что может делать оператор с персональными данными
Обязанности оператора персональных данных
К вопросу обеспечения защиты личной информации граждан российские власти относятся очень серьезно и для предупреждения несанкционированного их использования разработали специальную нормативно-правовую базу, основой которой является ФЗ-152. В нем не только четко указано, кто является оператором персональных данных, но и какие обязанности на него возлагаются на разных этапах обработки, а также прописана ответственность за нарушения. Досконально разобраться в юридических тонкостях неспециалисту проблематично, поэтому растет число ИП и юридических лиц, которые сотрудничают с компаниями-консультантами. Но даже при делегировании полномочий заказчику важно понимать, чего от него требует Федеральный закон, чтобы правильно организовать работу информационных систем, подобрать оптимальные меры защиты и разработать соответствующую локальную документацию.
Основные права и обязанности оператора персональных данных
В ФЗ-152 нет четкого упоминания о том, на что имеет право предприятие, муниципальный, государственный орган или физическое лицо, осуществляющее операции с ПДн. Прописаны только права субъектов на доступ к информации, принятие решения при автоматизированной обработке, обжалование бездействия либо действий организации. Определение того, что конкретно могут делать операторы, представлено в согласии на обработку ПДн, которое подписывает гражданин, и соответствующем уведомлении в РКН. Речь может идти о:
Список того, что оператор персональных данных обязан делать, гораздо обширнее и занимает целую главу в законе, поэтому заслуживает более детального изучения.
Регистрация в Реестре РКН
Законными считаются только те действия с личными сведениями физических лиц, о которых организация заблаговременно сообщила в Роскомнадзор. Процедура предельно простая — нужно составить и подать уведомление в орган надзора в письменном или электронном (во втором случае нужна будет ЭЦП) виде, после чего дождаться внесения в единую базу. При недостаточно полной информации может потребоваться уточнение тех или иных пунктов, а ошибки и неточности в заполнении полей могут привести к штрафам и судебным разбирательствам. Желательно привлечь на данном этапе профессионалов, которые не только проследят за правильностью составления документа (либо сами заполнят необходимые поля), но и проконсультируют относительно внедрения СЗИ и подготовки внутренних документов, регулирующих операции с ПДн.
Главное, что должно быть указано в уведомлении:
Начинать обработку информации в автоматизированных, неавтоматизированных или смешанных системах запрещено до направления уведомления в РКН. Но существуют определенные исключения, например, нет необходимости уведомлять контролирующий орган об использовании сведений о сотрудниках или обработке только Ф.И.О. Кроме этого, избежать отправки документа можно, если субъект сделал сведения о себе общедоступными либо подписал с вами договор, в рамках которого предусмотрены те или иные действия с персональными данными.
Кроме уведомления для легального осуществления действий с ПДн оператор обязан подготовить политику, регулирующую обработку личной информации, и ряд других внутренних документов, среди которых:
Обязанности на этапе сбора ПДн
Во время получения персональных данных организация должна позаботиться о следующих моментах:
Проводить информационную работу с владельцами ПДн нет необходимости, если они уже предварительно уведомлены, есть подписанный договор, предусматривающий совершение операций с персональными данными либо сведения являются общедоступными.
Обеспечение конфиденциальности сведений
Особенно детально в ФЗ-152 прописана необходимость профилактики несанкционированного доступа и распространения ПДн. Для этого требуется:
Принятие мер безопасности
Точный спектр мероприятий, направленных на защиту ПДн, операторы вправе устанавливать сами, исходя из особенностей своей деятельности, но есть ряд требований, которые нужно исполнять в любом случае. К ним относятся:
Устранение нарушений
В случае выявления незаконных операций с ПДн оператор должен:
Назначение ответственных лиц
Среди обязанностей оператора при обработке персональных данных (если он является юридическим лицом или ИП с работниками) одной из основных является определение работников, которые согласно полученным от руководства указаниям и локальным документам (инструкциям, правилам, приказам) будут осуществлять организацию и контроль за обработкой ПДн. В список выполняемых им задач входит:
Ответственность оператора персональных данных за невыполнение обязанностей
Несоблюдение требований относительно обработки ПДн предполагает привлечение к различным видам ответственности, причем наказать могут как уполномоченного за безопасность информации сотрудника, так и все предприятие. Мера ответственности и способ наказания определяются в зависимости от серьезности нарушения согласно ФЗ-152, а также отдельных статей Трудового, Гражданского, Административного и Уголовного Кодексов Российской Федерации. Это может быть:
Своевременное инвестирование в оптимизацию деятельности согласно ФЗ-152 и подзаконных актов позволит не переживать во время проверок Роскомнадзора и стать в восприятии партнеров, клиентов и сотрудников представителем социально ответственного бизнеса.
Объявляю вас оператором персональных данных
Если компания собирает персональные данные клиентов через сайт или отправляет данные сотрудников в банк для зарплатного проекта, она должна подать уведомление в Роскомнадзор и зарегистрироваться как оператор персональных данных. Но иногда компании думают, что лучше не привлекать внимание ведомства и не подавать уведомление. Они ведь и раньше собирали данные, а уведомление подают только сейчас. Точно придет проверка, и придется платить штраф.
Отсиживаться рискованнее, чем подать уведомление. Об этом рассказывает эксперт по персональным данным Максим Лагутин.
Кто относится к операторам персональных данных
Оператор персональных данных — компании и физлица, которые собирают, хранят и обрабатывают персональные данные. Например, собирают электронные адреса для рассылки или просят покупателей оставить имя и телефон для заказа в интернет-магазине. Дословно в законе так:
Збагойно: 152-ФЗ — в «Деле»
Персональные данные — это любые данные о человеке, по которым его можно определить. Например:
Ник без других данных не считается персональными данными, по нему нельзя определить человека.
С геопозицией и куками ситуация спорная. Формально сами по себе они не считаются персональными данными. Например, только по геопозиции трудно определить, кто находится в этой точке. В реальности Роскомнадзор в 2016—2017 годах разработал рекомендации по обработке этих данных и начал проводить проверки.
«МГТС» продавала данные своих клиентов другим компаниям:
По сути это были куки — данные о том, какие страницы посещают клиенты. По этим данным компании показывали клиентам нужную рекламу. Согласия от клиентов у «МГТС» на обработку данных не было. Компания думала, что куки не считаются персональными данными, поэтому согласие на них не нужно.
Суд с компанией не согласился и назначил штраф 30 000 рублей.
Мы рекомендуем перестраховываться и считать куки и геопозицию персональными данными. Особенно если компания вместе с этими данными получает другую личную информацию о клиентах, например имя, телефон, электронную почту.
Роскомнадзор считает, что компания становится оператором персональных данных в тот момент, когда начинает обрабатывать данные. Подала компания уведомление об этом или нет — роли не играет. Как только один человек заполнил форму обратной связи на сайте — компания стала оператором персональных данных. Такой же позиции придерживаются суды.
Данные из социальных сетей
По закону компания не должна подавать уведомление в Роскомнадзор, если использует общедоступные данные. Например, если берет телефон и имя человека из телефонного справочника. Справочник уже получил согласие от человека разместить данные о нем, поэтому второй раз спрашивать не надо.
Номинально информацию с открытых страниц в социальных сетях можно считать общедоступной. Казалось бы, человек зарегистрировался в соцсети, сам открыл доступ к своим имени и телефону. Значит, данные можно брать. В оферте с пользователями Вконтакте есть пункт о том, что данные могут быть доступны другим пользователям интернета:
В реальности мало кто читает оферту. Поэтому Роскомнадзор говорит, что данные из соцсетей можно обрабатывать, если человек дал на это согласие.
В 2017 году ВКонтакте подал в суд на компанию «Double Data» и «Национальное бюро кредитных историй». Они брали информацию из открытых профилей пользователей, оценивали их кредитную историю и продавали информацию банкам.
Социальная сеть просила взыскать с компаний по одному рублю. «Вконтакте» выиграл суд.
Получается, данные в соцсетях не считаются общедоступными. Нельзя просто взять телефоны пользователей и начать им продавать пылесосы-роботы. В этом деле соцсеть хотела обратить внимание на проблему, поэтому иск был на рубль. Но в другом деле пользователь может подать в суд на компанию на миллион или два.
Наш совет — получать от клиентов разрешение, чтобы использовать открытые данные из социальных сетей. Например, при регистрации в интернет-магазине с данными Вконтакте можно показывать такое сообщение:
«Для регистрации мы будем использовать открытые данные с вашей страницы Вконтакте: имя, электронную почту, телефон. Если согласны с этим, нажмите на кнопку „Далее“».
Если пользователь согласится, то претензий к компании не будет.
Когда уведомление не нужно
По закону есть исключения, когда компания обрабатывает данные, но не становится оператором персональных данных:
Если бухгалтер хочет передать данные сотрудника в банк для зарплатного проекта, компания становится оператором персональных данных и должна получить согласие сотрудника;
Получается, обрабатывают персональные данные практически все компании, поэтому им нужно подать уведомление в Роскомнадзор. Исключение — парикмахерские в поселке или продавцы мяса на рынке.
Проверка Роскомнадзора
Мы знаем компании, которые обрабатывают персональные данные и боятся подавать уведомление. Они думают, что раз раньше обрабатывали данные без уведомления, то нарушали закон и получат штраф. Они и правда нарушали закон, но это не значит, что Роскомнадзор сразу придет с проверкой.
В реестре Роскомнадзора 380 тысяч компаний, и цифра постоянно растет:
Проверить все компании из списка Роскомнадзор не может. По нашим наблюдениям проверки чаще всего приходят к компаниям, которые пытаются затаиться и не подают уведомление. Это Роскомнадзор подтвердил летом на Дне открытых дверей.
Проверка приходит не сразу. Сначала Роскомнадзор присылает письмо с просьбой объяснить, почему компания собирает данные и не регистрируетя как оператор. Не ответить на такое письмо — повод для проверки.
Сотрудники ведомства могут заметить сайт компании в интернете, проверить всех продавцов электроники или выбрать какой-то еще способ. Был случай, когда в Астрахани оштрафовали все компании на букву А. которые обрабатывали персональные данные и не подали уведомление.
Роскомнадзор чаще всего обращает внимание на компании, которые используют персональные данные для:
Поэтому мы рекомендуем подать уведомление в Роскомнадзор всем компаниям, у которых есть сайт с формой регистрации или подпиской на рассылку. Штраф за обработку персональных данных без уведомления — 5000 рублей. Дополнительно к этому Роскомнадзор может заблокировать сайт или приостановить деятельность компании, но это редкие меры.
Если Роскомнадзор придет с проверкой, он может обнаружить, что компания неправильно обрабатывает персональные данные, штраф может быть до 75 000 рублей.
Счет для ИП и ООО в Модульбанке
Удобный сервис, недорогие тарифы, защита от блокировок по 115ФЗ
Обязанности оператора персональных данных
Защита данных
на базе системы
З акон «О персональных данных» налагает на юридических лиц и индивидуальных предпринимателей ряд обязанностей, связанных с обработкой персональных данных сотрудников и клиентов организации. Обязанности связаны с предотвращением неправомерного доступа к сведениям и выражаются в необходимости принятия комплекса организационных, программных и технических мер.
Нормативно-правовое регулирование
Персональные данные – это практически любая информация, имеющая отношение к гражданину. К ним относятся:
Организации, использующие в своей работе персональные данные граждан, которые не являются их работниками, признаются операторами персональных данных. Первой обязанностью оператора становится отправка уведомления о начале обработки данных в Роскомнадзор.
Обязанности оператора при сборе персональных данных устанавливаются ст. 18 закона «О персональных данных». Они не ограничиваются только нормами федерального закона, более подробно обязанности оператора описаны в нормативно-правовых актах Роскомнадзора и ФСТЭК РФ.
Но конкретизирующие требования основываются на общих, первым среди них становится обязанность оператора предоставить субъекту персональных данных, если он обратится к нему, следующую информацию:
Указанную информацию оператор ПД обязан предоставить заявителю по его запросу. Отказ от предоставления сведений может быть обжалован в Роскомнадзоре, и к оператору будут применены меры административной ответственности.
Обязанности оператора ПД при сборе данных
При сборе ПД закон обязывает оператора:
Выполнение требований обеспечивается нормами, указанными в ст. 18.1 закона «О персональных данных». Эта статья описывает меры организационного и технического характера, которые оператор обязан принять в соответствии с требованиями закона и подзаконных нормативных актов. Основные меры, обеспечивающие выполнение обязанностей, прописаны в законе, выбор остальных остается прерогативой оператора.
Среди мер, выполнение которых предписано законом:
Отдельным требованием становится разработка политики обработки персональных данных, освещающей все основные аспекты работы с ними. Политика должна быть размещена на сайте оператора в свободном доступе для всех посетителей. Все указанные в законе документы должны предоставляться Роскомнадзору и ФСТЭК РФ при проведении проверки соблюдения требований нормативных актов.
Меры по обеспечению безопасности ПД
Закон отдельно упоминает комплекс задач, которые должен решать оператор для обеспечения защиты персональных данных. Они указаны в ст. 19 закона. Задачи относятся к нескольким группам – правовым, организационным, техническим. Их выполнение должно гарантировать защиту ПД от утечек, уничтожения, неправомерного доступа, разглашения.
Закон предписывает проводить защитные мероприятия в комплексе:
Далеко не всегда бюджет организации позволяет обеспечить полное соответствие программного обеспечения и технических средств требованиям ФСТЭК по защите персональных данных, но нормативные акты регулятора позволяют использовать заменяющие меры.
Требования Роскомнадзора и ФСТЭК РФ
На правительство РФ в лице ФСТЭК РФ закон возлагает обязанности по установлению требований по защите персональных данных.
В соответствии с предоставленными полномочиями регулятор устанавливает:
Для систем каждого уровня защищенности персональных данных устанавливаются свои требования и набор необходимых программных и технических средств. Организационные меры в основном одинаковы для всех. Рекомендации выражаются в нормативных документах ФСТЭК, их соблюдение контролируется в ходе проверок. Для кредитных организаций и компаний финансового рынка требования по системе защиты персональных данных устанавливаются Центробанком РФ. Закон также предусматривает ситуации, когда общественные организации, объединяющие операторов персональных данных, устанавливают дополнительные требования и мероприятия по защите персональных данных своими нормативными актами.
«СёрчИнформ КИБ» сертифицирована ФСТЭК России. Система соответствует четвертому уровня контроля недекларированных возможностей, которые могут навредить обрабатываемой информации. Это значит, что данные в системе защищены не только от утечек, но и от нарушения целостности, доступности и конфиденциальности.
Отдельные обязанности оператора ПД
Роскомнадзор отдельно разъяснил, что некоторые биометрические данные, если они не используются для установления личности гражданина, к охраняемым законом персональным сведениям не относятся. Это:
При этом, например, фотография на пропуск к биометрическим ПД относится. Существует судебная практика, на основании которой за использование фотографии без оформления согласия на обработку персональных данных оператора привлекали к ответственности. Также закон защищает сведения о размере зарплаты. Их разглашение станет основанием для увольнения виновного сотрудника и возмещения ущерба, причиненного гражданину, в судебном порядке.
Оформление согласия на обработку персональных данных – одна из первых обязанностей оператора, о которой часто забывают организации, имеющие дело с большим объемом персональной информации. Согласие на обработку должны предложить подписать гражданину не только МФЦ или банки, закон требует этого от медицинских и образовательных учреждений, организаций ЖКХ, интернет-магазинов.
Оформлять согласие не нужно только в следующих случаях:
Во всех остальных случаях получение согласия обязательно. Российская судебная практика знает ситуации, когда по закону преследовалось опубликование персональных данных умерших граждан. Даже размещение гражданином информации о себе в социальных сетях автоматически не превращает эти сведения в общедоступные, поэтому их распространение наказуемо. Так, Роскомнадзор выиграл дело против Бюро кредитных историй, которое собирало данные о заемщиках без их согласия.
Форма согласия предполагает создание письменного или электронного документа при условии его подписания электронной подписью. При помощи телефона, смс-сообщения или мессенджера оформить согласие невозможно. Его требуется оформлять при передаче данных на обработку оператору или третьему лицу. Известны случаи, когда операторов привлекали к ответственности за передачу данных соискателей вакантных должностей кадровому агентству. Если гражданин отзывает свое согласие, что он вправе сделать в любой момент, оператор обязан в течение 30 дней уничтожить данные. Это требование не распространяется на ситуации, когда сведения обрабатываются на основании закона.
Эксперты отмечают, что наиболее частым нарушением оператора становится неполучение согласия на:
Меры наказания обычно выражаются в привлечении к административной ответственности, но есть прецеденты, когда проверяющая организация выносила предписание на временное приостановление или прекращение деятельности, связанной с обработкой персональных данных. Обязанности оператора по защите персональных данных призваны исключить их незаконный оборот и обеспечить отсутствие несанкционированного доступа к информации о личной жизни граждан.
Оператор персональных данных
Знание законодательной базы для того, кто намерен осуществлять обработку ПДн в рамках своей деятельности, является обязательным, и главным нормативно-правовым актом является Федеральный Закон № 152, принятый в 2006 году. Он регулирует взаимоотношения владельцев личной информации и тех, кто использует эти сведения для коммерческих и иных целей. Детальный анализ ФЗ позволит разобраться, кто признается оператором персональных данных, какие у него права и обязанности, может ли быть обработчиком поручитель, какие требования предъявляются к тем, кто собирает, хранит, копирует, распространяет, уничтожает и блокирует сведения. Особого внимания заслуживает вопрос необходимости исполнения закона о ПДн в полном объеме, например, в отдельных случаях нет необходимости отправлять уведомление Роскомнадзору об осуществлении обработки информации.
Кто является оператором персональных данных в соответствии с ФЗ-152?
В статье 3 четко прописано, что статус оператора ПДн имеют все, кто сами либо с помощью уполномоченных лиц обрабатывают персональные данные, предварительно установив их состав, цели и список выполняемых действий. Под данную категорию попадают как юридические, так и физические лица, а также муниципальные органы и государственные структуры. Фактически это все без исключения компании, реализующие товары или услуги.
В действующем законодательстве РФ указаны организации, которым не нужно дополнительно информировать Роскомнадзор о проведении операций с ПДн. К ним относятся фирмы и ИП, которые получают и используют личные сведения субъектов:
Кроме того, оператор личных данных не должен сообщать в компетентный орган, если обрабатывает исключительно Ф.И.О. гражданина, сведения для выдачи однократных пропусков и ПДн, которые имеют общедоступный характер. Если ваша деятельность не относится ни к одной из перечисленных категорий, то уведомление посылать необходимо, причем сразу после этого вы будете включены в реестр. Каждый человек может в любое время зайти на официальный ресурс Роскомнадзора и узнать наименование и другие сведения об операторе персональных данных. Если в перечне информации нет, это может значить, что фирма или ИП не подали уведомление, соответственно, нарушили закон либо совершают операции, для которых не требуется его предоставлять.
Проконсультироваться, нужно ли в вашем случае контактировать с проверяющей организацией, можно в нашем специализированном центре. Опытные эксперты по защите ПДн изучат ситуацию и дадут конкретные рекомендации по поводу правового урегулирования деятельности согласно ФЗ-152.
Независимо от того, в какой сфере работает компания, насколько большой штат сотрудников и объем обрабатываемой личной информации, в обязательном порядке необходима разработка Политики обработки ПДн и прочей внутренней документации, определяющей порядок совершения всех операций. Для тех, кто ведет бизнес онлайн, предусмотрено требование опубликовать основные документы на сайте. При отсутствии неограниченного доступа к Политике можно получить штраф в пределах от 3 до 30 тысяч рублей, в дополнение к этому организация автоматически попадает в реестр нарушителей, что негативно скажется на деловой репутации.
Права и обязанности оператора персональных данных
Занимаясь обработкой ПДн, предприниматель или фирма должны четко придерживаться законодательных нормативов. Например, есть возможность осуществлять с полученными сведениями такие операции, как:
Но при этом установлены ограничения относительно продолжительности хранения и способа применения. Запрещено продолжать обрабатывать ПДн после достижения изначально поставленных целей и сроков.
Что касается требований к операторам персональных данных, то основными среди них являются:
Что проверяет Роскомнадзор?
Регулярные проверки ведомства — мощный стимул для организаций не нарушать положения ФЗ-152. Главное, на что обращают внимание представители госструктуры:
Естественно, если в прошлом оператор персональных данных совершал нарушения, но его будут инспектировать особенно тщательно, так что есть смысл изначально привести деятельность в сфере ПДн в соответствие в требованиями ФЗ-152.
Делегирование обработки ПДн
Осуществлять обработку самостоятельно необязательно — можно поручить организацию обработки и защиту информации специалистам. Это может быть сервис-провайдер либо иное лицо (например, наш Центр безопасности данных), которое возьмет на себя обеспечение технической части согласно условиям подписанного договора и нормативам российского законодательства. Юридическое право выполнять действия с ПДн закрепляется в поручении, где отдельным пунктом прописана необходимость обеспечения безопасности и конфиденциальности обрабатываемых данных граждан.
Чем грозит разглашение личной информации граждан?
Закон предусматривает различные виды ответственности за несоблюдение оператором требований ФЗ-152 в отношении операций с ПДн, а именно: