Прокурор разъясняет — Прокуратура Тверской области
Прокурор разъясняет
- 26 апреля 2021, 07:10
Новые правила работы с персональными данными
Текст
Поделиться
Федеральным законом от 30.12.2020 № 519-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» внесены изменения в Федеральный закон от 27.
Поправки вводят новый термин – персональные данные, разрешенные субъектом персональных данных для распространения. К ним относятся такие персональные данные, доступ неограниченного круга лиц к которым предоставлен их субъектом (подп. 1.1 ст. 3 Закона 152-ФЗ).
Такое разрешение выражается путем дачи согласия на обработку персональных данных. Согласие должно оформляться отдельно от других согласий субъекта персональных данных на обработку его персональных данных.
Оператор обязан обеспечить субъекту возможность определить перечень персональных данных по каждой категории, указанной в таком согласии (ч. 1 ст. 10.1 Закона № 152-ФЗ).
Субъект также имеет право ограничить обработку персональных данных оператором – например, если в согласии не было прямого разрешения на распространение персональных данных, оператор имеет право их обрабатывать, но без распространения (ч. 4 ст. 10.1 Закона № 152-ФЗ).
При этом молчание и бездействие субъекта персональных данных не является согласием на обработку (ч. 8 ст. 10.1 Закона № 152-ФЗ).
Начало действия документа 01.03.2021.
Прокурор Молоковского района Е.В. Разделкина
Новые правила работы с персональными данными
Федеральным законом от 30.12.2020 № 519-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» внесены изменения в Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
Поправки вводят новый термин – персональные данные, разрешенные субъектом персональных данных для распространения. К ним относятся такие персональные данные, доступ неограниченного круга лиц к которым предоставлен их субъектом (подп. 1.1 ст. 3 Закона 152-ФЗ).
Такое разрешение выражается путем дачи согласия на обработку персональных данных. Согласие должно оформляться отдельно от других согласий субъекта персональных данных на обработку его персональных данных.
Оператор обязан обеспечить субъекту возможность определить перечень персональных данных по каждой категории, указанной в таком согласии (ч. 1 ст. 10.1 Закона № 152-ФЗ).
Субъект также имеет право ограничить обработку персональных данных оператором – например, если в согласии не было прямого разрешения на распространение персональных данных, оператор имеет право их обрабатывать, но без распространения (ч. 4 ст. 10.1 Закона № 152-ФЗ).
При этом молчание и бездействие субъекта персональных данных не является согласием на обработку (ч. 8 ст. 10.1 Закона № 152-ФЗ).
Начало действия документа 01.03.2021.
Прокурор Молоковского района Е.В. Разделкина
Положение об обработке персональных данных
Настоящее Положение об обработке персональных данных (далее – Положение, настоящее Положение) разработано Ассоциация производителей, импортеров электробытовой и компьютерной техники, осуществляющих самостоятельное выполнение нормативов по утилизации отходов «Система коллективной ответственности Электроника – утилизация», (далее также – Оператор) и применяется в соответствии с п. 2 ч. 1 ст. 18.1. Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Настоящее Положение определяет политику Оператора в отношении обработки персональных данных.
Все вопросы, связанные с обработкой персональных данных, не урегулированные настоящим Положением, разрешаются в соответствии с действующим законодательством Российской Федерации в области персональных данных.
В соответствии с п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» под персональными данными клиентов, физических лиц понимается любая информация, относящаяся к прямо или косвенно определённому или определяемому на основании такой информации клиенту, физическому лицу (далее – персональные данные).
Ассоциация производителей, импортеров электробытовой и компьютерной техники, осуществляющих самостоятельное выполнение нормативов по утилизации отходов «Система коллективной ответственности Электроника – утилизация», является оператором, организующим и (или) осуществляющим обработку персональных данных, а также определяющим цели и содержание обработки персональных данных.
Целью обработки персональных данных является:
-
обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну;
-
оказание Оператором физическим и юридическим лицам услуг, связанных с хозяйственной деятельностью Оператора, включая контакты Оператора с такими лицами, в том числе по электронной почте, по телефону, по адресу, предоставленным соответствующим лицом;
-
направление консультаций, ответов обратившимся лицам с помощью средств связи и указанных ими контрактных данных;
-
продвижение товаров, работ, услуг Оператора на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи (допускается только при условии предварительного согласия субъекта персональных данных).
Обработка организована Оператором на принципах:
-
законности целей и способов обработки персональных данных, добросовестности и справедливости в деятельности Оператора;
-
достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
-
обработки только персональных данных, которые отвечают целям их обработки;
-
соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
-
недопустимости объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой;
-
обеспечения точности персональных данных, их достаточности, а в необходимых случаях и актуальности по отношению к целям обработки персональных данных. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных;
-
хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных.
Обработка персональных данных осуществляется с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и настоящим Положением.
Персональные данные обрабатываются с использованием и без использования средств автоматизации.
В соответствии с поставленными целями и задачами Оператор до начала обработки персональных данных назначает ответственного за организацию обработки персональных данных.
-
Ответственный за организацию обработки персональных данных получает указания непосредственно от исполнительного органа Оператора и подотчетен ему.
-
Ответственный за организацию обработки персональных данных вправе оформлять и подписывать уведомление, предусмотренное ч. 1 и 3 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Сотрудники Оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены до начала работы с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, с данным Положением и изменениями к нему.
При обработке персональных данных Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 19 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных».
При осуществлении сбора персональных данных с использованием информационно-телекоммуникационных сетей Оператор обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.
Условия обработки персональных данных Оператором. Обработка персональных данных допускается в следующих случаях:
-
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;
-
обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Оператора функций, полномочий и обязанностей;
-
обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, в том числе в случае реализации Оператором своего права на уступку прав (требований) по такому договору, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
-
обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
-
обработка персональных данных необходима для осуществления прав и законных интересов Оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
-
обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в ст. 15 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», при условии обязательного обезличивания персональных данных;
-
осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе;
-
осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении в порядке, предусмотренном Положением о хранении персональных данных у Оператора.
Персональные данные, которые обрабатываются в информационных системах, подлежат защите от несанкционированного доступа и копирования. Безопасность персональных данных при их обработке в информационных системах обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации.
Взаимодействие с федеральными органами исполнительной власти по вопросам обработки и защиты персональных данных субъектов, персональные данные которых обрабатываются Оператором, осуществляется в рамках законодательства Российской Федерации.
Обработка персональных данных: что нужно знать в 2022 году
С 1 сентября 2022 года вступили в силу изменения в ФЗ №152 «О персональных данных» и ФЗ №2300-1 «О защите прав потребителей». В этой статье мы объясним, что это значит для бизнеса.
По данным Роскомнадзора, с начала 2022 года в сеть утекло не менее 40 баз данных, содержащих персональные данные россиян. Сорок баз данных общим объемом 300 млн записей принадлежали Ozon, СДЭК, Почте России и другим известным компаниям. Это значительные цифры, поэтому правительство приняло меры, которые должны повысить безопасность данных граждан.
Изменения в Закон № 152-ФЗ внесены Федеральным законом от 14.07.2022 № 266-ФЗ. В нем уточняется, что отдельные положения вступят в силу с 1 сентября 2022 года, но некоторые изменения вступят в силу не раньше 1 марта 2023 года. Отложенные поправки касаются трансграничной передачи данных и порядка предоставления сведений из ЕГРЮЛ. недвижимого имущества.
Ранее Закон № 519-ФЗ от 30.12.2020 определил три основных принципа согласия на обработку персональных данных:
- Молчание или бездействие не означает согласия на обработку персональных данных.
- Согласие на обработку и дальнейшее распространение персональных данных оформляется отдельно.
- Согласие на обработку и дальнейшее распространение персональных данных может включать запрет на передачу данных неограниченному кругу лиц – только конкретным лицам.
Нововведения ужесточают и детализируют требования к работе с персональными данными. Что именно меняется?
Контроль данных усиливается
О каждой утечке следует немедленно сообщать. В случае утечки данных оператор персональных данных обязан сообщить о случившемся в РКН не позднее, чем в течение 24 часов. Кроме того, оператор должен провести внутреннее расследование инцидента и сообщить о результатах в РКН в течение 72 часов.
Также усилены позиции Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКа). Организация расследует инциденты безопасности и выявляет уязвимости в информационных системах. Если организация подверглась кибератаке или любой из перечисленных, она должна передать информацию в ГосСОПКа.
Личная ответственность. До 1 сентября 2022 года иностранные обработчики данных несли ответственность только перед операторами персональных данных. Теперь процессор несет персональную ответственность перед каждым владельцем данных и обязан соблюдать конфиденциальность и не допускать утечек.
Дополнительная отчетность в Роскомнадзор. Перед обработкой любых персональных данных оператор должен заполнить специальную анкету и предоставить ее в Роскомнадзор, сообщив им о своих намерениях. Ранее эта процедура не была обязательной.
Расширение действия закона об иностранных гражданах. Закон распространял свое действие на иностранных физических и юридических лиц, если обработка персональных данных осуществляется на основании договора с гражданином России или с его согласия.
Больше прозрачности. Если веб-сайт собирает данные, он должен содержать Политику сбора данных и сделать ее доступной, чтобы ее мог прочитать любой желающий.
Спецификация согласия. Согласие на обработку персональных данных должно было быть конкретным, информированным и сознательным. С 1 сентября 2022 года он также должен быть конкретным и однозначным. Все пункты согласия должны быть однозначными. Согласие может быть отозвано в любое время.
Обработка данных становится быстрее
Согласно новым поправкам, оператор персональных данных должен быстрее реагировать на запросы граждан и Роскомнадзора.
Для граждан. В случае обращения субъекта персональных данных с заявлением о прекращении обработки его данных оператор обязан прекратить ее в течение 10 дней. Информация, касающаяся обработки персональных данных, также предоставляется в течение 10 дней после запроса.
Для Роскомнадзора. Оператор должен предоставить информацию, касающуюся обработки персональных данных, в Роскомнадзор в течение 10 рабочих дней (ранее было 30). Срок может быть продлен до 5 дней, если оператор направит в Роскомнадзор уведомление с обоснованием продления. Если ответы не устраивают Роскомнадзор несколько раз в течение года, вас могут подвергнуть внеплановой проверке.
Вот пример. По закону работодатель должен в течение 10 дней ответить или подготовить мотивированный отказ работнику, запросившему информацию о том, как компания обращается с его данными. Ответ оформляется в той форме, в которой он используется сотрудником (но в запросе может быть указана иная форма ответа). Оператора данных также могут спросить, есть ли у него конкретные персональные данные о заявителе.
Необязательные биометрические данные
С 1 сентября 2022 года официально запрещено отказывать в предоставлении услуги гражданам, не сдавшим биометрические данные (пока это не является обязательным условием для получения услуги). Например, россияне теперь имеют право отказаться от предоставления фото, если это не оговорено в правилах оказания услуги или не вытекает из положения.
Также прямо запрещена биометрическая обработка данных подростков. Например, если вы нанимаете на летнюю работу работников моложе 18 лет, рекомендуется удалить их фото, видео и голосовые записи. Запрещается использовать их фото на бейдже и личном деле.
Магазины будут ограничивать сбор персональных данных
Онлайн- и офлайн-магазины больше не могут собирать личные данные покупателей без их явного согласия. Полное имя, номер банковской карты и телефона, адрес электронной почты и адрес проживания необходимо указывать только в том случае, если это необходимо для совершения покупки. Закон предоставляет клиенту право требовать объяснений относительно необходимости определенных персональных данных.
Если ритейлер отказывается обслуживать покупателя, не предоставившего свои данные, он может подать жалобу. Штрафы для должностных лиц составляют от 5 000 ₽ до 10 000 ₽, а для юридических лиц — от 30 000 ₽ до 50 000 ₽.
Изменения в правилах защиты персональных данных
Теперь работодатель должен подготовить и принять положение о защите персональных данных. В этом документе указаны категории риска каждого документа/электронного носителя информации, а также риски компрометации информации с этих носителей. Раньше такой документ рекомендовали, а теперь он обязателен.
Что касается уничтожения персональных данных, то оно возможно только в отдельных случаях, перечисленных в пункте 3 статьи 21, статье 21 Федерального закона от 14.07.2022 № 266-ФЗ:
Срок хранения документа истек.
Цель обработки достигнута или их больше не нужно обрабатывать.
Оператор обрабатывает персональные данные неправомерно.
Собственник персональных данных отозвал согласие, потребовав прекратить обработку и распространение его Персональных данных.
В законе не указан способ уничтожения персональных данных.
Новые требования к трансграничной передаче персональных данных будут введены с 1 марта 2023 года. Если компания осуществляет передачу персональных данных за границу, важно направить уведомление в Роскомнадзор. Надзорный орган примет решение о запрете или разрешении передачи персональных данных иностранному лицу.
Cloud4Y предлагает готовое решение, построенное с учетом требований Федерального закона №152-ФЗ для размещения персональных данных. Аренда облачной инфраструктуры избавляет от необходимости строить и поддерживать инфраструктуру в соответствии с требованиями законодательства. Федеральный закон 152-ФЗ Облачный сервис разработан специально для международных компаний, которые стремиться хранить и/или защищать персональные данные после локализации данных в России и охранное законодательство.облако fz 152
Правила обработки персональных данных и политика конфиденциальности ООО «ДаНа-Логистик»
1. Общие положения.
1.1. Политика обработки персональных данных (далее — Политика) направлена на защиту прав и свобод физических лиц, персональные данные которых обрабатывает ООО «ДаНа-Логистик» (далее — Компания), местонахождение: 194094, г. Санкт-Петербург, Зеленков пер., д. 7а, лит. 3, пом. 5-н, офис 55.
1.2. Политика разработана в соответствии с требованиями Конституции Российской Федерации, Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ «О персональных данных»).
1.3. Политика содержит информацию, подлежащую раскрытию в соответствии с частью 7 статьи 14 части ФЗ «О персональных данных» и является общедоступной.
2. Информация об обработке персональных данных.
2. 1. Компания обрабатывает персональные данные субъектов персональных данных (далее «Клиенты») на законной и добросовестной основе для осуществления возложенных законодательством функций, полномочий и обязанностей, для реализации прав и законных интересов Компании, работников и третьих лиц. .
2.2. Компания собирает персональные данные непосредственно от Клиентов. Предоставляя Компании свои персональные данные, Клиент подтверждает свое согласие на их обработку любым способом в целях в порядке и объеме, установленных действующим законодательством Российской Федерации.
2.3. Действия по обработке персональных данных включают сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
3. Обработка персональных данных Клиентов.
3.1. Компания обрабатывает персональные данные Клиентов в целях соблюдения законодательства Российской Федерации, а также в целях:
- общение с Клиентом, в том числе отправка уведомлений, запросов и информации, связанных с оказанием услуг;
- обработка Запросов и заявок от Клиента;
- направление Клиенту коммерческих предложений, информирование Клиента об услугах и специальных предложениях посредством электронных рассылок;
- для проведения мероприятий по продвижению услуг Компании;
- для оценки и анализа работы сайта.
3.2. В процессе использования Сервисов Сайта Клиент принимает решение самостоятельно и добровольно предоставить Компании персональные данные (фамилию, имя, отчество, адрес электронной почты, номер мобильного телефона) и иную информацию о Клиенте.
3.3. Настоящим Клиент заявляет о своем согласии (в том числе на отзыв согласия на обработку персональных данных) на автоматизированную и без использования средств автоматизации обработку Компанией и ее аффилированными лицами персональных и иных данных Клиента путем совершения действий, предусмотренных пунктом 3 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», обработка которых осуществляется Компанией и/или третьими лицами, действующими от имени Компании. Компания принимает все необходимые меры для защиты персональных данных Клиента от несанкционированного доступа третьих лиц.
3.4. Компания обрабатывает персональные данные Клиентов с их согласия, предоставленного Клиентами и/или их законными представителями, путем совершения определенных действий на данном сайте, включая, но не ограничиваясь, оформлением заявки, подпиской на рассылку новостей в соответствии с настоящей Политикой.
3.5. Компания обрабатывает следующие персональные данные Клиентов:
- фамилия;
- имя;
- отчество; компания
- ; мобильный телефон
- ;
- Электронная почта
3.6. Клиент дает согласие на получение информационных электронных сообщений (далее – «уведомления») от Компании на адрес электронной почты и/или абонентский номер телефона, указанные им при работе с Сайтом.
3.7. Компания вправе использовать нотификаторы для информирования Клиента об изменениях и новостях Компании, об изменениях Соглашения или Обязательных документов, указанных в нем, а также для рассылок информационного или рекламного характера.
4. Информация о безопасности персональных данных.
4.1. В Обществе назначается лицо, ответственное за организацию обработки персональных данных, для выполнения обязанностей, предусмотренных ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами.
4.2. Компания применяет комплекс правовых, организационных и технических мер по обеспечению безопасности персональных данных для обеспечения конфиденциальности персональных данных и защиты их от неправомерных действий:
- предоставляет неограниченный доступ к Политике, копия которой доступна по месту нахождения Компании, а также может быть размещена на сайте Компании;
- знакомит сотрудников с положениями законодательства о персональных данных, а также с Политикой и Регламентом;
- разрешает работникам доступ к персональным данным, обрабатываемым в информационной системе Компании, а также к физическим носителям только для выполнения своих трудовых обязанностей;
- выявляет угрозы безопасности персональных данных при их обработке в информационной системе Общества;
- применяет организационные и технические меры и использует средства защиты информации, необходимые для достижения установленного уровня защищенности персональных данных;
- выявляет несанкционированный доступ к персональным данным и принимает меры реагирования, в том числе восстанавливает персональные данные, измененные или уничтоженные в результате несанкционированного доступа;
- оценивает эффективность принятых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы Общества;
- осуществляет внутренний контроль за соответствием обработки персональных данных ФЗ «О персональных данных», принятых в соответствии с ним нормативных правовых актов, требований в области защиты персональных данных, Политики и иных локальных актов, в том числе контроль за принимаемыми мерами по обеспечению безопасности персональных данных. персональные данные и уровень их защищенности при обработке в информационной системе Компании.
5. Права клиента
5.1. Клиент имеет право:
- для получения персональных данных, относящихся к этому Клиенту, и информации, связанной с их обработкой;
- уточнить, заблокировать или уничтожить свои персональные данные, если они являются неполными, устаревшими, неточными, полученными незаконным путем или не являются необходимыми для заявленной цели обработки;
- об отзыве своего согласия на обработку персональных данных;
- на защиту своих прав и законных интересов, в том числе на возмещение убытков и компенсацию морального вреда в судебном порядке;
- обжаловать действия или бездействие Общества в уполномоченный орган по защите прав Субъектов персональных данных или в суд;
- на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение обработки персональных данных Обществом;
2) правовые основания и цели обработки персональных данных;
3) цели и способы обработки персональных данных, используемые Обществом;
4) наименование и местонахождение Общества, сведения о лицах (кроме работников Общества), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Обществом или на основании Федерального закон;
5) обрабатываемые персональные данные, относящиеся к соответствующему Клиенту персональных данных, источник их получения, если иной порядок представления таких данных не установлен федеральным законом;
6) сроки обработки персональных данных, в том числе сроки их хранения;
7) порядок осуществления Клиентом прав, предусмотренных настоящим Федеральным законом;
8) сведения об осуществленной или ожидаемой трансграничной передаче данных;
9) имя или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Общества, если обработка поручена или будет поручена такому лицу;
10) иные сведения, предусмотренные настоящим Федеральным законом или иными федеральными законами.