Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны собирать согласия на обработку данных и отчитываться в Роскомнадзор. Если не выполнить требования, можно нарваться на серьёзные штрафы.
Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны собирать согласия на обработку данных и отчитываться в Роскомнадзор. Если не выполнить требования, можно нарваться на серьёзные штрафы.
Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны собирать согласия на обработку данных и отчитываться в Роскомнадзор. Если не выполнить требования, можно нарваться на серьёзные штрафы.
О том, что относится к персональным данным и как организовать работу с персональными данными в компании в 2025 году, рассказываем в материале.
Отношения, связанные с персональными данными, регулирует Федеральный закон от 27 июля 2006 № 152-ФЗ.
Справка! Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Различают несколько категорий ПДн (таблица 1).
Таблица 1. Категории персональных данных
Категория |
Что относится к ПДн |
Общедоступные |
|
Специальные |
|
Биометрические |
|
Иные |
Все остальные данные, например, принадлежность к какой-то социальной группе. |
От категории ПДн зависит их уровень защиты. Требования и средства защиты изложены в документах:
ПДн – это информация о человеке в совокупности, позволяющая его идентифицировать. Например, к персональным данным относятся персональные фотографии, ФИО и прописка или место работы, имя и номер телефона или адрес электронной почты.
Просто имя и фамилия человека — это ещё не персональные данные, а вот в совокупности с пропиской или номером телефона – это уже ПДн.
Если организация, ИП или физлицо работает с персональными данными, он считается оператором ПДн.
Справка! Оператор ПДн (ОПД) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с ПДн.
По умолчанию оператором ПДн является любой работодатель, поскольку он собирает информацию о сотрудниках.
Если компания предлагает клиентам подписаться на рассылку, заполнив форму, где нужно указать имя и контакты, она обрабатывает персональные данные.
Физлицо может выступать в роли ОПД, например, в случае составления реестра с данными, которые можно использовать для коммерческой деятельности.
Справка! Обработка ПДн — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
Если ПДн раскрывают неопределённому кругу лиц, такие действия называют распространением персональных данных.
Что обязан сделать ОПД:
Обработка ПДн может быть неавтоматизированной, когда все персональные данные на бумажных носителях, и автоматизированной, когда данные в электронном виде. Всё зависит от особенностей документооборота в компании.
Чтобы организовать обработку ПДн в компании, придерживайтесь несложного алгоритма.
1. Разработайте и утвердите внутреннюю политику в области обработки ПДн
Оператору ПДн следует разработать политику обработки и защиты персональных данных и положение о работе с ПДн. Установить источники обработки данных, разработать и утвердить регулирующие обработку ПДн локальные акты, ознакомить с этими документами сотрудников.
Политика обработки и защиты ПДн должна находиться в свободном доступе. Например, её можно разместить на сайте компании. В документе нужно описать все тонкости обработки ПДн: какую информацию вы храните, с какой целью, как её защищаете.
Что можно изложить в политике:
Важно! Описанные в политике цели, должны совпадать с вашими фактическими действиями в отношении ПДн.
В положение о работе с ПДн нужно описать правила, в соответствии с которыми сотрудники компании обрабатывают и хранят данные. В документе описывают особенности работы с персональными данными клиентов или сотрудников:
2. Назначьте ответственных за сбор и обработку ПДн
Нужно выбрать сотрудника, который возьмёт на себя ответственность по надзору за управлением ПДН внутри компании в соответствии с ч.1 ст. 18.1 и ч.1 ст. 22.1 Закона № 152-ФЗ.
Функции можно возложить, например, на руководителя кадровой службы, начальника отдела безопасности, заместителя генерального директора или кого-то ещё из высшего руководства. Для управления обработкой данных в автоматизированных системах управления и контроля доступа можно назначить руководителя IT-отдела.
3. Определите круг лиц, имеющих доступ к ПДн
Обработка ПДн для некоторых сотрудников — каждодневная функция. Например, hr-специалисты и кадровики, которые принимают соискателей, занимаются оформлением, сканируют личные документы при трудоустройстве.
Для таких сотрудников нужно открыть доступ и чётко регламентировать круг полномочий (абз. 6 ст. 88 ТК РФ).
В зависимости от своего положения и должностных обязанностей сотрудники получают разный уровень доступа. Например, бухгалтеры работают со сведениями о зарплате, больничными листами, руководители подразделений могут владеть сведениями только о своих подчинённых.
С каждого сотрудника, допущенного к ПДн, следует взять Обязательство о неразглашении — односторонний документ, в котором работник обязуется не разглашать, не передавать третьим лицам, не использовать личную информацию коллег с целью получения выгоды, а кроме того, фиксирует, что предупреждён об ответственности по ст. 90 ТК РФ.
4. Обеспечьте безопасное хранение ПДн
Способ хранения зависит от особенностей обработки ПДн. В полностью автоматизированной системе меры безопасности должны соответствовать приказу ФСТЭК от 18 февраля 2013 № 21, включая:
Для неавтоматизированной обработки, когда персональные данные хранятся на бумажных носителях, необходимо:
Документы, требующие защиты, включают личные карточки, анкеты для собеседования с кандидатами, копии паспортов и СНИЛС, бумажные трудовые книжки, документы о воинском учёте, документы об образовании и квалификации, информацию об опыте работы и предыдущих местах работы, свидетельства о браке и рождении ребёнка, справки о доходах и суммах налогов, трудовые договоры, дополнительные соглашения, приказы и их копии, а также локальные акты, уточняющие ПДн о конкретных работниках.
5. Получите согласие на обработку и распространение ПДн
Просто так собирать и работать с ПДн нельзя, необходимо получить согласие. Разработайте унифицированные формы согласий на обработку ПДн и журналы ознакомления. Так ОПД может быть уверен в том, что согласие субъекта соответствует всем требованиям и сможет подтвердить факт ознакомления сотрудников с локальными актами.
Следуйте правилу: одна цель сбора данных — одна форма! Если целей несколько, составьте форму под каждую из них.
Внутри компании информация, которая стала известна работодателю:
не требует получения согласия сотрудника.
Но многие компании предпочитают получать её при приёме на работу в качестве меры предосторожности, чтобы перестраховаться и защититься от штрафов.
К распространению можно причислить, например:
6. Проинформируйте субъектов ПДн о сборе персональных данных на сайте
Проведите детальный анализ корпоративных сайтов, договоров с контрагентами и других источников получения и передачи ПДн субъектов, не являющихся работниками компании.
Под всеми формами сбора персональных данных на сайте разместите документ, который будет служить основанием для обработки ПДн в соответствии с требованиями законодательства. На всех страницах сайта, где осуществляется сбор ПДн, следует разместить политику конфиденциальности ОПД.
Для сбора email-адресов, телефонов и других данных прикрепите к форме сбора заявок чекбокс, с помощью которого пользователь сможет дать согласие на обработку данных (например, поставить галочку).
Добавьте уведомление о сборе cookie-файлов. В документ, определяющий политику по обработке ПДн, включите информацию об используемых сервисах веб-аналитики.
7. Уведомьте о начале обработки персональных данных Роскомнадзор
До начала обработки ПДн в Роскомнадзор нужно направить соответствующее уведомление.
Уведомить РКН можно следующими способами:
Уведомление должно содержать:
Сведения по конкретному оператору регулятор внесёт в реестр в течение 30 дней с момента отправки уведомления.
Если в процессе отправки данных появятся изменения, необходимо также передать информацию в РКН.
Меры ответственности за нарушение Закона № 152-ФЗ установлены в ст. 13.11 КоАП. Санкции за неправильную обработку персональных данных периодически ужесточаются, вводятся новые штрафы и правила защиты. Подробнее о новых штрафах 2025 года можно узнать из нашего материала.
В марте 2025 году вступают в силу изменения в КОАП, значительно увеличивающие размеры штрафов за нарушение правил обработки персональных данных. На курсе рассматриваются актуальные изменения законодательства, новые требования и обязанности оператора с учетом последних изменений, распространенные нарушения в работе с персональными данными сотрудников.
Вы сможете выбрать только актуальные для вас темы.