Обработка персональных данных в организации пошаговая инструкция

Всё чаще персональные данные обрабатываются с помощью средств автоматизации, то есть собираются, хранятся, обновляются и применяются. посредством использования электронных сервисов и систем. Таким образом, перед компаниями стоит задача не только соблюдения нормативных требований о получении и обработке персональных данных, но и обеспечения их безопасности и защиты, в том числе на уровне информационных систем персональных данных.

Все юридические лица и индивидуальные предприниматели обязаны соблюдать требования закона «О персональных данных» (№ 152-ФЗ от 27.07.2006 в ред. от 02.07.2021), как только они становятся операторами таких данных.

К операторам персональных данных относят лиц, которые самостоятельно или совместно с другими лицами организовывают и (или) осуществляют обработку персональных данных, определяют цели такой обработки, состав обрабатываемых данных, действия или операции с персональными данными.

Чтобы избежать возможных нарушений, уже на момент создания компании или ИП, которые планируют работать с физическими лицами и нанимать работников, необходимо:

  1. Определить, с какими персональными данными компания или ИП будет иметь дело.
  2. Изучить закон «О персональных данных», требования закона и определить, как и в каких локальных актах закрепить выполнение этих требований.
  3. Организовать обработку персональных данных — подготовить, издать и опубликовать необходимые акты, а также создать условия для выполнения действий и операций с персональными данными с соблюдением нормативных требований.
  4. Определиться с техническими средствами обработки ПДн, уделив особое внимание защите данных.

Следует избегать шаблонных решений. Они — не более чем ориентир. Желательно, чтобы все вышеперечисленные шаги были сделаны с привлечением кадровых специалистов и юристов. Например, многие компании и ИП считают, что достаточно лишь подготовить политику в отношении обработки ПД и согласие на обработку персональных данных, взяв за основу примеры этих документов из интернета. Действительно, это основные документы, однако в ходе проверки Роскомнадзор может потребовать и другие, которые обязательно должны быть, учитывая специфику работы с персональными данными в проверяемой компании. Могут вызвать претензии и представленные политика обработка ПДн и согласие на их обработку, поскольку они составлены шаблонно и не отражают особенности обработки ПДн у проверяемого лица. Поэтому если своих юристов и кадровиков нет, лучше для подготовки документов привлечь сторонних специалистов или, по крайней мере, показать им самостоятельно подготовленные документы.

Как организовать систему работы с персональными данными и избежать штрафа

Построение системы работы с персональными данными основывается на трёх главных аспектах:

  1. Субъектах персональных данных — физических лицах, данные которых предстоит обрабатывать.
  2. Категориях персональных данных, с которыми предстоит работать.
  3. Нормативно-правовой базе, регулирующей обработку персональных данных тех категорий и тех субъектов, с которыми будет иметь дело компания или ИП.

Многие берут за основу только Федеральный закон «О персональных данных», однако если речь идёт о работниках, нужно учитывать и нормы Трудового кодекса РФ. Если, например, привлекаются фрилансеры, с которыми заключаются договоры гражданско-правового характера, придётся учесть и некоторые положения ГК РФ, в частности об охране частной жизни гражданина и его изображений. Если предстоит обрабатывать биометрические данные, а это специфическая категория ПД, потребуется отдельно изучить нормативные требования, касающиеся обработки биометрии, и учесть её особенности при разработке локальных актов.

Примерный порядок организации системы обработки ПДн:

  1. Определяем и назначаем ответственных лиц — тех, кто на первом этапе займётся организацией работы с персональными данными и, возможно, в последующем возьмёт на себя функции контроля. В небольших или средних компаниях обычно эти задачи поручают юристу или кадровому специалисту. В крупных фирмах нередко создаются специальные отделы. ИП зачастую либо сами занимаются всеми вопросами, либо, хотя бы временно, привлекают специалистов на условиях аутсорсинга.
  2. Определяем, с какими данными предстоит работать и кто их субъект, а также, какие действия, операции и процессы войдут в обработку персональных данных.
  3. Готовим комплект документов. Он будет зависеть от информации, собранной на втором этапе. Политика компании в отношении обработки персональных данных — документ, обязательный в любом случае. Обязательно потребуется подготовить и форму согласия на обработку ПДн, и, возможно, не одну — в зависимости от категорий субъектов персональных данных. Для удобства операторов ПДн Роскомнадзор разработал конструктор такого документа. Подготовленный шаблон можно сразу отправить на проверку в ведомство и получить рекомендации. Кроме того, комплект документов должен включать положение о неавтоматизированной (или автоматизированной) обработке ПДн, приказы о назначении ответственных лиц и других лиц, задействованных в обработке ПДн. Не исключено, что потребуется разработка инструкций для описания процессов и операций.
  4. Знакомим с документами под подпись сотрудников, которые назначены ответственными, задействованы в обработке ПДн и непосредственно работают с материалами, документами и сведениями, содержащими персональные данные.
  5. Размещаем на информационном стенде, на официальном сайте компании (ИП), в интернет-магазине или других ресурсах, на которых ведётся сбор данных, политику компании в отношении обработки персональных данных. Это основной документ, он должен быть общедоступным.
  6. Решаем вопрос о включении компании или ИП в реестр операторов персональных данных. Для этого необходимо в бумажном (почтой) или электронном виде (на сайте или через Госуслуги) направить уведомление в Роскомнадзор.

Практическая сторона вопроса — средства сбора, хранения, использования персональных данных, других процессов их обработки. Здесь многое зависит от уровня технологичности компании или ИП. Но какими бы ни были средства, важно обеспечить надёжность, безопасность, защиту данных. Поскольку преимущественно используются технические средства (компьютеры, программное обеспечение и информационные системы), безопасность также обеспечивается техническим образом. Это могут быть, например, общедоступные антивирусы и межсетевые экраны или более сложные специальные средства защиты от несанкционированного доступа и средства криптографической защиты. Принцип простой: чем больше объём данных и процессов, тем более высокотехнологичной должна быть система информационной безопасности. Задача одна — исключить взлом и утечки информации, случайную утрату сведений или их повреждение (уничтожение).

Эта статья была полезной?

Подключиться

Чтобы подключиться к услуге защиты каналов связи, заполните заявку

Добавить в «Нужное»

Статья из журнала «ГЛАВНАЯ КНИГА» актуальна на 26 ноября 2018 г.

Содержание журнала № 23 за 2018 г.

С самого начала своей работы каждая компания получает и обрабатывает персональные данные. И первые сведения, с которыми она сталкивается (причем еще на стадии подбора персонала), — персональные данные работников. При этом штрафы за недочеты в работе с этими сведениями довольно суровые. Поэтому важно знать, каким образом надо организовать работу, чтобы таких штрафов избежать.

Как организовать работу с персональными данными сотрудников

Ознакомьте работника с Положением о работе с персональными данными

Положение о работе с персональными данными (Положение) — это локальный нормативный акт, который обязательно должен быть в организациист. 87 ТК РФ; п. 2 ч. 1 ст. 18.1 Закона от 27.07.2006 № 152-ФЗ (далее — Закон № 152-ФЗ). В нем подробно прописываются правила обработки, хранения и использования организацией персональных данных (ПД) работников компании. Если в организации не будет принято такое Положение, ее и генерального директора могут привлечь к административной ответственностист. 5.27 КоАП РФ.

Универсальной формы этого документа нет, поэтому каждая организация должна самостоятельно разработать и утвердить его. Обычно Положение состоит из следующих разделов.

Общие положения. В этом разделе нужно прописать цели принятия Положения, например: «Определить порядок обращения с персональными данными работников». Также нужно перечислить, что относится к таким данным. Нужные формулировки можно взять из ст. 3 Закона № 152-ФЗ.

Основные понятия. Все понятия можно взять также из ст. 3 Закона № 152-ФЗ.

Состав персональных данных. В этом разделе необходимо перечислить, какие документы содержат персональные данные работников. Например, это:

документы, необходимые для заключения трудового договора;

оригиналы и копии приказов и распоряжений;

личные дела и трудовые книжки;

налоговая, статистическая и иная отчетность.

Работодатель должен не только стоять на защите персональных данных работников, но и обезопасить себя. Поэтому лучше оформлять согласие на обработку ПД даже тогда, когда законодательство этого не требует

Работодатель должен не только стоять на защите персональных данных работников, но и обезопасить себя. Поэтому лучше оформлять согласие на обработку ПД даже тогда, когда законодательство этого не требует

Обработка персональных данных. Под обработкой персональных данных подразумеваются действия с ними, в том числе их сбор, накопление, систематизация, хранение, использованиеп. 3 ст. 3 Закона № 152-ФЗ, удаление и уничтожение. В этом разделе нужно назвать условия, которые должны соблюдаться при обработке персональных данных. Их можно переписать из ст. 6 Закона № 152-ФЗ.

Передача персональных данных. В этом разделе укажите, по каким правилам вы передаете персональные данные работников внутри организации и третьим лицам, а также получаете сведения от этих лиц. Тут же нужно указать, где и как хранятся персональные данные. Чаще всего они хранятся и обрабатываются в отделе кадров и бухгалтерии в бумажном или электронном виде.

Доступ к персональным данным. В этом разделе нужно указать, кто из сотрудников имеет доступ к персональным данным. Обычно это руководитель организации, сотрудники бухгалтерии и отдела кадров, начальник структурного подразделения, где работает человек, чьи персональные данные обрабатываются.

Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных. В этом разделе нужно указать, что работники компании, нарушившие правила Положения, несут дисциплинарную, материальную, административную, гражданско-правовую и уголовную ответственностьст. 90 ТК РФ.

Ознакомьте всех работников (в том числе и тех, кого только принимаете на работу) с Положениемч. 2 ст. 22, ст. 68 ТК РФ. Подтверждением того, что работник с ним ознакомился, будет его подпись:

или в трудовом договоре, если в нем есть ссылка на Положение;

или в листе ознакомления с Положением;

или в журнале ознакомления с локальными актами.

Внимание

Не стоит путать Положение о работе с персональными данными с Политикой обработки персональных данных, определяющей цели и общие принципы обработки, а также методы защиты всех (а не только полученных от работников) персональных данных. О том, как составить Политику обработки персональных данных, мы рассказали в статье «Как составить Политику обработки персональных данных» (см. , 2018, № 22).

Получите согласие работника на обработку персональных данных

Согласие на обработку ПД нужно получить, когда организации требуется информация о работнике, помимо той, которая необходима, чтобы заключить и исполнить трудовой договор. Так, не требуется согласие на обработку персональных данных работника или соискателя, если они полученып. 2 ч. 1 ст. 6, п. 2.3 ч. 2 ст. 10 Закона № 152-ФЗ; абз. 1 Разъяснений Роскомнадзора от 24.12.2012 «Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве» (далее — Разъяснения):

из документов, предъявляемых при заключении трудового договора (паспорт, трудовая книжка, свидетельство пенсионного страхования, документы воинского учета, документы об образовании);

по результатам обязательного предварительного медицинского осмотра, удостоверяющего состояние здоровьяст. 69 ТК РФ; п. 3 Разъяснений;

от кадрового агентства, действующего от имени соискателяабз. 12 п. 5 Разъяснений;

из резюме соискателя, размещенного в сети Интернет и доступного неограниченному кругу лицп. 10 ч. 1 ст. 6 Закона № 152-ФЗ; абз. 12 п. 5 Разъяснений;

при обработке персональных данных близких родственников в объеме, предусмотренном унифицированной формой № Т-2утв. Постановлением Госкомстата от 05.01.2004 № 1, либо в случаях, установленных законодательством РФ (получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат)п. 2 Разъяснений.

Внимание

За обработку персональных данных работника без его письменного согласия организацию могут оштрафовать на сумму от 15 000 до 75 000 руб., а ее руководителя — от 10 000 до 20 000 руб.ч. 2 ст. 13.11 КоАП РФ

Но потребуется письменное согласие:

для получения ПД работника у третьей сторонып. 3 ст. 86 ТК РФ;

для передачи ПД работника третьим лицам, кроме тех случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника, а также в иных предусмотренных федеральными законами случаях, например для целей исполнительного производства, персонифицированного учета или расследования преступленийабз. 2 ст. 88 ТК РФ; п. 4 ч. 1 ст. 13 Закона от 07.02.2011 № 3-ФЗ; п. 2 ч. 1 ст. 64 Закона от 02.10.2007 № 229-ФЗ; ст. 9 Закона от 01.04.96 № 27-ФЗ;

для обработки специальных категорий ПД работника. К таким данным относятся сведения о расовой, национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизнип. 4 ст. 86 ТК РФ; п. 1 ч. 2 ст. 10 Закона № 152-ФЗ.

А в принципе, имеет смысл всегда оформлять письменное согласие на обработку ПД, поскольку при возникновении спора именно работодатель должен доказать получение согласия работника на обработку его персональных данныхч. 3 ст. 9 Закона № 152-ФЗ.

Как оформить согласие на обработку персональных данных

Согласие работника на обработку персональных данных должно быть «конкретным, информированным и сознательным». Согласие, содержащее, например, формулировку «Согласен, чтобы компания обрабатывала все мои персональные данные до окончания трудового договора», таким требованиям соответствовать не будет. А это значит, что согласие вы не получили.

Согласие должно быть оформлено на конкретные действия с персональными данными. Правда, это не значит, что на каждую операцию с ПД нужно получать отдельный документ. В одном согласии можно предусмотреть сразу несколько действий с персональными даннымич. 1 ст. 9 Закона № 152-ФЗ.

Согласие должно содержать обязательные сведения. Если их не будет, организацию могут оштрафовать на сумму от 15 000 до 75 000 руб., а генерального директора — от 10 000 до 20 000 руб.ч. 2 ст. 13.11 КоАП РФ

В согласии на обработку ПД обязательно укажитеч. 4 ст. 9 Закона № 152-ФЗ:

ф. и. о., адрес работника;

реквизиты паспорта или иного документа, удостоверяющего его личность, в том числе сведения о дате выдачи документа и выдавшем его органе;

наименование и адрес вашей компании;

цель обработки персональных данных;

перечень персональных данных, на обработку которых дает согласие работник;

перечень действий с персональными данными, на совершение которых работник дает согласие;

способы обработки персональных данных, которые вы используете.

Согласие на обработку персональных данных

Я, Иванов Петр Васильевич, паспорт серии 32 12, номер 634789, выдан 06.07.2013 УФМС России по Курской обл. в Курском районе, проживающий по адресу: г. Курск, просп. Дружбы, д. 33, в соответствии со ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» даю согласие ООО «Ватрушка», расположенному по адресу: г. Курск, ул. Черняховского, д. 12, на обработку в документальной и (или) электронной форме моих персональных данных для оформления информационного стенда.

Перечень моих персональных данных, на обработку которых я даю согласие:
— фамилия, имя, отчество;
— фотография;
— пол;
— образование, квалификация, повышение квалификации;
— трудовая деятельность в ООО «Ватрушка».

Настоящее согласие действует в течение всего срока трудового договора.В согласии на обработку персональных данных должен быть указан срок, в течение которого оно действуетп. 8 ч. 4 ст. 9 Закона № 152-ФЗ. Срок действия согласия можно обозначить цифрой, например 5 лет. Допустимо также указать, что согласие действует:
до расторжения трудового договора;
до момента, когда будет достигнута цель обработки;
до момента, пока сотрудник не отзовет согласие

Настоящее согласие может быть отозвано мной в письменной форме.Согласие также должно содержать условие о том, каким способом работник вправе его отозватьп. 8 ч. 4 ст. 9 Закона № 152-ФЗ

05.09.2018

П.В. Иванов

Согласие на обработку ПД работник должен подписать личноч. 4 ст. 9 Закона № 152-ФЗ

Как передать ПД работника третьему лицу

Работодатель не вправе передавать третьим лицам ПД работника без его согласияч. 1 ст. 88 ТК РФ; ст. 7 Закона № 152-ФЗ. Исключением являются ситуации, когда необходимо предупредить угрозу жизни и здоровью работника, а также в иных, прямо предусмотренных законом случаяхст. 88 ТК РФ. Например, не требуется согласие, чтобы обрабатывать ПД для целей налогового и бухгалтерского учета, воинского учета или в рамках персонифицированного учета для целей пенсионного страхованияпп. 2—11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2 ст. 11 Закона № 152-ФЗ; абз. 6—10 п. 5 Разъяснений; ст. 9 Закона от 01.04.96 № 27-ФЗ; ст. 4 Закона от 28.03.98 № 53-ФЗ. Если же работник подал заявку на кредит или получение иностранной визы, подтвердить банку или визовому центру информацию о должности и о заработной плате работника вы можете только при наличии его письменного согласия.

Но передать в банк персональные данные работника для выплаты заработной платы в определенных случаях можно и без его разрешения. Это возможно, когдаабз. 11 п. 4 Разъяснений:

или договор на выпуск банковской карты был заключен банком напрямую с работником и в тексте есть положения, которые предусматривают передачу его данных;

или у работодателя есть доверенность и он вправе представлять интересы работника при заключении договора с банком;

или форма и система оплаты труда прописаны в коллективном договоре.

Из согласия работника должно четко следовать, кому будут переданы его персональные данные и с какой целью. Кроме того, необходимо предупредить лицо, получающее ПД работника, о том, что эти данные могут быть использованы только в целях, для которых они сообщены, и потребовать от него подтверждение того, что это правило соблюденоч. 1 ст. 88 ТК РФ.

Согласие на передачу персональных данных

Я, Иванов Петр Васильевич, паспорт серии 32 12, номер 634789, выдан 06.07.2013 УФМС России по Курской обл. в Курском районе, проживающий по адресу: г. Курск, просп. Дружбы, д. 33, в соответствии со ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» даю согласие ООО «Ватрушка», расположенному по адресу: г. Курск, ул. Черняховского, д. 12, на передачу в ПАО «Банк»: фамилии, имени, отчества; должности; размера заработной платы.

Цель передачи и обработки: получение кредита.

Срок действия согласия: две недели, следующие за днем получения кредита.

10.10.2018

П.В. Иванов

Как отозвать согласие на обработку ПД

Сотрудник вправе отозвать свое согласие на обработку персональных данных в любое времяч. 2 ст. 9 Закона № 152-ФЗ. Для этого он должен направить письменное заявление.

Отзыв согласия на обработку персональных данных

Я, Иванов Петр Васильевич, паспорт серии 32 12, номер 634789, выдан 06.07.2013 УФМС России по Курской обл. в Курском районе, проживающий по адресу: г. Курск, просп. Дружбы, д. 33, в соответствии с п. 1 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» отзываю у ООО «Ватрушка», расположенного по адресу: г. Курск, ул. Черняховского, д. 12, согласие на обработку персональных данных для оформления информационного стенда от 05.09.2018.

Перечень моих персональных данных, обработку которых прошу прекратить:
— фамилия, имя, отчество;
— фотография;
— пол;
— образование, квалификация, повышение квалификации;
— трудовая деятельность в ООО «Ватрушка».

25.10.2018

П.В. Иванов

Однако, даже если работник отозвал свое согласие, организация вправе продолжать обрабатывать его персональные данные в установленных законом случаях. Например, для исполнения судебного акта, для налогового учета и отчетности, для исполнения трудового договорач. 2 ст. 9 Закона № 152-ФЗ.

Как получить персональные данные работника у третьей стороны

Если вы получаете персональные данные у третьей стороны, заранее уведомьте об этом работникап. 3 ст. 86 ТК РФ; п. 1 ч. 2 ст. 10 Закона № 152-ФЗ. В уведомлении сообщите сотруднику о целях, предполагаемых источниках и способах получения или передачи персональных данных. Также укажите характер персональных данных, которые предстоит получить.

Общество с ограниченной ответственностью «Ватрушка»

Уведомление о получении персональных данных у третьих лиц

Уведомляем Вас о том, что в связи с утратой Вашей трудовой книжки по вине ООО «Ватрушка» в целях сбора сведений о предыдущих местах работы и периодах трудовой деятельности ООО «Ватрушка» запросит эти персональные данные у ООО «Штрудель». Сведения будут запрошены в письменной форме посредством почтовой связи. Просим Вас дать согласие на получение персональных данных у третьих лиц.

Начальник отдела кадров

А.В. Синицина

С уведомлением ознакомлен

Инженер

П.В. Иванов

09.10.2018

* * *

В организации должен быть установлен конкретный перечень работников, которым разрешен доступ к персональным данным. Для этого подготовьте отдельный приказ, в котором укажите, какие именно ПД тот или иной специалист может использовать в своей работе. Также с этих работников нужно взять обязательство о неразглашении ПДч. 6 ст. 88 ТК РФ. Помимо этого, назначьте ответственного за работу с персональными данными. Он обязан знать положения законодательства, касающиеся персональных данных, и анализировать поступающую документациюст. 22.1 Закона № 152-ФЗ.

Понравилась ли вам статья?

  • Почему оценка снижена?
  • Есть ошибки

  • Слишком теоретическая статья, в работе бесполезна
  • Нет ответа по поставленные вопросы
  • Аргументы неубедительны
  • Ничего нового не нашел
  • Нужно больше примеров
  • Тема не актуальна
  • Статья появилась слишком поздно
  • Слишком много слов
  • Другое

Поставить оценку

Комментарии (0)

Оценивать статьи могут только подписчики журнала «Главная книга» или по демодоступу.

  • я подписчик электронного журнала

  • я не подписчик, но хочу им стать

  • хочу читать статьи бесплатно и попробовать все возможности подписчика

Другие статьи журнала по теме:

Документооборот / Первичные документы / ЭДО

Документооборот / Первичные документы / ЭДО

2023 г.

2022 г.

2021 г.

Все изменилось 1 сентября 2022 года: после внесения правок в закон № 152-ФЗ от 27.07.2006 «О персональных данных», которые обязали большую часть организаций встать на учет в Роскомнадзор.

В статье мы рассмотрим итоги первого года действия новой редакции закона и основные сложности, с которыми столкнется бизнес в 2024 году.

То, о чем никто не знает

На момент написания статьи, по данным Роскомнадзора, в реестре операторов, осуществляющих обработку персональных данных, зарегистрировано немногим более 900 тыс. операторов, что на первый взгляд много, но…

Оператором персональных данных является любое лицо, осуществляющее любые действия с персональными данными граждан, а так как сотрудники есть в каждой компании — это 100 % юридических лиц.

До сентября 2022 года от обязанности уведомлять уполномоченный орган освобождались операторы при обработке персональных данных:

  • в соответствии с трудовым законодательством;

  • полученных в связи с заключением договоров с гражданами;

  • относящихся к членам общественных или религиозных организаций;

  • разрешенных субъектом перс.данных для распространения;

  • ограничивающиеся ФИО;

  • необходимых для разового оформления пропусков.

Сейчас указанные поблажки исключены из закона, и единственное условие, позволяющее организации не уведомлять Роскомнадзор, — это обработка персональных данных без использования средств автоматизации, то есть на бумажном носителе, без использования компьютерной техники.

Будем откровенны, после появления таких сервисов как 1С: Бухгалтерия, Битрикс24, интернет-банкинг и электронный документооборот, найти компанию, работающую по старинке и имеющую право не подавать уведомление, довольно сложно.

Еще немного статистики. Сейчас в ЕГРЮЛ зарегистрировано более 3,2 млн. действующих юридических лиц, для большинства из которых уведомление Роскомнадзора должно стать такой же рутиной, как сдача отчетности в ФНС, Росстат или ФСС.

Принимая во внимание, что реестр Роскомнадзора ведется с 2009 года и содержит информацию не только о юридических, но и о физических лицах и индивидуальных предпринимателях, можно предположить, что не менее 80% компаний не знают или не хотят знать о новых правилах.

Уведомления Роскомнадзора при обработке персональных данных

На практике направление уведомления в уполномоченный орган не является невыполнимой задачей, и если поставить перед собой такую цель, то проблем возникнуть не должно.

Уведомление может быть направлено как в бумажном виде, так и в виде электронного документа, подписанного усиленной ЭЦП или средствами аутентификации ЕСИА (Госуслуги).

Сервис, представленный Роскомнадзором, позволяет заполнить форму уведомления прямо на портале, после чего можно распечатать, подписать его и нарочно подать в уполномоченный орган.

Уведомление об обработке персональных данных является не единственным, обязанность по направлению которого возникает у юридического лица. Законом предусмотрены иные уведомления:

  • об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных;

  • о внесении в реестр операторов сведений о прекращении оператором обработки персональных данных;

  • об осуществлении трансграничной передачи персональных данных;

  • о факте неправомерной или случайной передачи персональных данных.

Как видим, уведомлять Роскомнадзор придется о всех значимых фактах обработки перс.данных, и если трансграничной передачи или неправомерного распространения еще можно избежать, то с изменением сведений придется заморочиться.

Каждый раз, когда вы будете обрабатывать новые данные, например, пол, телефон, образование, работать с новыми субъектами персональных данных, например, соискатели или посетители сайта, придется уведомлять об указанном факте уполномоченный орган.

Уведомление об изменении необходимо подать не позднее 15 числа месяца, следующего за месяцем возникновения изменений.

Может возникнуть соблазн изначально подать максимально полное уведомление, которое будет содержать намерение обрабатывать все возможные персональные данные, однако здесь хотим предостеречь вас.

Во-первых, это потребует разработки большого количества локальных нормативных актов, о которых вы будете вспоминать только при проведении проверок.

Во-вторых, это сами проверки, вероятность которых может вырасти. При составлении графика проведения проверок в приоритетном порядке будут проверять компании с более сложной структурой обработки перс.данных.

Новые обязанности документооборота для юридических лиц

Поскольку большая часть юридических лиц обязана отчитаться перед Роскомнадзором, то и обязанностей по организации работы несомненно прибавится.

Для начала компания должна назначить сотрудника, ответственного за обработку персональных данных.

Должность не является формальной, сотрудник должен обладать достаточными знаниями и навыками, а также иметь реальную возможность осуществлять должностные обязанности.

В компании должна быть разработана локальная документация, регламентирующая работу с персональными данными. В ней детально расписываются все инструменты, используемые при работе с перс.данными, лица, имеющие доступ к информации о гражданах.

При этом документы желательно составлять для каждой категории перс.данных отдельно. В документах должны быть прописаны правовые, технические и организационные меры по защите персональных данных, которые реализуются компанией. И здесь кроется главная сложность.

Онлайн-сервис для комплексного юридического сопровождения деятельности компаний от создания до ликвидации

Доступный консалтинг от команды экспертов в удобном онлайн-формате для компании с любой организационно-правовой формой и любым уровнем сложности задач

Для выбора средств обеспечения защиты персональных данных при работе с информационными системами нужно определить требуемый уровень защиты.

Если на 4 уровне требования будут ограничиваться обеспечением безопасности помещений, использованием средств защиты информации и определением перечня лиц, имеющих доступ к перс.данным, то на 1 уровне потребуется создание структурного подразделения, ответственного за обеспечение безопасности персональных данных.

Любая ошибка при организации защиты может стать основанием для привлечения к административной ответственности в виде значительных штрафов как самой компании, так и должностных лиц, отвечающих за обработку персональных данных.

Соблюдение требований к обработке персональных данных должно проходить регулярные проверки и не только со стороны Роскомнадзора.

Закон требует от компании проводить регулярные проверки или аудит соответствия обработки перс.данных требованиям закона, который может проводиться как своими силами, так и с привлечением сторонних организаций.

Проблематика трансграничной передачи персональных данных

На фоне массового выезда российских граждан за пределы страны после начала СВО и действий недружественных стран по введению санкций в отношении этих самых граждан, принято решение ужесточить порядок передачи персональных данных в иностранные государства.

Если раньше степень защиты информации о гражданине на территории другой страны оператор определял самостоятельно, то теперь эта обязанность передана Роскомнадзору.

До начала трансграничной передачи персональных данных оператор обязан получить от принимающей стороны пакет документов и направить его с соответствующим уведомлением в Роскомнадзор.

Уполномоченный орган рассматривает уведомление в течение 10 рабочих дней и может принять решение о запрете или ограничении передачи персональных данных.

Соблюдение приведенного правила обязательно не во всех случаях. Существует перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, в который вошли 90 стран, передача сведений на территорию которых не требует предварительного одобрения.

При работе с ними уведомление о трансграничной передаче направить все же придется, однако это не потребует представления дополнительных документов.

Однако если Роскомнадзор по итогу проверки придет к выводу о необходимости ограничить или запретить передачу персональных данных, придется обеспечить удаление информации её адресатом.

А теперь к практике.

Несмотря на четкие формулировки норм, как они должны реализовываться на практикенепонятно.

Например, передавая данные в страну, являющуюся стороной специальной Конвенции Совета Европы, при последующем запрете передачи данных Роскомнадзором законодатель требует обеспечить их удаление в том числе органами власти иностранного государства.

С учетом того, что к числу стран, ратифицировавших Конвенцию, относятся такие недружественные государства как Украина, Республика Польша, прибалтийские республики и др., каким образом наши компании должны исполнять требования закона остается неясным. Особенно странно такие поправки смотрятся на фоне приостановки Россией членства в Совете Европы.

Еще один немаловажный нюанс в том, что в перечень одобренных стран не вошло большое количество государств, с которыми связана значительная часть российского бизнеса.

В нем вы не найдете Соединенные Штаты Америки и большинство стран Ближнего Востока, которые последние годы активно осваиваются отечественными компаниями.

Прежде чем работать с ними в части передачи персональных данных, придется собрать значительный объем документов и дождаться ответа уполномоченного органа, что не всегда возможно. В итоге зачастую придется организовывать работу с учетом допустимого риска быть привлеченным к административной ответственности.

Несмотря на год, прошедший с момента внесения правок в закон № 152-ФЗ от 27.07.2006 «О персональных данных», ясности о том, как они должны исполняться, не прибавилось.

Очевидно, что для многих юридических лиц требования законодателя являются неподъемными, и усиление контроля со стороны уполномоченного органа приведет к массовому административному преследованию операторов персональных данных, а это, на минуточку, штрафы до 18 миллионов рублей.

Полагаем, что законопроект принимался в спешке, и стоит ожидать новых правок и разъяснений. Пока же стоит воспользоваться периодом, на который введен мораторий на проведение плановых проверок государственными органами, и насколько это возможно подготовить свою компанию к визиту Роскомнадзора.

Если у вас уже сейчас есть вопросы по работе с персональными данным и вы хотите заранее обезопасить свою компанию, то переходите на сайт компании «Консалтинг онлайн» и оставляйте заявку через кнопку «Бесплатная консультация».

Ваш запрос будет удовлетворен в кратчайшие сроки!

Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: LjN8KUX9G

И как получить их согласие на обработку таких данных


Евгений Бельский

Евгений Бельский

Эксперт по праву

Поделиться

Работодатель получает от сотрудников много личных сведений — ФИО, фотографии, адрес проживания, номер телефона, e-mail. Все это персональные данные, при работе с ними нужно соблюдать требования закона.

Если нарушить закон, можно получить серьезные штрафы. Например, если повесить фото сотрудника на доску почета без его разрешения, можно получить штраф от 20 000 ₽.

Мы уже рассказывали, как работать с персональными данными клиентов. Порядок работы с данными сотрудников почти такой же. Поэтому рекомендуем изучить статью по ссылке на полях — там подробно рассказываем все базовые правила.

Здесь собрали нюансы работы с персональными данными сотрудников. Статья будет полезна бизнесу, который только планирует нанять первого работника, работодатели со стажем вряд ли найдут здесь что-то новое.

Персональные данные человека — это любая информация, по которой человека можно идентифицировать. Например, ФИО, паспортные данные, дата рождения, реквизиты счета в банке.

По закону все, кто получают и обрабатывают такие сведения, — операторы персональных данных. Ими могут быть ИП, компании или физлица. Все операторы должны соблюдать закон «О персональных данных». Вот ключевые обязанности операторов:

  • собирать персональные данные только с согласия человека или без согласия, если сведения нужны по закону, например для подачи в военкомат или оформления трудового договора;
  • использовать персональные данные только в целях, указанных в согласии;
  • хранить персональные данные в безопасности;
  • уничтожать персональные данные, когда достигли цели, для которой их собирали.

Далее говорим только про обязанности работодателя в отношении сотрудников.

Чтобы нанять человека на работу, оформить пропуск в офис, подключить к корпоративным базам, начислить зарплату на карту, нужны его персональные данные. Например, ФИО, реквизиты паспорта, номер телефона, реквизиты банковского счета.

Общее требование закона «О персональных данных» — получать личную информацию о человеке можно только с его согласия. Например, когда бизнесу нужен e-mail клиента для отправки ему рассылки, всегда просят подтвердить согласие на передачу данных. Без согласия этого делать нельзя.

А вот у сотрудников бизнесу не всегда нужно получать согласие. Если данные понадобились для целей, которые указаны в законах, — согласие не требуется.

Нельзя без согласия получить у сотрудника больше данных, чем разрешает закон. Например, для оформления трудового договора нужны: паспорт, трудовая книжка, СНИЛС, документы воинского учета, диплом — при условии, что работа требует профильного образования. А вот если работодатель дополнительно захочет посмотреть кредитную историю сотрудника, на это нужно его согласие.

Есть данные, которые работодатель вообще не может получать у работника. Например:

  • биометрические данные — анализы ДНК, группа крови, отпечатки пальцев;
  • об интимной жизни — с кем встречается или живет;
  • о политических взглядах, религиозных, философских убеждениях — нельзя спросить у сотрудника, поддерживает ли он коммунистов или верит ли в Бога;
  • о его членстве в общественных объединениях и профсоюзах;
  • о здоровье;
  • о национальности, расе.

Исключение — если закон предусматривает получение таких специальных данных. Например, при трудоустройстве в кафе официанты и повара должны показать медицинскую книжку, то есть поделиться информацией о здоровье.

Также согласие нужно, если собираетесь передавать данные работника другим людям, например контрагенту. Но если данные спросит официальное лицо — полицейский, прокурор, Банк России, скорая помощь, — разрешения можно не спрашивать.

Перед тем как нанимать работников, нужно:

  • составить положение о защите персональных данных работников;
  • выбрать ответственного за персональные данные;
  • подготовить форму согласия на обработку персональных данных;
  • уведомить Роскомнадзор;
  • обеспечить сохранность данных.

Составить положение о защите персональных данных работников. Это локальный нормативный акт. Закон не регламентирует, как он должен выглядеть — каждый работодатель составляет с учетом своей специфики. Главное, чтобы работник мог прочитать положение и понять:

  • какие данные просит работодатель — ФИО супруга, имена и даты рождения детей, номер автомобиля;
  • как работодатель получает данные — например, только лично у сотрудника и с его письменного согласия;
  • кому могут передать его данные внутри компании — например, HR-специалисту, юристам, бухгалтерам, сотрудникам безопасности и гендиректору компании;
  • как его данные хранят — например, данные на бумаге хранятся в отделе кадров, электронные — в 1С;
  • что работодатель делает, чтобы данные не утекли — можно перечислить, какие сотрудники отвечают за сохранность данных, какие программы безопасности используете;
  • какие у работника есть права — например, в любой момент ознакомиться со своими данными, которые хранит работодатель, корректировать свои данные, знать, как долго они будут храниться, когда их уничтожат.

Каждый работник должен прочитать положение и подписать лист ознакомления с ним. Далее сотрудник будет подписывать отдельное согласие на обработку данных, если такое понадобится работодателю.

Выбрать ответственного за персональные данные. Этот человек будет отвечать за сбор согласий с работников и хранение данных. Обычно это делает HR компании, но может любой другой работник, директор или ИП. Ответственного назначают приказом в свободной форме.

Подготовить форму согласия на обработку персональных данных. Каждый раз, когда нужны данные работника и закон не предусматривает их получения, нужно получать согласие. О том, как его составить, расскажем ниже.

Уведомить Роскомнадзор. Каждый новый работодатель должен уведомить Роскомнадзор, что собирается обрабатывать или передавать персональные данные сотрудников. Проще всего это сделать на Госуслугах или на сайте ведомства, если есть квалифицированная электронная подпись.

Отправлять уведомление нужно каждый раз, когда собираетесь запросить новые данные сотрудников — сделать это нужно в течение 10 рабочих дней. Допустим, сначала сообщили Роскомнадзору, что хотите узнать реквизиты счета, чтобы переводить туда зарплату. Если решите получить новую информацию, например узнать имена и даты рождения детей для новогодних подарков, нужно снова отправить уведомление.

Обеспечить сохранность данных. Как именно надо хранить данные работников, закон не уточняет. Главное — чтобы они не утекли в сеть или не попали в руки людям, у которых нет прав на доступ к данным. С данными на бумаге проще — их можно хранить в сейфе. А вот сохранность в электронных базах лучше поручить специалистам. Если у вас маленькая компания и нет в штате экспертов по безопасности, можно взять консультацию и как минимум ставить пароли на рабочие компьютеры.

Получить согласие нужно письменно. Составить согласие можно в свободной форме, вот что в нем обязательно:

  • данные работодателя — название компании или ФИО предпринимателя;
  • место и дата составления документа;
  • ФИО работника, его паспортные данные и сведения о месте жительства;
  • какие именно персональные данные обрабатываете;
  • в каких целях нужны данные работника — например, реквизиты карты для выплаты зарплаты;
  • что будете делать с данными — хранить у себя или передавать другим;
  • срок действия согласия — на какой срок нужны данные.

Можно разработать свой шаблон или взять шаблон Роскомнадзора.

Нельзя собирать данных больше, чем надо для достижения целей в согласии. Если цель — оформить сотруднику ДМС от компании, нужно получить согласие на передачу только паспортных данных. Запросить заодно медицинские справки нельзя — они не нужны для ДМС.

Если нарушить правила закона «О персональных данных» или 14‑й главы трудового кодекса, работодателя могут оштрафовать. Например, недовольный работник может пожаловаться в Роскомнадзор или прокуратуру.

Штраф зависит от вида нарушения.

Также работник может потребовать в суде компенсацию морального вреда за распространение фактов его частной жизни, например о разводе. Сумму такой компенсации определяет суд.

Собрали частые вопросы работодателей про работу с персональными данными сотрудников.

Распространяются ли эти правила на исполнителей по договорам ГПХ?
Да, но только если вам понадобились дополнительные персональные данные, не нужные для заключения договора. Так, ФИО и реквизиты паспорта можно использовать без согласия. А если, например, человек запросит стандартный вычет по НДФЛ на ребенка, согласие придется оформить — для передачи работодателю ФИО ребенка и реквизитов свидетельства о рождении.

Распространяются ли эти правила на сотрудников-иностранцев? Да.

Нужно ли получать согласие у кандидата на должность? Если нашли резюме в интернете, например на HeadHunter, получать разрешение не надо — человек сам разместил свои данные.

Если пригласили человека на собеседование, надо — обычно кандидаты рассказывают о себе уже больше деталей, чем указали в резюме.

В согласии с кандидатом нужно указать цель получения персональных данных — «для рассмотрения претендента на вакансию». Если кандидат в итоге не подойдет, его данные нужно уничтожить. Если хотите сохранить данные в резерв, нужно также прописать такое условие — «данные будут храниться, если в будущем снова готовы рассмотреть его кандидатуру».

Можно ли уволить сотрудника, если он отказывается подписать согласие на обработку персональных данных? Нет, нельзя. В случаях, когда данные нужны для трудоустройства, работодателю и так не нужно разрешение сотрудника.

Если нужно получить информацию у бывшего работодателя или из университета, нужно ли разрешение кандидата? Да, нужно.

Нужно ли получать согласие, чтобы переводить зарплату на карту? Да, нужно. По закону сотрудник не обязан получать зарплату только на карту.

Если не нашли ответ на свой вопрос, можете спросить в комментариях к статье.

  1. Персональные данные — это любая информация о человеке, по которой можно установить его личность. Например, ФИО, паспортные данные, дата рождения, реквизиты счета в банке.
  2. Работодатели обрабатывают персональные данные работников — спрашивают, хранят, передают. Чтобы устроить человека на работу, перевести ему зарплату на карту, нужно знать его персональные данные.
  3. Если работодатель обрабатывает персональные данные, нужно получать согласие работника на это. Согласие не нужно только в одном случае — когда данные сотрудника нужны работодателю по закону.
  4. Получать согласие на обработку персональных данных лучше всегда письменно. Это защитит работодателя в случае споров.
  5. Работодатель должен составить положение о защите персональных данных работников, выбрать ответственного за персональные данные, уведомить Роскомнадзор о работе с персональными данными и обеспечивать их сохранность.
  6. За нарушения правил работы с персональными данными грозят штрафы. Например, за утечку персональных данных на бумаге из-за неправильного хранения ИП могут оштрафовать на сумму от 20 000 до 40 000 ₽.

В России действует закон о защите персональных данных. Его обязаны соблюдать все, кто хранит любые персональные данные, то есть те, у кого есть сотрудники или база клиентов. Расскажем, как соответствовать 152-ФЗ и какими штрафами грозит несоблюдение закона.

Обеспечить защиту данных

Если вы храните персональные данные, то по статье 3 152-ФЗ являетесь оператором персональных данных и отвечаете за их защиту. Основные требования общие для всех:

  1. Обеспечить аутентификацию, чтобы к данным имели доступ только те, у кого есть на это право.
  2. Поставить серверы с данными в защищенном месте, чтобы посторонний не мог войти в помещение и подключиться к серверу напрямую.
  3. Установить антивирусные программы, межсетевые экраны и другое ПО, которое должно защитить от угроз.
  4. Использовать для защиты информации ПО, сертифицированное ФСТЭК — оно считается безопасным. Например, такой сертификат есть у антивируса от «Лаборатории Касперского». Если используете ПО собственной разработки,
    можно получить на него сертификат самостоятельно.

Если вы храните не просто ФИО, а важные данные, например фотографии, нужно обеспечить более серьезную защиту — к примеру, настроить систему обнаружения вторжений. Подробнее об этом можно почитать в нашей статье «Защита персональных данных в облаке: как сделать все по закону 152-ФЗ» — там мы рассказываем о типах угроз, уровнях защищенности и технических требованиях по безопасности.

Если вы храните данные в защищенном облаке от VK Cloud (бывш. MCS), часть требований выполняем мы. В публичном облаке VK можно хранить персональные данные в соответствии с УЗ-2, 3 и 4. Для хранения данных с УЗ-2 и УЗ-1 также есть возможность сертификации, как в формате частного облака, так и на изолированном выделенном гипервизоре в ЦОДе VK. При построении гибридной инфраструктуры для хранения персональных данных на платформе VK Cloud (бывш. MCS) вы получаете облачную инфраструктуру, уже соответствующую всем требованиям законодательства. При этом частный контур нужно аттестовать, в этом могут помочь специалисты VK, что позволит быстрее пройти необходимые процедуры.

Что будет, если не защитить данные

Ответственность за нарушение закона о персональных данных зависит от вида нарушения. Если оператор не защитит данные и кто-то случайно или намеренно получит к ним доступ, его оштрафуют:

  • Физлицо — на 700–2000 рублей.
  • Должностное лицо — на 4 000–10 000 рублей.
  • ИП — на 10 000–20 000 рублей.
  • Юрлицо — на 25 000–50 000 рублей.

Может случиться, что из-за неправомерного доступа к персональным данным человек пострадает. Например, кто-то узнает его адрес и проникнет в квартиру. В таком случае компания, которая допустила утечку данных, должна будет компенсировать ущерб по закону о защите персональных данных.

Разработать документы, описывающие порядок работы с персональными данными

Публичные документы: их показываем тем, у кого берем персональные данные

Согласие на обработку персональных данных. Базовый документ — его нужно давать на подпись тем, чьи персональные данные вы собираете лично, а не через интернет. В документе нужно прописать, какие именно данные и с какими целями вы собираете.

Если собираете данные только через интернет, этот документ не нужен. Понадобится опубликованная на сайте политика конфиденциальности, а получать согласие можно будет через форму.

Положение об обработке и защите персональных данных. Этот документ нужно показывать тем, кто лично подписывает с вами согласие на обработку персональных данных. В положении о персональных данных прописывают цель и сроки обработки и хранения данных, порядок их уничтожения.

Политика конфиденциальности. Это документ для тех, кто собирает данные через интернет. Его нужно разместить на сайте, чтобы пользователи могли узнать, как и для чего вы собираете их персональные данные. Он похож на «Положение об обработке и защите персональных данных».

Ссылку на политику нужно добавить в пользовательское соглашение. А в формах, где пользователь оставляет свои данные, нужно добавить галочку с текстом: «Соглашаюсь на обработку персональных данных в соответствии с политикой конфиденциальности».

Политику можно подготовить по шаблону. Такие шаблоны часто есть у конструкторов сайтов, например у Tilda.

Внутренние документы компании: в них описываем корпоративный порядок работы с персональными данными

Модель угроз безопасности. Этот документ показывает, какие опасности угрожают вашей системе хранения и обработки персональных данных. Его нужно составлять обязательно — без него нельзя понять, как именно вы обязаны защитить свою систему. При составлении нужно ориентироваться на базовую модель от ФСТЭК.

Приказ о назначении ответственного за безопасность персональных данных. Если вы ИП, то сами отвечаете за безопасность, и приказ не нужен. Если у вас ООО, в нем должен быть ответственный — должностное лицо, которое следит за персональными данными. Его нужно назначить приказом.

Приказ о допуске к обработке персональных данных. В этом документе прописаны все сотрудники, которые имеют доступ к персональным данным. Важно, чтобы это было обосновано — нельзя вписать туда людей, которым по работе не нужны персональные данные, например, уборщицу или программиста.

Инструкция пользователя системы персональных данных. В этой инструкции нужно прописать, как правильно общаться с персональными данными. С ней должны ознакомиться все, кто имеет доступ к данным.

Практически все эти документы стандартные, так что можно взять шаблоны и доработать под нужды своей компании. Или заказать пакет у юристов, чтобы все формулировки точно были правильными.

Что будет, если не разработать документы

Можно получить сразу два штрафа:

  1. За обработку данных без модели угроз и прописанных целей: 1 000—3 000 для физлиц, 5 000–10 000 для должностных лиц, 30 000–50 000 для юрлиц.
  2. За отсутствие положения об обработке персональных данных или политики конфиденциальности: 700–1 000 для физлиц, 3 000—6 000 для должностных лиц, 5 000–10 000 для ИП, 15 000–30 000 для юрлиц.

Если вы не назначите ответственного за обработку ПД или не составите список тех, кому разрешен доступ — это тоже нарушение. Получится, что вы просто так передали данные третьим лицам — а это незаконное распространение, за которое положена уголовная ответственность: штраф до 200 000 рублей, принудительные работы до двух лет, арест до четырех месяцев.

Уведомить Роскомнадзор

Если вы собираете персональные данные сотрудников, уведомлять никого не нужно. А вот если работает с персональными данными клиентов, придется отправить уведомление в Роскомнадзор — зарегистрироваться как оператор персональных данных.

Отправить уведомление можно онлайн, на сайте Роскомнадзора.

Что будет, если не отправить уведомление

Вы совершите административное правонарушение — не уведомите контролирующий орган, хотя обязаны были это сделать. За это положен штраф:

  • 100–500 рублей для физлиц
  • 300–500 рублей для должностных лиц.
  • 3 000—5 000 рублей для юрлиц.

Получать согласие на хранение и обработку персональных данных

Когда вы обеспечили защиту данных, собрали пакет документов и уведомили Роскомнадзор, можно, наконец, начать работать с персональными данными. Чтобы все было по закону, нужно получать согласие от каждого человека, чьи персональные данные вы собираете. По закону о защите персональных данных 152-ФЗ каждый ваш клиент или сотрудник будет субъектом персональных данных и должен быть в курсе, что вы собираете и храните информацию о нем.

Получить согласие можно двумя способами:

  1. Подписать письменное соглашение. Так обычно делают, если собирают данные в письменном виде — например, при приеме человека на работу или поступлении в ВУЗ.
  2. Получить согласие через интернет. Для этого можно снабдить форму сбора данных галочкой, поставив которую пользователь соглашается на обработку персональных данных. На сайте при этом должна быть размещена Политика конфиденциальности, чтобы человек мог с ней ознакомиться.

Что будет, если не спрашивать разрешения

За это нарушение положен большой штраф:

  • 3 000–5 000 рублей для физлиц.
  • 10 000–20 000 рублей для должностных лиц и ИП.
  • 15 000–75 000 рублей для юрлиц.

Краткая инструкция по выполнению федерального закона о персональных данных 152-ФЗ

  1. Обеспечить защиту данных: установить антивирус, предотвратить доступ к данным посторонних.
  2. Разработать пакет документов: соглашение об обработке, политику конфиденциальности, модель угроз.
  3. Назначить ответственного за обработку персональных данных и составить список тех, кто имеет доступ к данным.
  4. Уведомить Роскомнадзор о том, что вы обрабатываете персональные данные.
  5. Подготовить форму согласия на обработку персональных данных и получать согласие от каждого человека, чьи данные вы собираете.

Читать по теме:

  • Защита персональных данных в облаке: как сделать все по закону 152-ФЗ.
  • Соблюдение законов о персональных данных.
  • Westwing Russia: мы переехали из AWS в облако VK, чтобы предлагать российским клиентам все необходимое.

Понравилась статья? Поделить с друзьями:
  • Руководство японии сейчас
  • Руководство пао россети волга
  • Рыбий жир жидкий для кошек инструкция по применению
  • Овариум композитум для собак инструкция по применению
  • Конспект руководство подвижной игрой