С 30 мая вступил в силу очередной пакет изменений в КоАП РФ, ужесточающий ответственность за нарушения в сфере обработки персональных данных (ОПД), включая так называемые «оборотные штрафы», а ст. 13.11 КоАП РФ дополнена новыми составами. Кроме того, значительно увеличена ответственность за действия/бездействие оператора, повлекшие неправомерную утечку персональных данных (ПДн) или иное нарушение прав субъектов персональных данных. В памятке объясним, что такое персональные данные, как и для чего они попадают в распоряжение юридических лиц (ИП), в каких случаях нужно подавать необходимые уведомления, и проанализируем примерный алгоритм самопроверки (чек-листы). Итак, давайте разбираться!
Впервые в России термин «персональные данные» был использован в 1995 г. в ч. 1 ст. 2 Федерального закона от 20.02.95 № 24-ФЗ «Об информации, информатизации и защите информации»: «информация о гражданах (персональные данные) — сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность».
Вместе с тем был установлен запрет на сбор, хранение, использование и распространение информации о частной жизни (включая личную и семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений) — без письменного согласия физического лица или судебного решения.
|
! Обработка персональных данных, обязательная для работодателей, организаций, учреждений, ставшая привычной при использовании интернет-сайтов рутинная процедура, еще в 1995 г. квалифицировалась как особый вид деятельности, требующий дополнительной регламентации и контроля, — лицензирования. |
Уже тогда государство считало персональные данные конфиденциальной информацией, а работа частных лиц и негосударственных структур с ними подлежала обязательному лицензированию1.
Летом 2006 г. вступил в силу Федеральный закон от 27.07.2006 № 152-ФЗ (Закон о персональных данных), действующий и сейчас.
Его целями являются:
-
обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, прав на неприкосновенность частной жизни, личной и семейной тайн;
-
регулирование отношений, связанных с обработкой персональных данных, осуществляемой с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств:
— государственными органами — федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации;
— муниципальными органами — органами местного самоуправления, иными муниципальными органами в Российской Федерации;
— юридическими лицами и физическими лицами, включая индивидуальных предпринимателей, иностранных юридических лиц или иностранных физических лиц.
|
! Положения Закона о персональных данных не распространяются на:
|
Что такое «персональные данные»?
Персональными данными являются (ч. 1 ст. 3 Закона о персональных данных):
-
любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
-
ПДн, разрешенные субъектом персональных данных для распространения и/или доступа к ним неограниченному кругу лиц в предусмотренном Законом о персональных данных порядке.
|
! Законодательство в сфере обработки персональных данных постоянно совершенствуется, уточняются формулировки, меняются подходы, пределы и виды ответственности, контролирующие органы наделяются дополнительными полномочиями. |
Что такое «утечка персональных данных»?
Учитывая специфику работы с персональными данными, государство, включая Роскомнадзор, считает борьбу с утечкой персональных данных (далее — утечки) важным направлением своей деятельности.
В целях организации контроля ОПД установлены обязательные для исполнения требования об уведомлении Роскомнадзора, в частности, о неправомерной или случайной передаче персональных данных, повлекшей нарушение прав субъектов персональных данных (подп. 1 ч. 3.1 ст. 21 Закона о персональных данных).
ИТАК:
Персональные данные — это…
- любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) является персональными данными, включая ПДн, разрешенные субъектом персональных данных, в предусмотренном Законе о персональных данных порядке (путем дачи согласия) для распространения и/или доступа к таким ПДн неограниченному кругу лиц (подп. 1 и 1.1. ч. 1 ст. 3 Закона о персональных данных).
Обработка персональных данных — это…
- любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая, но не ограничиваясь:
— сбор, запись, систематизация, накопление и хранение;
— уточнение (обновление, изменение, дополнение), извлечение, использование ПДн для заявленной оператором персональных данных целей ОПД;
— передача, распространение, предоставление, доступ, обезличивание, блокирование, удаление и уничтожение ПДн.
Виды обработки персональных данных (ч. 1 ст. 3 Закона о персональных данных), например:
— распространение персональных данных — действия, направленные на раскрытие ПДн неопределенному кругу лиц (подп. 5);
— предоставление персональных данных — раскрытие ПДн определенному лицу или определяемому кругу лиц (подп. 6);
— блокирование персональных данных — временное прекращение обработки ПДн, за исключением случаев, если обработка необходима для уточнения персональных данных (подп. 7);
— уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе и/или в результате которых уничтожаются материальные носители (подп. 8);
— обезличивание персональных данных — действия, в результате которых становится невозможным, без использования дополнительной информации, определить принадлежность ПДн конкретному субъекту персональных данных (подп. 9);
—трансграничная передача ПДн — передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу (подп. 11).
Юридическое лицо (ИП) обрабатывает персональные данные, как правило, в целях:
— осуществления основной деятельности — наиболее трудоемкий процесс, в котором задействованы все виды ОПД и обрабатывается наибольшее количество категорий ПДн. Он включает ОПД работников (приравненных к ним лиц), клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц, а также иных лиц, ПДн которых необходимо обрабатывать в связи с реализацией деятельности юридического лица (ИП) или заявленных целей ОПД. Для реализации указанной цели необходима, кроме того, организация исполнения законодательства о бухгалтерском/налоговом учете, законодательства о страховании, а также целей, определенных юридическим лицом (ИП);
— использования сайта в интернете — процесс, который может совмещаться с основной деятельностью оператора. Он включает персональные данные заранее неопределенного и неограниченного круга физических лиц посредством обмена данными с помощью электронной почты, использования любых мессенджеров, в том числе для обмена сообщениями с лицами, находящимися за пределами РФ.
Какими бывают персональные данные?
ПДн условно можно разделить на:
-
общие;
-
биометрические и/или специальные;
-
иные;
-
а также на ПДн работников и/или приравненных к ним лиц, клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц, иных лиц, ПДн которых необходимо обрабатывать в связи с реализацией деятельности юридического лица (ИП) или заявленных целей ОПД.
К подлежащим обработке ПДн работников следует отнести такие персональные данные, как:
-
гражданство, Ф.И.О., пол, дата и место рождения, возраст, семейное положение;
-
мобильный и/или иной телефон, адрес электронной почты;
-
сведения об образовании, профессии, квалификации, профессиональной переподготовке и/или повышении квалификации, об ученой степени и/или ученом звании, сведения о профессиональных наградах;
-
данные (реквизиты) документа, удостоверяющего личность (номер, серия, дата, место выдачи и т.д.), адрес регистрации по месту жительства (по месту пребывания), адрес фактического проживания;
-
страховой номер индивидуального лицевого счета (СНИЛС), индивидуальный налоговый номер (ИНН), табельный номер (когда применимо);
-
сведения о трудовой деятельности, включая работу по совместительству, государственную гражданскую службу, предпринимательскую и иную деятельность, а также военную службу (в том числе по контракту или в результате мобилизации);
-
сведения о постановке на воинский учет, снятии с воинского учета и внесении изменений в документы воинского учета физического лица, обязанного состоять на воинском учете;
-
сведения о владении иностранными языками;
-
сведения об открытых банковских счетах, в том числе за пределами Российской Федерации (реквизиты банковских счетов);
-
цифровое изображение и/или видеоизображение;
-
сведения о состоянии здоровья (исключительно для целей обеспечения заключения за счет работодателя договоров ДМС);
-
сведения о судимости(ях) — когда применимо и при наличии;
-
данные об устройстве работника, используемого для дистанционного подключения к серверу работодателя, сведения об операционной системе используемого работником устройства, данные о типе браузера;
-
log-файлы (IP-адрес, данные о геолокации работника и др.).
Обработке могут также подлежать ПДн клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц и иных лиц — субъектов ПДн. К ним следует отнести такие данные, как:
-
гражданство, Ф.И.О., пол, дата и место рождения, возраст, семейное положение;
-
мобильный и/или иной телефон, адрес электронной почты;
-
сведения об образовании, профессии, квалификации, профессиональной переподготовке и/или повышении квалификации, об ученой степени и/или ученом звании, сведения о профессиональных наградах (когда применимо и необходимо для достижения целей обработки персональных данных);
-
данные (реквизиты) документа, удостоверяющего личность (номер, серия, дата, место выдачи и т.д.), адрес регистрации по месту жительства (по месту пребывания), адрес фактического проживания;
-
ИНН, ОГРНИП и СНИЛС;
-
сведения о месте работы и должности (когда применимо);
-
сведения о владении иностранными языками (когда применимо);
-
сведения об открытых банковских счетах, в том числе за пределами РФ (реквизиты банковских счетов);
-
цифровое изображение, цифровое видеоизображение;
-
сведения о судимости(ях) — когда применимо и при наличии;
-
данные об устройстве, используемом субъектом ПДн для просмотра сайта оператора или использования сервиса оператора, сведения об операционной системе используемого устройства, данные о типе браузера;
-
обобщенная аналитическая информация, log-файлы (IP-адрес, данные о геолокации субъектов ПДн), данные о типе интернет-соединения и способе подключения (WiFi, 3G, 4G, 5G, LTE, Bluetooth).
Представленный перечень категорий ПДн не является исчерпывающим. Например, когда допуск на территорию оператора работников и иных лиц осуществляется посредством считывания «отпечатков пальцев» или с использованием иных биометрических данных, оператору ОПД могут понадобиться дактилоскопические данные (изображение папиллярных узоров пальцев рук), иные биометрические данные работника или иного субъекта ПДн.
|
! Для каждого хозяйствующего субъекта перечень обрабатываемых ПДн индивидуален и разрабатывать его необходимо с учетом специфики и видов деятельности юридического лица (ИП), порядка допуска в помещения юридического лица (ИП) или на его территорию. |
До подачи уведомлений оператор ПДн должен:
|
! С 30.05.2025 Роскомнадзор вправе привлечь к административной ответственности лицо, осуществляющее обработку персональных данных (являющееся оператором ПДн в силу закона) и не подавшее о себе сведения в Реестр операторов, осуществляющих обработку персональных данных (Реестр). ! Частью 10 ст. 13.11 КоАП РФ предусмотрен штраф до 300 тыс. руб. (при отсутствии в деянии признаков уголовно наказуемого деяния и/или иного нарушения). |
— разработать и внедрить Положение об обработке персональных данных2 и соответствующие распорядительные документы о назначении ответственного за ОПД;
— обеспечить работу «специальных» настроек сайта, предупреждающих об осуществлении ОПД, наиболее критично в случае, когда сайт предусматривает так называемую «обратную связь»;
— предусмотреть в заключаемых для осуществления деятельности договорах положения, разграничивающие с контрагентом ответственность за обеспечение ОПД.
|
! Оператор ПДн обязан:
Подавать уведомление в Роскомнадзор о начале ОПД или не подавать — персональное решение каждого юридического лица (ИП), учитывающее предпочтения и риски конкретного субъекта предпринимательской деятельности. |
Решение о подаче уведомления в Роскомнадзор следует принимать осознанно, с учетом специфики и видов деятельности юридического лица (ИП), определив или сформулировав:
— цели обработки персональных данных;
— категории подлежащих обработке персональных данных;
—категории субъектов персональных данных, чьи ПДн обрабатываются;
— правовые основания обработки персональных данных;
— способы обработки персональных данных и перечень действий с ними;
— используемые средства и меры обеспечения безопасности персональных данных, включая использование/неиспользование шифровальных (криптографических) средств;
— наличие/отсутствие необходимости трансграничной передачи персональных данных, их место хранения.
|
! Юридическое лицо (ИП) — оператор ПДн:
|
Юридическое лицо (ИП) становится оператором ПДн с даты, когда персональные данные физического лица (субъекта ПДн) впервые попали в обработку в связи с осуществлением юридическим лицом (ИП) своей основной деятельности.
Уведомление о начале ОПД подается в Роскомнадзор до начала обработки ПДн (ч. 1 ст. 22 Закона о персональных данных).
В каких случаях нужно уведомить Роскомнадзор?
Как правило, юридическое лицо (ИП) осуществляет ОПД для следующих целей (наименьший из возможных перечней):
— исполнение законодательства о труде (обработка ПДн действующих/уволенных работников и их представителей);
— осуществление основной деятельности, заключение/исполнение договоров, оказание (обработка ПДн привлеченных специалистов — физических лиц, ПДн представителей контрагентов или клиентов — физических лиц);
— исполнение законодательства о бухгалтерском/налоговом учете, законодательства о страховании (обработка ПДн представителей контрагентов или клиентов — физических лиц);
— использование сайта в интернете (обработка ПДн заранее неопределенного, неограниченного круга физических лиц) и/или обмен данными с помощью электронной почты, использование любых мессенджеров, в том числе для обмена сообщениями с лицами, находящимися за пределами РФ.
Юридическое лицо (ИП), как оператор ПДн, обязано уведомить Роскомнадзор о:
-
начале ОПД до начала обработки персональных данных;
- намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется).
|
! Трансграничная передача данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физлицу или иностранному юрлицу (п. 11 ст. 3 Закона о персональных данных):
В этом случае юридическое лицо обязано уведомить Роскомнадзор до начала осуществления трансграничной передачи (ч. 3 ст. 12 Закона о персональных данных). |
Ответственность
Для операторов персональных данных Закон о персональных данных устанавливает и другие обязанности, а для нарушителей предусмотрены административная и уголовная ответственность.
|
! С 30 мая 2025 г. Роскомнадзор вправе применять к нарушителям (допустившим ошибки ответственным за ОПД) штрафные санкции, среди которых появились «оборотные штрафы» — назначаемая уполномоченным органом санкция (административная ответственность) в виде денежной суммы, рассчитанной в определенной законом доле от оборота (выручки) компании или стоимости (размера) ее собственных средств (капитала). |
Административная ответственность предусмотрена:
|
За обработку персональных данных:
|
|
|
— в случаях, не предусмотренных законодательством в области персональных данных, — несовместимая с целями сбора персональных данных Исключение:
|
Наложение административного штрафа: — на граждан в размере от 10 тыс. до 15 тыс. руб.; — должностных лиц — от 50 тыс. до 100 тыс. руб.; — юридических лиц — от 150 тыс. до 300 тыс. руб. Повторное совершение административного правонарушения: — на граждан в размере от 15 тыс. до 30 тыс. руб.; — на должностных лиц — от 100 тыс. до 200 тыс. руб.; — на юридических лиц — от 300 тыс. до 500 тыс. руб.
|
|
— без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством в области персональных данных.
Исключение: Случаи, предусмотренные ст. 17.13 КоАП, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных (ч. 2. ст. 13.11 КоАП РФ) |
Наложение административного штрафа на: — на граждан в размере от 10 тыс. до 15 тыс. руб.; — должностных лиц — от 100 тыс. до 300 тыс. руб.; — юридических лиц — от 300 тыс. до 700 тыс. руб. Повторное совершение административного правонарушения: — на граждан в размере от 15 тыс. до 30 тыс. руб.; — должностных лиц — от 300 тыс. до 500 тыс. руб.; — ИП — от 500 тыс. до 1 млн руб.; — юридических лиц — от 1 млн до 1,5 млн руб. |
|
Оператором ПДн не исполняются обязанности:
|
|
|
— по опубликованию (обеспечению неограниченного доступа) к документу, определяющему политику в отношении ОПД или сведениям о реализуемых требованиях к защите ПДн (ч. 3. ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 1500 до 3 тыс. руб.; — должностных лиц — от 6 тыс. до 12 тыс. руб.; — ИП — от 10 тыс. до 20 тыс. руб.; — юридических лиц — от 30 тыс. до 60 тыс. руб. |
|
— предоставлению субъекту ПДн информации, касающейся обработки его ПДн (ч. 4. ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 2 тыс. до 4 тыс. руб.; — должностных лиц — от 8 тыс. до 12 тыс. руб.; — ИП — от 20 тыс. до 30 тыс. руб.; — юридических лиц — от 40 тыс. до 80 тыс. руб. |
|
Оператор ПДн:
|
|
|
— в установленные Законом о персональных данных сроки, не исполнил требования субъекта ПДн (его представителя или Роскомнадзора) об уточнении ПДн, их блокировании или уничтожении, (ч. 5. ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 2 тыс. до 4 тыс. руб.; — должностных лиц — от 8 тыс. до 20 тыс. руб.; — ИП — от 20 тыс. до 40 тыс. руб.; — юридических лиц — от 50 тыс. до 90 тыс. руб. Повторное совершение того же деяния: — для граждан в размере от 20 тыс. до 30 тыс. руб.; — на должностных лиц — от 30 тыс. до 50 тыс. руб.; — на ИП — от 50 тыс. до 100 тыс. руб.; — на юридических лиц — от 300 тыс. до 500 тыс. руб. |
|
— при ОПД без использования средств автоматизации не исполняет обязанности по сохранности ПДН, если это повлекло неправомерный или случайный доступ к ПДн, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия, (ч. 6. ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 1500 до 4 тыс. руб.; — должностных лиц — от 8 тыс. до 20 тыс. руб.; — ИП — от 20 тыс. до 40 тыс. руб.; — юридических лиц — от 50 тыс. до 100 тыс. руб. |
|
Оператор ПДн:
|
|
|
— при сборе ПДн граждан России, в том числе в сети Интернет, с использованием баз данных на территории России, не исполняет обязанности по ОПД (ч. 8. ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 30 тыс. до 50 тыс. руб.; — должностных лиц — от 100 тыс. до 200 тыс. руб.; — юридических лиц — от 1 млн до 6 млн руб.
Повторное совершение того же деяния: — для гражданина от 50 тыс. руб. до 100 тыс. руб.; — для должностного лица от 500 тыс. руб. до 800 тыс. руб.; — для юридического лица от 6 млн руб. до 18 млн руб. |
|
— не уведомил (несвоевременно уведомил) Роскомнадзор о намерении осуществлять обработку персональных данных (ч. 10 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 5 тыс. до 10 тыс. руб.; — должностных лиц — от 30 тыс. до 50 тыс. руб.; — юридических лиц — от 100 тыс. до 300 тыс. руб.
|
|
— не исполнил обязанности по уведомлению Роскомнадзора в случае установления факта неправомерной или случайной передачи ПДн, повлекшей нарушение прав субъектов ПДН (ч. 11 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 50 тыс. до 100 тыс. руб.; — должностных лиц — от 400 тыс. до 800 тыс. руб.; — юридических лиц — от 1 млн до 3 млн руб. |
|
Оператор ПДн допустил действия/бездействие, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные |
|
|
— от 1 тыс. до 10 тыс. субъектов ПДн и/или от 10 тыс. до 100 тыс. идентификаторов3 (ч. 12 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 100 тыс. до 200 тыс. руб.; — должностных лиц — от 200 тыс. до 400 тыс. руб.; — юридических лиц — от 3 млн до 5 млн руб.
|
|
— от 10 тыс. до 100 тыс. субъектов персональных данных и/или от 100 тыс. до 1 млн идентификаторов (ч. 13 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 200 тыс. до 300 тыс. руб.; — должностных лиц — от 300 тыс. до 500 тыс. руб.; — юридических лиц — от 5 млн до 10 млн руб. |
|
— более 100 тыс. субъектов ПДн и/или более 1 млн идентификаторов (ч. 14 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 300 тыс. до 400 тыс. руб.; — должностных лиц — от 400 тыс. до 600 тыс. руб.; — юридических лиц — от 10 млн до 15 млн руб.
|
|
Совершение административного правонарушения, предусмотренного ч. 12—14 настоящей статьи, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные ч. 12—14, 16—18 настоящей статьи и настоящей частью (ч. 15 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 400 тыс. до 600 тыс. руб.; — должностных лиц — от 800 тыс. до 1 млн 200 тыс. руб.; — юридических лиц — от 1 до 3% совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее 20 млн руб. и не более 500 млн руб. |
|
Действия (бездействие) оператора, повлекшие:
|
|
|
— неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию ПДН (ч. 16 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 300 тыс. до 400 тыс. руб.; — должностных лиц — от 1 млн до 1 млн 300 тыс. руб.; — юридических лиц — от 10 млн до 15 млн руб.
|
|
— неправомерную передачу (предоставление, распространение, доступ) информации, включающей биометрические ПДн, за исключением случаев нарушения в области размещения и обработки биометрических ПДн в государственной информационной системе или иных информационных системах, обеспечивающих аутентификацию на основе биометрических персональных данных физических лиц (ч. 17 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 400 тыс. до 500 тыс. руб.; — должностных лиц — от 1 млн 300 тыс. до 1 млн 500 тыс. руб.; — юридических лиц — от 15 млн до 20 млн руб.
|
|
— оператора ПДн, ранее привлеченного по ч. 12—17 ст. 13.11 КоАП РФ и совершившего (допустившего) правонарушения, предусмотренные ч. 16 или 17 ст. 13.11 КоАП РФ (ч. 18 ст. 13.11 КоАП РФ) |
Наложение административного штрафа: — на граждан в размере от 500 тыс. до 800 тыс. руб.; — должностных лиц — от 1 млн 500 тыс. до 2 млн руб.; — юридических лиц — от 1 до 3% совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее 25 млн руб. и не более 500 млн руб. |
Кроме того, увеличены размеры установленных законом штрафных санкций (административная ответственность) за:
— намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется).намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется)утечку ПДн4, штраф для гражданина составит до 400 тыс. руб.; для должностного лица — до 600 тыс. руб.; для юридического лица — до 15 млн руб. (ч. 13 и 14 ст. 13.11 КоАП РФ);
— невыполнение или несвоевременное выполнение обязанности по уведомлению Роскомнадзора об утечке персональных данных, штраф для гражданина составит до 100 тыс. руб.; для должностного лица — до 800 тыс. руб.; для юридического лица — до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ). Размеры штрафов за повторное допущение неправомерной или случайной передачи персональных данных описаны выше (см. описание для ч. 15 ст. 13.11 КоАП РФ) и составляют от 600 тыс. руб. для граждан до «оборотного штрафа в размере трех процентов совокупного размера суммы выручки» для юридических лиц.
Уголовная ответственность предусмотрена за:
— неправомерное использование персональных данных при создании (реорганизации) юридических лиц (ч. 2 ст. 173.2 УК РФ);
— организацию деятельности по представлению в налоговые органы и (или) сбыту заведомо подложных счетов-фактур и (или) налоговых деклараций (расчетов) от имени юридических лиц, образованных через подставных лиц, либо с использованием персональных данных, полученных незаконным путем, если эти деяния сопряжены с извлечением дохода (ч. 1 ст. 173.3 УК РФ);
— незаконное использование (сбор, хранение, передача, распространение, предоставление, доступ и т.д.) компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки (хранения) или иного вмешательства, либо иным незаконным путем (ч. 1 ст. 272.1 УК РФ);
— незаконное использование компьютерной информации, содержащей персональные данные несовершеннолетних, специальные категории персональных данных, включая биометрические (ч. 2 ст. 272.1 УК РФ);
— совершение предусмотренных ч. 1 и 2 ст. 272.1 УК РФ деяний (незаконное использование персональных данных) и/или из корыстной заинтересованности; с причинением крупного ущерба; группой лиц по предварительному сговору; с использованием служебного положения (ч. 3 ст. 272.1 УК РФ);
— совершение предусмотренных частями 1, 2 и 3 ст. 272.1 УК РФ деяний (незаконное использование персональных данных), сопряженные с трансграничной передачей компьютерной информации и/или трансграничным перемещением носителей информации, содержащих персональные данные (ч. 4 ст. 272.1 УК РФ);
— совершение предусмотренных частями 1, 2, 3 и 4 ст. 272.1 УК РФ деяний (незаконное использование персональных данных), если они повлекли тяжкие последствия и/или совершены организованной группой (ч. 5 ст. 272.1 УК РФ);
— создание и/или обеспечение функционирования информационного ресурса в сети Интернет (сайта, страницы, информационной системы/программы), заведомо предназначенного для незаконного использования (сбор, хранение, передача, распространение, предоставление, доступ и т.д.) полученной незаконным путем компьютерной информации, содержащей персональные данные (ч. 6 ст. 272.1 УК РФ).
Закон и требования Роскомнадзора разрабатываются, в первую очередь, для организации контроля над деятельностью операторов персональных данных — юридических лиц, индивидуальных предпринимателей, физических и должностных лиц, ответственных у операторов персональных данных за их обработку.
Немаловажными аспектами обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, фактически для реализации установленной в ст. 2 Закона о персональных данных цели, являются минимизация неправомерного использования (утечек) персональных данных, контроль или запрет трансграничной передачи персональных данных.
Самопроверка!
В зависимости от того, намерен оператор ПДн подать уведомление в Роскомнадзор или осуществляется актуализация процессов по обработке персональных данных, можно использовать примерные5 «шпаргалки» — контрольные листы. Или разработайте свои — важно ничего не упустить и не забыть проставить «плюсик».
КОНТРОЛЬНЫЙ ЛИСТ для самопроверки
(готовность оператора ОПД к корректировке процедур обработки персональных данных)
|
Очередность действий (наименование позиций) |
Контроль/результат |
||
|
|
ЛНА (документы, приказы, распоряжения) |
|
Регламентирующие ОПД ЛНА обновлены/подготовлены, проект уведомления согласовано/направлено в Роскомнадзор |
|
1. |
+ |
||
|
|
|
||
|
|
|
|
|
|
|
Правовые основания ОПД и законность обработки ПДн |
|
|
|
|
ПДн получены... |
|
|
|
2. |
...от субъекта ПДн лично |
+ |
Согласие субъекта ПДн получено/имеется иное основание получения ПДн |
|
|
...от уполномоченного лица |
|
Оператором заключено соглашение, включающее заверения — о правовых основаниях на передачу ПДн — об осведомленности субъекта ПДн о передаче оператору ПДн — о соблюдении иных требований в сфере ОПД |
|
3. |
+ |
||
|
|
|
||
|
|
|
|
|
|
4. |
...из открытых источников |
+ |
Пределы ограничений при ОПД не нарушены и не нарушаются |
|
|
|
|
|
|
5. |
...ранее и «легализованы» |
+ |
Актуальная цель ОПД соответствует ЛНА оператора ОПД |
|
|
|
|
|
|
6. |
...правовые основания ОПД |
+ |
Проверены и соответствуют требованиям в сфере ОПД |
|
|
|
|
|
|
|
Локализация |
|
ОПД полученных у граждан РФ ПДн осуществляется в базах данных, расположенных на территории РФ |
|
7. |
+ |
||
|
|
|
||
|
|
|
|
|
|
|
Трансграничная передача ПДн (проверка осуществляется до начата трансграничной передачи) |
|
Не осуществляется |
|
|
+ |
||
|
8. |
|
||
|
|
Осуществляется, уведомление в Роскомнадзор подготовлено/согласовано/направлено |
||
|
|
- |
||
|
|
|
||
|
|
|
|
|
|
9. |
Хранение и уничтожение ПДн |
+ |
Сроки использования ПДн соответствуют ЛНА оператора ОПД и требованиям закона |
|
|
|
|
|
|
|
+ |
Факты уничтожения ПДн фиксируются согласно ЛНА оператора ОПД и требованиям закона |
|
|
|
|
|
|
|
...ПДн уничтожаются |
+ |
По достижении заявленной цели ПДн |
|
|
|
|
||
|
+ |
По истечении срока разрешенного использования ПДн |
||
КОНТРОЛЬНЫЙ ЛИСТ для самопроверки
(готовность оператора ОПД к работе сайта или приложения с ПДн)
|
Очередность действий (наименование позиций) |
Контроль/результат |
||
|
|
|
|
|
|
1. |
ЛНА (политика о конфиденциальности) |
|
|
|
|
|
|
|
|
Актуальна, не противоречит требованиям закона, утверждена и хранится надлежащим образом |
+ |
Опубликована надлежащим образом, доступна всем посетителям сайта/приложения |
|
|
|
|
|
|
|
|
СОГЛАСИЯ |
|
|
|
2. |
...информированное согласие фиксируется (логи в привязке к идентификаторам) |
+ |
В формах согласий нет «предпроставленных» знаков, каждый пользователь имеет возможность ознакомиться с ЛНА оператора в сфере ОПД |
|
|
|
|
|
|
|
...оформляется в виде отдельного документа (не включено в пользовательское соглашение) |
+ |
Согласие есть на каждую форму сбора ПДн |
|
|
|
|
|
|
|
...в формах согласий нет «предпроставленных» знаков |
+ |
Проверено, контролируется ответственным за ОПД |
|
|
|
|
|
|
|
ЛОКАЛИЗАЦИЯ |
|
|
|
|
...собираемые ПДн первоначально обрабатываются в базах данных на территории РФ |
|
Проверено, контролируется ответственным за ОПД, трансграничная передача ПДн осуществляется в порядке, установленном ЛНА оператора ОПД и в соответствии с законом |
|
3. |
+ |
||
|
|
|
||
|
|
...метрические системы не одобренные Роскомнадзором не используются |
|
Проверено, контролируется ответственным за ОПД |
|
4. |
+ |
||
|
|
|
||
|
|
|
|
|
|
|
COOKIES |
|
|
|
|
...предусмотрена «кнопка» для активного (информированного) выражения согласия на сбор cookies |
|
Проверено, контролируется ответственным за ОПД |
|
5. |
+ |
||
|
|
|
||
|
|
...в cookie-баннере предусмотрена ссылка на ЛНА оператора ОПД и политику конфиденциальности |
|
Проверено, контролируется ответственным за ОПД |
|
6. |
+ |
||
|
|
|
||
|
|
|
|
|
|
|
Распространение ПДн |
|
Не осуществляется |
|
7. |
+ |
||
|
|
|
||
1 Требование о лицензировании связанной с обработкой персональных данных деятельности исключено в 2003 г. (Федеральный закон от 10.01.2003 № 15-ФЗ «О внесении изменений и дополнений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона „О лицензировании отдельных видов деятельности“»).
2 Обязательный для всех юридических лиц локальный нормативный акт (здесь и далее, также — ЛНА), регламентирующий обработку и защиту персональных данных, а при наличии сайта — Положение об ОПД, которое подлежит публикации на официальном сайте оператора (публикация обязательна).
3 Для целей квалификации правонарушений, установленных КоАП РФ, под идентификатором понимается уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к такому лицу.
4 Размер штрафных санкций будет зависеть, в том числе, от объема Утечки персональных данных (информации), включающей персональные данные от десяти тысяч до ста тысяч субъектов персональных данных и/или от ста тысяч до одного миллиона идентификаторов (при отсутствии в деянии признаков уголовно наказуемого деяния).
5 В публикации представлены «идеальные», заполненные контрольные листы, они могут использоваться только в качестве «шпаргалки» или «примерного образца».
