Все, что надо знать о персональных данных: обработка, ответственность и полезные чек-листы для самопроверки

| Статьи | печать

С 30 мая вступил в силу очередной пакет изменений в КоАП РФ, ужесточающий ответственность за нарушения в сфере обработки персональных данных (ОПД), включая так называемые «оборотные штрафы», а ст. 13.11 КоАП РФ дополнена новыми составами. Кроме того, значительно увеличена ответственность за действия/бездействие оператора, повлекшие неправомерную утечку персональных данных (ПДн) или иное нарушение прав субъектов персональных данных. В памятке объясним, что такое персональные данные, как и для чего они попадают в распоряжение юридических лиц (ИП), в каких случаях нужно подавать необходимые уведомления, и проанализируем примерный алгоритм самопроверки (чек-листы). Итак, давайте разбираться!

Впервые в России термин «персональные данные» был использован в 1995 г. в ч. 1 ст. 2 Федерального закона от 20.02.95 № 24-ФЗ «Об информации, информатизации и защите информации»: «информация о гражданах (персональные данные) — сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность».

Вместе с тем был установлен запрет на сбор, хранение, использование и распространение информации о частной жизни (включая личную и семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений) — без письменного согласия физического лица или судебного решения.  

Обработка персональных данных, обязательная для работодателей, организаций, учреждений, ставшая привычной при использовании интернет-сайтов рутинная процедура, еще в 1995 г. квалифицировалась как особый вид деятельности, требующий дополнительной регламентации и контроля, — лицензирования. 

Уже тогда государство считало персональные данные конфиденциальной информацией, а работа частных лиц и негосударственных структур с ними подлежала обязательному лицензированию1.

Летом 2006 г. вступил в силу Федеральный закон от 27.07.2006 № 152-ФЗ (Закон о персональных данных), действующий и сейчас.

Его целями являются:

  • обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, прав на неприкосновенность частной жизни, личной и семейной тайн;

  • регулирование отношений, связанных с обработкой персональных данных, осуществляемой с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств:

— государственными органами — федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации;

— муниципальными органами — органами местного самоуправления, иными муниципальными органами в Российской Федерации;

— юридическими лицами и физическими лицами, включая индивидуальных предпринимателей, иностранных юридических лиц или иностранных физических лиц. 

Положения Закона о персональных данных не распространяются на:

  • обработку персональных данных физическими лицами для личных и семейных нужд;

  • организацию хранения Архивного фонда Российской Федерации;

  • обработку персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну

Что такое «персональные данные»?

Персональными данными являются (ч. 1 ст. 3 Закона о персональных данных):

  • любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

  • ПДн, разрешенные субъектом персональных данных для распространения и/или доступа к ним неограниченному кругу лиц в предусмотренном Законом о персональных данных порядке.


Законодательство в сфере обработки персональных данных постоянно совершенствуется, уточняются формулировки, меняются подходы, пределы и виды ответственности, контролирующие органы наделяются дополнительными полномочиями

Что такое «утечка персональных данных»?

Учитывая специфику работы с персональными данными, государство, включая Роскомнадзор, считает борьбу с утечкой персональных данных (далее — утечки) важным направлением своей деятельности.

В целях организации контроля ОПД установлены обязательные для исполнения требования об уведомлении Роскомнадзора, в частности, о неправомерной или случайной передаче персональных данных, повлекшей нарушение прав субъектов персональных данных (подп. 1 ч. 3.1 ст. 21 Закона о персональных данных).

ИТАК:

Персональные данные — это… 

  • любая информацияотносящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данныхявляется персональными данными, включая ПДн, разрешенные субъектом персональных данных, в предусмотренном Законе о персональных данных порядке (путем дачи согласия) для распространения и/или доступа к таким ПДн неограниченному кругу лиц (подп. 1 и 1.1. ч. 1 ст. 3 Закона о персональных данных).

Обработка персональных данных — это…

  • любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая, но не ограничиваясь:

— сбор, запись, систематизация, накопление и хранение;

— уточнение (обновление, изменение, дополнение), извлечение, использование ПДн для заявленной оператором персональных данных целей ОПД;

— передача, распространение, предоставление, доступ, обезличивание, блокирование, удаление и уничтожение ПДн.

Виды обработки персональных данных (ч. 1 ст. 3 Закона о персональных данных), например:

— распространение персональных данных — действия, направленные на раскрытие ПДн неопределенному кругу лиц (подп. 5);

— предоставление персональных данных — раскрытие ПДн определенному лицу или определяемому кругу лиц (подп. 6);

— блокирование персональных данных — временное прекращение обработки ПДн, за исключением случаев, если обработка необходима для уточнения персональных данных (подп. 7);

— уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе и/или в результате которых уничтожаются материальные носители (подп. 8);

— обезличивание персональных данных — действия, в результате которых становится невозможным, без использования дополнительной информации, определить принадлежность ПДн конкретному субъекту персональных данных (подп. 9);

—трансграничная передача ПДн — передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу (подп. 11).

Юридическое лицо (ИП) обрабатывает персональные данные, как правило, в целях:

 осуществления основной деятельности — наиболее трудоемкий процесс, в котором задействованы все виды ОПД и обрабатывается наибольшее количество категорий ПДн. Он включает ОПД работников (приравненных к ним лиц), клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц, а также иных лиц, ПДн которых необходимо обрабатывать в связи с реализацией деятельности юридического лица (ИП) или заявленных целей ОПД. Для реализации указанной цели необходима, кроме того, организация исполнения законодательства о бухгалтерском/налоговом учете, законодательства о страховании, а также целей, определенных юридическим лицом (ИП);

 использования сайта в интернете — процесс, который может совмещаться с основной деятельностью оператора. Он включает персональные данные заранее неопределенного и неограниченного круга физических лиц посредством обмена данными с помощью электронной почты, использования любых мессенджеров, в том числе для обмена сообщениями с лицами, находящимися за пределами РФ.

Какими бывают персональные данные?

ПДн условно можно разделить на:

  • общие;

  • биометрические и/или специальные;

  • иные;

  • а также на ПДн работников и/или приравненных к ним лиц, клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц, иных лиц, ПДн которых необходимо обрабатывать в связи с реализацией деятельности юридического лица (ИП) или заявленных целей ОПД.

К подлежащим обработке ПДн работников следует отнести такие персональные данные, как:

  • гражданство, Ф.И.О., пол, дата и место рождения, возраст, семейное положение;

  • мобильный и/или иной телефон, адрес электронной почты;

  • сведения об образовании, профессии, квалификации, профессиональной переподготовке и/или повышении квалификации, об ученой степени и/или ученом звании, сведения о профессиональных наградах;

  • данные (реквизиты) документа, удостоверяющего личность (номер, серия, дата, место выдачи и т.д.), адрес регистрации по месту жительства (по месту пребывания), адрес фактического проживания;

  • страховой номер индивидуального лицевого счета (СНИЛС), индивидуальный налоговый номер (ИНН), табельный номер (когда применимо);

  • сведения о трудовой деятельности, включая работу по совместительству, государственную гражданскую службу, предпринимательскую и иную деятельность, а также военную службу (в том числе по контракту или в результате мобилизации);

  • сведения о постановке на воинский учет, снятии с воинского учета и внесении изменений в документы воинского учета физического лица, обязанного состоять на воинском учете;

  • сведения о владении иностранными языками;

  • сведения об открытых банковских счетах, в том числе за пределами Российской Федерации (реквизиты банковских счетов);

  • цифровое изображение и/или видеоизображение;

  • сведения о состоянии здоровья (исключительно для целей обеспечения заключения за счет работодателя договоров ДМС);

  • сведения о судимости(ях) — когда применимо и при наличии;

  • данные об устройстве работника, используемого для дистанционного подключения к серверу работодателя, сведения об операционной системе используемого работником устройства, данные о типе браузера;

  • log-файлы (IP-адрес, данные о геолокации работника и др.).

Обработке могут также подлежать ПДн клиентов физических лиц, контрагентов или представителей контрагентов юридических лиц и иных лиц — субъектов ПДн. К ним следует отнести такие данные, как:

  • гражданство, Ф.И.О., пол, дата и место рождения, возраст, семейное положение;

  • мобильный и/или иной телефон, адрес электронной почты;

  • сведения об образовании, профессии, квалификации, профессиональной переподготовке и/или повышении квалификации, об ученой степени и/или ученом звании, сведения о профессиональных наградах (когда применимо и необходимо для достижения целей обработки персональных данных);

  • данные (реквизиты) документа, удостоверяющего личность (номер, серия, дата, место выдачи и т.д.), адрес регистрации по месту жительства (по месту пребывания), адрес фактического проживания;

  • ИНН, ОГРНИП и СНИЛС;

  • сведения о месте работы и должности (когда применимо);

  • сведения о владении иностранными языками (когда применимо);

  • сведения об открытых банковских счетах, в том числе за пределами РФ (реквизиты банковских счетов);

  • цифровое изображение, цифровое видеоизображение;

  • сведения о судимости(ях) — когда применимо и при наличии;

  • данные об устройстве, используемом субъектом ПДн для просмотра сайта оператора или использования сервиса оператора, сведения об операционной системе используемого устройства, данные о типе браузера;

  • обобщенная аналитическая информация, log-файлы (IP-адрес, данные о геолокации субъектов ПДн), данные о типе интернет-соединения и способе подключения (WiFi, 3G, 4G, 5G, LTE, Bluetooth).

Представленный перечень категорий ПДн не является исчерпывающим. Например, когда допуск на территорию оператора работников и иных лиц осуществляется посредством считывания «отпечатков пальцев» или с использованием иных биометрических данных, оператору ОПД могут понадобиться дактилоскопические данные (изображение папиллярных узоров пальцев рук), иные биометрические данные работника или иного субъекта ПДн. 

! Для каждого хозяйствующего субъекта перечень обрабатываемых ПДн индивидуален и разрабатывать его необходимо с учетом специфики и видов деятельности юридического лица (ИП), порядка допуска в помещения юридического лица (ИП) или на его территорию

До подачи уведомлений оператор ПДн должен:


! С 30.05.2025 Роскомнадзор вправе привлечь к административной ответственности лицо, осуществляющее обработку персональных данных (являющееся оператором ПДн в силу закона) и не подавшее о себе сведения в Реестр операторов, осуществляющих обработку персональных данных (Реестр).  

! Частью 10 ст. 13.11 КоАП РФ предусмотрен штраф до 300 тыс. руб. (при отсутствии в деянии признаков уголовно наказуемого деяния и/или иного нарушения)

— разработать и внедрить Положение об обработке персональных данных2 и соответствующие распорядительные документы о назначении ответственного за ОПД;

— обеспечить работу «специальных» настроек сайта, предупреждающих об осуществлении ОПД, наиболее критично в случае, когда сайт предусматривает так называемую «обратную связь»;

— предусмотреть в заключаемых для осуществления деятельности договорах положения, разграничивающие с контрагентом ответственность за обеспечение ОПД.

Оператор ПДн обязан:

  • ответственно относиться к обработке персональных данных;

  • получать, хранить и обрабатывать персональные данные, согласия субъектов персональных данных на ОПД;

  • осуществлять ОПД в соответствии с законом. 

Подавать уведомление в Роскомнадзор о начале ОПД или не подавать — персональное решение каждого юридического лица (ИП), учитывающее предпочтения и риски конкретного субъекта предпринимательской деятельности. 

Решение о подаче уведомления в Роскомнадзор следует принимать осознанно, с учетом специфики и видов деятельности юридического лица (ИП), определив или сформулировав:

— цели обработки персональных данных;

— категории подлежащих обработке персональных данных;

—категории субъектов персональных данных, чьи ПДн обрабатываются;

— правовые основания обработки персональных данных;

— способы обработки персональных данных и перечень действий с ними;

— используемые средства и меры обеспечения безопасности персональных данных, включая использование/неиспользование шифровальных (криптографических) средств;

— наличие/отсутствие необходимости трансграничной передачи персональных данных, их место хранения.

Юридическое лицо (ИП) — оператор ПДн:

  • самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных ч. 1 ст. 18.1 Закона о персональных данных;

  • учитывает, какие (в каком объеме) персональные данные необходимы для обеспечения деятельности оператора ПДн, в каком порядке и какими способами должны осуществляться обработка, хранение, блокирование/уничтожение ПДн

Юридическое лицо (ИП) становится оператором ПДн с даты, когда персональные данные физического лица (субъекта ПДн) впервые попали в обработку в связи с осуществлением юридическим лицом (ИП) своей основной деятельности.

Уведомление о начале ОПД подается в Роскомнадзор до начала обработки ПДн (ч. 1 ст. 22 Закона о персональных данных). 

В каких случаях нужно уведомить Роскомнадзор?

Как правило, юридическое лицо (ИП) осуществляет ОПД для следующих целей (наименьший из возможных перечней):

— исполнение законодательства о труде (обработка ПДн действующих/уволенных работников и их представителей);

— осуществление основной деятельности, заключение/исполнение договоров, оказание (обработка ПДн привлеченных специалистов — физических лиц, ПДн представителей контрагентов или клиентов — физических лиц);

— исполнение законодательства о бухгалтерском/налоговом учете, законодательства о страховании (обработка ПДн представителей контрагентов или клиентов — физических лиц);

— использование сайта в интернете (обработка ПДн заранее неопределенного, неограниченного круга физических лиц) и/или обмен данными с помощью электронной почты, использование любых мессенджеров, в том числе для обмена сообщениями с лицами, находящимися за пределами РФ.

Юридическое лицо (ИП), как оператор ПДн, обязано уведомить Роскомнадзор о:

  • начале ОПД до начала обработки персональных данных;

  • намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется).


! Трансграничная передача данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физлицу или иностранному юрлицу (п. 11 ст. 3 Закона о персональных данных):

  • наличие у юридического лица (ИП) собственного сайта в интернете;

  • передача/обмен ПДн с помощью любых мессенджеров или электронной почты.

В этом случае юридическое лицо обязано уведомить Роскомнадзор до начала осуществления трансграничной передачи (ч. 3 ст. 12 Закона о персональных данных). 


Ответственность

Для операторов персональных данных Закон о персональных данных устанавливает и другие обязанности, а для нарушителей предусмотрены административная и уголовная ответственность. 

С 30 мая 2025 г. Роскомнадзор вправе применять к нарушителям (допустившим ошибки ответственным за ОПД) штрафные санкции, среди которых появились «оборотные штрафы» — назначаемая уполномоченным органом санкция (административная ответственность) в виде денежной суммы, рассчитанной в определенной законом доле от оборота (выручки) компании или стоимости (размера) ее собственных средств (капитала). 

Административная ответственность предусмотрена:

За обработку персональных данных:

— в случаях, не предусмотренных законодательством в области персональных данных,

— несовместимая с целями сбора персональных данных

Исключение:

  • случаи, предусмотренные ч. 2, 11—18 ст. 13.11 и ст. 17.13 КоАП, если они не содержат уголовно наказуемого деяния (ч. 1 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 10 тыс. до 15 тыс. руб.;

— должностных лиц — от 50 тыс. до 100 тыс. руб.;

— юридических лиц — от 150 тыс. до 300 тыс. руб.

Повторное совершение административного правонарушения:

— на граждан в размере от 15 тыс. до 30 тыс. руб.;

— на должностных лиц — от 100 тыс. до 200 тыс. руб.;

— на юридических лиц — от 300 тыс. до 500 тыс. руб.

— без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством в области персональных данных.

Исключение:

Случаи, предусмотренные ст. 17.13 КоАП, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных (ч. 2. ст. 13.11 КоАП РФ)

Наложение административного штрафа на:

— на граждан в размере от 10 тыс. до 15 тыс. руб.;

— должностных лиц — от 100 тыс. до 300 тыс. руб.;

— юридических лиц — от 300 тыс. до 700 тыс. руб.

Повторное совершение административного правонарушения:

— на граждан в размере от 15 тыс. до 30 тыс. руб.;

— должностных лиц — от 300 тыс. до 500 тыс. руб.;

— ИП — от 500 тыс. до 1 млн руб.;

— юридических лиц — от 1 млн до 1,5 млн руб.

Оператором ПДн не исполняются обязанности:

— по опубликованию (обеспечению неограниченного доступа) к документу, определяющему политику в отношении ОПД или сведениям о реализуемых требованиях к защите ПДн (ч. 3. ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 1500 до 3 тыс. руб.;

— должностных лиц — от 6 тыс. до 12 тыс. руб.;

— ИП — от 10 тыс. до 20 тыс. руб.;

— юридических лиц — от 30 тыс. до 60 тыс. руб.

— предоставлению субъекту ПДн информации, касающейся обработки его ПДн (ч. 4. ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 2 тыс. до 4 тыс. руб.;

— должностных лиц — от 8 тыс. до 12 тыс. руб.;

— ИП — от 20 тыс. до 30 тыс. руб.;

— юридических лиц — от 40 тыс. до 80 тыс. руб.

Оператор ПДн:

— в установленные Законом о персональных данных сроки, не исполнил требования субъекта ПДн (его представителя или Роскомнадзора) об уточнении ПДн, их блокировании или уничтожении, (ч. 5. ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 2 тыс. до 4 тыс. руб.;

— должностных лиц — от 8 тыс. до 20 тыс. руб.;

— ИП — от 20 тыс. до 40 тыс. руб.;

— юридических лиц — от 50 тыс. до 90 тыс. руб.

Повторное совершение того же деяния:

— для граждан в размере от 20 тыс. до 30 тыс. руб.;

— на должностных лиц — от 30 тыс. до 50 тыс. руб.;

— на ИП — от 50 тыс. до 100 тыс. руб.;

— на юридических лиц — от 300 тыс. до 500 тыс. руб.

— при ОПД без использования средств автоматизации не исполняет обязанности по сохранности ПДН, если это повлекло неправомерный или случайный доступ к ПДн, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия, (ч. 6. ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 1500 до 4 тыс. руб.;

— должностных лиц — от 8 тыс. до 20 тыс. руб.;

— ИП — от 20 тыс. до 40 тыс. руб.;

— юридических лиц — от 50 тыс. до 100 тыс. руб.

Оператор ПДн:

— при сборе ПДн граждан России, в том числе в сети Интернет, с использованием баз данных на территории России, не исполняет обязанности по ОПД (ч. 8. ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 30 тыс. до 50 тыс. руб.;

— должностных лиц — от 100 тыс. до 200 тыс. руб.;

— юридических лиц — от 1 млн до 6 млн руб.

Повторное совершение того же деяния:

— для гражданина от 50 тыс. руб. до 100 тыс. руб.;

— для должностного лица от 500 тыс. руб. до 800 тыс. руб.;

— для юридического лица от 6 млн руб. до 18 млн руб.

— не уведомил (несвоевременно уведомил) Роскомнадзор о намерении осуществлять обработку персональных данных (ч. 10 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 5 тыс. до 10 тыс. руб.;

— должностных лиц — от 30 тыс. до 50 тыс. руб.;

— юридических лиц — от 100 тыс. до 300 тыс. руб.

— не исполнил обязанности по уведомлению Роскомнадзора в случае установления факта неправомерной или случайной передачи ПДн, повлекшей нарушение прав субъектов ПДН (ч. 11 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 50 тыс. до 100 тыс. руб.;

— должностных лиц — от 400 тыс. до 800 тыс. руб.;

— юридических лиц — от 1 млн до 3 млн руб.

Оператор ПДн допустил действия/бездействие, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные

— от 1 тыс. до 10 тыс. субъектов ПДн и/или от 10 тыс. до 100 тыс. идентификаторов3 (ч. 12 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 100 тыс. до 200 тыс. руб.;

— должностных лиц — от 200 тыс. до 400 тыс. руб.;

— юридических лиц — от 3 млн до 5 млн руб.

— от 10 тыс. до 100 тыс. субъектов персональных данных и/или от 100 тыс. до 1 млн идентификаторов (ч. 13 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 200 тыс. до 300 тыс. руб.;

— должностных лиц — от 300 тыс. до 500 тыс. руб.;

— юридических лиц — от 5 млн до 10 млн руб.

— более 100 тыс. субъектов ПДн и/или более 1 млн идентификаторов (ч. 14 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 300 тыс. до 400 тыс. руб.;

— должностных лиц — от 400 тыс. до 600 тыс. руб.;

— юридических лиц — от 10 млн до 15 млн руб.

Совершение административного правонарушения, предусмотренного ч. 12—14 настоящей статьи, лицом, подвергнутым административному наказанию за административные правонарушения, предусмотренные ч. 12—14, 16—18 настоящей статьи и настоящей частью (ч. 15 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 400 тыс. до 600 тыс. руб.;

— должностных лиц — от 800 тыс. до 1 млн 200 тыс. руб.;

— юридических лиц — от 1 до 3% совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее 20 млн руб. и не более 500 млн руб.

Действия (бездействие) оператора, повлекшие:

— неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию ПДН (ч. 16 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 300 тыс. до 400 тыс. руб.;

— должностных лиц — от 1 млн до 1 млн 300 тыс. руб.;

— юридических лиц — от 10 млн до 15 млн руб.

— неправомерную передачу (предоставление, распространение, доступ) информации, включающей биометрические ПДн, за исключением случаев нарушения в области размещения и обработки биометрических ПДн в государственной информационной системе или иных информационных системах, обеспечивающих аутентификацию на основе биометрических персональных данных физических лиц (ч. 17 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 400 тыс. до 500 тыс. руб.;

— должностных лиц — от 1 млн 300 тыс. до 1 млн 500 тыс. руб.;

— юридических лиц — от 15 млн до 20 млн руб.

— оператора ПДн, ранее привлеченного по ч. 12—17 ст. 13.11 КоАП РФ и совершившего (допустившего) правонарушения, предусмотренные ч. 16 или 17 ст. 13.11 КоАП РФ (ч. 18 ст. 13.11 КоАП РФ)

Наложение административного штрафа:

— на граждан в размере от 500 тыс. до 800 тыс. руб.;

— должностных лиц — от 1 млн 500 тыс. до 2 млн руб.;

— юридических лиц — от 1 до 3% совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, либо за предшествующую дате выявления административного правонарушения часть календарного года, в котором было выявлено административное правонарушение, если правонарушитель не осуществлял деятельность по реализации товаров (работ, услуг) в предшествующем календарном году, либо размера собственных средств (капитала) кредитной организации на дату совершения административного правонарушения, но не менее 25 млн руб. и не более 500 млн руб.

Кроме того, увеличены размеры установленных законом штрафных санкций (административная ответственностьза:

— намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется).намерении начать осуществлять трансграничную передачу (если трансграничная передача осуществляется)утечку ПДн4, штраф для гражданина составит до 400 тыс. руб.; для должностного лица — до 600 тыс. руб.; для юридического лица — до 15 млн руб. (ч. 13 и 14 ст. 13.11 КоАП РФ);

— невыполнение или несвоевременное выполнение обязанности по уведомлению Роскомнадзора об утечке персональных данных, штраф для гражданина составит до 100 тыс. руб.; для должностного лица — до 800 тыс. руб.; для юридического лица — до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ). Размеры штрафов за повторное допущение неправомерной или случайной передачи персональных данных описаны выше (см. описание для ч. 15 ст. 13.11 КоАП РФ) и составляют от 600 тыс. руб. для граждан до «оборотного штрафа в размере трех процентов совокупного размера суммы выручки» для юридических лиц.

Уголовная ответственность предусмотрена за:

— неправомерное использование персональных данных при создании (реорганизации) юридических лиц (ч. 2 ст. 173.2 УК РФ);

— организацию деятельности по представлению в налоговые органы и (или) сбыту заведомо подложных счетов-фактур и (или) налоговых деклараций (расчетов) от имени юридических лиц, образованных через подставных лиц, либо с использованием персональных данных, полученных незаконным путем, если эти деяния сопряжены с извлечением дохода (ч. 1 ст. 173.3 УК РФ);

— незаконное использование (сбор, хранение, передача, распространение, предоставление, доступ и т.д.) компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки (хранения) или иного вмешательства, либо иным незаконным путем (ч. 1 ст. 272.1 УК РФ);

— незаконное использование компьютерной информации, содержащей персональные данные несовершеннолетних, специальные категории персональных данных, включая биометрические (ч. 2 ст. 272.1 УК РФ);

— совершение предусмотренных ч. 1 и 2 ст. 272.1 УК РФ деяний (незаконное использование персональных данных) и/или из корыстной заинтересованности; с причинением крупного ущерба; группой лиц по предварительному сговору; с использованием служебного положения (ч. 3 ст. 272.1 УК РФ);

— совершение предусмотренных частями 1, 2 и 3 ст. 272.1 УК РФ деяний (незаконное использование персональных данных), сопряженные с трансграничной передачей компьютерной информации и/или трансграничным перемещением носителей информации, содержащих персональные данные (ч. 4 ст. 272.1 УК РФ);

— совершение предусмотренных частями 1, 2, 3 и 4 ст. 272.1 УК РФ деяний (незаконное использование персональных данных), если они повлекли тяжкие последствия и/или совершены организованной группой (ч. 5 ст. 272.1 УК РФ);

— создание и/или обеспечение функционирования информационного ресурса в сети Интернет (сайта, страницы, информационной системы/программы), заведомо предназначенного для незаконного использования (сбор, хранение, передача, распространение, предоставление, доступ и т.д.) полученной незаконным путем компьютерной информации, содержащей персональные данные (ч. 6 ст. 272.1 УК РФ).

Закон и требования Роскомнадзора разрабатываются, в первую очередь, для организации контроля над деятельностью операторов персональных данных — юридических лиц, индивидуальных предпринимателей, физических и должностных лиц, ответственных у операторов персональных данных за их обработку.

Немаловажными аспектами обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, фактически для реализации установленной в ст. 2 Закона о персональных данных цели, являются минимизация неправомерного использования (утечек) персональных данных, контроль или запрет трансграничной передачи персональных данных. 

Самопроверка!

В зависимости от того, намерен оператор ПДн подать уведомление в Роскомнадзор или осуществляется актуализация процессов по обработке персональных данных, можно использовать примерные5 «шпаргалки» — контрольные листы. Или разработайте свои — важно ничего не упустить и не забыть проставить «плюсик». 

КОНТРОЛЬНЫЙ ЛИСТ для самопроверки

(готовность оператора ОПД к корректировке процедур обработки персональных данных)

Очередность действий

(наименование позиций)

Контроль/результат

ЛНА (документы, приказы, распоряжения)

Регламентирующие ОПД ЛНА обновлены/подготовлены, проект уведомления согласовано/направлено в Роскомнадзор

1.

+

 

Правовые основания ОПД и законность обработки ПДн

ПДн получены...

2.

...от субъекта ПДн лично

+

Согласие субъекта ПДн получено/имеется иное основание получения ПДн

...от уполномоченного лица

Оператором заключено соглашение, включающее заверения

— о правовых основаниях на передачу ПДн

— об осведомленности субъекта ПДн о передаче оператору ПДн

— о соблюдении иных требований в сфере ОПД

3.

+

 

4.

...из открытых источников

+

Пределы ограничений при ОПД не нарушены и не нарушаются

 

 

5.

...ранее и «легализованы»

+

Актуальная цель ОПД соответствует ЛНА оператора ОПД

6.

...правовые основания ОПД

+

Проверены и соответствуют требованиям в сфере ОПД

Локализация

ОПД полученных у граждан РФ ПДн осуществляется в базах данных, расположенных на территории РФ

7.

+

Трансграничная передача ПДн (проверка осуществляется до начата трансграничной передачи)

Не осуществляется

+

8.

Осуществляется, уведомление в Роскомнадзор подготовлено/согласовано/направлено

-

9.

Хранение и уничтожение ПДн

+

Сроки использования ПДн соответствуют ЛНА оператора ОПД и требованиям закона

+

Факты уничтожения ПДн фиксируются согласно ЛНА оператора ОПД и требованиям закона

...ПДн уничтожаются

+

По достижении заявленной цели ПДн

+

По истечении срока разрешенного использования ПДн

КОНТРОЛЬНЫЙ ЛИСТ для самопроверки

(готовность оператора ОПД к работе сайта или приложения с ПДн)

Очередность действий

(наименование позиций)

Контроль/результат

 

1.

ЛНА (политика о конфиденциальности)

 

Актуальна, не противоречит требованиям закона, утверждена и хранится надлежащим образом

+

Опубликована надлежащим образом, доступна всем посетителям сайта/приложения

 

СОГЛАСИЯ

2.

...информированное согласие фиксируется

(логи в привязке к идентификаторам)

+

В формах согласий нет «предпроставленных» знаков, каждый пользователь имеет возможность ознакомиться с ЛНА оператора в сфере ОПД

...оформляется в виде отдельного документа (не включено в пользовательское соглашение)

+

Согласие есть на каждую форму сбора ПДн

...в формах согласий нет «предпроставленных» знаков

+

Проверено, контролируется ответственным за ОПД

ЛОКАЛИЗАЦИЯ

...собираемые ПДн первоначально обрабатываются в базах данных на территории РФ

Проверено, контролируется ответственным за ОПД, трансграничная передача ПДн осуществляется в порядке, установленном ЛНА оператора ОПД и в соответствии с законом

3.

+

...метрические системы не одобренные Роскомнадзором не используются

Проверено, контролируется ответственным за ОПД

4.

+

COOKIES

...предусмотрена «кнопка» для активного (информированного) выражения согласия на сбор cookies  

Проверено, контролируется ответственным за ОПД

5.

+

...в cookie-баннере предусмотрена ссылка на ЛНА оператора ОПД и политику конфиденциальности

Проверено, контролируется ответственным за ОПД

6.

+

Распространение ПДн

Не осуществляется

7.

+


1 Требование о лицензировании связанной с обработкой персональных данных деятельности исключено в 2003 г. (Федеральный закон от 10.01.2003 № 15-ФЗ «О внесении изменений и дополнений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона „О лицензировании отдельных видов деятельности“»).

2 Обязательный для всех юридических лиц локальный нормативный акт (здесь и далее, также — ЛНА), регламентирующий обработку и защиту персональных данных, а при наличии сайта — Положение об ОПД, которое подлежит публикации на официальном сайте оператора (публикация обязательна).

3 Для целей квалификации правонарушений, установленных КоАП РФ, под идентификатором понимается уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к такому лицу.

4 Размер штрафных санкций будет зависеть, в том числе, от объема Утечки персональных данных (информации), включающей персональные данные от десяти тысяч до ста тысяч субъектов персональных данных и/или от ста тысяч до одного миллиона идентификаторов (при отсутствии в деянии признаков уголовно наказуемого деяния).

5 В публикации представлены «идеальные», заполненные контрольные листы, они могут использоваться только в качестве «шпаргалки» или «примерного образца».