Штрафы за нарушение законодательства в этой сфере довольно суровые: для юрлиц — от 30 тыс. до 18 млн рублей (ст. 13.11 КоАП). Разберемся, как организовать работу на предприятии и избежать санкций Роскомнадзора.
Что значит «персональные данные», и в какие моменты работодатель их «обрабатывает»
Компания размещает в Интернете объявление о поиске сотрудника на вакантную должность. В ответ потенциальные кандидаты присылают резюме, сопроводительные письма, оставляют контакты для связи. И уже с этого момента работодатель начинает нести ответственность за сохранность личной информации.
Персональные данные — это любые сведения о физлице, которые относятся к нему прямо или косвенно (ст. 3 закона от 27.07.2006 № 152-ФЗ), а также
-
Позволяют идентифицировать обладателя как личность.
-
Требуются обычно для трудовой деятельности.
Помимо стандартной информации (ФИО, дата и место рождения, адрес регистрации), к ним также относятся:
-
номера СНИЛС, ИНН;
-
паспортные данные;
-
семейный статус, количество детей;
-
информация об образовании, квалификации;
-
данные военного билета;
-
медицинские диагнозы;
-
сведения о доходах и имущественном положении;
-
биометрия.
В определенных обстоятельствах суд расценивает в качестве персданных и другие сведения. Например, адрес электронной почты, номер мобильного телефона (апелляционное определение Алтайского краевого суда от 01.10.2013 по делу № 33-9241/2015), информацию о смерти гражданина (постановление АС Поволжского округа по делу № А49-2005/2014), фотографии (апелляционное определение Свердловского областного суда от 09.04.2015 по делу № 33-5232/2015).
Профессиональная консультация юристов о порядке работы с персональными данными — в АО «Консалтинг Онлайн».
Как защитить персональные данные: пошаговая инструкция
В законе №152-ФЗ закреплена обязанность работодателя препятствовать утечке личной информации о физлицах, которая попадает в его распоряжение в процессе трудовой деятельности. Расскажем пошагово, как это реализовать на практике.
Шаг 1. Разработать и утвердить локальный акт о работе с персональными данными
Отсутствие Положения о работе с персональными данными сотрудников — это основание для привлечения компании к ответственности по ст. 5.27 КоАП. Если Роструд придет с проверкой, и акта в отделе кадров не окажется (а равно — не будет листа ознакомления персонала), грозит штраф от 30 до 50 тысяч руб.
В Положении пропишите:
-
правила обработки, хранения и использования персональных данных физлиц;
-
перечень документов, которые содержат ПД, а потому подлежат охране;
-
порядок передачи персданных внутри организации и третьим лицам;
-
перечень лиц, которые имеют доступ к личной информации сотрудников;
-
ответственность за нарушение норм, регулирующих работу с ПД, в том числе дисциплинарную, материальную, административную, гражданско-правовую и уголовную.
Шаг 2. Издать приказ о назначении ответственного лица
Из числа сотрудников руководитель должен выбрать лицо, которое будет отвечать за организацию работы с ПД на предприятии (ч. 1 ст. 18.1, ч. 1 ст. 22.1 закона №152-ФЗ).
Как правило, это кто-то из топ-менеджмента: начальник службы персонала, глава отдела безопасности, заместитель гендира. За обработку данных в автоматизированных системах контроля и управление доступом может отвечать также руководитель IT-подразделения.
Шаг 3. Определить круг лиц, имеющих доступ к персональным данным
Ряд сотрудников по долгу службы сталкиваются с обработкой персданных ежедневно. Например, hr-специалисты и кадровики принимают соискателей, занимаются оформлением, сканируют личные документы при приеме на работу.
Для таких лиц необходимо открыть доступ и четко регламентировать круг полномочий (абз. 6 ст. 88 ТК).
Важно: сотрудники получают разный уровень доступа в зависимости от своего положения и должностных обязанностей. Так, секретарь использует паспортные данные для покупки билетов, бухгалтер обрабатывает больничные листы, а руководители подразделений могут владеть сведениями только о своих подчиненных.
С каждого члена коллектива, который допущен к ПД, работодатель должен взять Обязательство о неразглашении.
Это односторонний документ, в котором секретарь (главбух, начальник отдела кадров) обязуется не разглашать, не передавать третьим лицам, не использовать личную информацию коллег с целью получения выгоды, а кроме того, фиксирует, что предупрежден об ответственности по ст. 90 ТК.
Шаг 4. Обеспечить безопасное хранение персональных данных
Способ хранения зависит от того, как обрабатываются данные.
Если это полностью автоматизированная система, в которой исключен ручной труд, то необходимо позаботиться о безопасности, в соответствии с критериями приказа ФСТЭК от 18.02.2013 № 21. В том числе:
-
Ограничить доступ к электронным базам и отдельным сведениям для разных категорий сотрудников.
-
Установить двухуровневую схему паролей — на уровне локальной сети и на уровне баз данных.
-
Периодически менять пароли, обычно это делают раз в месяц.
-
Выдавать ключи исключительно в руки уполномоченных лиц.
При неавтоматизированной обработке, когда персданные хранятся на бумаге, работодатель должен:
-
Определить места для архива материальных носителей и обеспечить персонифицированный доступ.
-
Установить перечень лиц, допущенных в хранилище.
-
Оборудовать помещения системами видеонаблюдения и сигнализации при необходимости.
Перечень документов, которые нужно держать в недоступном месте:
-
личные карточки и дела;
-
анкеты, которые соискатель заполняет на собеседовании;
-
копии паспортов;
-
сведения о трудовом стаже и предыдущих местах работы, бумажные трудовые книжки;
-
копии свидетельств о заключении брака, рождении детей;
-
документы воинского учета;
-
справки о доходах и суммах налога с предыдущего места работы;
-
документы об образовании и квалификации;
-
копии СНИЛС;
-
трудовые договоры и доп. соглашения к ним;
-
приказы и их копии;
-
локальные акты, в которых указаны ПД о конкретных работниках.
Шаг 5. Получите согласие работника на обработку персональных данных
Получение и обработка информации, которая стала известна работодателю:
-
при оформлении в штат нового сотрудника из документов — паспорт, трудовая книжка, военный билет, диплом, СНИЛС;
-
из резюме;
-
по результатам обязательного медосмотра,
не требует получения согласия сотрудника.
Однако большинство компаний оформляет его при приеме на работу, чтобы перестраховаться и защитить себя от штрафов. Более того, с 2021 года для раскрытия персданных неопределенному кругу лиц необходим еще один документ — Согласие на распространение ПДн.
К распространению можно причислить, например,
-
опубликование сведений об образовании и опыте работы специалиста на корпоративном сайте;
-
публикацию в журналах и газетах;
-
печать рекламных буклетов с контактами, фото и ФИО сотрудников;
-
печать визиток и т.д.
Штрафы за нарушения в обработке персональных данных
В общем случае, ответственность за нарушение закона № 152-ФЗ установлена в ст. 13.11 КоАП. Санкции за неправильную обработку персданных в последние годы имеют тенденцию к ужесточению, законодатель вводит новые штрафы и правила защиты. Эти изменения направлены на обеспечение надежной конфиденциальности граждан и повышение ответственности юрлиц, которые получают доступ к личной информации.
Так, например, с марта 2023 года уточнен порядок уничтожения персональных данных. Штраф за невыполнение требований для ИП от 20 000 до 40 000 рублей, а для юридического лица от 50 000 до 90 000 рублей.
Законодательство о персональных данных стремительно меняется, и отследить все нововведения довольно сложно даже инхаус-юристам. Получите подробную консультацию у тех, кто в теме. Эксперты «Консалтинг Онлайн» владеют актуальной информацией и имеют живой опыт взаимодействия с Роскомнадзором.
Бесплатный чек-лист обязательных процедур, необходимых для соблюдения законодательства по персональным данным
Организуйте в своей компании работу с персональными данными согласно требованиям закона
Заполните форму, вышлем чек-лист нам на e-mail:
Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: LjN8K3jQ1
Чтобы обеспечить надлежащую обработку персональных данных и придерживаться нормативных требований, крайне важно хорошо разбираться в новейшей правовой базе.
Итак, в 2024 году каждая организация обязана:
- cоздать систему обработки, записи и хранения персональных данных в соответствии с последними требованиями законодательства.
- обеспечить соблюдение политик, регулирующих обработку персональных данных
- разработать необходимую документацию для процессов обработки персональных данных организации, охватывающую обработку, запись и хранение, в соответствии с обновленными требованиями Роскомнадзора и Закона № 152-ФЗ “О персональных данных”.
- своевременно представлять отчеты в Роскомнадзор.
Ответственность за обработку персональных данных, как внутри компании (сотрудники), так и за ее пределами (клиенты, пациенты, гости, участники мероприятий, партнеры и т.д.), в настоящее время является неотъемлемым аспектом обязательств каждого юридического лица.
Руководители должны осознавать, что управление обработкой, записью и хранением персональных данных взаимосвязано с различными рабочими задачами, включая управление персоналом, бухгалтерский учет, соблюдение законодательства и другие обязанности. Нарушения законодательства о персональных данных могут повлечь за собой штрафы в размере от 300 000 до 18 миллионов рублей.
Ответственность и штрафные санкции за нарушение правил обработки персональных данных
Штрафы за нарушения при обработке персональных данных изложены в статье 13.11 Административного кодекса. Недавно были ужесточены санкции за ненадлежащую обработку с введением новых штрафов и правил защиты. Эти изменения направлены на защиту частной жизни граждан и повышение ответственности организаций, получающих доступ к личной информации.
Например, с марта 2023 года были уточнены руководящие принципы уничтожения персональных данных. Штрафы за несоблюдение требований для индивидуальных предпринимателей составляют от 20 000 до 40 000 рублей, в то время как юридическим лицам могут грозить штрафы от 50 000 до 90 000 рублей. Учитывая динамичный характер законодательства о персональных данных, быть в курсе всех нововведений может быть непросто даже для штатных юристов.
Ответственность за нарушение законодательства о персональных данных изложена в статье 13.11 Кодекса об административных правонарушениях. Каждая компания, без исключения, получает и обрабатывает персональные данные, и этот процесс начинается еще до найма нового сотрудника, на этапе подбора персонала. Давайте рассмотрим, как организовать работу внутри предприятия, чтобы обойти санкции Роскомнадзора. Понимание термина “персональные данные” и понимание того, когда работодатель “обрабатывает” их, имеет решающее значение.
Компания размещает онлайн-объявление о приеме на работу, предлагая потенциальным кандидатам отправить резюме, сопроводительные письма и контактную информацию. С этого момента работодатель берет на себя ответственность за сохранность личной информации. Персональные данные включают в себя любую информацию о физическом лице, прямо или косвенно связанную с ними (статья 3 Закона № 152-ФЗ от 27.07.2006), и позволяет идентифицировать личность.
Для трудоустройства обычно требуются помимо стандартных реквизитов (полное имя, дата и место рождения, адрес регистрации) данные, включающие:
- номера СНИЛС,
- ИНН;
- паспортные данные;
- семейное положение, количество детей;
- информацию об образовании и квалификации;
- данные военного билета;
- информацию о доходах и имущественном положении;
- биометрические данные.
В судебной практике встречается отнесение к персональным данным и другой информации. Например, адрес электронной почты, номер мобильного телефона, информация о смерти гражданина и фотографии.
Защита персональных данных: пошаговые инструкции
Закон № 152-ФЗ обязывает работодателей предотвращать утечку личной информации, полученной во время работы.
Вот пошаговое руководство о том, как реализовать это на практике:
Шаг 1. Разработайте и утвердите местную политику в области обработки персональных данных.
Отсутствие политики в отношении обработки персональных данных сотрудников является основанием для привлечения компании к ответственности по статье 5.27 Административного кодекса. Непредоставление необходимой документации во время проверки Роструда может привести к штрафам в размере от 30 000 до 50 000 рублей.
В политике должны быть изложены:
- правила обработки, хранения и использования персональных данных физических лиц;
- перечень документов, содержащих персональные данные и, следовательно, требующих защиты;
- процедуры передачи перепроверенных данных внутри организации и третьим лицам;
- список лиц, имеющих доступ к персональной информации сотрудников;
- ответственность за нарушения правил, регулирующих обработку персональных данных, включая дисциплинарные, финансовые, административные, гражданско-правовые и уголовные последствия.
Шаг 2. Издайте приказ о назначении ответственного лица за сбор и обработку персональных данных.
Руководитель организации должен выбрать сотрудника, который возьмет на себя ответственность за надзор за управлением персональными данными (ПДН) внутри предприятия, как это предусмотрено частью 1 статьи 18.1 и частью 1 статьи 22.1 Закона № 152-ФЗ. Как правило, эта ответственность ложится на кого-то из высшего руководства, например, на начальника кадровой службы, начальника отдела безопасности или заместителя генерального директора. Кроме того, руководитель ИТ-отдела может быть назначен для управления обработкой данных в автоматизированных системах управления и контроля доступа.
Шаг 3. Определите группу лиц, имеющих доступ к персональным данным.
Определенный персонал регулярно занимается обработкой персональных данных во время выполнения своих обязанностей, включая специалистов по персоналу, которые взаимодействуют с соискателями, управляют регистрациями и сканируют личные документы в процессе найма. Доступ таким лицам должен быть предоставлен, и условия их полномочий должны быть четко определены (пункт 6 статьи 88 Трудового кодекса). Важно предоставлять различные уровни доступа в зависимости от должности и должностных обязанностей. Например, секретарь может использовать паспортные данные для покупки билетов, в то время как бухгалтер оформляет больничный лист, а руководители отделов могут получать доступ только к информации о своих подчиненных. Работодатель должен обеспечить обязательство о неразглашении от каждого члена команды, получившего доступ к персональным данным. В этом одностороннем документе указано, что физическое лицо (секретарь, главный бухгалтер, начальник отдела кадров) обязуется не разглашать, не передавать третьим лицам и не использовать личную информацию коллег в личных целях. В нем также записано, что физическое лицо было предупреждено об ответственности в соответствии со статьей 90 Трудового кодекса.
Шаг 4. Обеспечьте безопасное хранение персональных данных.
Способ хранения зависит от того, как обрабатываются данные. В полностью автоматизированной системе меры безопасности должны соответствовать приказу ФСТЭК № 21 от 18.02.2013 г., включая:
- ограничение доступа к электронным базам данных и индивидуальной информации для различных категорий сотрудников.
- внедрение двухуровневой схемы паролей на уровне локальной сети и базы данных.
- периодическую смену паролей, обычно раз в месяц.
- предоставление ключей исключительно авторизованному персоналу.
Для неавтоматизированной обработки, когда персональные данные хранятся на бумажных носителях, работодатель должен:
- определить места хранения физических носителей и обеспечить персонализированный доступ.
- составить список лиц, которым разрешен доступ к хранилищу.
- при необходимости оборудовать помещения системами видеонаблюдения и сигнализации.
Документы, требующие защиты, включают личные карточки, анкеты для собеседования с кандидатами, копии паспортов, информацию об опыте работы и предыдущих местах работы, бумажные трудовые книжки, свидетельства о браке и рождении ребенка, документы о воинском учете, справки о доходах и сумме налогов, документы об образовании и квалификации, копии СНИЛС, трудовые договоры, дополнительные соглашения, приказы и их копии, а также локальные акты, уточняющие персональные данные о конкретных сотрудниках.
Шаг 5. Получите согласие сотрудника на обработку персональных данных.
Хотя получение информации из документов сотрудника (паспорт, трудовая книжка, военный билет, диплом, СНИЛС) или резюме, а также на основании обязательных медицинских осмотров не требует согласия сотрудника, многие компании предпочитают получать ее при приеме на работу в качестве меры предосторожности для защиты от штрафов. С 2021 года для раскрытия перепроверенных данных неопределенной аудитории требуется еще один документ – согласие на распространение ПДН. Сценарии распространения могут включать публикацию информации об образовании и опыте работы специалиста на корпоративном веб-сайте, в журналах или газетах, на рекламных буклетах, визитных карточках и т.д.
Шаг 6. Отправьте уведомление в Роскомнадзор.
Сбор и обработка информации клиентов не могут вестись спонтанно. Еще до старта отправляется уведомление в Роскомнадзор, поэтому после разработки необходимой документации и проведения организационных и технических мероприятий, нужно отправить уведомление в РКН. В Роскомнадзоре доступна специальная форма уведомления для компаний, обрабатывающих персональную информацию. Отправка уведомлений возможна тремя способами:
- в местное отделение Роскомнадзора отправляется заполненный и распечатанный бланк;
- документ заполняется, подписывается и отправляется непосредственно на сайте Роскомнадзора;
- форма отчетности заполняется и отправляется ведомству на «Госуслугах». Формат доступен компаниям с утвержденной записью.
При желании подавать уведомления от имени компании на портале «Госуслуг» необходимо привязать учетную запись к организации.
Сведения по конкретному ОПД вносятся регулятором в реестр в течение 30 дней с момента отправки уведомления. Если в процессе отправки данных появятся изменения, необходимо будет передать информацию в Роскомнадзор. Уведомление передается и когда компания перестает собирать и обрабатывать личную информацию.
Изменения в работе с персональными данными в 2024 году
Подготовьте проект положения о персональных данных, включающий все поправки к Трудовому кодексу Российской Федерации. Загрузите образец 2024 года и убедитесь, что ваш документ соответствует последним изменениям законодательства. Организуйте процедуры обработки персональных данных в соответствии с обновленным законодательством, начиная с утверждения необходимых внутренних документов, включая положение о персональных данных. Важно отметить, что с 1 сентября компании обязаны уведомлять Роскомнадзор о планах по обработке персональных данных. Сюда входит информация о сотрудниках, гражданах, сообщающих только свою фамилию, имя и отчество, гражданах для разового прохода в помещения компании и физических лицах-подрядчиках для исполнения контрактов. До сентября информирование Роскомнадзора об обработке персональных данных сотрудников, посетителей и подрядчиков было необязательным (подпункты 1-6 пункта 2 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ, до внесения изменений). Теперь освобождение от уведомления Роскомнадзора применимо только к неавтоматизированной обработке персональных данных (подпункт 8 пункта 2 статьи 22 Закона № 152-ФЗ).
Положение о персональных данных в 2024 году
Разработка положения о персональных данных имеет решающее значение, поскольку оно служит корпоративным документом, описывающим процедуры обработки персональных данных физических лиц внутри организации. Компания получает различные данные о физических лицах: сотрудники предоставляют данные на этапе собеседования, клиенты предоставляют данные для заключения контрактов и предоставления услуг, а пользователи веб-сайта регистрируются, предоставляя свои данные. Будьте осторожны с персональными данными сотрудников, чтобы избежать возможных штрафов, поскольку некоторая полученная информация защищена законом. Компания собирает, записывает и накапливает информацию с последующей систематизацией и обновлением для обеспечения актуальности. Информация хранится для извлечения, использования или передачи третьим лицам. Когда необходимость в данных отпадает, они обезличиваются или уничтожаются в соответствии с конкретными процедурами, подробно описанными в положении о персональных данных.
Изменения в защите персональных данных: 2024 год
С 1 марта 2024 года вступает в силу пересмотренная редакция Закона № 152-ФЗ от 27.07.2006, вводящая новую форму обработки — распространение персональных данных. Если ваша организация планирует распространять данные, убедитесь, что в вашем регламенте предусмотрены соответствующие условия. Распространение предполагает предоставление информации широкой аудитории и требует индивидуального согласия. Это отличается от передачи, которая предполагает предоставление данных конкретным лицам. Избегайте путаницы и придерживайтесь новых правил, чтобы предотвратить осложнения, связанные с этим новым типом обработки данных.
Новый протокол обработки данных: распространение и согласие
Новая форма обработки данных, известная как распространение, предполагает предоставление информации широкой аудитории, что требует отдельного согласия отдельных лиц. Важно не смешивать передачу с распространением. Передача предполагает предоставление данных конкретным лицам, тип обработки, существовавший в законе ранее. Распространение, с другой стороны, влечет за собой публикацию данных в открытых источниках, доступных неопределенной аудитории, например, демонстрацию данных о сотрудниках в разделе “Наши сотрудники” на веб-сайте компании или размещение информации о физическом лице в печатных изданиях или средствах массовой информации.
Новое согласие на распространение
Для распространения данных требуется пересмотренная форма согласия. Согласие должно включать полное имя и контактную информацию физического лица, название и адрес оператора данных (компании, получающей согласие), цель обработки данных, список данных, разрешенных к распространению, условия и ограничения распространения, срок действия согласия и информацию о компании, получающей согласие. платформа, через которую будет осуществляться распространение.
Запрет на распространение общедоступных данных
Начиная с марта 2024 года, персональные данные, полученные из общедоступных источников, не могут распространяться без письменного согласия. Этот запрет распространяется на перепечатку данных, даже если физическое лицо первоначально поделилось ими в социальных сетях.
Публикация информации о согласии
Операторы обязаны публиковать информацию о полученных согласиях на распространение данных и связанных с ними запретах в течение трех дней. Закон не определяет точную платформу для публикации. Можно публиковать и на том же ресурсе, через который распространяете данные.
Как разработать Положение о персональных данных в 2024 году
В каждой организации должно быть положение о персональных данных, что является требованием статьи 87 Трудового кодекса Российской Федерации. Условия обработки данных регулируются Законом № 152-ФЗ от 27.07.2006, а также нормами Трудового и Гражданского кодексов, а также Кодекса об административных правонарушениях. Хотя утвержденной стандартной формы для предоставления персональных данных не существует, эксперты рекомендуют структурировать текст по определенным разделам.
Специалисты компании «EFSOL» являются экспертами в вопросах разработки документов о персональных данных, знают все о том как собирать, хранить персональные данные, могут надежно сопроводить Вас в щепетильном вопросе персональных данных.
Если Вам необходимо зарегистрировать производственный кооператив, пишите нам в EFSOL бот ЗАКАЗАТЬ или ОФОРМИТЕ ЗАЯВКУ НА САЙТЕ
С каждым годом все чаще появляются сообщения об утечке персональных данных. Только в начале 2022 года Роскомнадзор сообщил о 40 инцидентах. Как правило, нападкам злоумышленников подвергаются крупные компании, которые не оказали меры по достаточной защите своих баз данных.Такие кражи и кибератаки наносят владельцам бизнесов непоправимые потери и вредят репутации.
Рассказываем, как организовать защиту персональных данных в организации и соблюсти все требования 152-ФЗ, чтобы не получить штраф.
Какие данные сотрудника считаются персональными?
Персональными данными считается любая информация, которая прямо или косвенно относится к работнику и позволяет его идентифицировать. Информация об этом содержится в статье 3 Федерального закона «О персональных данных», от 27.07.2006 № 152-ФЗ.
Стоит отметить, что hr-специалист имеет дело с персональными данными не только сотрудников, но и кандидатов на вакансии. Например, уже на этапе просмотра резюме, оформлении у охраны пропуска на собеседование или заключении трудового договора.
Что может считаться персональными данными?
В список входят место и дата рождения, ФИО сотрудника, место проживания, фото или видео, номер телефона, e-mail, паспортные данные, СНИЛС, ИНН, сведения о родственниках и семейном положении, индивидуальные личные данные, биометрические данные. Однако следует учитывать некоторые нюансы. Так, определенные данные могут и не быть персональными без связки с другой информацией. Например, номер телефона без указания фамилии, имени и отчества. Однако, если компания укажет на сайте только ФИО сотрудника, не указав при этом должность или дату рождения, Роскомнадзор все равно посчитает это персданными.
Как организовать защиту персональных данных в организации?
Работодатель выступает оператором персональных данных: в его обязательства входят сохранность конфиденциальной информации.
Чтобы организовать защиту пнд, необходимо:
1) Начать с приказа о назначения ответственного за организацию обработки персданных.
Для этого может быть создана новая должность или дополнительные функции для действующего сотрудника. Также ему необходимо предоставить должностную инструкцию.
2) Издать внутренние документы, которые определят действия работодателя в отношении обработки пнд, и предоставить их сотрудникам. Собрать у работников согласия на обработку персональных данных.
Исходя из ст. 87 ТК РФ, каждый работодатель обязан утвердить порядок хранения и использования персданных в Положении о персональных данных. В данном документе прописывают: Общие положения, Основные понятия, Состав персональных данных, Обработка персональных данных, Передача персональных данных (внутри организации и третьим лицам), Доступ к персональным данным, Ответственность за нарушения и т.д.
Кроме того, у работодателя должна быть Политика обработки персональных данных согласно ч. 2 ст. 18.1 Закона № 152-ФЗ.
3) Проконтролировать, соответствует ли обработка пнд законам и локальным актам организации. Ответственное лицо должно контролировать исполнение требований и соблюдение правил, отслеживать изменения действующего законодательства, оптимизировать способы и методы защиты и т.п.
4) Оценить вред, который может быть причинен сотрудникам при нарушении защиты пнд. Законодательно подобная оценка не закреплена, поэтому работодатель может осуществлять ее по собственному усмотрению.
5) Применять организационные и технические меры по защите персональных данных. Они должны защищать пнд от неправомерного доступа, блокирования, изменения, копирования и многого другого. Подробнее о них мы поговорим в следующем пункте.
Чтобы не пропустить новые материалы «MDS Media», подписывайтесь на наш Телеграм-канал.
Какие меры необходимо предпринять по защите персональных данных сотрудников?
При выборе защитных мер необходимо учитывать, будут ли персданные обрабатываться в информационных системах или нет. Кроме того, следует обеспечить физическую защиту носителей пнд, оборудовать специальное помещение для хранения персональных данных, чтобы уберечь от несанкционированного доступа. В подавляющем большинстве персданные в электронном и бумажном виде имеются в распоряжении отдела кадров и бухгалтерии.
Среди мер защиты выделяют:
-
ограниченное число работников, которые имеют доступ к персданным;
-
принятие нормативных документов;
-
утверждение перечня документов, которые содержат пнд;
-
внедрение программных для защиты информации на эл. носителях – например, антивирусную защиту;
-
проведение профилактических работ с сотрудниками – тесты на знание правил хранения пнд;
-
установление режима по пропускам;
Этот список можно продолжать до бесконечности, так как перечень защитных мер работодатели вправе определять самостоятельно.
Как соблюсти все требования Закона № 152-ФЗ и не получить штраф?
1. Согласно новым правилам, с 1 сентября 2022 года работодатели обязаны сообщать Роскомнадзору об обработке персональных данных работников. Причем сделать это необходимо еще до получения первого резюме и приема сотрудников.
Таким образом, работодателя внесут в реестр как оператора персональных данных. Форму уведомление можно найти на сайте Роскомнадзора.
2. Не забывать получать разрешение у сотрудников на сбор и обработку данных.
3. Следует помнить о том, что собирать и хранить пнд можно только для достижения определенных целей и на определенный срок. После достижения целей сбора или истечению срока по заявлению работников уничтожать.
4. Вовремя отвечать на обращения субъектов и предоставлять им всю информацию.
5. Хранить и защищать персональные данные по закону и правовым актам. Кроме того, обеспечивать их сохранность, тайну и точность данных, не передавая третьим лицам. Если же передача необходима, то обязательно документальное подтверждение и только аттестованным.
Узнать подробнее, как защитить персональные данные, изучить особенности их сбора, хранения и обработки вы можете на онлайн курсе «Защита персональных данных».
- Что говорит законодательство о защите персональных данных?
- Штрафы за нарушение закона о персональной информации
- Рекомендации Роскомнадзора по обеспечению защиты личной информации
- Как компании обеспечить защиту персональных данных?
- Распространение персональных данных: новые законодательные нормы
- Разработка Положения о персональных данных
- Передача данных третьим лицам
- Уведомление об утечке персональной информации
- Как безопасно работать с персональными данными?
Что говорит законодательство о защите персональных данных?
Основой для регулирования защиты личной информации служит Федеральный закон «О персональных данных» от 27 июля 2006 года N 152-ФЗ. Закон регулирует отношения в сфере обработки персональных данных.
Статья 3 закона гласит, что персональными данными является любая информация, которая прямо или косвенно относится к субъекту персональных данных. Это может быть как ФИО, адрес, мобильный телефон, электронная почта, так и другие данные, которые помогут идентифицировать конкретного человека.
Под обработкой персональной информации понимаются сбор, запись, накопление, систематизация, дальнейшее использование и передача информации. Осуществляет ее оператор, в роли которого может выступать физическое или юридическое лицо, государственный или муниципальный орган.
Обратите внимание, что состав собираемых данных должен соответствовать целям их обработки (смотрите Статью 5 Федерального закона). Оператор не может запрашивать лишнюю личную информацию. Так, для перечисления работнику заработной платы не нужны данные обо всех его банковских счетах.
Операторы, обрабатывающие персональные данные, несут ответственность за защиту данных о физическом лице. Статья 7 посвящена конфиденциальности персональных данных. Согласно закону, операторы не имеют права передавать третьим лицам или разглашать личные данные субъекта без его согласия.
Штрафы за нарушение закона о персональной информации
Обеспечение безопасности персональной информации — обязательство каждой организации. Это касается не только данных сотрудников, но и информации, затрагивающей клиентов, пациентов, посетителей, участников различных мероприятий и партнеров. Организации обязаны следить за тем, чтобы все процедуры обработки персональных данных были безопасны и соответствовали законодательным нормам.
Нарушение правил обработки персональных данных влечет за собой административную ответственность, предусмотренную статьей 13.11 Административного кодекса РФ.
В 2023 году ответственность была ужесточена. С начала марта 2023 года были уточнены правила по удалению персональных данных. Теперь индивидуальные предприниматели, пренебрегающие законодательными нормами, могут быть оштрафованы на сумму от 20 до 40 тысяч рублей, а компании получат штраф от 50 до 90 тысяч рублей. Законом караются следующие нарушения:
- Обработка персональных данных без письменного согласия субъекта персональных данных — 40 тысяч рублей для должностного лица (100 тысяч рублей при повторном нарушении), 300 тысяч рублей для ИП и 150 тысяч рублей для юрлица (500 тысяч рублей при повторном);
- Отсутствие доступа к документу, поясняющему политику оператора в отношении персональных данных, — 12 тысяч рублей для должностного лица, 20 тысяч рублей для индивидуального предпринимателя и 60 тысяч рублей для юридического лица;
- Непредоставление информации субъекту об обработке его персональных данных — 12 тысяч рублей для должностного лица, 30 тысяч рублей для ИП и 80 тысяч рублей для юрлица;
- Нарушение сроков, установленных для уточнения субъектом его персональных данных, их блокировки или же уничтожения — 20 тысяч рублей для должностного лица (в случае повторного нарушения 50 тысяч рублей), 40 тысяч рублей для индивидуального предпринимателя (повторно — 100 тысяч рублей), 90 тысяч рублей для юридического лица (при повторном нарушении — 500 тысяч рублей);
- Нарушение правил сохранности персональных данных без использования автоматизированные средств, повлекшее неправомерные действия в отношении персональных данных, — 20 тысяч рублей для должностного лица, 40 тысяч рублей для ИП и 100 тысяч рублей для юрлица;
- Невыполнение государственным или муниципальным органом обязанности по обезличиванию персональных данных — 12 тысяч рублей для должностного лица;
- Нарушение оператором обязанности записывать, систематизировать, хранить, уточнять или извлекать персональные данные граждан РФ, в том числе в Интернете, с использованием российских баз данных — 200 тысяч рублей для должностного лица (повторно — 800 тысяч рублей), 40 тысяч рублей для индивидуальных предпринимателей (в случае повторного нарушения — 100 тысяч рублей) и для юрлиц — 6 миллионов рублей (повторно — 18 миллионов рублей).
Рекомендации Роскомнадзора по обеспечению защиты личной информации
8 августа прошлого года Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) опубликовала список рекомендаций, предназначенный операторам персональных данных в связи с участившимися случаями утечки персональных данных. В рекомендации вошли следующие пункты:
- Назначьте в вашей компании человека, ответственного за защиту личных данных, и предоставьте ему все необходимые полномочия для выполнения этой роли.
- Сократите объем личных данных, которые вы собираете и используете, до самого необходимого для предоставления услуг, продажи продукции и других видов деятельности компании.
- Обеспечьте отдельное хранение различных групп личных данных (как клиентов, так и сотрудников и соискателей на должность), особенно если они предназначены для различных целей обработки.
- Размещайте идентификационные данные (имя, электронная почта, адрес, номер телефона) и информацию о взаимодействиях (предоставленные услуги, продажи, переписка, контракты и т.д.) в отдельных базах данных, которые не связаны напрямую. Для связи между этими базами используйте искусственные идентификаторы, которые не позволяют удостоверить личность без дополнительных данных и алгоритмов, и храните их отдельно.
- Откажитесь от сбора личных данных без конкретной необходимости и создания клиентских профилей, если это не критически важно для вашей организации. Удаляйте личные данные, как только цель их использования выполнена (например, после выполнения услуги).
- Для защиты данных используйте технические и программные средства, которые находятся в собственности оператора. Передача обработки данных третьим лицам не освобождает оператора от ответственности и уменьшает его контроль над мерами безопасности.
- Оперативно сообщайте в Роскомнадзор о любых признаках или произошедших инцидентах, которые могли привести к утечке персональных данных.
- Принимайте меры для физической защиты доступа к данным, чтобы предотвратить их компрометацию со стороны внутренних нарушителей.
Как компании обеспечить защиту персональных данных?
С 1 сентября 2022 году вступили в силу правила, согласно которым в Политике оператора необходимо указывать следующую информацию: цель обработки персональных данных, категории персональных данных, субъекта персональных данных, способы обработки и хранения персональных данных, а также порядок их уничтожения (часть 10 статьи 1 Федерального закона от 14 июля 2022 года № 266-ФЗ).
С 1 сентября 2024 году на организации была возложена обязанность сообщать в Роскомнадзор о намерениях в отношении обработки личных данных: ФИО сотрудников, лиц, получающий разовый доступ в офис, и так далее. Ранее организации не обязывали уведомлять об обработке данных гостей, персонала и подрядчиков, однако в этом году данный пункт был закреплен в статье 22 Федерального закона от 27 июля 2006 года № 152-ФЗ. Исключение составляют случаи, когда персональные данные обрабатываются вручную.
Уведомление содержит следующую информацию:
- наименование компании или ИП, планирующих обрабатывать персональные данные, а также их адрес;
- цель обработки персональной информации;
- сведения о наличии шифровальных или криптографических средств, а также их наименования — при наличии;
- ФИО сотрудника, отвечающего за обработку персональных данных, а также его контактная информация;
- сроки обработки персональных данных;
- сведения о наличии или же отсутствии передачи данных за границу в процессе их обработки;
- информация о местоположении базы данных, содержащей персональную информацию граждан;
- сведения об обеспечении безопасности персональных данных.
Необходимо уведомлять ведомство об изменениях в информации не позднее 15-го числа следующего месяца. Сведения о прекращении работы с персональными данными нужно предоставить не позднее, чем спустя 10 рабочих дней с момента завершения сбора и обработки.
Но как же соблюсти все требования законодательства РФ и избежать штрафов?
- Необходимо разработать внутренний документ, который будет регламентировать процессы взаимодействия с личными данными. В нем должны быть прописано следующее:
- как осуществляется обработка, хранение и использование данных физлиц;
- какие документы включают в себя личные данные и какие нуждаются в защите;
- каковы методы передачи проверенных данных между подразделениями компании и внешними контрагентами;
- кто из сотрудников имеет доступ к конфиденциальной информации;
- каковы последствия за нарушение установленных правил обработки данных, в том числе дисциплинарные, финансовые, административные, гражданско-правовые и уголовные.
- Затем стоит назначить ответственное лицо, которое будет отвечать за работу с персональными данными внутри организации, согласно статье 22.1 Федерального закона от 27 июля 2006 N 152-ФЗ. Ответственное лицо не только следит за соблюдением законодательства РФ, но и информирует работников о положениях, касающихся работы с персональными данными, а также обрабатывает обращения и запросы со стороны субъектов личных данных.
- Важно определить круг лиц, которые имеют доступ к персональным данным. Это могут быть HR-специалисты, которые работают с соискателями, кадровые специалисты и т.д. Согласно статье 88 ТК РФ, доступ к личным данным должны иметь лишь уполномоченные лица. Рекомендуется предоставлять различный уровень доступа сотрудникам: так, секретарь может купить билет на поезд, используя паспорта руководителя, а бухгалтер — оформить больничный лист. Обязанность работодателя — запросить соглашение о неразглашении (NDA) с каждого сотрудника, имеющего доступ к персональным данным, и предупредить о возможной ответственности.
- Необходимо выбрать способ безопасного хранения персональных данных. Так, при использовании автоматизированных систем стоит ориентироваться на приказ ФСТЭК № 21 от 18 февраля 2013 года. Во-первых, ограничить доступ к электронным базам данных для определенных категорий работников. Во-вторых, использовать двухуровневую систему паролей — как на уровне сети, так и на уровне базы данных, а также регулярно менять пароли. В-третьих, ключи предоставлять лишь авторизованному персоналу.
- При работе с бумажными носителями меры будут иными. Физические носители, как правило, располагаются в хранилищах, доступ в которые имеет определенный круг лиц. Многие компании устанавливают системы сигнализации и видеонаблюдения, чтобы обеспечить сохранность документации и личных данных.
Некоторые организации берут согласие на обработку персональной информации как с клиентов, так и с сотрудников, хотя запрашивать согласие на получение информации из паспорта, СНИЛСА или диплома — необязательно. Согласие на обработку личной информации должно быть предметным и конкретным — в нем обязательно нужно указать цель обработки: например, трудоустройство. В согласии должны содержаться следующие данные:
- перечень персональных данных;
- наименование, а также адрес оператора, осуществляющего работу с персональными данными;
- список операций с персональными данными;
- срок обработки персональных данных;
- место и способ их обработки, срок действия согласия;
- отметка физического лица о согласии — подпись.
Обратите внимание, что нужно заранее оповестить Роскомнадзор об обработке персональных данных с помощью формы, разработанной специально для компаний. Сделать это можно несколькими способами.
- Направить заполненный бланк в отделение ведомства
- Заполнить форму на портале Роскомнадзора
- Заполнить форму на «Госуслугах», если у компании есть подтвержденная учетная запись.
Также запрашивается и другой документ — согласие на распространение персональных данных (подробнее смотрите в разделе «Распространение персональных данных: новые законодательные нормы»). Например, при публикации информации об опыте и образовании сотрудника в рекламных материалах.
Распространение персональных данных: новые законодательные нормы
С 1 марта текущего года в Федеральный закон от 27 июля 2006 года № 152-ФЗ были внесены изменения, касающиеся распространения персональной информации. Предоставление данных широкой аудитории теперь требует индивидуального согласия. Обратите внимание, что обнародование информации неопределенному кругу лиц отличается от ее передачи третьим лицам: в первом случае речь идет о публикации данных в открытых источниках. Например, на стенде «Работник месяца».
Для распространения информации необходимо согласие. В документе указываются следующие пункты:
- ФИО и другие контактные данные физлица;
- информация об операторе данных — название организации, адрес;
- цель обработки персональных данных;
- перечень информации, подлежащей распространению, а также, при необходимости, условия и ограничения при ее распространении;
- срок действия согласия.
Оператор может воспользоваться образцом документа на официальном сайте Роскомнадзора. Для этого понадобится верифицированный аккаунт на портале Госуслуг.
Запрос на получение формы согласия на обработку персональной информации создается на сайте Роскомнадзора с использованием системы ЕСИА. После этого оператору предоставляется возможность заполнить форму, учитывая особенности своей деятельности. Заполненный шаблон отправляется на рассмотрение в Роскомнадзор для получения обратной связи. Если же оператор предпочтет разработать собственный документ, он должен включить в него все необходимые пункты, предусмотренные Приказом № 18 от 24 февраля 2021 года.
Обратите внимание! Оператор обязан опубликовать информацию о полученных от физических лиц согласиях в течение трех дней. В законе нет четкого указания, где нужно обнародовать данные, так что сделать это можно на той же платформе, где и распространяется персональная информация.
Разработка Положения о персональных данных
Согласно статье 87 ТК РФ, порядок хранения и использования персональный данных устанавливается работодателем, но с учетом норм Трудового кодекса, а также федеральных законов. Как правило, Положение о персональных данных имеет следующую структуру:
- В части общих положений необходимо указать цель разработки документа, дату его вступления в силу, а также круг затрагиваемых вопросов.
- Стоит обозначить способы получения и обработки данных. В этом разделе нужно указать список сведений и документов, получаемых от физических лиц, а также их обязанность и сроки по уведомлению об изменении личных данных.
- В отдельный раздел вынесете хранение личной информации — способы и сроки хранения, способы защиты от утечек, а также круг лиц, имеющий доступ к персональной информации.
- В части использования нужно обозначить цель применения данных о физических лицах, а также границы их использования.
- В передаче необходимо указать условия и способы передачи персональной информации, а также круг лиц, которые могут сделать запрос на передачу сведений.
- Финальная часть — это гарантии конфиденциальности. Обозначьте меры по сохранности персональных данных, способы их защиты — не забудь прописать права сотрудников в случае утечки информации.
Передача данных третьим лицам
Оператор вправе передать обработку личной информации третьему лицу, согласно Федеральному закону №152. Например, для оказания услуг кадрового учета, рекламных рассылок или же сопровождения интернет-ресурсов.
Обратите внимание! У обработчика персональной информации нет обязанности запрашивать отдельное разрешение на обработку данных у субъекта. Однако полная ответственность в данном случае все еще лежит на операторе. За исключением случаев, когда обработку берет на себя зарубежное физлицо или юрлицо — тогда ответственность несет и иностранный обработчик.
Для этого необходимо составить Договор-поручение, отвечающий требованиям части 3 статьи 6 Федерального закона №152. В документе нужно прописать следующее:
- указать список подлежащей обработке информации;
- указать цель работы с персональной информацией;
- установить обязанность соблюдать конфиденциальность данных и безопасность при их обработке;
- установить обязанность выполнять запросы оператора данных по предоставлению необходимой информации, в том числе о принятии мер по обеспечению безопасности данных.
В некоторых случаях оператор не имеет возможности обрабатывать персональные данные самостоятельно: например, при выпуске карт для перечисления заработной платы или для медицинского обследования сотрудников. В таком случае оформляется договор Передачи данных третьим лицам.
Основное отличие данного договора в том, что вторая сторона несет ответственость после передачи персональной информации. Таким образом вина за утечки и другие случаи невыполнения законодательных требований лежит на той стороне, чьи действия привели к нарушению обработки данных.
Уведомление об утечке персональной информации
Согласно 21-й статье Федерального закона «О персональных данных», при выявлении выдачи информации, повлекшей за собой несоблюдения прав субъектов персональных данных, оператор должен сообщить о произошедшем в Роскомнадзор и в течение трех дней предоставить результаты внутреннего расследования утечки.
Статья 19 того же закона гласит, что на операторе лежит обязательство работать с государственной системой предотвращения и реагирования на компьютерные атаки (ГосСОПКА), включая формирование докладов об инцидентах, приведших к несанкционированной передаче данных.
В 2022 году была введена процедура уведомления о фактах утечки данных в Роскомнадзор и ГосСОПКА. Появились новые нормы, касающиеся трансграничной передачи данных, о которых также необходимо сообщать Роскомнадзору. Была введена сертификация специалистов по работе с персональной информацией и установлено требование передачи биометрических сведений в Единую биометрическую систему.
Кроме того, в Государственной Думе обсуждается законопроект, предусматривающий введение повторных штрафов за нарушения, связанные с утечками данных.
Как безопасно работать с персональными данными?
Система кадрового электронного документооборота (КЭДО) от EasyDocs помогает работать с данными эффективно и безопасно. EasyDocs входит в реестр операторов персональных данных Роскомнадзора и в реестр отечественного ПО. Наша компания хранит данные в российском защищенном дата-центре, а также обеспечивает их резервное копирование.
Дополнительный уровень безопасности дает двухфакторная авторизация пользователей, а также регулярные проверки компанией мер по обеспечению безопасности персональной информации.
14 февраля 2025
Обновлено: 16.04.2025
2164
Время чтения: 9 минут
Содержание
Все, кто собирает и обрабатывает персональные данные, должны отчитаться в Роскомнадзор и собрать согласие на обработку данных. Это должны сделать и юридические лица, и ИП, и самозанятые. И даже те, кто просто выложили отзывы на свою работу в соцсетях.
В статье рассказываем, как работать с персональными данными в 2025 году, как защититься от штрафов и какие отчёты сдавать.
OkoCRM помогает бизнесу расти
Эффективно управляйте отделом продаж и клиентской базой, объединяйте вместе мессенджеры и соцсети, общайтесь с клиентами и продавайте больше.
Попробовать бесплатно
Особенности работы с персональными данными
Что такое персональные данные — ПД. Это информация о клиенте, например, имя и номер телефона, имя и email-адрес или ник в соцсетях, ФИО и место жительства или место работы. То есть, если вы предлагаете клиентам подписаться на рассылку, заполнив форму с контактами и именем, вы обрабатываете персональные данные.
К персональным данным относятся фотографии, ФИО, контакты, информация о работе, профессии или прописке. Но только если эта информация собрана в совокупности. Просто имя и фамилия не считаются персональными данными — у человека может быть тёзка. А вот номер телефона или местожительства помогут идентифицировать человека, поэтому в дополнении к имени это считается персональными данными.
Любые предприниматели, самозанятые, физические лица, компании, работающие с персональными данными, считаются операторами персональных данных.
ОПД должен:
- получить согласие на их обработку
- обеспечить их конфиденциальность
- уведомить Роскомнадзор о том, что будете обрабатывать данные — единожды подать заявку
Так выглядит заявка на работу с персональными данными в 2025 году, её можно подать через Госуслуги или сайт Роскомнадзора.
Любой работодатель по умолчанию является оператором персональных данных, так как он собирает информацию о своих сотрудниках. Физические лица, которые собирают данные о своей семье, чтобы составить семейное древо, ОПД не являются. Но если физлицо составит реестр с данными, которые можно будет использовать для коммерческой деятельности, нужно регистрироваться в Роскомнадзоре.
Ещё пример. Предприниматель выкладывает на сайте или в соцсетях отзывы клиентов. Если есть фотография, фамилия и имя клиента или его ник в соцсетях, человека можно идентифицировать. Значит предприниматель является оператором персональных данных, ему нужно регистрироваться в Роскомнадзоре, получать согласие на обработку данных и т. д.
Если предприниматель заблюрит фотографию на отзыве и оставит только имя, человека не получится идентифицировать. Значит, никаких регистраций не нужно.
Роскомнадзор, оказывается, находит возможные нарушения в интернете с помощью искусственного интеллекта. У нас недавно был случай: пришла претензия от РКН с требованием объяснить законность размещения фотографий людей на нашем сайте. Оказывается, нейросеть нашла их в интернете — определила по лицам, и решила, что это возможные нарушения. На этом основании РКН потребовал, чтобы мы показали письменное согласие от всех людей, чьи фотографии мы разместили на сайте.
Персональные данные: изменения в 2025 году
Новая форма согласия на обработку данных
Чтобы собирать данные клиентов или сотрудников, нужно получить их согласие. Для этого подписывают специальный документ, который компания может разработать самостоятельно, так как унифицированной формы нет.
Новая форма согласия на обработку данных, переданных в ЕСИА и ЕБС →
С 1 января 2025 года утверждена новая форма согласия на обработку ПД, которые будут размещать в системах ЕСИА и ЕБС. В распоряжении Правительства № 856-р от 09.04.2024 утверждены бумажная и электронная формы согласия на размещение и обработку персданных в единой системах идентификации и аутентификации (ЕСИА) и единой биометрической системе (ЕБС).
Получать согласие по новым формам нужно банкам и всем компаниям, которые передают данные в ЕСИА и ЕБС.
Увеличение штрафов
В этом году увеличиваются штрафы за неуведомление Роскомнадзора о том, что в компании будут обрабатывать персональные данные. С 30 мая 2025 года действуют поправки в ст. 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ. С этого времени за отсутствие регистрации в Роскомнадзоре придётся платить увеличенные штрафы за персональные данные, в 2025 году это:
- 5 000 — 10 000 ₽ — для физических лиц
- 30 000 — 50 000 ₽ — для должностных лиц
- 100 000 — 300 000 ₽ — для ИП и организаций
Если вы раньше подавали заявку, советуем проверить, какие цели обработки данных вы указывали. Если цели изменились, стоит отправить в Роскомнадзор уведомление через сайт, ЕСИА или заказным письмом.
Штрафы за утечку данных также увеличились:
Утечка данных, кол-во чел | Штрафы для физлиц и ИП, ₽ | Штрафы для должностных лиц, ₽ | Штрафы для юрлиц, ₽ |
1000 – 10 000 | 100 000 – 200 000 | 200 000 – 400 000 | 3 – 5 млн |
10 000 – 100 000 | 200 000 – 300 000 | 300 000 – 500 000 | 5 – 10 млн |
Свыше 100 000 | 300 000 – 400 000 | 400 000 – 600 000 | 10 – 15 млн |
Запрет на включение согласия в другие документы
С 1 марта 2025 года нужно предоставлять согласие на обработку персональных данных как отдельный документ. Допустим, человек приходит в частную клинику. Ему дают подписать договор на оказание услуг, отдельно выдают согласие на обработку персданных и другие документы. Нельзя вписать элементы согласия отдельным пунктом в договор. Это будет считаться нарушением.
Передача обезличенных сведений в ГИС
С 1 сентября 2025 года все, кто зарегистрирован в Роскомнадзоре в качестве оператора ПД, по требованию Минцифры должны передавать обезличенные данные в ГИС. Это будет работать примерно так:
- Минцифры предоставит компании документ, в котором будет описано, какие данные и когда нужно передать
- данные обезличат
- министерство сформирует составы данных
- составы с обезличенным данными будут доступны операторам ПД, но только в системе Министерства, скачать их или передать третьим лицам не получится
OkoCRM — идеальная система для отдела продаж
Чаты с клиентами, автоматические воронки продаж, чат-боты, канбан-доски с задачами, нейросеть и всё, что нужно для продаж.
Узнать подробнее
Как подготовиться к работе с персональными данными
Какие документы собрать
Ст. 18.1 закона от 27.07.2006 № 152-ФЗ обязывает операторов ПД издать документы, которые позволят защитить данные. Какой список документов нужен по персональным данным:
Политику обработки и защиты ПД. Это внешний документ, к которому должен быть свободный доступ, поэтому его добавляют на сайт. В нём описываю все тонкости обработки персональных данных в 2025 году: какую информацию вы храните, с какой целью и как её защищаете. Обычно документ добавляют в подвал сайта, закрепляют в форме сбора контактов.
Вот на сайте закреплена политика обработки персональных данных, в 2025 году так нужно сделать всем.
Структура документа такая:
- Основные данные об операторе
- Цели сбора данных, они должны быть конкретными
- Правовые основания сбора ПД: уставные документы компании
- Категории людей, чьи данные вы будете обрабатывать
- Все действия, которые будете совершать с ПД
Пример политики обработки и защиты персданных.
Если в политике вы указали несколько целей, но дополнительно используете данные для других целей, вы нарушаете закон. Цели, описанные в документе, должны совпадать с тем, что вы на самом деле делаете с персональными данными в 2025 году. То же самое касается и целей в заявке в Роскомнадзор.
Также важно указать все категории людей, чьи данные вы обрабатываете. Например, в процессе найма сотрудников в компании собирают информацию о кандидатах, сотрудниках и их родственниках. Нужно перечислить все категории, а не только сотрудников.
Положение о работе с ПД. В этом внутреннем документе описывают правила, в соответствии с которыми сотрудники компании будут хранить, обрабатывать данные. Правила должны соответствовать закону 152-ФЗ. В документе описывают нюансы работы с персональными данными клиентов или сотрудников:
- цели положения
- состав персональных данных
- документы, которые содержат такие данные
- отдельно стоит описать особенности каждого действия с данными: получения, хранения, использования, распространения
- прописывают гарантии конфиденциальности
Обязательство о неразглашении ПД. Этот документ должны подписать сотрудники. Таким образом все, кто будет иметь доступ к персональным данным, подтвердят, что не станут передавать информацию третьим лицам.
Как собирать согласия на обработку персональных данных
Просто так собирать и работать с данными нельзя, нужно получить согласие на обработку персональных данных в 2025 году. Например, нельзя просто добавить на сайт форму для сбора email-адресов и телефонов. К этой форме обязательно нужно прикрутить чекбокс, с помощью которого пользователь дает согласие на обработку данных.
Просто так собирать и работать с данными нельзя, нужно получить согласие на обработку персональных данных в 2025 году. Например, нельзя просто добавить на сайт форму для сбора email-адресов и телефонов. К этой форме обязательно нужно прикрутить чекбокс, с помощью которого пользователь дает согласие на обработку данных.
Если сюда не добавить чекбокс без галочки, собирать данные вы будете незаконно, несмотря на наличие всех политик и положений о ПД.
Образец согласия на обработку персональных данных 2025.
Если кратко, чтобы не нарушать, сделайте вот что:
- Составьте политику обработки данных, форму согласия обработки данных. Одна цель сбора данных — одна форма, если целей несколько, составьте форму под каждую из них
- Добавьте чекбокс во все формы сбора заявок, это позволит пользователю дать согласие на обработку персональных данных в 2025 году. Галочку не ставьте, это должен сделать пользователь
- Если работаете с клиентами офлайн, распечатайте форму согласия и подписывайте их с клиентами
- Добавьте на сайт уведомление о сборе cookie-файлов
Все чаты с клиентами в одном чате OkoCRM
В одном окне диалоги в Telegram, WhatsApp и Viber, Вконтакте и чат на сайте, почта и другие каналы продаж. Все переписки в одном омниканальном чате.
Попробовать бесплатно
Как хранить персональные данные
Есть несколько правил работы с персональными данными в организации:
- Данные можно хранить хоть на бумаге, хоть в электронном виде или и так, и так. Главное укажите способы хранения во всех внутренних и внешних документах
- Сервера с персональными данными должны находиться на территории России
- Данные хранят столько, сколько нужно для ваших целей. Сроки прописывают в положениях, политике. Когда срок истекает, максимум через 30 дней данные нужно обезличить или уничтожить
Уровень защиты персональных данных в 2025 году зависит от их категории, которые установлены в Постановлении Правительства РФ № 1119. Всего есть четыре категории:
- Специальные. Сюда относятся религиозные убеждения, политические взгляды, сведения о национальности.
- Общедоступные. К этой категории относятся номера телефонов, адреса, email, ФИО, пол, ИНН, гражданство и т. д.
- Биометрические. Это не только отпечатки пальцев, но и фотографии, сведения о группе крови, анализы ДНК.
- Иные. Все остальные данные, например, принадлежность к какой-то социальной группе.
Для каждой категории персональных определены средства защиты. Их можно изучить в таких нормативно-правовых документах:
- Приказ ФСБ России от 10 июля 2014 № 378
- Приказ ФСТЭК России от 18.02.2013 № 21
- Постановление Правительства РФ от 6 июля 2008 N 512 «Об утверждении требований к материальным носителям биометрических персональных данных»
Определить уровень защищенности персональных данных можно с помощью калькулятора ФСТЭК, но для этого нужно правильно задать все параметры. Поэтому лучше обратиться за помощью к специалисту по информационной безопасности, он точно знает правила работы с персональными данными.
Пример расчёта нужного уровня защищённости ПД.
Чек-лист: как работать с персональными данными в 2025 году
- Подайте заявку в Роскомнадзор на сайте или через Госуслуги, без этого обработка персональных данных в 2025 году невозможна
- Сделайте форму согласия на обработку персональных данных отдельным документом
- Добавьте чекбокс с согласием на обработку данных во все формы сбора заявок. Галочку не ставьте, это должен сделать клиент
- Если работаете с клиентами офлайн, распечатайте форму согласия и подписывайте их с клиентами.
- Добавьте на сайт уведомление о сборе cookies
- Составьте политику обработки и защиты данных, положение о работе с ПД, обязательство о неразглашении
- Данные можно хранить хоть на бумаге, хоть в электронном виде или и так, и так. Главное укажите способы хранения во всех внутренних и внешних документах
- Проверьте, что данные достаточно защищены с помощью калькулятора ФСТЭК
- Сервера с персональными данными должны находиться на территории России
- Данные хранят столько, сколько нужно для ваших целей. Сроки прописывают в положениях, политике. Когда срок истекает, данные нужно обезличить или уничтожить
Попробуйте OkoCRM бесплатно
Мощная система для автоматизации продаж, проектов и общения с клиентами. Чаты и боты, клиентская база, сделки, таск-трекер, ИИ и многое другое.
Что умеет OkoCRM