Бизнес и персональные данные: когда подавать уведомление в Роскомнадзор и какие грозят штрафы

Бизнес и персональные данные: когда подавать уведомление в Роскомнадзор и какие грозят штрафы

Читать 14 мин

Если у вас есть сайт, форма заявки, рассылка или база клиентов, вы уже работаете с персональными данными, даже если об этом не задумывались. Это значит, что вы обязаны уведомлять Роскомнадзор, иначе бизнесу грозят штрафы до 300 тысяч рублей. Разбираемся, в каких случаях уведомление обязательно, когда можно обойтись без него и как всё оформить без юриста и лишней бюрократии.

Уведомлять Роскомнадзор нужно почти всем, кто собирает персональные данные не для личных нужд. Даже если бизнес маленький, сотрудников нет, а данные собираются только через сайт или мессенджеры.

Если Роскомнадзор выявит обработку персональных данных без уведомления, бизнесу грозят штрафы. Проверки бывают как плановыми, так и внеплановыми, например, если пользователь пожалуется на сайт или рассылку.

Уведомление подаётся один раз до начала обработки данных. При этом обработкой считается не только сбор информации, но и её хранение, передача, использование и удаление.

Подать уведомление можно:

  • онлайн через сайт Роскомнадзора;
  • в бумажном виде в территориальное управление.

Форма выглядит простой, но требует аккуратности — ошибки могут привести к отказу или вопросам от Роскомнадзора.

Если вы работаете с данными клиентов — вы оператор

Как только вы начинаете собирать и хранить информацию о конкретных людях, вы становитесь оператором персональных данных. Например, записываете имя и телефон клиента в CRM, принимаете заказы через сайт с формой обратной связи, ведёте базу покупателей в Excel.

Что относится к персональным данным

Персональные данные — любая информация, по которой можно прямо или косвенно определить человека. Чаще всего это:

  • фамилия, имя, отчество;
  • дата рождения;
  • адрес;
  • данные паспорта, СНИЛС, ИНН;
  • телефон;
  • электронный адрес;
  • фотография;
  • биометрические данные;
  • ссылка на персональный сайт или профиль в соцсетях.

В зависимости от ситуации один и тот же набор сведений может считаться персональными данными или нет. Например, если пользователь сайта укажет только свой номер телефона или адрес доставки, но не назовёт имя и фамилию, ситуация будет спорной. Из-за этого даже суды принимают разные решения. Поэтому бизнесу безопаснее исходить из принципа: если по данным можно выйти на человека, это персональные данные.

Нарушения нет. Яндекс.Справочник опубликовал номера мобильных телефонов, но без имён их владельцев. В решении суда говорится, что нарушения закона в этом нет. Только номер телефона без указания на владельца не считается персональными данными, ведь по нему нельзя идентифицировать человека.

Есть нарушение. Коллекторское агентство использовало базу телефонов, в которой не было имён их владельцев. Речь шла о должниках и их поручителях. Коллекторы звонили по телефонам и требовали погасить долги. Суд признал использование данных незаконным и оштрафовал коллекторов на 30 000 рублей.

.pdf

Памятка по переходу бизнеса на русский язык

Памятка Справочной по переходу бизнеса на русский язык

Что считается обработкой персональных данных

Все действия с персональными данными считаются обработкой, например:

  • сбор;
  • запись;
  • передача;
  • хранение;
  • анализ;
  • изменение;
  • удаление.

Например, владелец сайта получил телефон, почту и имя покупателя, загрузил их в свою CRM-систему и использует для рассылки информационных сообщений. Или интернет-магазин хранит в хостинге сайта историю заказов, включая ФИО заказчика, адрес доставки, номер телефона. Всё это обработка персональных данных.

Главные новости и статьи в вашем Телеграме
Поток Предпринимателя от Точка Банк держит в курсе важных изменений бизнеса.
Главные новости и статьи в вашем Телеграме

Типичные ситуации, когда бизнес — оператор

Если данные человека попадают к вам в электронном виде и используются в бизнесе, вы оператор персональных данных. По статье 3 федерального закона № 152 это касается юридических лиц, ИП, самозанятых и обычных граждан. Например, когда они взаимодействуют:

  • с поставщиками;
  • с курьерскими службами;
  • с клиентами;
  • с сотрудниками и кандидатами на работу;
  • с другими контрагентами и контактными лицами.

Типичные случаи, когда человек или компания считаются оператором персональных данных

КатегорияПримеры
Клиенты и пользователиПосетитель сайта подписался на рассылку и указал свои имя и адрес электронной почты

Посетитель зарегистрировался в личном кабинете и указал имя и номер телефона

В онлайн-магазине покупатель оформил заказ и указал свои имя, телефон и адрес

Посетитель сайта заполнил заявку на обратный звонок, на участие в бесплатном мероприятии, на тестовый доступ к продукту

Пользователь скачал на телефон мобильное приложение и авторизовался через свой номер. Так как это аналог регистрации в личном кабинете на сайте, владелец приложения также становится оператором персональных данных

Посетитель написал владельцу сайта сообщение с персональными данными через мессенджеры

В комментариях к публикации на сайте посетитель авторизовался через аккаунт в социальной сети
Сотрудники и кандидаты на работуРаботодатель собирает и хранит паспортные данные, СНИЛС, ИНН, контактную информацию сотрудников

Кандидат на вакансию заполняет анкету с личной информацией
КонтрагентыПредприниматель хранит контактные данные представителей партнёров: ФИО, должности, телефоны, доверенности

Подрядчик предоставляет копии паспортов или других документов для пропуска на территорию или для заключения договора

Бухгалтерия получает платёжные поручения, где указаны реквизиты и данные физлиц

Закон не распространяется на физических лиц, которые обрабатывают персональные данные исключительно для личных или семейных нужд. Например, если вы храните контакты друзей и родственников в телефоне или ведёте список гостей на свадьбу. Такие действия не подпадают под требования закона о персональных данных и не требуют уведомления Роскомнадзора (РКН).

Что делать, если вы оператор персональных данных

В этом случае нужно:

  1. Подготовить документы.
  2. Уведомить Роскомнадзор и зарегистрироваться как оператор персональных данных.
  3. Учесть трансграничную передачу, если это необходимо.
  4. Быть готовым к утечкам информации.

Теперь расскажем подробнее.

Минимальный набор документов для бизнеса

В законе нет чёткого списка документов, которые нужно оформить для обработки, каждый оператор сам разрабатывает и утверждает их. Перечень зависит от того, какие данные и в каком количестве вы собираете, как обрабатываете и храните. Документы можно оформить по отдельности или собрать в единое положение о защите персональных данных. С их подготовкой помогают юристы компании или юридические агентства.

Вот минимальный набор документов из рекомендаций Роскомнадзора:

  • Политика по обработке персональных данных. Это публичный документ, который обычно размещён на сайте. В нём написано, какие данные вы собираете, зачем, как храните, кому передаёте. Вы можете сами собрать документ в конструкторе политики обработки персональных данных.
  • Положение об обработке персональных данных. Это внутренний документ о том, как у вас организована работа — кто обрабатывает данные, где они хранится, какие системы используются, какие есть меры защиты.
  • Приказ о назначении ответственного за организацию обработки персональных данных. Он официально закрепляет сотрудника, который отвечает за соблюдение правил работы.
  • Приказ о работе с персональными данными. В нём зафиксировано, что можно и нельзя делать с данными внутри компании, как обрабатываются заявки, кто имеет доступ, как действовать при инцидентах.
  • Регламент по доступу к персональным данным. Определяет, кому и на каких условиях разрешён доступ к данным и как это контролируется.
  • Согласие на обработку персональных данных. Посетителю сайта достаточно поставить галочку в чекбоксе, чтобы выразить согласие с правилами. Важно указать в документе все домены, связанные с этим сайтом.
  • Обязательство о неразглашении персональных данных. Его заполняют сотрудники компании с доступом к собранным данным.
  • Согласие на рекламную рассылку. Это отдельный документ, в котором пользователь подтверждает, что не против получать маркетинговые сообщения. Здесь указывают, какие каналы используются: email, смс, мессенджеры или звонки, как часто может приходить реклама и как отписаться.
  • Политика cookie. Она описывает, какие cookie и похожие технологии используются на сайте, для чего они нужны, например, для аналитики или персонализации, у кого есть доступ к данным, как пользователь может принять или отказаться от cookie.

Адаптируйте шаблоны под особенности компании и зафиксируйте в них стандартные процессы обработки данных:

  • подбор персонала;
  • кадровое администрирование;
  • пропускной режим;
  • другие типовые процессы.

При подготовке документов неважно, есть в вашей компании сотрудники или вы ведёте бизнес один. Предприниматель или генеральный директор ООО подписывают бумаги и становятся ответственными за обработку персональных данных.

1/2
Пример согласия на обработку персональных данных
Образец согласия на обработку персональных данных

.doc

Образец согласия на обработку персональных данных

Шаблон согласия на обработку персональных данных

Как и когда уведомлять Роскомнадзор

Уведомление подаётся один раз до начала обработки данных. Это можно сделать:

В уведомлении указывают:

  • сведения об операторе;
  • цели обработки;
  • категории данных и субъектов;
  • место хранения баз данных;
  • меры защиты информации.

Также вам нужно уведомить Роскомнадзор при изменениях.

  • Если прекращаете обрабатывать персональные данные. Например, вы убрали с сайта личный кабинет клиента и форму подписки на рассылку, сделали простую страницу без регистрации и указали только свои контакты для связи. Для этого отправьте форму № 3 из приложений к приказу Роскомнадзора № 180 в течение 10 рабочих дней после прекращения обработки. Заполнить заявление также можно на сайте РКН.
  • Если в компании изменились условия обработки и хранения персональных данных. Например, у вашего юрлица новый адрес, код деятельности, структура сбора данных. Для этого отправьте форму № 2 из приложений к приказу Роскомнадзора № 180. Это нужно сделать до 15-го числа следующего месяца после изменений. Заявление можно заполнить на сайте Роскомнадзора.

.doc

Уведомление в РКН об обработке данных

Шаблон уведомления в Роскомнадзор об обработке персональных данных

Когда уведомлять не нужно

Есть ситуации, когда не надо отправлять уведомление в РКН:

  • если вы обрабатываете персональные данные полностью вручную без средств автоматизации, например, парикмахерская записывает данные клиентов только в бумажном журнале;
  • когда работаете через маркетплейс и не получаете данные покупателей напрямую.

Также уведомление не понадобится, если персональные данные:

  • входят в государственные информационные системы, обеспечивающие безопасность государства и общественного порядка, например, федеральные и региональные системы вроде ГосСОПКА;
  • обрабатываются в целях транспортной безопасности, например, централизованные базы данных о пассажирах и экипаже транспортных средств, входящие в состав единой государственной системы обеспечения транспортной безопасности.

Но такие ситуации редки. На практике большинство сайтов и онлайн-сервисов автоматически подпадают под требования закона.

Примеры ситуаций и нужно ли подавать уведомление в РКН

СитуацияНужно ли уведомлять РКН
ИП без сотрудников, который продаёт только на маркетплейсеНет, если вы:

работаете через стандартные инструменты маркетплейса (например, Wildberries)

не получаете ФИО, телефон и адрес покупателя

не сохраняете данные в онлайн-таблицах, CRM или мессенджерах
Оператором данных выступает маркетплейс
ИП заключает договоры с другими ИП, самозанятыми и компаниямиНет, если ведёте учёт только на бумаге

Да, если используете для этого Excel, CRM, мессенджеры и другие электронные системы
В договорах с контрагентами указаны данные организации и ФИО директораДа, если вы получаете и храните ФИО, телефоны или другие данные директора контрагента (физлица) или сотрудников
ООО с двумя учредителями, но деятельности нетНет, если вы не собираете данные сотрудников, клиентов или контрагентов. Без деятельности нет обработки, нет и обязанности уведомлять
У бизнеса есть онлайн-журнал и он собирает email для рассылкиДа, email — это персональные данные, если по нему можно идентифицировать человека

Как заполнить уведомление в РКН

Форма уведомления об обработке персональных данных состоит из пяти разделов:

  1. Сведения об операторе.
  2. Цели обработки персональных данных.
  3. Сведения о месте хранения базы данных с персональными данными.
  4. Сведения о лицах, имеющих доступ к персональным данным или осуществляющих их обработку по договору. Этот раздел заполняется только в случае, если данные содержатся в государственных или муниципальных системах. Если таких систем у оператора нет, этот раздел можно пропустить.
  5. Сведения об обеспечении безопасности персональных данных.

При заполнении формы на сайте Роскомнадзора:

  • Используйте раскрывающиеся списки и поля для выбора информации, например, типа оператора, региона, цели обработки.
  • Заполняйте вручную реквизиты компании или ИП.
  • Выбирайте подходящие варианты из перечней, например, категории персональных данных, категории субъектов, правовые основания для обработки и прочее. Нужно отметить все варианты, которые соответствуют вашей конкретной ситуации.

Хотя форма на сайте Роскомнадзора выглядит достаточно простой, в ней есть поля, требующие точного понимания юридических терминов и норм. Многие компании предпочитают привлекать юристов, чтобы избежать ошибок и правильно оформить уведомление с первого раза. Дальше расскажем примерный порядок, как заполнять каждый раздел.

Сведения об операторе

  1. Укажите регион, где зарегистрированы вы или ваша организация как юридическое лицо, индивидуальный предприниматель или самозанятый.
  2. Заполните тип оператора (компания, ИП или физлицо) и укажите наименование.
  3. В строке «Адрес оператора» укажите индекс и кликните на «Выбрать», чтобы заполнить свой адрес проживания. Если почтовый адрес совпадает с адресом проживания, поставьте галочку, и система автоматически подставит данные. Если адреса различаются, нажмите «Выбрать» напротив строки «Почтовый адрес», укажите нужные данные и нажмите «Ок».
  4. Укажите адрес электронной почты. При необходимости добавьте телефон и факс.
  5. Укажите субъекты РФ, в которых осуществляется обработка персональных данных, например, где находятся офисы, филиалы компании. Если у вас есть веб-сайт, мобильное приложение или другие IT-сервисы, выбирайте вариант «все субъекты Российской Федерации».
  6. Если вы ИП или юрлицо, дополнительно укажите ИНН и ОГРН/ОГРНИП.

Цели обработки

  1. Укажите цели обработки персональных данных, например, оказание услуг клиентам, установление обратной связи с клиентами. Если у вас есть сотрудники, добавьте дополнительную цель «ведение кадрового и бухгалтерского учёта».
  2. В подразделе «Категории персональных данных» отметьте всю информацию, которую вы собираете для обработки.
  3. Укажите категории субъектов, например, клиенты и работники.
  4. В пункте «Правовое основание обработки персональных данных» выберите все основания, которые подходят для цели.
  5. В пункте «Перечень действий» отметьте все действия, которые осуществляете с персональными данными.
  6. В пункте «Способы обработки» укажите, каким образом ваша компания обрабатывает персональные данные. Например, с передачей по внутренней сети юридического лица, с передачей по сети интернет.
  7. В следующем пункте опишите меры, предусмотренные статьями 18.1. и 19 федерального закона «О персональных данных». Например, что назначены ответственные за организацию обработки ПД и что работники ознакомлены с нормами закона о персональных данных, в том числе с требованиями к защите. Укажите другие меры, применяемые в организации.
  8. Укажите технические и программные средства, которые вы применяете для защиты персональных данных при их обработке. Например, антивирусные программы, сейфы и другие способы.
  9. Отметьте, используете или нет шифровальные (криптографические) средства.
  10. Выберите, кто отвечает за организацию обработки ПД. Если вы самозанятый или ИП без сотрудников, выберите «Физическое лицо» и укажите свои ФИО, контактный телефон и электронную почту. Если вы юридическое лицо или ИП с сотрудниками, также выберите «Физическое лицо», но укажите данные сотрудника, назначенного ответственным за обработку персональных данных. Если обработку персональных данных вы поручили другой компании, выберите «Сторонняя организация» и внесите её полные реквизиты.
  11. Укажите дату начала обработки данных, она может совпадать с датой регистрации компании или ИП.
  12. В поле «Срок или условие прекращения обработки персональных данных» выберите «Условие окончания», а ниже укажите «Прекращение деятельности организации».
  13. Если вы не передаёте персональные данные за границу, в поле «Осуществление трансграничной передачи персональных данных» следует выбрать «не осуществляется».

Сведения о местонахождении базы данных, содержащей персональные данные граждан РФ

Укажите страну, адрес местонахождения центра обработки данных (ЦОД), собственный ЦОД или нет.

Если ЦОД собственный, заполните фактический адрес местонахождения компании. Если ЦОД не собственный, заполните эти данные:

  • тип организации;
  • организационно-правовую форму;
  • наименование организации;
  • ОГРН;
  • ИНН;
  • страну местонахождения организации, ответственной за хранение данных;
  • адрес местонахождения организации, ответственной за хранение данных, в соответствии с ЕГРЮЛ.

Сведения об обеспечении безопасности персональных данных

Укажите конкретные меры, которые принимаете для обеспечения безопасности данных. Например, можно написать, что обеспечена безопасность помещений, где ведётся обработка данных, организована сохранность носителей с персональной информацией, приняты меры по защите данных при работе в информационных системах.

Впишите ФИО, должность, контактную информацию того, кто заполнял форму.

После заполнения формы уведомления установите нужные галочки, подпишите документ и отправьте его выбранным способом. Сохраните номер и код уведомления, они понадобятся для отслеживания статуса заявки.

Роскомнадзор рассматривает уведомление в течение 30 дней. После этого организация вносится в реестр операторов персональных данных. Проверить статус можно по специальной ссылке, используя номер и код, полученные при отправке.

Если через 30 дней организация не появилась в реестре, обратитесь в электронную приёмную РКН для уточнения информации.

Если передаёте данные за границу

Если планируете передавать персональные данные за границу, заранее уведомите Роскомнадзор. Этого требует статья 12 федерального закона № 152. Для каждой страны должно быть отдельное сообщение.

Вот несколько ситуаций, о которых надо уведомлять:

  • пользуетесь сервисами, базы данных которых расположены за рубежом, например, Google Analytics, Trello, Google Docs;
  • передаёте информацию о клиентах и сотрудниках при бронировании отеля за рубежом;
  • поручаете гражданам или ИП из другой страны выполнить работу с доступом к базе данных сотрудников или клиентов.

Например, компания заказала разработку визиток для работников у дизайнера из Беларуси и отправила ему персональные данные сотрудников. Это трансграничная передача.

Роскомнадзор делит все иностранные государства на две категории: с надёжной и ненадёжной защитой персональных данных.

Государства с надёжной защитой. Сюда относятся Беларусь, Турция, Казахстан, другие страны Конвенции № 108 и государства из приказа Роскомнадзора № 128.

Сначала запросите у принимающей стороны:

  • информацию о мерах по защите данных и об условиях прекращения обработки;
  • контакты: ФИО или название, номер телефона, адрес и электронную почту.

Затем сообщите о передаче данных в РКН. Заполните уведомление в электронном виде на официальном портале Роскомнадзора. Для этого вам понадобится подтверждённая учётная запись на Госуслугах. В страны с надёжной защитой передавать сведения можно сразу же после уведомления.

Пояснения и образец уведомления на сайте Роскомнадзора
На сайте Роскомнадзора есть пояснения и образец уведомления

Государства с ненадёжной защитой. Это все остальные страны, например, США. Для передачи сведений в такую страну запросите у контрагента:

  • сведения о мерах по защите данных и условиях прекращения обработки;
  • контакты: ФИО или название, номер телефона, адрес и электронную почту;
  • информацию о правовом регулировании в области персональных данных в стране.

В РКН предоставлять все эти сведения пока не надо, но ведомство может затребовать их позже.

Затем уведомите Роскомнадзор и подождите 10 рабочих дней. Если не получили ответ, значит, всё в порядке и передавать данные можно. Отслеживать статус уведомления можно на сайте РКН.

Роскомнадзор может ограничить или запретить трансграничную передачу данных, если:

  • зарубежная страна не входит в перечень надёжных или не определила порядок прекращения обработки данных;
  • деятельность иностранной компании в России признана нежелательной;
  • передача данных не соответствует цели сбора или не предусмотрена законом.

Что будет за неправильную работу с персональными данными

Роскомнадзор следит за соблюдением 152-ФЗ и проводит проверки. Плановые проверки бизнеса отменены до 2030 года постановлением правительства № 336. Внеплановые проверки случаются, если на компанию пожаловались, тогда инспекторы предупредят руководителя за 24 часа.

Штрафы за несоблюдение 152-ФЗ прописаны в статье 13.11 КоАП. Если организация или ИП не уведомили РКН о том, что намерены обрабатывать персональные данные, или сделали это поздно, суммы будут такими:

  • от 5 000 до 10 000 рублей для физлиц;
  • от 30 000 до 50 000 рублей для должностных лиц;
  • от 100 до 300 тысяч рублей для компаний и ИП.

Если нарушение повлекло тяжкие последствия или совершено организованной группой, суд может назначить наказание в виде лишения свободы до 10 лет по статье 272.1 УК.

Есть и другие административные правонарушения за несоблюдение закона о персональных данных. Вот наиболее частые из них и как их избежать.

  • На сайте нет регламента и формы согласия на обработку. Проверьте все разделы и страницы, где могут запрашиваться личные данные.
  • Несоответствие закону. В политике обработки данных должны быть все обязательные сведения из статьи 18.1 федерального закона № 152, информация должна быть актуальной. Например, надо указать цели обработки, сроки, порядок уничтожения, способы связи и другие данные.
  • Дублирование положений 152-ФЗ. Не переписывайте пункты закона, а покажите, как именно вы обрабатываете данные на конкретном сайте.
  • Ошибки в размещении. Давайте ссылки на верные документы.
  • Сбор избыточной информации. Не запрашивайте лишние сведения. Например, для оформления заказа в онлайн-магазине не нужны паспортные данные или реквизиты банковского счёта.
  • Неправильные хранение и обработка данных. Продумайте и пропишите все процессы обработки. Например, если в компании нет регламента доступа к хранилищу данных, инспекторы посчитают это нарушением.

Когда Роскомнадзор впервые находит ошибки, он может выдать предписание об устранении нарушения. Если его выполнить вовремя, штрафа не будет. Срок для выполнения предписания не превышает 6 месяцев и устанавливается индивидуально в каждом случае.

Если компания или физлицо не исправят ситуацию, Роскомнадзор назначит штраф или другую меру наказания. Если и после этого нарушения не устраняют, оператора привлекут к ответственности повторно. Штрафы в этом случае могут быть намного выше:

  • до 800 тысяч рублей для физлица;
  • до 2 миллионов рублей для должностного лица;
  • до 500 миллионов рублей или от 1 до 3% от суммы годовой выручки для юрлица.

Какое именно будет наказание, зависит от статуса нарушителя (физическое лицо, ИП, юридическое или должностное лицо), тяжести нарушения и количества нарушений в прошлом.

Что делать при утечках информации

Операторы персональных данных должны сообщать в Роскомнадзор об их утечках. Это нужно делать в течение 24 часов после инцидента. Отправьте специальное уведомление и назовите возможные причины утечки. Затем в течение 72 часов предоставьте в ведомство результаты расследования через отдельную форму.

По приказу Роскомнадзора в уведомлениях нужно указать степень возможного вреда от утечки. Есть три степени — высокая, средняя и низкая. Они зависят от информации, которую обрабатываете, и от конкретных операций с ней.

  • Высокая — обрабатываете личные данные несовершеннолетних, собираете биометрию или используете базы данных, находящиеся за пределами РФ.
  • Средняя — продвигаете товары, работы и услуги через прямые контакты с потенциальными потребителями с помощью хранилищ (баз персональных данных) другого лица.
  • Низкая — ведёте общедоступный источник персональных данных, например, справочник или адресную книгу, или назначаете ответственным за обработку информации внештатного сотрудника.

Если можете причинить вред разных степеней, учитывайте более высокую степень риска.

Частые вопросы о работе с персональными данными

Кому нужно подавать уведомление в Роскомнадзор об обработке персональных данных?

Всем физлицам, организациям и ИП, которые обрабатывают персональные данные. К персональным данным относятся:

  • имена;
  • телефоны;
  • email;
  • адреса доставки;
  • анкеты и другая информация, относящаяся к человеку.

Если у вас есть сайт, приложение или сервис, где вы собираете такие данные, и делаете это не для себя, а для клиентов, подписчиков или работников, необходимо уведомлять Роскомнадзор.

Кому не нужно регистрироваться как оператору персональных данных в РКН?

Если вы не собираете персональные данные или входите в список исключений, когда можно обрабатывать данные без уведомления РКН:

  • данные включены в государственные системы безопасности;
  • обработка ведётся вручную без автоматизации, например, записываете клиентов в бумажный журнал;
  • данные обрабатываются в рамках транспортной безопасности.

На сколько работодателя максимально оштрафуют, если не уведомить Роскомнадзор об обработке персональных данных?

Штраф для работодателя — юридического лица или ИП до 300 тысяч рублей. Должностное лицо, которое отвечает за обработку персональных данных, тоже оштрафуют на сумму до 50 000 рублей.

Задайте вопрос бесплатному помощнику по бизнесу
ИИ-Ассистент от Точка Банк найдёт и объяснит сложное простым языком. Задайте любой вопрос про бизнес и получите ответ из проверенного источника.
Задайте вопрос бесплатному помощнику по бизнесу

Комментарии

Ответы

  • Комментарий удалён

  • Вопрос: Нужно ли подавать уведомление в РКН при ИП без сотрудников. Деятельность 68.20.1. Есть один договор с арендатором. В договоре указаны данные организации и ФИО директора. Договор в бумажном виде. Договор регистрируется как долгосрочный в Росреестре.
    • Добрый день! Насколько понимаем, вопрос касается соблюдения требований по исполнению обязанностей оператора персональных данных. В таком случае не подавать уведомление можно только при бумажном документообороте, в коттором не используются компьютеры и учётные системы, где отражаются и хранятся персональные .данные. То есть договор заполнен вручную и хранится исключительно на бумаге, акты и счета тоже составлены от руки и только в бумажном виде. Это норма закреплена в п. 8 ч.2 ст.22 152-ФЗ

      При этом добавим, если пользуетесь сервисами, куда загружаете данные контрагента, то это будет считаться передачей персональных данных третьим лицам. В таком случае подавать уведомления всё же нужно.

  • Если я сделаю так: пользователь нажимает кнопку "регистрация", я ему выдаю всего одну единственную строку — автоматически сгенерированной пароль из случайных латинских букв и цифр, у пользователя нет возможности его поменять, чтобы он не написал туда имя, фамилию или какой-то псевдоним, связанный с ним. И прошу пользователя самостоятельно хранить этот пароль (ключ), то есть даже электронную почту не спрашиваю. Могу ли я в таком случае не подавать уведомление? Потому что мне такие возни не нужны. И ещё один вопрос, после этого если я захочу подключить сторонние платёжную систему, которая будет собирать все данные на своей стороне, на своей странице своего сайта, мне никаких данных, а она не дает, просто мне дает и идентификатор пользователя в моей базе и флаг успешно оплачено или нет и сумму. И всё. можно ли просто сослаться на их политику конфиденциальности? Потому что у меня сайт будет по работе с зарубежными нейросетями, там множество разных стран, Инфраструктура в виде зарубежных серверов у меня уже есть, ещё в один просто ради галочки для роскомнадзора в России тоже заводить не хочется из-за лишних расходов, Ещё есть куча разных нюансов и оно мне вообще никак не нужно, возиться с этим оператором персональных данных. Как мне сделать проще всего?

    • Добрый день! Ответим по порядку:

      В ситуации, где вы выдаёте клиенту строку с автоматически сгенерированным паролем без возможности его изменить:
      да, тут действительно идентификации нет, персональные данные, соответственно, не обрабатываются. Однако избежать уведомления, скорее всего, не выйдет, поскольку помимо этого процесса в компании может быть реализовано еще много иных, где фигурируют персональные данные. Тут надо смотреть конкретнее.

      Если вы подключаете стороннюю систему или обрабатываете данные на аутсорсе и даже если не имеете доступа к данным, то уведомление в любом случае нужно подавать.
      Дело в том, что те, кто оказывает вам услугу по договору и, условно, ведут всю обработку персональных данных на своей стороне, действуют в ваших интересах, собственных целей обработки ваших данных у них нет, а если бы и были, то они идут в совокупности с преследованием ваших интересов в обработке данных. Они ваши обработчики или, редко, операторы. А вы всегда оператор. Поэтому необходимость подать уведомление у вас есть.