организациями или участвуем в процессах, а значит ведем системную деятельность. И этой деятельностью важно научиться управлять, чтобы достигать своих целей.

Иллюстрация: Вера Ревина/Клерк.ру
Обзоры новостей

⚡️ Итоги дня: «Яндекс» будет продавать товары для взрослых, Китай урезал поставки, а россияне стали чаще пить растворимый кофе и есть лапшу быстрого приготовления

Подготовили обзор главных событий дня. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

1
91
Бухгалтеры

Авито ищет бухгалтеров и специалистов по финансам

Разбирайте горячие вакансии от крупной компании. Авито нужен специалист казначейства, бухгалтер и старший бухгалтер!

Отпуска

Как уйти в отпуск в 2024 году: как написать и подать заявление и рассчитать отпускные

Каждый работник имеет право на отпуск. Рассказываем, какие отпуска бывают, как написать заявление на каждый из них, как оплачивается период отдыха и когда работодатель может отказать в его предоставлении.

Иллюстрация: Вера Ревина/Клерк.ру
Маркетплейсы

Госдума защитит трудовые права работников маркетплейсов

Работодатели скрывают трудовые отношения с сотрудниками маркетплейсов под договорами с самозанятыми. Из-за этого работники не получают отпускных и больничных.

76

Интересные материалы

Бухгалтеры

🔥 Безлимитных консультаций больше не будет! Успейте купить подписку «Клерк.Премиум» с безлимитными консультациями

Воспользуйтесь шансом купить подписку с безлимитными консультациями экспертов «Клерка» до 22 апреля, чтобы задавать вопросы без ограничений.