Мораторий на проверки продлен на 2023 год. Одновременно с этим контрольные органы стали чаще использовать профилактические визиты. В этом году мы ожидаем увеличения уведомлений от проверяющих о проведении профвизитов, в том числе от Роскомнадзора, тем более что с марта 2023 года в силу вступают очередные изменения, касающиеся персональных данных. Рассказываем, что представляет собой профвизит, можно ли от него отказаться, как он проходит, какие последствия грозят компаниям.
Начиная с пандемии, на большинство проверок был наложен мораторий. В 2023 году тенденция на снижение количества проверочных мероприятий продолжается. Постановлением Правительства РФ от 01.10.2022 № 1743 установлено, что в 2023 году не будут проводиться плановые проверки в отношении организаций, деятельность которых не отнесена к категориям чрезвычайно высокого и высокого риска, а также объекты которых не являются опасными производственными объектами II класса опасности и гидротехническими сооружениями II класса. Напомним, что мораторий на плановые проверки в 2022 году был введен постановлением Правительства РФ от 10.03.2022 № 336.
На фоне моратория с лета 2021 года наравне с контрольно-надзорными мероприятиями, проводимыми в отношении организаций и ИП, появились профилактические мероприятия, одно из которых – профилактический визит.
Цель профилактического визита – предупреждение, недопущение противоправного варианта поведения юридического лица (ИП). Осуществляя превентивную функцию, профилактический визит заключается в проведении инспектором профилактической беседы, чтобы объяснить и разъяснить, а не наказать.
К кому могут прийти и как узнать о визите
Уведомление о профилактическом визите может поступить организации (ИП), которая:
1) отнесена к категории чрезвычайно высокого, высокого и значительного риска;
2) подала уведомление в Роскомнадзор об обработке персональных данных в качестве оператора в течение последнего года (операторы-новички). Таких в 2022 году оказалось много из-за поправок, внесенных в Федеральный закон от 27.07.2006 № 152‑ФЗ «О персональных данных», согласно которым работодатели обязаны официально уведомлять Роскомнадзор о начале или осуществлении обработки персональных данных в соответствии с трудовым законодательством.
Если оператор подпадает под один из указанных критериев, Роскомнадзор включает его в план профилактического визита с указанием месяца визита. С планом визитов можно ознакомиться на сайте Роскомнадзора (план-график составляется укрупненно по федеральным округам ). Обратите внимание: это отдельный документ, в реестры проверок и контрольно-надзорных мероприятий профилактические визиты не включаются.
Кроме того, с октября прошлого года согласно изменениям, внесенным Постановлением Правительства РФ № 1743, профилактический визит может быть проведен по инициативе компании (ИП), причем в том числе тех, кто включен в план проверок на 2023 год. В таком случае обратиться в Роскомнадзор надо не позднее чем за 2 месяца до даты начала планового контрольного (надзорного) мероприятия. Профвизит будет проведен за месяц до плановой проверки.
Как проходит профилактический визит
Профилактический визит заключается в проведении инспектором профилактической беседы. Она может быть в виде:
1) очной встречи по месту осуществления организацией или ИП деятельности или
2) видео-конференц-связи.
В большинстве случае профилактический визит Роскомнадзор проводит именно в форме видео-конференц-связи и, как правило, одновременно с несколькими организациями (ИП). На практике были встречи одновременно с 12 компаниями и ИП.
Способ проведения профилактического визита (очно или офлайн) заранее определен и указывается в уведомлении, которое получает работодатель.
Процедуру профилактического визита можно условно поделить на три этапа:
1) предварительный (подготовительный) этап;
2) непосредственно профилактическая беседа;
3) проверка документов.
Рассмотрим их подробнее.
Предварительный (подготовительный) этап
Роскомнадзор направляет юридическому лицу (ИП) уведомление о проведении профилактического визита с приложением к нему списка документов, которые необходимо представить на проверку. Срок – не менее чем за 5 рабочих дней до него . На практике, как правило, этот срок составляет 2–3 недели. В уведомлении указываются сроки:
- представления документов;
- проведения профилактического визита.
Например, срок проведения профвизита – с 7 по 10 ноября, представить документы – до 9 ноября.
Оператор в ответ на уведомление направляет в ведомство:
-
либо документы в виде сканов или в формате Word на электронную почту Роскомнадзора, указанную в уведомлении;
-
либо письмо с отказом от проведения профилактического визита, которое должно быть направлено не менее чем за 3 рабочих дня до даты его проведения. Никаких санкций за отказ от профилактической беседы для оператора персональных данных не будет.
Однако с 2023 года у этого правила появилось одно исключение – государственные и муниципальные учреждения дошкольного и начального общего образования, основного общего и среднего общего образования, объекты контроля которых отнесены к категориям чрезвычайно высокого и высокого риска, не смогут отказаться от проведения профвизита, который продлится один день (с продлением не более чем на 3 рабочих дня).
Для примера приведем перечень сведений и документов, которые запрашивал Роскомнадзор в рамках профилактического визита у конкретного ИП в сентябре 2022 года:
1) цели обработки персональных данных по каждому виду деятельности, в рамках которой осуществляется их обработка;
2) правовые основания обработки персональных данных со ссылками на ч. 1 ст. 6 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных» с приложением подтверждающих документов (согласие, договор, норма, статья, пункт закона или подзаконного акта);
3) информация о назначении оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных с приложением подтверждающих локальных актов;
4) информация об издании оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персданных, с приложением подтверждающих локальных актов;
5) информация, подтверждающая соблюдение требований ч. 5 ст. 18 Закона № 152‑ФЗ в части обеспечения размещения баз персональных данных на территории Российской Федерации;
6) типовые формы документов, характер информации в которых предполагает или допускает включение в них персональных данных (анкеты, заявления, журналы, реестры и иное) с их приложением;
7) URL-адреса, используемые в деятельности оператора, посредством которых осуществляется обработка персданных.
Если компания (ИП) не отказалась от профилактического визита и он состоится онлайн, Роскомнадзор не менее чем за 3 дня до начала беседы направляет ей ссылку для подключения к видео-конференц-связи.
Непосредственно профилактическая беседа
Представитель ведомства перед началом визита (очно, по месту осуществления деятельности контролируемого лица или в режиме видео-конференц-связи) должен:
- предъявить служебное удостоверение и
-
вручить руководителю контролируемого лица (уполномоченному представителю) письменный запрос о представлении документов и информации, необходимых для проведения обязательного профилактического визита .
Беседа проходит в назначенный день. Как правило, инспектор:
- разъясняет организации (ИП) обязательные требования закона, указывает на ошибки операторов в виде лекции и демонстрации презентации;
- указывает на категорию риска компании (ИП) и способы его снижения;
- отвечает на вопросы.
Также обратите внимание, в рамках беседы документы, которые были переданы организацией (ИП), не обсуждаются.
Проверка документов
Роскомнадзор анализирует представленные организацией (ИП) документы по обработке персональных данных и затем присылает свои комментарии, рекомендации по исправлению, дополнению, изменению. Постановление Правительства РФ № 336 и Положение не разъясняют, входит ли проверка документов в пятидневный срок. На практике Роскомнадзор проводит профвизит, а затем уже (через 1–2 недели) дает рекомендации по документам.
Результат профилактического визита – разъяснения, рекомендации организациям (ИП) по порядку обработки персональных данных.
В рамках профилактических мероприятий:
-
акт не составляется, предписание по общему правилу не выдается. Однако с 2023 года предписание по итогам профвизита может быть выдано уже упомянутым нами выше государственным и муниципальным учреждениям дошкольного и начального общего образования, основного общего и среднего общего образования, объекты контроля которых отнесены к категориям чрезвычайно высокого и высокого риска ;
-
компания (ИП) не может быть привлечена к ответственности даже при условии несоблюдения ей обязательных требований законодательства. Но и тут есть исключение: если при проведении профилактического визита установлено, что объекты контроля представляют явную непосредственную угрозу причинения вреда (ущерба) охраняемым законом ценностям или такой вред (ущерб) причинен. В таком случае инспектор незамедлительно направит информацию о принятии решения о проведении внеплановой проверки должностному лицу Роскомнадзора, уполномоченному принимать решение о проведении проверки.
Таким образом, профилактических визитов бояться не стоит. Это не проверка. Визит направлен на информированность организаций и индивидуальных предпринимателей об обязательных требованиях законодательства, повышение уровня их правовой грамотности. Цель такого визита – профилактика нарушений, их предупреждение. Мероприятие полезное, во всяком случае безвредное. Проверяющие дают возможность вовремя устранить возможные нарушения и избежать наказания.
Оператор вправе отказаться от профилактического визита, но тогда сохраняется шанс его включения в ежегодный план проверок (если на него не распространяется мораторий), который проходит уже по другим правилам и с риском быть привлеченным к ответственности.