Законодательство о защите персональных данных развивается динамично, за последние годы вступил в силу ряд изменений, были введены новые требования к обработке персональных данных, появились новые составы в данной области, а также выросли штрафы.
Мы решили обратить внимание на основные нюансы в сфере персональных данных, знание которых поможет бизнесу минимизировать риски.
Персональные данные и их обработка – что это
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) (п. 1 ст. 3 ФЗ от 27.07.2006 N 152-ФЗ «О персональных данных» (далее – Закон)). Такой информацией являются фамилия, имя, отчество, год, месяц, дата рождения, место рождения, адрес, семейное положение, социальное положение, имущественное положение, образование, профессия, доходы, иные сведения, относящиеся к субъекту персональных данных.
Обработкой персональных данных признаются любое действие (операция) или совокупность действий (операций), совершаемых с использованием или без использования средств автоматизации. К таким действиям относятся, в частности, сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение (п. 3 ст. 3 Закона).
Кто относится к операторам персональных данных
Порой представители бизнеса заблуждаются в том, что не считают себя операторами персональных данных. Обратим внимание, что фактически любое юридическое лицо является оператором персональных данных.
Например, новая компания после регистрации начинает обрабатывать данные своего генерального директора при заключении трудового договора, уже с этого момента юридическое лицо становится оператором персональных данных. Также при работе с клиентами, компания так или иначе сталкивается с обработкой персональных данных.
Игнорирование подачи уведомления об обработке персональных данных
В 2023 году в законе появилось нововведение – оператор обязан уведомить уполномоченный орган о намерении осуществлять обработку персональных данных до ее начала (ч.1 ст. 22 Закона). Уведомление направляется в Роскомнадзор.
Уведомление подавать не нужно, если:
- персональные данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
- при обработке персональных данных не используются средства автоматизации;
- персональные данные обрабатываются с целью исполнения законодательства о транспортной безопасности.
Политика конфиденциальности
Политика конфиденциальности или политика обработки персональных данных – это основной документ, который устанавливает, как компания обрабатывает данные своих клиентов. Документ должен быть у каждого оператора персональных данных (п.2 ч.1 ст. 18.1 Закона). В политике конфиденциальности необходимо указать:
- категории лиц, чьи данные будут обрабатываться;
- цель обработки;
- какие данные будут собираться;
- способы и сроки их обработки и хранения;
- порядок уничтожения персональных данных.
Компании не нужно предлагать своим клиентами соглашаться с политикой конфиденциальности, однако у всех желающих должна быть возможность с ней ознакомиться. Рекомендуем разместить политику конфиденциальности в общем доступе на сайте, в офисе компании.
За отсутствие опубликованной политики грозит штраф (ч.3 ст. 13.11 КоАП):
- для ИП в размере от 10 000 до 20 000 рублей;
- для юридических лиц в размере от 30 000 до 60 000 рублей.
Зачастую при разработке сайта программисты используют типовые конструкции, в том числе добавляют однотипную политику конфиденциальности. Важно следить за тем, чтобы политика конфиденциальности была актуальной и соответствовала действующему законодательству. Нередко на сайтах компаний размещены устаревшие документы.
Юристы ЮК «Эклекс» помогут проверить соответствует ли ваша политика конфиденциальности деятельности компании и требованиям действующего законодательства
Согласие на обработку персональных данных
Персональные данные по общему правилу не могут обрабатываться без получения согласия, соответствующего требованиям ст. 9 Закона.
Советуем размещать согласие на обработку персональных данных в каждой форме на сайте, где такие данные собираются. Обратим внимание, что галочка в чекбоксе не должна быть предустановлена заранее.
Одна из ошибок, которую часто допускают представители бизнеса – указывают в согласии, что обработке подлежит неограниченный перечень персональных данных. По закону перечень персональных данных, на обработку которых дается согласие должен быть точно определен, а также указана цель такой обработки.
Также отметим, что не стоит игнорировать запросы клиентов об изменении их персональных данных или о прекращении их обработки. Согласие на обработку может быть отозвано в любой момент. Во избежание получения штрафа важно своевременно реагировать на запросы клиентов.
В случае обработки персональных данных без получения согласия, может быть наложен штраф:
- на юридических лиц в размере от 300 000 до 700 000 рублей (ч.2 ст. 13.11 КоАП РФ).
- для ИП в размере от 500 000 до 1 000 000 рублей;
- для юридических лиц в размере от 1 000 000 до 1 500 000 рублей (ч. 2.1 ст. 13.11 КоАП РФ)
Закон требует, чтобы в компании был определен сотрудник, отвечающий за обработку персональных данных (п.1 ч.1 ст. 18.1 Закона). Ответственный за обработку персональных данных назначается один на всю компанию, но у него могут быть помощники. В зону ответственности такого лица входит: отслеживание изменений в законодательстве, ответы на запросы клиентов и Роскомнадзора, контроль за соблюдением законодательства о персональных данных внутри компании. От ответственного за обработку персональных данных будет зависеть вся дальнейшая выстроенная работа с персональными данными в компании.
ЮК «Эклекс» предлагает услуги по подготовке и подаче в Роскомнадзор уведомления об обработке персональных данных, составлению согласия на обработку персональных данных, подготовке и проверке политики конфиденциальности.