Закон 152-ФЗ «О персональных данных»: права и обязанности
При заключении договора работодатель – юридическое лицо или ИП – запрашивает у потенциального сотрудника сведения, которые прямо или косвенно имеют отношение к субъекту: его Ф. И. О., другие персональные данные (например, стаж трудовой деятельности, состав семьи).
С этого момента руководитель компании, предприниматель берет на себя обязательства защищать предоставленную физлицом личную информацию и обрабатывать ее согласно требованиям законодательства.
Возникают особые отношения, которые регулирует закон «О персональных данных» 152-ФЗ. Документ опирается на нормы Конституции нашей страны, связанные с неприкосновенностью частной жизни, а также правом на тайну, личную и семейную.
Требования закона к обработке персональных данных
Оформление трудовых отношений предполагает сбор и запись персональной информации: получение от будущего сотрудника копий документов – паспорта, трудовой книжки, СНИЛС и др., издание приказа, заполнение формы T–2.
В процессе административной деятельности совершаются необходимые операции кадрового учета: оформление, систематизация, хранение личных дел сотрудников.
Подобные действия, согласно закону, попадают под понятие обработки персональных данных. Операции могут проводиться с применением средств автоматизации либо без их использования.
Ответственность по 152-ФЗ ИП, руководителя компании как операторов личной информации наступает не только при организации трудовых отношений, но и в процессе хозяйственной деятельности (например, в случае заключения договоров купли-продажи с физлицами).
При обнаружении проверяющими органами несоответствий или нарушений в заполнении документов списание ГСМ по путевому листу вполне может быть признано неправомерным, и топливные затраты будут исключены из статьи расходов.
Полезным софтом для малых предприятий и индивидуальных предпринимателей является программа для учета путевых листов «Респект», устанавливаемая в виде дополнения к системе «1С: Предприятие 8». Подробнее о подобных программах читайте тут.
Допускается обработка личных сведений только при наличии согласия субъекта. Сбор, запись информации должны быть правомерными. В законе по защите персональных данных уточняется: субъект должен выступать в договорных отношениях как выгодоприобретатель либо поручитель.
Второй характерный случай – он является инициатором заключения соглашения. Однако запись личных сведений в процессе общения с потенциальным покупателем или кандидатом на вакантную должность во время собеседования – противозаконные действия.
Оператор имеет право обрабатывать персональную информацию для защиты жизни, здоровья физлица (даже при невозможности получения от него согласия), охраны собственных законных интересов или достижения общественно значимых целей.
Возможно проведение процедуры в процессе статистических, исследовательских работ: информацию при этом следует обезличить.
Согласие и защита персональных данных работников
Заключение трудового соглашения предполагает получение добровольного согласия будущего сотрудника на обработку его личных сведений.
Это решение должно быть принято субъектом свободно, с учетом собственных интересов. 152-ФЗ допускает дачу согласия в любой форме, однако предпочтительней его письменное оформление.
Основные требования к документу – четкость, однозначность формулировок, информативность. Закон позволяет лицу отозвать согласие.
Документ включает в себя Ф. И. О. субъекта, полную информацию о документе, который удостоверяет его личность, местожительстве. Фиксируются цель обработки персональных сведений, данные оператора – наименование юрлица (Ф. И. О. предпринимателя), адрес.
Указывается срок действия согласия, способ отзыва документа. Планируемые операции с личными данными расписываются полностью. Документ подписывается субъектом, допускается использование электронной подписи.
Под защитой персональных данных работников, от которых получено согласие на обработку информации, закон подразумевает комплекс действий со стороны оператора.
Юрлицо, ИП должны применять надлежащие меры, технические и организационные, по обеспечению безопасности сохранения, передачи сведений.
Необходимо вести подробный учет носителей личных данных сотрудников, устанавливать строгие правила доступа к ним, восстанавливать уничтоженную несанкционированным доступом информацию.
Обязанности оператора по закону о персональных данных
При получении личных сведений от третьих лиц до начала работы с ними субъекта следует уведомить об источнике получения его персональной информации, цели предполагаемых операций, правах физлица, Ф. И. О. (наименовании) оператора.
В законе рассматриваются связанные с устранением нарушений законодательства обязанности. Обнаруживаются неправомерные операции, производимые с личной информацией, – оператор должен провести блокирование – временное прекращение процесса обработки.
Если в подобной ситуации обеспечить правомерность продолжения процесса невозможно, личные данные уничтожаются. О фактах нарушений и уничтожения оператор уведомляет физлицо, его представителя и, при необходимости, уполномоченный орган.
Блокирование следует произвести при обнаружении неточностей в личных сведениях. Оператор может восстановить процесс работы с персональной информации после внесения в нее изменений.
Заявленная цель обработки данных достигается – закон обязывает прекратить процесс и уничтожить сведения в течение 30 дней. Все операции с личной информацией необходимо немедленно остановить, если субъект решил отозвать собственное согласие на обработку.
Законом закрепляется за оператором обязанность отправить до начала работы с персональной информацией в уполномоченный орган соответствующее уведомление. Документ не оформляется, если обработку данных планируется осуществлять согласно нормам трудового законодательства.
Отправлять уведомление также не требуется в случае заключения соглашения с физлицом, если личная информация необходима только для исполнения договора, и ее распространение не планируется.
Права в законе по защите персональных данных
Согласно 152-ФЗ, физлицо вправе получать у оператора сведения, которые имеют отношение к процессу обработки его личной информации: о правомерности и целях операций, получивших доступ к его сведениям лицах, сроках обработки и хранения, иные сведения.
Предусмотрены исключения: например, доступ лица к собственным персональным данным ограничивается, если обработка происходит в целях охраны правопорядка.
Среди других случаев в законе упоминаются задержка подозреваемого в свершении преступления субъекта, запись и систематизация информации о гражданах в целях противодействия отмыванию доходов и т.п.
Когда запрос субъекта правомерен, и лицо требует блокировки либо уничтожения данных из-за их неточности, незаконности получения, несоответствия процедуры заявленным целям обработки, оператор обязан выполнить эти требования.
Согласно закону об обработке персональных данных, производить любые операции с личной информацией в процессе продвижения услуг (товаров) после высказанного гражданином запрета невозможно.
Ни один из существующих законов не способен наложить какие-либо ограничения на проверку на банкротство. Требования о предоставлении необходимых документов, обязан удовлетворить непосредственно руководитель фирмы либо арбитражный управляющий.
Информация о банкротстве размещается как на ряде государственных порталов, так и в электронной версии газеты «Коммерсантъ». О том, как получить информацию о возможном банкротстве контрагента читайте здесь.
Субъект уверен в нарушениях требований 152-ФЗ, ущемлении своих прав, свобод со стороны оператора при обработке его личных данных – подобные действия он может обжаловать в судебном порядке.
Физлицо имеет право защищать собственные законные интересы и претендовать на компенсацию морального вреда и (или) возмещение убытков.
Контроль над соблюдением 152-ФЗ о персональных данных
Обращения физлиц по нарушению их прав рассматриваются в установленном законодательством порядке.
Уполномоченный орган проверяет: соответствует ли содержание личных данных, методы обработки информации заявленным оператором целям. По итогам выносится соответствующее решение.
В процессе выяснения обстоятельств представители уполномоченного органа могут запрашивать у юридических лиц, физлиц необходимую информацию, анализировать приведенные в уведомлении об обработке сведения.
Происходит тесное взаимодействие с оператором, от которого могут потребовать уточнить, заблокировать либо уничтожить персональную информацию субъекта.
При обнаружении правомерности жалоб физлица возможно аннулирование (приостановка действия) лицензии оператора, возбуждение уголовного дела, привлечение к административной ответственности за нарушение требований 152-ФЗ.
Руководителю компании или предпринимателю следует помнить: в согласии субъекта на обработку персональной информации фиксируются подробные данные оператора.
Вне зависимости от ошибок конкретных исполнителей при работе с информацией ответственность за несоблюдение закона ляжет на ИП или руководителя организации.
Читайте так же:
- Обработка персональных данных Сегодня просто невозможно вообразить деятельность любой организации без обработки информации. Каждое предприятие собирает, хранит и использует различные сведения о работниках, партнерах […]
- Хранение персональных данных Еще совсем недавно вопрос о безопасном хранении персональной информации работников не привлекал столько внимания, как сейчас. Российское законодательство требует от работодателей […]
tvoi.biz
Организация защиты персональный данных в организации по ФЗ №152-ФЗ «О персональных данных» | HR-elearning
Является ли ваша организация оператором персональных данных?
Ваше предприятие ведет кадровый учет сотрудников и подбор кадров с использованием средств автоматизации (информационных систем)?
У вашей фирмы есть клиенты – физические лица?
Каждая организация, которая имеет дело с обработкой и хранением персональной информации о своих сотрудниках, клиентах и т.д. с использованием средств автоматизации является оператором Персональных данных.
ВАЖНО! Статья 22 Федерального закона «О персональных данных» закрепила за операторами обязанность до начала обработки персональных данных сообщать в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять такой процесс. Т.е. вы обязаны послать Уведомление в Роскомнадзор о регистрации как оператора ПДн и начале обработки ПДн.
Основания, при которых работодатель вправе обрабатывать персональные данные (сокращенно — ПДн) без уведомления Роскомнадзора перечислены в ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
Защита персональный данных в организации.
Персональные данные граждан относятся к особо защищаемой законом РФ информации. Законодательством РФ (Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных») строго определяются требования к защите ПДн, особенностях и правилах их обработки без использования средств автоматизации и в информационных системах персональных данных.
Ответственность за сбор, обработку, хранение и защиту персональных данных работников, клиентов и других лиц лежит целиком на работодателе. Поэтому на любом предприятии должен быть установлен порядок работы с ПДн и разработаны документы и мероприятия по организации защиты ПДн.
Для этого на предприятии должно быть разработано и утверждено в соответствии с законодательством Положение, которое устанавливает порядок обработки и защиты персональных данных.
ВАЖНО! Статья 19. ФЗ N 152-ФЗ. Меры по обеспечению безопасности персональных данных при их обработке.
Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
Административная ответственность за разглашение персональных данных.
С 1 июля 2017 г. увеличатся штрафы за нарушение Федерального закона «О персональных данных» от 27.07.2006 N 152-ФЗ в области порядка сбора, хранения, использования или распространения персональных данных.
Поправки в КоАП РФ внесены Федеральным законом от 07.02.2017 № 13-ФЗ. На основании Федерального закона от 07.02.2017 № 13-ФЗ вводится семь составов правонарушений и размеров штрафов для должностных и юридических лиц, за несоблюдение закона о персональных данных.
Организация защиты персональный данных в организации.
Общий перечень документов, которые должен иметь оператор персональных данных во исполнение требований законодательства в области персональных данных.
1. | Уведомление об обработке персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 22. Уведомление об обработке персональных данных. ч. 1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи. |
2. | Изменения в уведомление об обработке персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 22. Уведомление об обработке персональных данных. ч. 7. В случае изменения сведений, указанных в части 3 настоящей статьи, а также в случае прекращения обработки персональных данных оператор обязан уведомить об этом уполномоченный орган по защите прав субъектов персональных данных в течение десяти дней с даты возникновения таких изменений или с даты прекращения обработки персональных данных. Статья 25. Заключительные положения. ч. 2_1. Операторы, которые осуществляли обработку персональных данных до 1 июля 2011 года, обязаны представить в уполномоченный орган по защите прав субъектов персональных данных сведения, указанные в пунктах 5, 7_1, 10 и 11 части 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2013 года. |
3. | Приказ Об организации обработки персональных данных. |
4. | Приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 22_1. Лица, ответственные за организацию обработки персональных данных в организациях. ч. 1. Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных. |
5. | Согласие субъекта персональных данных на обработку его персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 9. Согласие субъекта персональных данных на обработку его персональных данных. ч. 1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. |
6. | Согласие в письменной форме субъекта персональных данных на обработку его персональных данных. Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 9. Согласие субъекта персональных данных на обработку его персональных данных. ч. 4. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. |
7 | Документы, подтверждающие предоставление субъекту персональных данных определенной Федеральным Законом «О персональных данных» информации, в случае если персональные данные получены не от субъекта персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 18. Обязанности оператора при сборе персональных данных. ч. 3. Если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 настоящей статьи, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию: 1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя; 2) цель обработки персональных данных и ее правовое основание; 3) предполагаемые пользователи персональных данных; 4) установленные настоящим Федеральным законом права субъекта персональных данных; 5) источник получения персональных данных. |
8. | Документы, определяющие политику оператора в отношении обработки персональных данных. Примечание: выполнить требование ч. 2 ст. 18_1 опубликовать или иным образом обеспечить неограниченный доступ к документу Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 18_1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом. ч. 1 п. 2) издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. |
9. | Документы, содержащие положения о принятии оператором ПД правовых, организационных и технических мер для защиты персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 19. Меры по обеспечению безопасности персональных данных при их обработке. ч. 1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. |
10. | Документы по организации приема и обработке обращений и запросов субъектов персональных данных. Основание: Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 22_1. Лица, ответственные за организацию обработки персональных данных в организациях. ч. 4. Лицо, ответственное за организацию обработки персональных данных, в частности, обязано: п. 3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов. |
11. | Документы, определяющие категории обрабатываемых персональных данных, особенности и правила их обработки без использования средств автоматизации. Основание:
п. 6. Лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки. |
12. | Документы, определяющие категории обрабатываемых персональных данных, особенности и правила их обработки с использованием средств автоматизации. Основание: Постановление от 1 ноября 2012 г. N 1119 Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных. п. 2. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона «О персональных данных». Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах. |
13. | Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. Основание: Приказ ФСТЭК от 18 февраля 2013 года № 21. 1. Утвердить прилагаемые Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. |
14. | Документы о классификации информационных систем. Основание: Постановление от 1 ноября 2012 г. N 1119 об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных. П. 8 При обработке персональных данных в информационных системах устанавливают 4 уровня защищенности персональных данных. |
15. | Типовые формы документов. Основание: ПОЛОЖЕНИЕ об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации УТВЕРЖДЕНО постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687. п. 7. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее — типовая форма), должны соблюдаться определенные условия. |
16. | Документ, устанавливающий требования к ведению журналов (реестров, книг …), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию. Основание: ПОЛОЖЕНИЕ об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации УТВЕРЖДЕНО постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687. п. 8. При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться определенные условия. |
17. | Документы, устанавливающие требования к хранению материальных носителей содержащих персональные данные. Основание: ПОЛОЖЕНИЕ об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации УТВЕРЖДЕНО постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687. п. 15. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором. |
18. | Документы, по обеспечению безопасности персональных данных с использованием СКЗИ. Основание: Приказ ФСБ России от 10 июля 2014 г. N 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности». П. 1. Настоящий документ определяет состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее — информационная система) с использованием средств криптографической защиты информации (далее — СКЗИ), необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности. |
19. | Список лиц, которым необходим доступ к персональным данным, обрабатываемым в информационной системе, утвержденный оператором или уполномоченным лицом. |
20. | Документы, устанавливающие порядок обработки персональных данных работников. Основание: ТРУДОВОЙ КОДЕКС РФ от 30 декабря 2001 года № 197-ФЗ. Статья 86. Общие требования при обработке персональных данных работника и гарантии их защиты: п. 8) работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области. Статья 87. Хранение и использование персональных данных работников; Статья 88. Передача персональных данных работников. |
21. | Фиксация мер, направленных на обеспечение выполнения оператором обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ. Работники оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных и (или) должны быть обучены (п. 6 ч. 1 ст. 18_1).
|
ВАЖНО! Для справки рекомендуется ознакомиться с документом:
Порядок выполнения мероприятий по защите персональных данных, содержащихся в информационных системах.
Приказ МВД РФ от 6 июля 2012 г. N 678
«Об утверждении Инструкции по организации защиты персональных данных, содержащихся в информационных системах органов внутренних дел Российской Федерации»
П. 2. Настоящая Инструкция определяет порядок выполнения мероприятий по защите персональных данных, содержащихся в информационных системах органов внутренних дел Российской Федерации, устанавливает меры по обеспечению безопасности ПДн при их обработке в информационных системах персональных данных, а также определяет обязанности должностных лиц.
Примерный перечень документов по защите персональных данных.
№ п/п | Наименование документа | № документа, дата |
1. | Акт классификации и определения уровня защищенности ИСПДн «Бухгалтерия». | |
2. | Акт определения уровня защищенности ИСПДн «________». | |
3. | Акт определения уровня защищенности ИСПДн «……». | |
4. | Акт о выделении к уничтожению документов, неподлежащих хранению. | |
5. | Акт проведения работ на ПЭВМ, входящих в состав информационной системы персональных данных. | |
6. | Акты уничтожения персональных данных. | |
7. | Описание информационной системы персональных данных «Сотрудники». | |
8. | Описание информационной системы персональных данных «Клиенты». | |
9. | Описание информационной системы персональных данных «…..». | |
10. | Модель угроз безопасности персональных данных при их обработке в ИСПДн «Сотрудники». | |
11. | Модель угроз безопасности персональных данных при их обработке в ИСПДн «Клиенты». | |
12. | Модель угроз безопасности персональных данных при их обработке в ИСПДн «…..». | |
13. | Инструкция по резервному копированию и восстановлению персональных данных, обрабатываемых в информационных системах персональных данных. | |
14. | Инструкция пользователя информационной системы персональных данных. | |
15. | Инструкция об организации антивирусной защиты. | |
16. | Инструкция администратора безопасности информационной системы персональных данных. | |
17. | Инструкция администратора информационной системы персональных данных. | |
18. | Инструкция пользователя при обработке персональных данных без средств автоматизации. | |
19. | Инструкция по эксплуатации машинных носителей информации. | |
20. | План внутренних проверок режима защиты персональных данных.
| |
21. | Политика обработки Персональных данных образец | |
22. | Положение об осуществлении внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных. | |
23. | Положение о разграничении прав доступа к обрабатываемым персональным данным в ООО «….». | |
24. | Положение об обеспечении безопасности персональных данных. | |
25. | Положение об обработке персональных данных в ООО «….». | |
26. | Положение об ответственном за обработку персональных данных в ООО «….». | |
27. | Положение об оценке вреда, который может быть причинен субъектам персональных данных, в случае нарушения федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». | |
28. | Положение о комиссии ООО «….» по вопросам информационной безопасности, состав комиссии. | |
29. | Приказ о начале обработке персональных данных. | |
30. | Приказ об ответственных и комиссии по информационной безопасности. | |
31. | Приказ о назначении сотрудников, имеющих доступ в персональным данным. — список сотрудников. | |
32. | Приказ утверждающий перечень мест хранения материальных носителей персональных данных. — перечень мест хранения ИСПДн. | |
33. | Приказ об перечне персональных данных ИС ПДн, перечень ИС ПДн. | |
34. | Приказ о контролируемой зоне: — Схема границ. — Список лиц, имеющих право вскрывать помещение. — Список лиц, имеющих находиться в помещение.
| |
35. | Перечень персональных данных. | |
36. | Перечень информационных систем персональных данных. | |
37. | Согласие сотрудника на обработку его персональных данных. | |
38. | Согласие клиента на обработку его персональных данных. | |
39. | Согласие …. на обработку его персональных данных. | |
40. | Журнал ознакомления работников, непосредственно осуществляющих обработку персональных данных. | |
41. | Журнал поэкземплярного учета средств защиты информации, эксплуатационной и технической документации к ним, ключевых документов. | |
42. | Журнал поэкземплярного учета средств криптографической защиты информации, эксплуатационной и технической документации к ним, ключевых документов. | |
43. | Журнал учета лицевых счетов пользователей средств криптографической защиты информации. | |
44. | Журнал учета и выдачи машинных носителей персональных данных. | |
45. | Журнал учета проверок, проводимых органами государственного контроля (надзора). | |
46. | Журнал обращений субъектов персональных данных для получения доступа к своим персональным данным. | |
47. | Журнал регистрации входящих конфиденциальных документов. | |
48. | Журнал регистрации исходящих конфиденциальных документов | |
49. | Журнал регистрации и выдачи печатей опечатывающих устройств. | |
50. | Журнал инвентарного учета документов ограниченного распространения. | |
51. | Журнал регистрации выдачи и приема ключей от помещений, хранилищ (сейфов). | |
52. | Журнал учета фактов несанкционированного доступа к персональным данным и принятых мер. | |
53. | Журнал учета хранилищ (сейфов). | |
54. | Журнал учета ключевой информации. | |
55. | Журнал учета движения материальных носителей персональных данных. | |
56. | Журнал учета уничтожения персональных данных и (или) материальных носителей, содержащих персональные данные. | |
57. | Журнал ознакомления лиц о факте обработки ими персональных данных, обработка которых осуществляется Оператором без использования средств автоматизации. |
В ближайшее время в таблице будут представлены шаблоны документов по защите персональных данных.
Порядок оформление доступа к персональным данным лица, осуществляющего обработку персональных данных.
Правовые основы: Трудовой кодекс РФ ст. 85-90, Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных», Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденное Постановлением Правительства РФ от 01 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»
1. Оформление приказа о назначении ответственного за организацию обработки персональных данных
Согласно ст. 22.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных», работодатель обязан назначить лицо, ответственное за организацию обработки персональных данных. Данный приказ не имеет унифицированной формы и составляется в произвольном виде.
2. Оформление дополнительного соглашения к трудовому договору, внесение изменений в должностную инструкцию.
В трудовой договор работника, назначенного ответственным за организацию обработки персональных данных, необходимо внести изменения в связи с установлением новых обязанностей. Данные изменения оформляются в виде дополнительного соглашения, составленного в двух экземплярах и подписанного работодателем и работником.
Приказ о назначении ответственного за организацию обработки персональных данных и дополнительное соглашение лучше оформить одной датой
Если в организации ранее был назначен ответственный за организацию обработки персональных данных, необходимо оформить приказ о снятии с работника этих обязанностей.
3. Оформление или внесение изменений в приказ об установлении списка лиц, имеющих доступ к персональным данным работников.
Лица, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения служебных (трудовых) обязанностей, допускаются к соответствующим персональным данным на основании списка, утвержденного работодателем. Для установления перечня таких работников необходимо издать приказ.
4. Оформление письменных обязательств о неразглашении персональных данных.
Сотрудники, которые на период исполнения своих должностных обязанностей получили доступ к персональным данным работников организации, должны быть под роспись ознакомлены с обязательством о неразглашении персональных данных.
5. Ознакомление работника, осуществляющего обработку персональных данных, с законодательством РФ о персональных данных, ЛНА, инструкциями или провести его обучение.
Работник оператора, непосредственно осуществляющие обработку персональных данных, должн быть ознакомлен. с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных и (или) должны быть обучены (п. 6 ч. 1 ст. 18_1).
[Перейти в раздел Кадровое делопроизводство]
hr-elearning.ru
Закон 152-ФЗ «О персональных данных» :: BusinessMan.ru
152-ФЗ «О персональных данных» регулирует отношения, касающиеся использования уполномоченными органами сведений о гражданах. К уполномоченным структурам относят в том числе государственные и муниципальные организации. Нормативным актом обеспечивается информационная защита. 152-ФЗ «О персональных данных» регламентирует также вопросы по использованию сведений о физлицах другими гражданами и организациями.
Вспомогательные инструменты
С их помощью осуществляется сбор информации и ее обработка. 152-ФЗ «О персональных данных» в качестве вспомогательных инструментов называет средства автоматизации. К ним в числе прочего относят компоненты информационно-телекоммуникационных сетей. Нормативный акт регламентирует также отношения, связанные с использованием информации без применения указанных средств, если обработка без них соответствует характеру операций (действий), имеющих место при задействовании инструментов автоматизации. В данном случае в виду имеется то, что их алгоритм позволяет выполнять поиск необходимых сведений, присутствующих в картотеках, на материальных носителях либо других систематизированных собраниях.
Исключения из сферы действия нормативного акта
Они разъясняются в ст. 1. В 2010 и 2011 гг. в нее были внесены изменения. 152-ФЗ «О персональных данных» не охватывает отношения, которые возникают при:
- Организации, хранении, комплектовании, учете и использовании документов Российского Архивного фонда, содержащих личные сведения о гражданах.
- Обработке персональной информации физлицами исключительно в личных и семейных нуждах, если при этом не ущемляются права и интересы владельце таких данных.
- Предоставлении уполномоченными инстанциями сведений о работе судов в РФ.
- Обработке данных, которые относятся к государственной тайне.
Цель нормативного документа
В качестве нее выступает защита. 152-ФЗ «О персональных данных» выступает в качестве гаранта неприкосновенности личных сведений физлиц, составляющих тайну их семейной и частной жизни. При сборе и последующем использовании информации не должны нарушаться свободы и права человека и гражданина.
Требования
152-ФЗ «О персональных данных» формулирует ряд принципов, в соответствии с которыми осуществляется работа с информацией личного характера:
- Законность и справедливость оснований.
- Установление конкретных целей, ограничивающих обработку данных. Запрещена работа со сведениями, несовместимая с поставленными задачами.
- Не допускается объединять информационные базы, обработка данных в которых производится в целях, не согласующихся друг с другом.
- Работа осуществляется только с теми сведениями, которые отвечают поставленным задачам.
- Объем и содержание информации должны соответствовать целям обработки. Они не должны быть избыточными относительно заявленным задачам.
- В процессе обработки должны обеспечиваться точность личных данных, их достаточность, а также при необходимости актуальность. Оператору надлежит принимать надлежащие меры по удалению либо уточнению неточных или неполных сведений либо создать условия для принятия таких мер.
Хранение
152-ФЗ «О персональных данных» предписывает, что содержание информации личного характера должно осуществляться в такой форме, которая позволяет идентифицировать субъекта. Хранение должно производиться не дольше, чем это нужно для заявленных целей работы со сведениями. Данное положение 152-ФЗ «О персональных данных» используется в том случае, если срок для содержания информации не определен нормативным документом, соглашением, стороной которого, поручителем либо выгодоприобретателем по которому выступает субъект. Обрабатываемые данные должны быть уничтожены или обезличены по достижении заявленных целей или при утрате в необходимости их достижения, если другое не установлено в нормативном акте.
Правила
Работа с личной информацией осуществляется только в том случае, если субъект дал на это согласие. 152-ФЗ «О персональных данных» допускает сбор и последующее использование личных сведений в соответствии с заявленными целями оператором, а также лицом, выполняющим его поручение. В последнем случае должно быть получено согласие субъекта на это. Ответственность за работу со сведениями несет оператор. При направлении поручения в нем должны указываться:
- Перечень операций (действий) с личной информацией, которые надлежит совершить лицу.
- Обязанность лица сохранить конфиденциальность информации, обеспечить ее безопасность в процессе обработки.
- Цели работы со сведениями.
- Дополнительные условия, которые предусматривает Закон о защите (152-ФЗ «О персональных данных»).
Нормативный документ предписывает, что операторы и прочие лица, исполняющие их поручения, обязаны не раскрывать иным субъектам и не распространять известные им сведения, если другое не предусматривается правовым актом.
Общедоступные источники
Закон о защите (152-ФЗ «О персональных данных») допускает создание адресных книг, справочников и прочих баз для информационного обеспечения. В общедоступные источники с согласия субъекта могут вноситься:
- ФИО.
- Место и год рождения.
- Абонентский номер.
- Адрес.
- Информация о профессии и прочие личные сведения.
Согласие субъекта предоставляется в письменном виде. Сведения о гражданине должны быть удалены из общедоступных источников по его запросу либо в соответствии с решением суда, иных уполномоченных инстанций.
Необходимость работы с информацией
152-ФЗ «О персональных данных» устанавливает, что использование сведений осуществляется в соответствии с целями исполнения/обеспечения:
- Международных договоров РФ для выполнения обязанностей, задач и функций, возложенных на оператора.
- Правосудия, исполнения судебного акта, постановления иного органа либо должностного лица.
- Реализации полномочий федеральных исполнительных структур, внебюджетных госфондов, институтов местного самоуправления и функций организаций/учреждений, предоставляющих муниципальные или государственные услуги.
- Договоров, поручителем, выгодоприобретателем по которому либо участником которого выступает субъект, в том числе при реализации оператором права на уступку по такому соглашению.
- Защиты здоровья, жизни, интересов гражданина, если получение его согласия на работу с его личными данными невозможно.
- Профессиональной деятельности журналиста либо СМИ, литературной, научной или другой творческой работы при условии, что это не будет нарушать и ущемлять интересы и права субъекта.
- Реализации статистических или других исследовательских задач с обязательным последующим обезличиванием полученной информации. Исключением являются цели, установленные в статье 15 рассматриваемого нормативного документа.
Правила, в соответствии с которыми осуществляется обработка специальных категорий индивидуальных сведений, биометрической персональной информации устанавливаются в статьях 10-11 комментируемого Федерального закона.
Категории сведений
152-ФЗ «О персональных данных» разрешает сбор и работу с информацией:
- К которой субъектом предоставлен неограниченный доступ.
- Обработка которой осуществляется по просьбе лица.
- Подлежащей обязательному раскрытию или опубликованию согласно нормативному акту.
Согласие субъекта
Как выше было сказано, оно должно предоставляться в письменном виде. В согласии должны присутствовать следующие данные:
- ФИО, адрес лица, наименование и номер документа, по которому его личность идентифицируется, сведения о дате, когда он выдан. Если от имени субъекта действует представитель, дополнительно предъявляется бумага, подтверждающая соответствующие полномочия.
- Название либо ФИО и адрес оператора или лица, который выполняет обработку в соответствии с поручением.
- Цель работы со сведениями.
- Список персональных данных, на использование которых субъект дает согласие.
- Срок, на протяжении которого действует разрешение лица, способ его отзыва.
- Подпись субъекта, дающего согласие.
Если лицо признано недееспособным, разрешение на работу с его сведениями дает его представитель. В случае гибели субъекта такое согласие предоставляют его наследники, если при жизни он его не дал.
Важный момент
Принятие решения о предоставлении собственных персональных данных и последующую их обработку осуществляется субъектом в своем интересе, свободно и добровольно. Разрешение на работу с информацией должно быть конкретным, сознательным. Согласие может даваться лицом или его представителем в любой форме, позволяющей подтвердить факт его получения, если другое не устанавливается в нормативном документе. Если разрешение на работу с информацией получено от представителя, оператор проверяет его полномочия. Согласие на обработку информации может быть отозвано субъектом. В этом случае оператор вправе продолжать работу с информацией без получения разрешения на это от лица при наличии оснований, приведенных в п. 2-11 ч. 1 статьи 6, частях вторых статей 10-11 комментируемого нормативного акта.
businessman.ru
Статья 19. Закон о персональных данных N 152-ФЗ от 27.07.2006
1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
2. Обеспечение безопасности персональных данных достигается, в частности:
1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
5) учетом машинных носителей персональных данных;
6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
3. Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:
1) уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;
2) требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
3) требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
4. Состав и содержание необходимых для выполнения установленных Правительством Российской Федерации в соответствии с частью 3 настоящей статьи требований к защите персональных данных для каждого из уровней защищенности, организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий.
5. Федеральные органы исполнительной власти, осуществляющие функции по выработке государственной политики и нормативно-правовому регулированию в установленной сфере деятельности, органы государственной власти субъектов Российской Федерации, Банк России, органы государственных внебюджетных фондов, иные государственные органы в пределах своих полномочий принимают нормативные правовые акты, в которых определяют угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания персональных данных, характера и способов их обработки.
6. Наряду с угрозами безопасности персональных данных, определенных в нормативных правовых актах, принятых в соответствии с частью 5 настоящей статьи, ассоциации, союзы и иные объединения операторов своими решениями вправе определить дополнительные угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений операторов, с учетом содержания персональных данных, характера и способов их обработки.
7. Проекты нормативных правовых актов, указанных в части 5 настоящей статьи, подлежат согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации. Проекты решений, указанных в части 6 настоящей статьи, подлежат согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в порядке, установленном Правительством Российской Федерации. Решение федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности, и федерального органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и технической защиты информации, об отказе в согласовании проектов решений, указанных в части 6 настоящей статьи, должно быть мотивированным.
8. Контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при обработке персональных данных в государственных информационных системах персональных данных осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при их обработке в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности и не являющихся государственными информационными системами персональных данных, без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
10. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения.
11. Для целей настоящей статьи под угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия при их обработке в информационной системе персональных данных. Под уровнем защищенности персональных данных понимается комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
www.zakonrf.info
Соответствие закону о персональных данных 152-ФЗ
Fiat Chrysler Automobiles
Итало-американский автопроизводитель, седьмой в мире по числу выпускаемых машин.
Папа Джонс
Американская сеть пиццерий. В России и СНГ работает с 2003 года и имеет 193 ресторана.
Барьер
Один из ведущих мировых игроков рынка в области очистки воды; марка № 1 в России. Входит в международный холдинг BWT Group.
doTERRA
Американский производитель и дистрибьютор эфирных масел. Более 5 млн потребителей по всему миру.
Charuel
Российская компания, производит женскую одежду. Имеет собстенную торговую сеть из 50 магазинов по всей России и интернет-магазин.
AliExpress
Глобальная торговая площадка по продаже товаров из Китая. Входит в Топ-50 самых посещаемых сайтов в мире. Аудитория в России — около 22 млн человек в месяц.
Сталь-Логистик
Оптовая продажа сырья для металлургии. Среди клиентов компании — крупнейшие российские металлургические заводы.
АО «ПромКапитал»
Один из лидеров на рынке аренды и управления коммерческой недвижимостью в Москве
ФосАгро
Производитель кормового монокальцийфосфата, лидер по производству фосфорных удобрений, фосфорнокислого аммония и диаммонийфосфата
Hoya
Мировой производитель очковых линз. В компании работает около 35 000 человек в более 100 дочерних предприятиях по всему миру
Linxtelecom
ООО «Связь ВСД» — представительство международного телекоммуникационного холдинга Linx
ГФК-Русь
Компания немецкого холдинга GFK Group, специализируется на проведении маркетинговых и социальных исследований
Shopping Live
Одна из самых крупных компаний на рынке телешоппинга в России, ТВ-магазин с широким ассортиментом. Принадлежит немецкой компании HSE24 Group
Роза Хутор
Круглогодичный горный курорт, приспособленный для высококлассного обслуживания более десяти тысяч человек в день
Иннотера
Французская фармацевтическая компания, занимающаяся современными разработками в области лечения большинства распространенных заболеваний
Корпорация AEON
Корпорация осуществляет инвестиции и реорганизацию систем управления в различных отраслях промышленности, транспорта, строительства
РМ-Терекс
Ведущий российский производитель строительно-дорожной техники
Эколаб
Международный концерн, специализирующийся на защите окружающей среды
1solution.ru