Как документировать уничтожение персональных данных

Штраф за неуничтожение в заданные сроки персональных данных для организации сейчас доходит до 500 000 руб., и Госдума рассматривает законопроект о его увеличении в несколько раз! Поэтому давайте разберемся, в каких ситуациях, в какие сроки надо уничтожать персданные, как это документально подтвердить, сколько потом хранить такие доказательства. Правила документирования установлены Роскомнадзором – объясняем, что он требует. Показываем образцы приказа о создании комиссии, акта об уничтожении персданных, уведомления работника об уничтожении персональных данных, которые использовались неправомерно. Предлагаем формулировки для ЛНА о порядке уничтожения таких конфиденциальных сведений, для договоров об обязательстве контрагента уничтожить передаваемые ему персданные.

В нынешнем информационном обществе персональные данные играют основополагающую роль, поэтому их защита и своевременное уничтожение являются неотъемлемыми частями обязанностей бизнеса и государства. О нюансах уничтожения персданных, которые необходимо знать любой организации, поговорим в этой статье. Для начала дадим необходимый юридический базис.

Когда и в какие сроки уничтожать персданные

Уничтожение персональных данных 1 – ​это вид их обработки, подра­зумевающий действия, в результате которых:

  • становится невозможным восстановить содержание персональных данных в информационной системе и/или
  • уничтожаются материальные носители персональных данных.

В соответствии с Законом № 152‑ФЗ оператор (т.е. организация или индивидуальный предприниматель, осуществляющий обработку персональных данных) обязан уничтожить персональные данные субъекта персданных (или обеспечить их уничтожение) в следующих ситуациях:

  • при получении от субъекта персданных (или его представителя) сведений, подтверждающих, что данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки 2;
  • при выявлении неправомерной обработки персданных, если невозможно обеспечить ее правомерность 3;
  • после достижения цели обработки персданных 4;
  • при отзыве субъектом согласия на обработку его персональных данных, если их сохранение более не требуется для целей обработки 5;
  • при обращении субъекта с требованием о прекращении обработки его персданных 6.

Сроки уничтожения персональных данных различаются в зависимости от причины (все они сведены в Таблицу 1):

  • общий срок уничтожения составляет 30 дней и применяется, когда речь идет о достижении целей обработки или отзыве субъектом согласия на обработку его персданных (если их сохранение более не требуется для целей обработки). Надо учитывать, что в этих случаях может быть предусмотрен и иной срок с учетом конкретных обстоятельств, в частности 7:
    • он может быть определен договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персданных, или иным соглашением между оператором и субъектом персданных;
    • когда оператор не вправе осуществлять обработку персданных без согласия субъекта персданных на основаниях, предусмотренных Законом № 152‑ФЗ или другими федеральными законами;
  • значительно более короткие сроки (по сравнению с общим) применяются в особых случаях – см. Таблицу 1.

Таблица 1. Сроки уничтожения персональных данных

Пример 1. Условие в договоре об обязанности контрагента осуществить уничтожение персональных данных

По истечении срока обработки переданных Заказчиком персональных данных пользователей в случае отзыва согласия на обработку персональных данных, а также если станет известно, что персональные данные содержат неполную / неточную информацию, получены или обрабатываются с нарушением закона, Исполнитель обязан уничтожить полученные персональные данные пользователей в срок не позднее 3 рабочих дней с даты получения требования об этом или выявления обстоятельств, свидетельствующих о необходимости уничижения персональных данных пользователей.

В качестве подтверждения уничтожения переданных персональных данных пользователей Исполнитель направляет в адрес Заказчика заверенные копии акта об уничтожении персональных данных и выгрузки из журнала регистрации событий в информационной системе персональных данных в течение 2 рабочих дней с даты оформления этих документов.

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 700 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Исполнение запросов государственных органов: сроки, санкции, примеры (часть 1)

Разберем, когда надо успеть исполнить запрос, требование госоргана о предоставлении документов / информации? Какие санкции за нарушение срока есть для должностных лиц и организаций? На эти вопросы дадим ответы, разбирая специфику отдельных госорганов. Рассмотрим запросы правоохранительных органов (прокуратура, полиция, Следственный комитет, ФСБ России), налоговых органов, трудовой инспекции и других органов государственного, муниципального контроля. Покажем, как правильно рассчитать срок исполнения различных требований: как определить дату получения в зависимости от способа доставки (лично, «Почта России», электронная почта, личный кабинет на сайте госоргана, ТКС) и вида госоргана (это важно, т.к. отсчет срока начинается на следующий день после получения)? что делать, если срок истекает в нерабочий день – успеть исполнить в предыдущий или можно на следующий рабочий день? даже когда дата исполнения указана в тексте требования, разногласия в ее понимании могут возникнуть из-за предлога перед датой :) как можно попросить сдвинуть срок? Когда можно отказать госоргану в предоставлении запрошенных сведений, документов? Как написать об их отсутствии? Как предупредить в сопроводительном письме о наличии в них персональных данных? Почему коммерческая тайна – не преграда? В этом номере журнала читайте 1-ю часть большой статьи – о запросах правоохранительных органов.

Как утверждать описи дел

Руководитель организации должен утверждать описи дел организации (годовые разделы) и акт о выделении документов к уничтожению. Где это установлено? Что делать, если руководитель не хочет «утруждаться» и требует сократить количество своих подписей? Можно ли делегировать это его заместителю? Стоит ли утверждать такие документы единым приказом либо использовать факсимиле? Кто подписывает описи дел структурных подразделений? Как стоит усовершенствовать утвержденную форму?

Отметка «До минования надобности»

Что значит отметка в номенклатуре дел «До минования надобности»? Что делать с документом, когда надобность в нем отпадает (а другие документы этого дела еще «рабочие»)? Ждать до начала следующего года, чтобы его можно было уничтожить? Например, если в 2025 году документ стал ненужным, то надо ждать, когда утвердят описи дел с документами за 2025 год, чтобы документы «До минования надобности», законченные делопроизводством в 2025 году, тоже можно было выделить к уничтожению? Или некоторые документы (например, незаверенные копии) можно просто уничтожить без оформления актом и не дожидаясь составления описей?

Переписка с контрагентами как доказательство в суде

Как подтвердить дату отправки и доставки бумажной и электронной корреспонденции через «Почту России»? Какие варианты существуют? И надо ли нотариально заверять распечатки с сайта «Почты России» для суда? Как подтвердить отправку и получение документов через независимую службу доставки (CDEK и др.)? Какая электронная переписка может быть признана в качестве доказательства в суде: что кроме электронной почты, сообщений в мессенджерах и соцсетях может быть использовано? Каким критериям должна соответствовать такая переписка? Как самим можно снять скриншот с нее и приобщить к исковому заявлению или ходатайству в суд? Когда придется обратиться за заверением переписки к нотариусу? И как выглядит протокол ее осмотра нотариусом? Можно ли использовать в суде переписку из запрещенных мессенджеров? Как в договоре оговорить юридическую силу электронной переписки между сторонами (определить уполномоченных лиц, их контактные данные и каналы связи)?

Кто и как отвечает в организации за работу с персональными данными

Показываем, как оформить приказ о назначении ответственного за организацию работы с персональными данными, как можно прописать его обязанности в должностной инструкции. Как оформить перечень работников, допущенных к работе с персональными данными (приказ и формулировки для должностных инструкций). Какое наказание могут понести эти категории лиц в случае нарушений: штрафы для работников доходят до 800 000 руб., а для организаций – до 18 000 000 руб.(систематизировали варианты нарушений и административную ответственность за них в виде таблиц). Как их планируют еще ужесточить! В Уголовном кодексе дело дойдет до лишения свободы. Объясняем, кто подпадает под дисциплинарную, административную и уголовную ответственность.

Переписка с контрагентами как доказательство в суде

Как подтвердить дату отправки и доставки бумажной и электронной корреспонденции через «Почту России»? Какие варианты существуют? И надо ли нотариально заверять распечатки с сайта «Почты России» для суда? Как подтвердить отправку и получение документов через независимую службу доставки (CDEK и др.)? Какая электронная переписка может быть признана в качестве доказательства в суде: что кроме электронной почты, сообщений в мессенджерах и соцсетях может быть использовано? Каким критериям должна соответствовать такая переписка? Как самим можно снять скриншот с нее и приобщить к исковому заявлению или ходатайству в суд? Когда придется обратиться за заверением переписки к нотариусу? И как выглядит протокол ее осмотра нотариусом? Можно ли использовать в суде переписку из запрещенных мессенджеров? Как в договоре оговорить юридическую силу электронной переписки между сторонами (определить уполномоченных лиц, их контактные данные и каналы связи)?

Оформляем акты на уничтожение документов

В каком порядке в структурных подразделениях выявляются документы для уничтожения? Как описать в акте черновики, проекты и лишние экземпляры? Как составить сводный акт по организации о выделении к уничтожению документов, не подлежащих хранению? Какие графы таблицы и реквизиты в утвержденной форме акта не нужно заполнять, если ваша организация не является источником комплектования государственного или муниципального архива, а также если к уничтожению выделяются документы подразделений, еще не сданные в архив организации? Факт уничтожения нужно документировать отдельно. Какие варианты оформления при этом возможны?

К документам какого года применять новый Перечень со сроками хранения

18.02.2020 вступил в силу новый Перечень документов со сроками хранения. Что нужно сделать с номенклатурой дел на 2020 год до конца текущего года? По какому Перечню (новому или старому) определять сроки хранения документов, созданных до вступления в силу нового Перечня, но включаемых в опись на передачу в архив либо в акт о выделении к уничтожению сейчас – после 18.02.2020? Ответы на эти вопросы даны со ссылками на нормативные документы