Кто подписывает уведомление о намерении осуществлять обработку персональных данных

Один из главных вопросов, который встаёт перед операторами персональных данных, – подавать или не подавать в Роскомнадзор уведомление об обработке персональных данных?

Основная причина, по которой организации, осуществляющие обработку персональных данных, не спешат подавать уведомление: нежелание обратить на себя взор надзирающего ока (Роскомнадзора).

С пассивностью операторов в этом вопросе государство, в лице уполномоченного органа (Роскомнадзора), борется регулярными мерами – проводится выборочная рассылка официальных запросов. Многие юридические лица уже столкнулись с такими запросами. Это запросы уполномоченного органа по поводу подачи уведомления об обработке персональных данных.
Здесь важно учесть, что запрос Роскомнадзора — это официальное обращение государственного органа, игнорирование которого, так же как и некорректный ответ, может повлечь административную ответственность.

Возможны две ситуации:

  1. вы ничего не знаете о персональных данных (или что-то слышали, но не заинтересовались), и вам пришел запрос уполномоченного органа;
  2. вы сознательно решили выполнить требования законодательства о персональных данных и подали уведомление.

Для начала рассмотрим первую ситуацию. Вам поступил запрос от уполномоченного органа о том, что информация о Вас, как об операторе персональных данных, в реестре операторов отсутствует и вам необходимо подать уведомление, чтобы зарегистрироваться как оператор персональных данных.

В соответствии с частью 4 статьи 20 ФЗ «О персональных данных» ответить на запрос необходимо в течение 30 дней.

Те, кто не отвечают на запрос, совершают ошибку сразу, т.к. в соответствии со статьей 19.7 КоАП РФ за непредоставление информации в срок предусмотрена административная ответственность.

Другая распространенная ошибка – непродуманный ответ. Притом как положительный, так и отрицательный.

Многие организации подают уведомление, не разобравшись в законе, и тем самым подставляют себя под удар, потому что часто в «быстрых» уведомлениях содержатся ошибки или неполные данные.

Следует обратить внимание на то, все ли пункты уведомления заполнены. Статья 19.7 КоАП РФ предусматривает ответственность и за подачу уведомления в неполном объеме.
В свою очередь, скоропостижный отказ в подаче уведомления, также может содержать множество ошибок. Так, некоторые организации, обрабатывающие данные не только своих работников (например, учебные либо лечебные учреждения), в своем ответе ссылаются только на пункт 1 часть 2 статьи 22 ФЗ «О персональных данных».
Чтобы избежать этих ошибок, мы советуем, получив запрос, не торопиться. У вас есть 30 дней на ответ. Прежде всего, найдите непосредственную форму уведомления — она находится на сайте Роскомнадзора. Изучив форму, вы поймете, что заполнение уведомления — это серьезная работа, и если раньше вы ничего не делали в отношении регламентации обработки и защиты персональных данных, то теперь придется заняться этим вплотную.

Прежде всего необходимо выполнить самообследование. Для этого и послужит отправной точкой форма уведомления. В нем четко видно, что необходимо определить:

  • категории персональных данных,
  • категории субъектов персональных данных,
  • цель обработки персональных данных,
  • правовое основание обработки персональных данных,
  • перечень действий с персональными данными,
  • описание способов обработки,
  • осуществление трансграничной передачи персональных данных,
  • описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»,
  • ответственный за организацию обработки персональных данных,
  • сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ.

В качестве помощника в затруднительных ситуациях можно использовать «Рекомендации по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных» утвержденных приказом Роскомнадзора от 19.08.2011 г. N 706. Эти рекомендации содержат то, что хочет от вас видеть Роскомнадзор в уведомлении.
Если вам удалось провести полноценное обследование, и вы выявили самое главное — цели обработки персональных данных, то дальше следует обратиться к части 2 статьи 22 ФЗ «О персональных данных». В ней содержатся основания обработки персональных данных БЕЗ уведомления уполномоченного органа. Если у вас есть хотя бы один случай обработки персональных данных, не подпадающий под эти основания, вы обязаны подать уведомление.

Дальше необходимо заняться выполнением требований законодательства о персональных данных как в сфере организации и регламентации обработки персональных данных, так и в сфере их технической защиты.

Важно понимать — наличие оснований для обработки персональных данных без уведомления уполномоченного органа не освобождает вас от обязанности по выполнению всех требований законодательства о персональных данных!

Если вы решили ответить на запрос подачей уведомления, сроки выполнения будут крайне сжаты. Все основные мероприятия вполне можно выполнить в течение месяца (все зависит от размера предприятия/учреждения), однако могут возникнуть проблемы с задержкой доставки средств защиты информации. Чтобы уложиться в отведенные для ответа на запрос сроки — в поле «описание мер, предусмотренных статьями 18.1 и 19» некоторые операторы временно указывают общие фразы типа: «обеспечена техническая защита персональных данных», а впоследствии, когда завершают процесс защиты, вносят изменения в ранее поданное уведомление через сайт Роскомнадзора. Конечно, такая мера может вызвать проблемы и нарекания контролирующих органов, но «это лучше чем ничего».

Если вы решили, что не должны подавать уведомление, то вам необходимо подготовить ответ на запрос Роскомнадзора. В нем вы должны указать основания для обработки персональных данных без уведомления уполномоченного органа, сославшись на пункты части 2 статьи 22 ФЗ «О персональных данных». Многие операторы не должны подавать уведомление, но эта позиция должна быть четко основана на законе.

И опять повторим главное: Если вы решили не подавать уведомление, то вы все равно должны выполнить все требования закона и защитить персональные данные.
Если вы решили подать уведомление, то здесь мы плавно переходим ко второй ситуации. Чтобы упростить себе жизнь с придумыванием формулировок, мы советуем вам заглянуть в реестр операторов на сайте Роскомнадзора. В нем вы найдете все уведомления, которые подавали операторы. Конечно, у всех операторов ситуация своя, но вы сможете увидеть в них общие тенденции и что-то перенести себе. Можно даже найти подобного оператора (например, если вы учебное заведение, поищите в реестре себе подобных). Заполняя уведомление, обратитесь к «Рекомендациям по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных», утвержденным приказом Роскомнадзора от 19.08.2011 г. N 706. В них приведены довольно доступные и понятные примеры, но некоторые разделы уведомления все равно оставляют массу вопросов у операторов.

Большинство вопросов связано со следующими пунктами:

  • описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»;
  • сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ.

Чтобы заполнить информацию по первому пункту, вам необходимо выписать меры, которые оператор должен предпринять в соответствии с данными статьями. Смотрим статью 18.1. Исходя из ее требований, можно понять, что мы должны выполнить следующие действия (данные рекомендации — исключительно мнение авторов и не закреплены действующим законодательством, однако, уведомления, поданные с данными формулировками по рекомендации авторов, нареканий со стороны контролирующих органов не вызывали):

  • назначить ответственного за организацию обработки;
  • издать политику оператора в отношении обработки персональных данных;
  • издать локальный акт, один или несколько, котором описываются процедуры, направленные на предотвращение и выявление нарушений законодательства РФ;
  • и так далее.

В свою очередь в уведомлении в данном пункте мы пишем: назначен ответственный за организацию обработки (некоторые пишут номер приказа), издана политика оператора в отношении обработки персональных данных; издан локальный акт, описывающий процедуры. И так далее.

С 19 статьей делаем то же самое.

Что касается второго пункта, в него необходимо включать те меры и действия, которые вы предприняли, выполняя Постановления Правительства РФ в сфере персональных данных:

  • Постановление Правительства Российской Федерации от 21 марта 2012 г. N 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
  • Постановление Правительства Российской Федерации от 15 cентября 2008 г. №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • Постановление Правительства Российской Федерации от 6 июля 2008 г. №512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
  • Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

Для примера возьмем постановление 1119. Если вы установили, что у вас 4 уровень защищенности, вы должны выполнить требования пункта 13 Постановления. В итоге, в уведомлении вам следует писать, например: Руководителем утвержден перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей. И так далее по другим мерам и другим Постановлениям Правительства в сфере персональных данных.

Если у вас возникли трудности с указанием даты начала обработки и сроком или условием прекращения обработки, то чаще всего пишут дату регистрации предприятия, и условие — прекращение деятельности. Но, конечно, существует еще множество различных вариантов для этих двух пунктов!

Отправив электронную форму уведомления, вы должны не забыть распечатать его, подписать у руководителя и отправить по почте! Ваше уведомление не будет добавлено в реестр операторов, пока в Роскомнадзор не придет его печатный экземпляр!

Через две-три недели мы советуем проверить, добавлено ли ваше уведомление в реестр. Это довольно легко сделать на сайте Роскомнадзора.

Напомним — Вы не просто должны подать уведомление, вы должны выполнить все, что в нем написано!

Удачной Вам работы в сфере обработки и защиты персональных данных.

Администрация МО — Кипчаковское сельское поселение

Кораблинского муниципального района Рязанской области

УВЕДОМЛЕНИЕ об обработке (о намерении осуществлять обработку) персональных данных

РОССИЙСКАЯ ФЕДЕРАЦИЯ

АДМИНИСТРАЦИЯ МУНИЦИПАЛЬНОГО ОБРАЗОВАНИЯ —

КИПЧАКОВСКОЕ СЕЛЬСКОЕ ПОСЕЛЕНИЕ КОРАБЛИНСКОГО

МУНИЦИПАЛЬНОГО РАЙОНА РЯЗАНСКОЙ ОБЛАСТИ

391238 Рязанская область, Кораблинский р-н с.Кипчаково, ул.Школьная д.26

Телефон (49143) 95-2-42, 95-2-24, факс (49143) 95-2-24

«21» декабря 2006 г.

Управления Федеральной службы

по надзору в сфере связи, информационных

технологий и массовых коммуникаций по

УВЕДОМЛЕНИЕ

об обработке (о намерении осуществлять обработку) персональных данных

  1. Наименование оператора (полное наименование): Администрация муниципального образования – Кипчаковское сельское поселение Кораблинского муниципального района Рязанской области, сокращенное наименование: Администрация Кипчаковского сельского поселения

Регион: Рязанская область

Тип оператора: муниципальный орган

Адрес местонахождения: 391238, Рязанская область, Корабинский район, с.Кипчаково, ул. Школьная, д. 26.

Почтовый адрес оператора: 391238, Рязанская область, Кораблинский район, с.Кипчаково, ул.Школьная, д.26

  1. Правовое основание обработки персональных данных: ст.ст.23, 24 Конституции РФ; ст.ст. 65, 86-90 Трудового кодекса РФ от 30.12.2001 № 197-ФЗ; Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»; Гражданский кодекс РФ; Налоговый кодекс РФ; Федеральный закон от 15 ноября 1997 года № 143-Ф3 «Об актах гражданского состояния»; Федеральный закон от 06.10.2003 № 131-ФЗ «Об общих принципах организации местного самоуправления в Российской Федерации»; Федеральный закон от 02.05.2006 г. №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»; Устав муниципального образования- Кипчаковское сельское поселение Кораблинского муниципального района Рязанской области от 28. 06.2006 г., утвержденного решением сессии Совета депутатов муниципального образования- Кипчаковское сельское поселение Кораблинского муниципального района Рязанской области от 04.05.2016 г.
  1. Цель обработки персональных данных: регистрация и обработка сведений, необходимых для реализации полномочий муниципального поселения; сбор и уточнения сведений об избирателях, участников референдума, проживающих на территории поселения, ведение похозяйственных книг, ведение кадровой работы и бухгалтерского учета, заключение трудовых договоров и иных договоров гражданско-правового характера;
  1. Осуществляет обработку следующих категорий персональных данных: фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; адрес; семейное положение; социальное положение; образование; профессия; доходы; имущественное положение;

специальные категории персональных данных: национальная принадлежность, состав семьи; данные документа, удостоверяющего личность; ИНН; СНИЛС; пол; сведения о воинской обязанности и военной службе; сведения о родственниках; контактные телефоны;

  1. Категории субъектов, персональные данные которых обрабатываются: физические лица: муниципальные служащие, обслуживающий персонал; лица, проживающие на территории сельского поселения, граждане, обратившиеся в Администрацию с жалобой или заявлением.
  1. Обработка вышеуказанных персональных данных осуществляется следующим путем:

— смешанной обработки персональных данных,

— без передачи по внутренней сети юридического лица,

— с передачей по сети Интернет,

Перечень действий с персональными данными, общее описание используемых оператором способов: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), использование и обработка сведений, необходимых для реализации полномочий муниципального поселения;

  1. Описание мер, предусмотренных ст.ст.18.1 и 19 Федерального закона от 27.07.2006г. №152-ФЗ «О персональных данных»:
Читать также:  Какой порядок сноса ветхого жилья и строительства нового многоквартирного дома саратов

— в учреждении назначены ответственные за обработку персональных данных, утверждены их инструкции;

— разработано и утверждено Положение в отношении обработки персональных данных;

— назначены ответственные за обеспечение безопасности персональных данных;

— сотрудниками подписано соглашение о неразглашении ПДн;

— сотрудники ознакомлены с Законодательством о персональных данных, с Положением в отношении обработки персональных данных, с внутренними документами по данной тематике под роспись;

— ведется контроль за мерами по обеспечению безопасности персональных данных;

Средства обеспечения безопасности:

— используется электронная цифровая подпись;

— используются антивирусные средства защиты информации;

— определены места хранения персональных данных; сведения на бумажных носителях хранятся в сейфах;

Ответственный за организацию обработки персональных данных: Баранова Татьяна Викторовна, 8 (49143) 95-2-24; 391238, Рязанская область, Кораблинский район, с.Кипчаково, ул. Школьная, д. 26 ;

Шифровальные (криптографические) средства:

  1. Трансграничная передача персональных данных: не осуществляется.

Сведения о месте нахождении базы данных информации, содержащей персональные данные граждан Российской Федерации в случае использования собственных технических средств хранения базы данных:

страна местонахождения базы данных: Российская Федерация

— адрес местонахождения базы данных: Рязанская область, Кораблинский район, с.Кипчаково, ул.Школьная, д.26

— наименование информационной системы (базы данных): «1С: Предприятие 8. – Зарплата и Управление бюджетного учреждения».

  1. Сведения об обеспечении безопасности персональных данных:

В соответствии с постановлением Правительства от 21.03.2012 № 211:

1) актом руководителя утверждены документы: правила обработки персональных данных; правила рассмотрения запросов субъектов персональных данных или их представителей; правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных; правила работы с обезличенными данными; перечень информационных систем персональных данных; перечни персональных данных, обрабатываемых в Администрации в связи с реализацией трудовых отношений, а также в связи с оказанием муниципальных услуг и осуществлением муниципальных функций; перечень должностей служащих Администрации, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных; перечень должностей служащих Администрации, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным; должностная инструкция ответственного за организацию обработки персональных данных в Администрации; типовое обязательство служащего Администрации, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним муниципального контракта прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей; типовая форма согласия на обработку персональных данных служащих Администрации, иных субъектов персональных данных, а также типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные; порядок доступа служащих Администрации в помещения, в которых ведется обработка персональных данных;

2) служащих Администрации, непосредственно осуществляющих обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами по вопросам обработки персональных данных.

В соответствии с постановлением Правительства от 01.11.2012 № 1119 для обеспечения 3-го уровня защищенности персональных данных при их обработке в информационной системе: обеспечена безопасность помещений, в которых размещена информационная система; обеспечена сохранность носителей персональных данных; руководителем утвержден перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей; назначено должностное лицо, ответственный за обеспечение безопасности персональных данных в информационной системе.

В соответствии с постановлением Правительства от 15.09.2008 № 687 лица, осуществляющие обработку персональных данных без использования средств автоматизации, проинформированы об особенностях и правилах осуществления такой обработки, локальными актами установлены места хранения персональных данных и перечень лиц осуществляющих обработку персональных данных.

  1. Дата начала обработки персональных данных: 11.01.2006 г. (дата присвоения ОГРН)
  2. Срок или условие прекращения обработки персональных данных: прекращение деятельности оператора как юридического лица (ликвидация, реорганизация).

Кто подписывает уведомление о намерении осуществлять обработку персональных данных

Какова роль вступивших в силу 29 марта поправок в закон в арбитраже и в каком направлении будет развиваться система третейского разбирательства дальше, читайте в интервью с вице-президентом ТПП РФ.

Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с ЗАО «Сбербанк-АСТ». Слушателям, успешно освоившим программу выдаются удостоверения установленного образца.

Ваш голос важен в дискуссии по банкротству юр. лиц. Лекторы: В. В. Витрянский, В. В. Бациев, Е. Д. Суворов, О. Р. Зайцев, А. В. Юхнин.

В адрес ООО из Управления Роскомнадзора поступило письмо о предоставлении сведений, в котором указано, что при реализации полномочий Управлением Роскомнадзора были выявлены признаки деятельности, предполагающие обработку ООО персональных данных, в связи с чем ООО является оператором, осуществляющим обработку персональных данных. Сославшись на ч. 1 ст. 22 Федерального закона от 27.08.2006 N 152-ФЗ «О персональных данных», Управление Роскомнадзора заявило об обязанности ООО уведомить уполномоченный орган о своем намерении осуществлять обработку персональных данных. Между тем ООО осуществляет обработку персональных данных только в рамках трудового законодательства, а также для открытия расчетного счета в банк были переданы персональные данные директора и главного бухгалтера, оформлены зарплатные карты.
Обязано ли ООО направить уведомление в Управление Роскомнадзора до начала обработки персональных данных?

Действительно, по общему правилу, установленному частью 1 ст. 22 Федерального закона от 27.08.2006 N 152-ФЗ «О персональных данных» (далее — Закон N 152-ФЗ), оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных. Соответствующим органом в настоящее время является Роскомнадзор (п. 1 Положения о Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций, утвержденного постановлением Правительства РФ от 16.03.2009 N 228).
Согласно ст. 3 Закона N 152-ФЗ под оператором персональных данных понимаются государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; а обработкой персональных данных является любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Каждый работодатель, в силу требований законодательства, в любом случае обязан собирать, хранить, передавать персональные данные, то есть вести их обработку. В связи с этим на практике он признается оператором персональных данных независимо от прочих обстоятельств (смотрите, например, постановление Четвертого арбитражного апелляционного суда от 01.10.2012 N 04АП-3907/12, решение Центрального районного суда г. Сочи от 02.03.2012 N 12-40/2012, решение Арбитражного суда Еврейской автономной области от 22.02.2012 N А16-1291/2011, решение Северодвинского городского суда Архангельской области от 26.02.2015 N 12-207/2015, решение Чкаловского районного суда г. Екатеринбурга Свердловской области от 26.03.2015 N 12-57/2015)*(1).
Таким образом, требование части 1 ст. 22 Закона N 152-ФЗ распространяется в том числе и на работодателей. Вместе с тем частью 2 ст. 22 Закона N 152-ФЗ установлен перечень случаев, когда оператор персональных данных не обязан уведомлять Роскомнадзор об обработке персональных данных. Одним из таких случаев является обработка персональных данных в соответствии с трудовым законодательством (п. 1 ч. 2 ст. 22 Закона N 152-ФЗ). Необходимо обратить внимание, что из буквального толкования данной нормы следует, что ее действие распространяется не на все случаи обработки работодателем персональных данных работников, а лишь на те, которые прямо предусмотрены трудовым законодательством (сравните с редакцией п. 1 ч. 2 ст. 22 Закона N 152-ФЗ, действовавшей до 30.06.2011). Иными словами, сам по себе факт наличия между субъектом персональных данных и оператором трудовых отношений не освобождает последнего от обязанности по уведомлению Роскомнадзора об обработке персональных данных. Необходимо, чтобы обработка таких данных была предусмотрена трудовым законодательством (постановление Ейского городского суда Краснодарского края от 22.05.2013).
В связи с этим необходимо отметить, что п. 1 части первой ст. 86 ТК РФ предусматривает, что обработка персональных данных возможна, в частности, в целях обеспечения соблюдения законов и иных нормативных правовых актов. Так, например, обязанность работодателя по передаче персональных данных работников соответствующим военным комиссариатам для целей ведения воинского учета, Пенсионному фонду РФ для целей ведения индивидуального (персонифицированного) учета прямо предусмотрена действующим законодательством (пп. 3 п. 2 ст. 12 Федерального закона от 16.08.1999 N 165-ФЗ «Об основах обязательного социального страхования», п. 7 ст. 8 Федерального закона от 28.03.1998 N 53-ФЗ «О воинской обязанности и военной службе», п. 32 Положения о воинском учете, утвержденного постановлением Правительства РФ от 27.11.2006 N 719). Следовательно, такая передача персональных данных, по нашему мнению, не приводит к возникновению у работодателя обязанности по уведомлению Роскомнадзора об обработке персональных данных.
Вместе с тем посредничество работодателя при получении (оформлении) работниками зарплатных банковских карт законодательством не предусмотрено и носит гражданско-правовой характер, то есть выходит за рамки урегулированных трудовым законодательством отношений. Ведь трудовым законодательством установлена только обязанность работодателя выплачивать в полном размере причитающуюся работнику заработную плату (часть вторая ст. 22 ТК РФ) в месте выполнения им работы либо перечислять ее на указанный работником счет в банке на условиях, определенных коллективным договором или трудовым договором (часть третья ст. 136 ТК РФ). Следовательно, на передачу работодателем персональных данных работников кредитным организациям непосредственно с целью оформления зарплатных карт действие нормы п. 1 ч. 2 ст. 22 Закона N 152-ФЗ не распространяется. Поэтому в такой ситуации работодатель по общему правилу обязан направлять уведомление об обработке персональных данных (смотрите, например, информацию Управления Роскомнадзора по Кировской области от 06.04.2012).
Тем не менее следует иметь в виду, что перечень исключений, предусмотренных частью 2 ст. 22 Закона N 152-ФЗ, не ограничивается лишь тем, которое приведено в пункте 1 этой части. Так, в частности, работодателям в данной ситуации следует обратить внимание на пункт 2 ч. 2 ст. 22 Закона N 152-ФЗ, в соответствии с которым уведомление Роскомнадзора не требуется также и в случаях, когда персональные данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных. Таким образом, если условия об оформлении работнику работодателем зарплатной банковской карты предусмотрены трудовым договором или иным договором между работником и работодателем, то сама по себе передача работодателем необходимых для исполнения условий таких договоров персональных данных работников третьим лицам не свидетельствует о необходимости уведомления Роскомнадзора об обработке персональных данных. Однако избежать такой обязанности даже в этом случае можно только тогда, когда на передачу персональных данных работник выразил свое прямое согласие, несмотря на тот факт, что такое согласие не является обязательным для признания передачи персональных данных в рассматриваемом случае правомерной (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ).
Кроме того, в соответствии с п. 8 ч. 2 ст. 22 Закона N 152-ФЗ не требуется уведомление об обработке персональных данных без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных. Согласно п. 1 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 N 687 (далее — Положение), обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. При этом обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее (п. 2 Положения). Указанный нормативный акт также устанавливает требования к порядку такой обработки персональных данных.
Следует обратить внимание, что каждое из приведенных исключений является самостоятельным обстоятельством, обуславливающим отсутствие у работодателя необходимости по уведомлению Роскомнадзора об обработке персональных данных. Иными словами, если, например, работодатель ведет обработку персональных данных с использованием средств автоматизации, но делает это исключительно в соответствии с трудовым законодательством, то уведомление не требуется (постановление Четвертого арбитражного апелляционного суда от 01.10.2012 N 04АП-3907/12). Верно и обратное: если даже работодатель ведет не предусмотренную трудовым законодательством обработку персональных данных, но без применения средств автоматизации, уведомление также не требуется. При этом в отношении различной обрабатываемой работодателем информации могут применяться различные основания для ее исключения из состава тех персональных данных, об обработке которых работодатель должен уведомлять Роскомнадзор. Так, работодатель может одновременно вести автоматизированную обработку персональных данных на основании трудового законодательства и неавтоматизированную обработку иных персональных данных — в этом случае уведомление Роскомнадзора также не требуется (определение Владимирского областного суда от 20.01.2015 N 33-139/2015).
Если же обработка работодателем персональных данных не подпадает ни под одно из исключений, приведенных в части 2 ст. 22 Закона N 152-ФЗ, работодателю необходимо уведомить Роскомнадзор об обработке персональных данных.
Если случаи обработки работодателем персональных данных все же подпадают под исключения, предусмотренные частью 2 ст. 22 Закона N 152-ФЗ, необходимо учесть, что на сегодняшний день в судебной практике не сформировалось единого мнения по вопросу о том, обязан ли работодатель в такой ситуации отвечать на требование Роскомнадзора о направлении уведомления. Согласно ч. 4 ст. 20 Закона N 152-ФЗ оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса. Ссылаясь на данную норму, некоторые суды приходят к выводу о наличии в действиях работодателя, полностью проигнорировавшего запрос Роскомнадзора, состава административного правонарушения, предусмотренного ст. 19.7 КоАП РФ, даже в том случае, если работодатель не обязан был направлять в Роскомнадзор уведомление об обработке персональных данных (смотрите, например, постановление Калужского областного суда от 27.09.2012, решение Центрального районного суда г. Тюмени Тюменской области от 23.06.2014 N 12-325/2014, решение Фрунзенского районного суда г. Владивостока от 18.04.2013 N 12-304/2013, решение Волгодонского районного суда Ростовской области от 23.09.2014 N 12-268/14, решение Октябрьского районного суда г. Мурманска по делу N 12-21/2011, решение Крымского районного суда Краснодарского края от 02.09.2015 N 12-110/2015). Существует, однако, в судебной практике и такой подход, согласно которому в таком случае работодатель не обязан направлять какой-либо ответ в Роскомнадзор (решение Амурского городского суда Хабаровского края от 19.08.2013 N 12-73/2013, решение Таганрогского городского суда Ростовской области от 20.03.2015 N 12-114/2015, решение Центрального районного суда г. Сочи от 02.03.2012 N 12-40/2012). Тем не менее наиболее безопасным для работодателя в такой ситуации представляется направление Роскомнадзору ответа с указанием на то, что оператор в данном случае имеет право на обработку персональных данных без уведомления данного органа со ссылкой на соответствующие основания, предусмотренные законом. Направление оператором такой информации рассматривается судами как надлежащий ответ на запрос Роскомнадзора (постановление Семикаракорского районного суда Ростовской области от 17.02.2015 N 12-4/2015, решение Майкопского городского суда Республики Адыгея от 01.11.2012 N 12-237/2012).

Читать также:  Правила уборки мест общего пользования в коммунальной квартире

Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
кандидат юридических наук Широков Сергей

Ответ прошел контроль качества

28 сентября 2017 г.

Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.

————————————————————————-
*(1) По данному вопросу рекомендуем Вам также ознакомиться со следующим материалом, размещенным в сети «Интернет»: Шмелев П.В. Оператор персональных данных — кто он? // http://www.secur.ru/article.php? >

© ООО «НПП «ГАРАНТ-СЕРВИС», 2019. Система ГАРАНТ выпускается с 1990 года. Компания «Гарант» и ее партнеры являются участниками Российской ассоциации правовой информации ГАРАНТ.

Все права на материалы сайта ГАРАНТ.РУ принадлежат ООО «НПП «ГАРАНТ-СЕРВИС». Полное или частичное воспроизведение материалов возможно только по письменному разрешению правообладателя. Правила использования портала.

Портал ГАРАНТ.РУ зарегистрирован в качестве сетевого издания Федеральной службой по надзору в сфере связи,
информационных технологий и массовых коммуникаций (Роскомнадзором), Эл № ФС77-58365 от 18 июня 2014 года.

ООО «НПП «ГАРАНТ-СЕРВИС», 119234, г. Москва, ул. Ленинские горы, д. 1, стр. 77, info@garant.ru.

8-800-200-88-88
(бесплатный междугородный звонок)

Редакция: +7 (495) 647-62-38 (доб. 3145), editor@garant.ru

Отдел рекламы: +7 (495) 647-62-38 (доб. 3161), adv@garant.ru. Реклама на портале. Медиакит

Если вы заметили опечатку в тексте,
выделите ее и нажмите Ctrl+Enter

Кому не нужно уведомлять Роскомнадзор об обработке персональных данных

Если компания планирует собирать сведения о физических лицах, она должна уведомить об этом Роскомнадзор сразу же после регистрации. Причем уведомить ведомство о намерении обрабатывать персональные данные граждан нужно до начала обработки сведений (ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). С 1 июля 2017 года введены повышенные административные штрафы за несоблюдение требований Федерального закона № 152-ФЗ.

Отправить сообщение в Роскомнадзор можно по интернету на официальном сайте ведомства. В уведомлении указывают правовые основания для обработки персональных данных, цели сбора данных, дату начала обработки и меры по обеспечению сохранности полученных сведений. Сбором данных считается получение от физлиц любой информации, которая позволяет их идентифицировать.

При этом закон содержит ряд исключений, при которых уведомлять Роскомнадзор не требуется. Список таких ограничений установлен в ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ. Не требуется подавать уведомление в следующих случаях:

  • При сборе и обработке персональных данных без использования средств автоматизации. Если обработка осуществляется без компьютера и электронных баз данных, уведомлять Роскомнадзор не требуется. При этом оператор данных должен соблюдать требования Постановления Правительства РФ от 15.09.2008 № 687 «Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». Если компания использует компьютеры, это не значит, что обработка данных осуществляется с использованием средств автоматизации. Неавтоматизированной обработкой персданных считается использование, уточнение, распространение, уничтожение персональных данных, которые осуществляются при непосредственном участии человека.
  • При сборе личных сведений сотрудников в рамках трудовых отношений. Это касается только тех данных, которые необходимо предоставить работодателю при оформлении трудового и коллективного договора. О сборе и обработке сведений, которые не касаются трудовых отношений нужно уведомлять Роскомнадзор. Также уведомлять нужно, если работодатель собирается обрабатывать данные уволенных сотрудников (п. 1 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При оформлении компанией договора с физическим лицом. В этом случае уведомлять Роскомнадзор не нужно, если исполнитель/продавец/поставщик не собирается передавать персональные данные третьим лицам (п. 2 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Персональные данные должны использоваться исключительно для исполнения договора, в связи с заключением которого они получены.
  • При сборе сведений общественным объединением или религиозной организацией. Обработка сведений членов таких организаций осуществляется без уведомления, если персональные данные не распространяются или не раскрываются третьим лицам без письменного согласия субъектов персональных данных (п. 3 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При сборе и обработке сведений, которые само физическое лицо сделало общедоступными (п. 4 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При сборе персональных данных, которые включают только имя, отчество и фамилию физического лица (п. 5 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При получении сведений для однократного пропуска физического лица на территорию оператора данных (п. 6 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При обработке данных, включенных в информационные системы персональных данных, имеющих статус государственных автоматизированных информационных систем (п. 7 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
  • При сборе сведений транспортными компаниями для обеспечения безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса.

Во всех других случаях уведомлять об обработке данных нужно обязательно. Чтобы уточнить, обязана ли ваша организация подавать уведомление, можно обратиться в Роскомнадзор.

Уведомление об обработке персональных данных

Статьи по теме

Каждый оператор обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных

Когда применяется документ

Согласно части 1 и части 4 статьи 22 Федерального закона от 27.07.06 № 152-ФЗ «О персональных данных» (далее – закон № 152-ФЗ), каждый оператор обязан подготовить Уведомление Роскомнадзора об обработке персональных данных, т.е. сообщить о своем намерении осуществлять обработку персональных данных (далее – ПДн), а Роскомнадзор в течение 30 дней с даты поступления уведомления вносит указанные в нем сведения в реестр операторов ПДн.

Оператором, обрабатывающим ПДн, считается любая компания, которая осуществляет различные действия (операции) с ПДн, включая их сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение, обезличивание, блокирование, уничтожение (ст. 3 закона № 152-ФЗ). Таким образом, еще до начала работы с ПДн об этом необходимо поставить в известность Роскомнадзор.

Однако на практике подобные уведомления операторы подают уже после начала работы с ПДн (см. статью «Защита персональных данных. Какие меры необходимо предпринять в любой компании»). За несоблюдение обязанности по подаче уведомления компанию могут подвергнуть административному наказанию в виде штрафа от 3 тыс. до 5 тыс. рублей (ст. 19.7 КоАП РФ).

Случаи, в которых операторы вправе ПДн без уведомления Роскомнадзора

В части 2 статьи 22 закона № 152-ФЗ перечислены случаи, в которых операторы вправе обрабатывать ПДн без уведомления Роскомнадзора.

  • В частности, к таким случаям относится обработка ПДн сотрудников компании, а также ПДн, полученных в связи с заключением договора, стороной которого является субъект ПДн, если эти данные не распространяются, не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом.
  • Кроме того, можно не уведомлять Роскомнадзор в случае обработки ПДн, необходимых в целях однократного пропуска субъекта на территорию, на которой находится оператор, или в иных аналогичных целях, а также в случае обработки ПДн, которые представляют собой только Ф.И.О. субъектов.
  • Не требует уведомления также неавтоматизированная обработка ПДн (то есть обработка только в бумажном виде), осуществляемая в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности ПДн при их обработке и к соблюдению прав субъектов ПДн. Например, не требует уведомления неавтоматизированная обработка ПДн бывших сотрудников компании (хранение их личных дел и иных документов с ПДн), хотя они уже не состоят в трудовых отношениях с оператором, поскольку хранение данных документов после увольнения работников предусмотрено законодательством (разд. 8 Перечня типовых управленческих документов с указанием сроков хранения, утвержденного приказом Росархива от 25.08.10 № 558).

Контрольные точки при оформлении уведомления

Форма уведомления и рекомендации по ее заполнению утверждены приказом Роскомнадзора от 16.07.10 № 482 (далее – приказ № 482). Более подробные разъяснения, а также образцы заполненных уведомлений и список типичных ошибок для разных операторов можно найти на сайтах территориальных управлений Роскомнадзора.

Утвержденный образец уведомления имеет рекомендованную форму, но независимо от того, придерживается его компания или нет, уведомление должно быть оформлено на бланке компании с указанием исходящего номера и даты. Его необходимо отправить в территориальное управление Роскомнадзора в письменной форме либо в электронной форме, однако последний вариант допустим лишь при условии, что документ подписан электронной цифровой подписью (ч. 3 ст. 22 закона № 152-ФЗ).

1. В уведомлении необходимо указать полное наименование компании с организационно-правовой формой и ее сокращенное наименование в соответствии с учредительными документами. Если у компании есть филиалы или представительства, необходимо указать также их наименования (в поле «адрес» – их адреса), а также коды субъектов РФ, на территории которых они находятся (согласно справочнику, утвержденному приказом ФНС России от 17.11.10 № ММВ-7-3/611@). Кроме того, при наличии филиалов и представительств нужно уточнить, как осуществляется обработка ПДн: централизованно (формирование центральной информационной системы) или в том числе филиалами (представительствами).

2. Согласно рекомендациям, утвержденным приказом № 482, необходимо указать как адрес компании (филиалов и представительств), указанный в учредительных документах, так и фактический адрес, а также иные контактные данные.

3. В поле «Правовое обоснование обработки персональных данных» помимо закона № 152-ФЗ необходимо назвать статьи отраслевых нормативных-правовых актов, регулирующих осуществляемый вид деятельности компании и касающихся оснований и порядка обработки персональных данных с указанием даты, номера и названия (например, «ст. 85-90 Трудового кодекса Российской Федерации»). На практике ссылаются также на устав компании в связи с тем, что в нем названы виды ее деятельности.

4. В поле «Цель обработки персональных данных» приводятся как цели, указанные в учредительных документах компании (то есть виды деятельности компании по ОКУН и ОКВЭД), так и фактические цели обработки ПДн. Например, «оказание (предоставление) услуг», «выполнение работ по. », «для заключения договоров», «контроль за качеством выполняемых работ/оказываемых услуг», «ведение базы данных клиентов», «выполнение требований налогового законодательства РФ» (в частности, для предоставления налоговых вычетов работникам, связанным с наличием детей, требуется обработка ПДн детей) и т. д. В данном поле перечисляют все фактические цели обработки данных, которыми руководствуется компания: не только те, которые требуют подачи уведомления в Роскомнадзор, но и те, которые, согласно части 2 статьи 22 закона № 152-ФЗ, подачи уведомления не требуют (в частности, «ведение кадровой документации»).

Читать также:  Как написать дефектную ведомость на ремонт помещения

5. В поле «Категории персональных данных» необходимо привести полный (исчерпывающий) перечень всех категорий ПДн, подлежащих обработке компанией, без фраз «и т. д.», «и др.», «другая информация». Недопустимо использовать обобщенные понятия (например, «анкетные данные», «паспортные данные», «специальные персональные данные»). Если компания в силу специфики деятельности или для предоставления работникам стандартных налоговых вычетов обрабатывает специальные категории ПДн (к ним относятся, например, сведения о состоянии здоровья – ст. 10 закона № 152-ФЗ) или биометрические ПДн (сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность – ст. 11 закона № 152-ФЗ), эти категории нужно особо выделить в данном пункте и тоже перечислить.

6. Нужно привести полный перечень категорий физических лиц, чьи ПДн обрабатывает компания, и указать виды отношений с ними. Например, работники, состоящие и состоявшие в трудовых отношениях с компанией, физические лица, состоящие и состоявшие в договорных и иных гражданско-правовых отношениях с компанией (покупатели, заказчики, клиенты). В этом поле, как и в предыдущем, не допускается использование фраз «и т. д.», «другие категории».

7. Следует указать конкретный перечень действий с ПДн, которые планирует проводить компания, а также конкретные способы обработки. Возможные действия с персональными данными указаны в статье 3 закона № 152-ФЗ: сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передача), обезличивание, блокирование, уничтожение.

Три способа обработки ПДн

  1. Неавтоматизированная обработка
  2. Исключительно автоматизированная обработка
  3. Смешанная обработка (автоматизированная и неавтоматизированная).

​ При автоматизированной или смешанной обработке нужно указать, передается или не передается полученная в ходе обработки информация по сети интернет либо по внутренней корпоративной сети компании.

Возможны следующие варианты:

  • информация передается по внутренней сети юридического лица и по сети интернет
  • информация передается по внутренней сети юридического лица, по сети интернет информация не передается
  • информация передается с использованием сети интернет, по внутренней сети юридического лица информация не передается
  • без передачи полученной информации по сети интернет и по внутренней сети юридического лица

При передаче информации по внутренней сети необходимо также указать, доступна она для всех или для строго определенных сотрудников. Обязательно надо отметить, осуществляется или не осуществляется трансграничная передача данных (то есть передача через Государственную границу РФ органу власти иностранного государства, физическому или юридическому лицу иностранного государства).

8. Необходимо четко раскрыть организационные и технические меры, которые компания применяет для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, блокирования, копирования и распространения. При смешанной обработке указывается перечень мер по обеспечению безопасности данных на бумажных носителях и при их обработке в информационных системах.

В случае обработки ПДн в информационных системах, согласно рекомендациям, утвержденным приказом № 482, в данном поле нужно указать класс информационной системы (К1, К2, К3 или К4), который оператор самостоятельно определяет по результатам анализа информационной системы (п. 14 приказа ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.08 № 55/86/20). Если компания использует криптографические средства защиты, нужно указать сведения об этих средствах (п. 10 рекомендаций, утвержденных приказом № 482).

9. В поле «Дата начала обработки персональных данных» указывается фактическая дата начала совершения действий с ПДн. Исходя из разъяснений территориальных управлений Роскомнадзора, если возникают сложности с определением конкретной даты, то предпочтительнее указать дату регистрации юридического лица в ЕГРЮЛ, поскольку предполагается, что с самого начала деятельности компания обрабатывает какие-либо ПДн (в частности, работников по трудовому договору).

10. В поле «Срок или условие прекращения обработки персональных данных» указывается конкретная дата или основание (условие), наступление которого повлечет прекращение обработки ПДн. Например, ликвидация юридического лица, аннулирование лицензии на соответствующий вид деятельности (для страховых компаний, банков и т. д.).На что еще обратить внимание.

Первый момент

В случае представления неполных или недостоверных сведений Роскомнадзор вправе требовать от оператора уточнения представленных сведений до их внесения в реестр операторов (ч. 6 ст. 22 закона № 152-ФЗ).

Второй момент

В случае изменения сведений, указанных в уведомлении, оператор обязан уведомить об этих изменениях Роскомнадзор в течение 10 рабочих дней с даты возникновения изменений (ч. 7 ст. 22 закона № 152-ФЗ). Образец формы уведомления об изменениях не утвержден, компания может составить его в свободной форме.

Уведомление об обработке персональных данных (стр. 1)

Уведомление Роскомнадзора об обработке персональных данных можно подать двумя способами: первый — составить уведомление в бумажной форме и направить его по почте, второй — заполнить в электронной форме на Портале персональных данных.

Как подать уведомление в Роскомнадзор об обработке персональных данных?

Правила защиты в сфере обработки персональных данных ужесточаются с каждым годом.

Растут и суммы штрафов, которые придется выплачивать юридическим или физическим лицам в случае нарушения законов о персональных данных (ПД).

За исполнением законов в сфере связи, информационных и коммуникационных технологий следит федеральный орган исполнительной связи Роскомнадзор (РКН).

Дорогие читатели! Наши статьи рассказывают о типовых способах решения юридических вопросов, но каждый случай носит уникальный характер.

Если вы хотите узнать, как решить именно Вашу проблему — обращайтесь в форму онлайн-консультанта справа или звоните по телефону +7 (495) 212-90-15 . Это быстро и бесплатно !

Уведомление об обработке ПД – это документ, который подается в Роскомнадзор и на основании которого юридическое или физическое лицо включается в Реестр операторов, осуществляющих обработку ПД.

Уведомляющий документ подается организацией/предприятием/индивидуальным предпринимателем, подпадающим под определение “оператор ПД” перед началом обработки конфиденциальной информации (Статья 22 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 29.07.2017) «О персональных данных»).

Кем заполняется и кто подает?

Прежде чем отправить в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных, лицу следует разобраться, является ли оно оператором ПД.

Законом предусмотрен ряд исключений, когда уведомлять надзорный орган нет необходимости. Уведомление может быть составлено в форме электронного или бумажного документа. За составление документа отвечает лицо, уполномоченное осуществлять операции в сфере ПД в данной организации (п. 1-4 ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Это может быть сотрудник юридического отдела, отдела кадров или любой представитель администрации.

Если документ составляется в бумажной форме, подавать его можно как письмо, отправив по почте. Альтернативным способом подачи является электронное заполнение на сайте Роскомнадзора.

Заполненную на портале форму придется распечатать и так же отправить по почте, тем самым подтвердив сведения, поданные через онлайн-ресурс.

В обоих случаях бумажный носитель заверяется печатью, подписями генерального директора и уполномоченного за обработку ПД лица. Направлять уведомляющий документ следует в управление по тому субъекту Российской Федерации, где зарегистрировано лицо.

Сроки подачи

Законодательство не устанавливает сроки, в рамках которых компания должна уведомить Роскомнадзор. Однако буквой закона установлено, что проинформировать федеральный орган следует до начала проведения операций с персональными сведениями. А именно после госрегистрации юридического лица или ИП.

В случаях, когда компания приняла решение подать уведомление “с опозданием”, указать датой начала работы с ПД лучше дату регистрации учреждения.

Последствия неуведомления

РКН регулярно проводит проверки оператор ПД и даже лиц, которые под определение не подпадают. В случае, если объект имеет право не уведомлять Роскомнадзор, необходимо быть готовым аргументированно доказать, что в данном случае это законно. Если же надзирательный орган в ходе проверки столкнется с нарушениями, в частности неуведомлением об обработке ПД, придется нести ответственность.

За неуведомление РКН оператором ПД предусмотрена уплата штрафов. Компании придется заплатить штраф в размере 5000 рублей, а руководству – 500 рублей (ст. 19.7 КоАП РФ). Штраф может последовать не только за неуведомление, но и за предоставление недостоверных или устаревших сведений.

В каких случаях можно обойтись без него?

Обработка ПД без уведомления федерального надзорного органа может осуществляться в следующих случаях:

  • при получении конфиденциальных сведений в рамках трудовых отношений;
  • при осуществлении операций без использования автоматизированных средств – компьютеров и баз данных;
  • при оформлении договоров с физическим лицом – в случае, если лицо обязуется не предоставлять данные третьей стороне;
  • если данные собираются общественной или религиозной организацией и предполагают исключительно внутреннее пользование;
  • при оперировании со сведениями, которые выложены лицом в открытый доступ;
  • компаниям, в которых действует пропускная система – где сведения принимаются лишь для оформления одноразового пропуска;
  • если обрабатываются данные, содержащиеся в государственных информсистемах ПД;
  • если информация собирается транспортными компаниями с целью оформления проездных документов.

Полный перечень случаев, не подлежащих уведомлению РКН, содержат пункты 1-9 ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ.

Где взять документ?

Удобнее всего составлять уведомление в электронном виде. Оно размещено на официальном сайте РКН, найти его можно по ссылке: https://pd.rkn.gov.ru/operators-registry/notification/form/. Это унифицированная форма, содержание которой отражено в Приложении 2 к приказу Минкомсвязи России от 21 декабря 2011 г. № 346.

Документ должен обязательно содержать следующую информацию:

  1. тип и название оператора;
  2. адрес оператора с указанием местонахождения;
  3. ИНН и ОГРН;
  4. сведения о законах, которыми руководствуется оператор;
  5. цели работы с ПД;
  6. средства обеспечения защиты информации;
  7. когда оператор начал обрабатывать ПД;
  8. сроки окончания обработки или условия прекращения проведения операций;
  9. данные об информационной системе и категории сведений;
  10. категории субъектов ПД;
  11. список действий и способов обработки ПД;
  12. осуществляется ли передача сведений третьим лицам;
  13. где находится база данных – страна и адрес;
  14. кто отвечает за действия с ПД: физическое лицо (паспортные данные, контакты и должность) или юридическое лицо (наименование, адрес, контакты).
  • Скачать бланк уведомления об обработке персональных данных
  • Скачать образец уведомления об обработке персональных данных

Пошаговая инструкция

Необходимо отнестись со всей ответственностью к процедуре заполнения и подачи уведомления, тщательно проверив исходные документы на достоверность и актуальность сведений и реквизитов.

Как заполнить?

Инструкция по заполнению онлайн-формы по уведомлению выглядит следующим образом:

  1. Зайти на сайт Роскомнадзора по ссылке https://pd.rkn.gov.ru/operators-registry/notification/form/ – здесь размещена онлайн-форма.
  2. Скачивать ничего не нужно – сведения вписываются сразу в электронный документ.
  3. Тщательно заполнить все поля, отмеченные звездочкой *.
  4. Ввести капчу – защитный код.
  5. Поставить галочки напротив пунктов об ознакомлении с порядком подачи документа и подтверждения согласия на передачу информации через глобальную сеть.
  6. Кликнуть по кнопке “Отправить”.

При наличии выпадающего списка в поле – выбрать из списка подходящий ответ. Если напротив пункта свободного поля нет – отметить галочками актуальные сведения, при необходимости – внести дополнительные данные. При заполнении адресов можно ввести информацию вручную, а можно воспользоваться встроенным онлайн-справочником.

Как отправить?

После заполнения электронного уведомления информация поступает на обработку в РКН, а система подготавливает заполненную форму к распечатке. Дальнейшие действия:

  1. Сохранить подготовленный документ на свой компьютер и распечатать либо отправить на распечатку непосредственно с сайта.
  2. Подписать бумажный вариант документа у лица, которое несет ответственность за обработку ПД, поставить печать.
  3. Отправить по почте подписанный документ в территориальный орган РКМ по месту регистрации оператора.

Роскомнадзор обязан рассмотреть уведомление в течение 30 дней и внести сведения в общий реестр (п. 4 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).

Как внести изменения?

План действий внесения изменений в уведомление:

  1. Пройти по ссылке https://rkn.gov.ru/personal-data/forms/p333/.
  2. Заполнить письмо онлайн – внести измененные данные.
  3. Распечатать информационное письмо и после подписания уполномоченным лицом отправить почтой в территориальный филиал РКН.

Роскомнадзор внесет изменения в реестр в течение 15 дней.

Как посмотреть статус?

На сайте РКН оператор ПД получает уникальный номер документа и секретный ключ. Посмотреть статус уведомления можно на сайте Роскомнадзора по ссылке: https://pd.rkn.gov.ru/operators-registry/notification_check/. Для этого достаточно ввести номер и ключ, ввести защитный код-капчу и дождаться загрузки страницы с ответом. Делать это рекомендуется не ранее двух недель с даты подачи заявки.

Подать уведомление об обработке и внесении изменений в персональные данные лучше в срок – это поможет обезопасить компанию от проблем с законом и дополнительных финансовых затрат.

Видео по теме

Как предоставить уведомление об обработке персональных данных:

Не нашли ответа на свой вопрос? Узнайте, как решить именно Вашу проблему — позвоните прямо сейчас:

+7 (495) 212-90-15 (Москва)
+7 (812) 332-54-12 (Санкт-Петербург)

Ссылка на основную публикацию
Adblock
detector