Общие данные можно обрабатывать с согласия человека или на другом законном основании. Например, сайт по продаже спортивного инвентаря использует имя, телефон и адрес покупателя, чтобы оформить и доставить заказ. При этом магазину необходимо заранее запросить разрешение у клиента на сбор, хранение и использование такой информации.
Закон разрешает использование специальных категорий в случаях, предусмотренных ч. 2 ст. 10 152-ФЗ. К примеру, медицинскую информацию могут обрабатывать клиники — без них не получится оказать помощь пациентам. В некоторых фирмах для допуска к работе требуется пройти медосмотр, а результаты доступны работодателю. Медосмотры проходят водители, сотрудники общепита и детских учреждений.
Компании нужно получить отдельное согласие человека, чтобы собирать и обрабатывать биометрию. Доступ к ней выдают только узкому кругу лиц. Например, сотруднику, который отвечает за систему доступа, или специалисту по информационной безопасности. Биометрическую базу нельзя хранить в общем доступе или передавать подрядчику без отдельного условия в договоре.
Кстати, не каждое фото относится к биометрии. Снимок сотрудника на корпоративном сайте — это персональная информация. Фото в базе для распознавания лица — уже биометрия.
Без согласия биометрические данные можно обрабатывать только в случаях, указанных в ст. 11 № 152-ФЗ. Например, это может быть связано с судебным разбирательством, противодействием терроризму или исполнением судебных актов. Для обычной компании это скорее исключение, поэтому биометрию лучше собирать только после письменного согласия.
Такие сведения ничего не скажут обычному человеку, но сайт может связать их с конкретным человеком. Например, cookie помогают понять, что пользователь заходил в личный кабинет, смотрел товары или отправлял заявку. IP-адрес в форме обратной связи может показать, с какого устройства пришло обращение.
Но прежде чем начать собирать ПД, необходимо определить их порядок обработки.
Сначала компания должна установить, какие сведения ей нужны. Например, для доставки товара обычно нужны имя, телефон и адрес покупателя, а паспорт не требуется.
Затем компания выбирает правовое основание, прописывает правила работы со сведениями, ограничивает доступ для сотрудников и устанавливает срок хранения.
Правила обработки персональных данных в организации исходят из цели. Компания берёт только те сведения, которые нужны для конкретной задачи. Например, работодатель использует информацию о сотруднике, чтобы вести кадровый учёт, начислять зарплату и передавать сведения в СФР и ФНС. В этом случае основание — это трудовой договор и требования закона.
Ещё один пример — человек записывается в стоматологическую клинику. Администратор просит назвать имя, дату рождения, номер телефона и адрес электронной почты, а при первом посещении — предъявить паспорт. Это обычная информация. В случае необходимости с её помощью можно связаться с пациентом.
Перед приёмом врач заполняет медицинскую карту, уточняет сведения о состоянии здоровья, хронических заболеваниях, аллергии на лекарства и перенесённых операциях. Эти сведения подпадают под специальные категории персональных данных. Без них клиника не сможет оформить медицинскую карту и провести надлежащее лечение.
Оператором может выступать работодатель, когда устраивает сотрудников, или компания, которая собирает заявки через сайт.
По запросу человека оператор обязан передавать информацию об организации обработки персональных данных. В ответе указывают, какая информация есть, зачем она нужна, откуда получена, кому передается, сколько хранится и на каком основании используются. Такой же порядок помогает подготовить ответ для Роскомнадзора, если ведомство запросит сведения об использовании данных.
Согласно закону, оператор также несёт административную ответственность за нарушение правил работы с ПД. Например, если часть клиентской базы «утечёт» в сеть, оператору выпишут штраф в размере 3–15 млн рублей в зависимости от масштаба утечки.
Закон даёт субъекту право знать, кто работает с его данными и зачем. Оператор обязан принять запрос, проверить его и ответить в срок.
Право субъекта | Действие оператора | Срок |
|---|---|---|
Запрос информации об обрабатываемых данных | Предоставляет сведения о хранимых и обрабатываемых ПД | 10 рабочих дней, можно продлить на 5 рабочих дней с уведомлением субъекта |
Требование исправить неточную информацию | Вносит исправления или удаляет лишние сведения | 7 рабочих дней |
Отзыв согласия на обработку | Прекращает использование и удаляет данные, если нет другого законного основания для хранения | 30 дней |
Требование прекратить незаконную обработку | Блокирует ПД и прекращает использование сведений | Блокировка — сразу, прекращение — 3 рабочих дня |
Требование уничтожить данные при невозможности прекратить обработку | Блокирует данные до полного уничтожения | Не более 6 месяцев |
Запрет на обработку в маркетинговых целях | Прекращает использовать информацию для рекламы и продвижения | 10 рабочих дней |
Ответственный не заменяет оператора и не принимает на себя всю ответственность компании. Если закон нарушен, отвечать будет оператор — юрлицо или ИП. Назначенный сотрудник нужен, чтобы внутри компании было понятно, кто координирует работу с персональными данными и к кому обращаться по спорным ситуациям.
Такую форму готовят заранее и размещают отдельно от других документов. В ней указывают оператора, цель обработки ПД в организации, состав данных, действия с ними, срок хранения и порядок отзыва. Формулировки должны быть понятными, без общих фраз вроде «для любых целей». Для разных задач нужно готовить отдельные согласия.
Собранные сведения нужно хранить так, чтобы к ним не получили доступ посторонние. Бумажные документы держат в закрытых шкафах, сейфах или помещениях с ограниченным доступом. При первичном сборе данных граждан РФ базы для записи и хранения должны находиться на территории России.
Для электронных баз меры защиты подбирают по уровню риска. Минимум — закрыть доступ лишним сотрудникам, настроить личные учётные записи и регулярно делать резервные копии. Для более чувствительных данных нужны дополнительные меры, например шифрование и журнал действий в системе. Если компания хранит сведения у подрядчика или в облаке, важно проверить серверы и порядок защиты на стороне сервиса.
Сведения о здоровье, судимости, семейном положении или месте работы и вовсе могут навредить репутации и личной безопасности. Поэтому оператор должен понимать, какие базы требуют стандартной защиты, а где нужны более строгие меры.
Результат оценки оформляют актом и включают в комплект документов по ПД. В акте фиксируют категории данных, возможные последствия для субъекта, уровень риска и меры защиты.
Обучение лучше привязывать к реальным ситуациям. На инструктаже стоит разобрать, что делать при запросе на удаление или кому сообщить, если письмо с файлом ушло не тому адресату. После инструктажа нужно зафиксировать, что сотрудники ознакомились с правилами.
Удаление должно затронуть все места, где могли остаться данные. После удаления лучше составить акт уничтожения или сделать отметку во внутреннем журнале учёта. Так компания сможет подтвердить, что выполнила требование человека и не продолжила использовать сведения без основания.
Передавать информацию можно только в том объёме, который нужен для конкретной задачи. Курьерской службе достаточно имени, телефона и адреса доставки.
Такую передачу закрепляют в договоре с подрядчиком или в отдельном поручении на обработку ПД. В документе описывают, какие данные получает подрядчик и что он может с ними делать. Ответственность перед человеком всё равно остаётся у оператора.
О трансграничной передаче нужно заранее уведомить Роскомнадзор. Если ведомство ограничит или запретит передачу, оператор обязан выполнить решение.
Первичное уведомление в Роскомнадзор направляют в течение 24 часов с момента выявления инцидента. В нём указывают, что произошло, какие сведения могли попасть к посторонним, какие меры уже приняты и кто отвечает за связь с регулятором. В течение 72 часов оператор передаёт результаты внутреннего расследования. После этого компания устраняет причину утечки, закрывает лишние доступы, меняет пароли, проверяет подрядчиков и фиксирует итоговые действия внутренним актом.
Роскомнадзор может проверить документы, формы согласий, хранение данных в России и реакцию на запросы субъектов. Если нарушение затронуло много людей или специальные категории данных, штрафы становятся выше. При повторных утечках для организаций возможен оборотный штраф.
Нарушение | Штраф для физлиц | Штраф для должностных лиц | Штраф для ИП и юрлиц |
|---|---|---|---|
Обработка ПД с целями, которые не соответствуют цели сбора | 10 000 – 15 000 ₽ | 50 000 – 100 000 ₽ | 150 000 – 300 000 ₽ |
Повторное нарушение по той же статье | 15 000 – 30 000 ₽ | 100 000 – 200 000 ₽ | 300 000 – 500 000 ₽ |
Обработка ПД без письменного согласия, когда оно нужно | 10 000 – 15 000 ₽ | 100 000 – 300 000 ₽ | 300 000 – 700 000 ₽ |
Повторная обработка без нужного согласия | 15 000–30 000 ₽ | 300 000–500 000 ₽ | ИП: 500 000 – 1 млн ₽, юрлица: 1 млн – 1,5 млн ₽ |
Нет публичного доступа к политике обработки ПД | 1500 – 3000 ₽ | 6000 – 12 000 ₽ | ИП: 10 000–20 000 ₽, юрлица: 30 000–60 000 ₽ |
Оператор не ответил на запрос субъекта о его данных | 2000 – 4000 ₽ | 8000 – 12 000 ₽ | ИП: 20 000–30 000 ₽, юрлица: 40 000–80 000 ₽ |
Оператор не уточнил, не заблокировал или не удалил данные в срок | 2000 – 4000 ₽ | 8000–20 000 ₽ | ИП: 20 000 – 40 000 ₽, юрлица: 50 000 – 90 000 ₽ |
Бумажные документы с ПД хранились без защиты, и это привело к доступу посторонних | 1500 – 4000 ₽ | 8000 – 20 000 ₽ | ИП: 20 000–40 000 ₽, юрлица: 50 000 – 100 000 ₽ |
Данные граждан РФ при сборе через интернет хранились не в России | 30 000 – 50 000 ₽ | 100 000 – 200 000 ₽ | 1 млн – 6 млн ₽ |
Повторное нарушение требования о хранении данных в России | 50 000 – 100 000 ₽ | 500 000 – 800 000 ₽ | 6 млн – 18 млн ₽ |
Оператор не уведомил Роскомнадзор о начале обработки ПД | 5 000 – 10 000 ₽ | 30 000 – 50 000 ₽ | 100 000 – 300 000 ₽ |
Оператор не сообщил Роскомнадзору об утечке в срок | 50 000 – 100 000 ₽ | 400 000 – 800 000 ₽ | 1 млн – 3 млн ₽ |
Утечка данных от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов | 100 000 – 200 000 ₽ | 200 000 – 400 000 ₽ | 3 млн – 5 млн ₽ |
Утечка данных от 10 000 до 100 000 субъектов или от 100 000 до 1 000 000 идентификаторов | 200 000 – 300 000 ₽ | 300 000 – 500 000 ₽ | 5 млн – 10 млн ₽ |
Утечка данных более 100 000 субъектов или более 1 000 000 идентификаторов | 300 000 – 400 000 ₽ | 400 000 – 600 000 ₽ | 10 млн – 15 млн ₽ |
Повторная крупная утечка | 400 000 – 600 000 ₽ | 800 000 – 1,2 млн ₽ | От 1 до 3% выручки, но не менее 20 000 000 ₽ и не более 500 000 000 ₽ |
Повторная утечка специальных категорий ПД или биометрических ПД | 500 000 – 800 000 ₽ | 1,5 – 2 млн ₽ | От 1 до 3% выручки, но не менее 25 000 000 ₽ и не более 500 000 000 ₽ |
Утечка специальных категорий ПД | 300 000 – 400 000 ₽ | 1 млн – 1,3 млн ₽ | 10 млн – 15 млн ₽ |
Утечка биометрических ПД | 400 000 – 500 000 ₽ | 1,3 млн –1,5 млн ₽ | 15 млн – 20 млн ₽ |
Соблюдение закона 152-ФЗ — это обязанность компании, которая получает данные человека: при найме сотрудников, оформлении заказа или работе с подрядчиками. Нарушения могут привести к крупным штрафам.
Чтобы избежать штрафов, организуйте сбор, использование и хранение чувствительной и важной информации в соответствии с требованиями закона. Если внутри компании выстроены понятные процессы, это не только снижает риски, но и укрепляет доверие клиентов, сотрудников и партнёров.