Топ-10 обязанностей операторов персональных данных

Новые положения об административной ответственности в сфере обработки персональных данных действуют уже более 4 месяцев. Увеличенные размеры штрафов напугали предпринимателей, многие задумались о своих обязанностях, перечень которых, кстати, не изменился. В статье последовательно разбираем основные обязанности, которые есть у каждого оператора персональных данных, с учетом уже сложившейся правоприменительной практики. В частности, касаемся назначения ответственного лица, разработки специальных ЛНА, внутреннего контроля, обучения работников, оценки вреда, утверждения перечня лиц, которые имеют доступ к персональным данным, и пр.

Для начала напомним основные понятия.

Оператор персональных данных (оператор) – государственный или муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющее обработку персональных данных, а также определяющее:

– цели обработки;

– состав персональных данных, подлежащих обработке;

– действия (операции), совершаемые с персональными данными 1.

Другими словами, оператор персональных данных – это фактически любое лицо, включая ООО с одним директором и нулевой отчетностью, самозанятого, ИП без работников и т. п.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) 2. Персональными данными фактически может быть признана любая информация о человеке, включая Ф.И.О., данные паспорта и иных документов, адрес электронной почты, номер телефона, данные о заработной плате, банковские реквизиты, файлы cookie и др.

К принципам обработки персональных данных относятся:

  1. законность. Сбор персональных данных, их последующее хранение и иная обработка должны осуществляться в рамках ограничений закона. Вы всегда должны иметь возможность подтвердить, что обработка вами персональных данных основана на законе;
  2. целевой характер. Вы определяете для себя необходимый вам перечень законных целей обработки персональных данных и действуете только в их рамках. Если вы получили персданные для определенной цели, вы не можете обрабатывать их для других целей. При достижении цели их обработки работа с ними должна быть прекращена, а персданные подлежат уничтожению или обезличиванию;
  3. недопустимость избыточной обработки персональных данных. Вы можете собирать и обрабатывать только те персональные данные, которые необходимы вам для достижения цели их обработки;
  4. обеспечение точности, достаточности, актуальности персональных данных. Имеющиеся у вас данные не должны быть неточными или недостоверными. Вы должны иметь возможность идентифицировать лицо, к которому относятся персональные данные. Если данные являются неполными или неточными, вы должны обеспечить их уточнение или уничтожение;
  5. недопустимость смешения персональных данных для разных целей. У вас должны быть созданы отдельные базы для персональных данных, обработка которых осуществляется в целях, не совместимых между собой. Например, база данных работников и база данных клиентов, а также база данных для рекламных рассылок должны быть разделены.

Нарушение указанных принципов может повлечь административную ответственность, например, за нецелевую обработку персональных данных. По ч. 1 ст. 13.11 КоАП РФ размер штрафа:

  • для работодателя-организации достигает 300 000 руб.;
  • ИП или должностного лица – 100 000 руб. 3

Основной общий перечень обязанностей операторов персональных данных отражен в гл. 4 Закона № 152-ФЗ. Но нужно учитывать, что обязанности есть:

  • и в других главах закона,
  • и в массе подзаконных актов.

Далее выделим 10 базовых обязанностей (мы намеренно не стали рассматривать две основные обязанности операторов по направлению уведомлений в Роскомнадзор и получению согласий на обработку персональных данных, которые были описаны ранее на страницах журнала довольно подробно). При этом перечень обязанностей может дополняться в зависимости:

  • от специфики деятельности оператора
  • и степени потенциальной угрозы персональным данным, которые оператор обрабатывает.

Данная обязанность установлена только для юридических лиц 4 (ИП самостоятельно принимают решение о целесообразности реализации данной меры). Назначается такое лицо приказом работодателя. В общем виде его обязанности как ответственного включают 5:

  • осуществление внутреннего контроля за соблюдением законодательства о персональных данных, в том числе требований к защите персональных данных;
  • доведение до сведения работников положений законодательства о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
  • организацию приема и обработки обращений и запросов субъектов персональных данных, осуществление контроля за приемом и обработкой таких обращений и запросов.

Это лицо будет главным должностным лицом организации, ответственным за исполнение требований законодательства о персональных данных. Помимо издания приказа о назначении ответственного лица следует дополнить должностную...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 840 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Утечка персональных данных: оборотные штрафы и уголовные сроки

Штрафы за утечку персональных данных (ПД) достигли катастрофических размеров. Приводим все суммы санкций по ст. 13.11 КоАП РФ – от штрафов на должностных лиц до оборотных взысканий в процентах от годовой выручки организации, а также варианты наказаний по ст. 272.1 УК РФ с реальными сроками лишения свободы. Разбираем, какие требования к защите ПД обязан соблюдать работодатель: идентификация и аутентификация, антивирусная защита, контроль доступа, оценка угроз. Показываем перечень документов, которые необходимо разработать, а также требования к ним: правила обработки ПД, перечень должностей с доступом к ПД, обязательство работника о неразглашении, инструкция по учету съемных носителей и другие. Узнаете об обязанности уведомить Роскомнадзор об утечке в течение 24 и 72 часов, а также об условиях, при которых штраф может быть снижен.

Нарушения в работе с персональными данными: как снизить риски

Рассматриваем нарушения при работе с персональными данными (ПД) и размеры штрафов за них по ст. 13.11 КоАП РФ. Говорим о нарушениях, связанных с целями обработки ПД, оформляемыми согласиями, а также обязанностями по публикации Политики обработки ПД, представлению человеку информации, касающейся его ПД, обезличиванию, уточнению или уничтожению ПД, уведомлению Роскомнадзора. Подсказываем, какие штрафы понесет должностное лицо, а какие работодатель за выявленные проверяющими нарушения, как их избежать. Приводим образцы оформления согласий работника на обработку и распространение ПД.

Как уничтожать персданные без штрафов и лишней работы

С марта 2023 года Роскомнадзор требует документировать уничтожение персональных данных отдельным актом с указанием Ф.И.О. субъектов и категорий персданных. Для кадровиков это стало настоящей головной болью: неужели на тысячи кадровых документов теперь нужно составлять два акта – Росархива и Роскомнадзора? Ошибка грозит огромными штрафами, а «задвоение» документооборота парализует работу. Даем алгоритм выбора нужного акта в зависимости от статуса документа и факта достижения цели обработки персданных. Анализируем типичные кадровые ситуации: от согласий на размещение на Доске почета и отозванных согласий до медицинских справок, резюме соискателей и документов по личному составу с длительными сроками хранения. Фокусируемся на защите от претензий проверяющих. Узнаете, почему на архивные документы закон о персданных не распространяется; как доказать, что физическое уничтожение носителя равносильно уничтожению самих данных. Получите железную аргументацию, чтобы законно отказаться от составления лишних актов и сэкономить сотни рабочих часов.

Что ждет работодателей в 2026 году?

В начале года редакция журнала «Кадровая служба и управление персоналом предприятия» традиционно побеседовала с экспертами, чтобы обобщить, чем удивил прошлый, 2025 год и что стоит ожидать в 2026 году. Узнаете, почему кадровик в текущих условиях – один из самых важных специалистов, защищающих компанию от финансовых и репутационных рисков, помогающих оптимизировать издержки и превращающих кадровую политику в конкурентное преимущество. Рассказываем о последних изменениях в трудовом законодательстве и судебной практике, а также об инспекционных проверках / профилактических визитах. Говорим о состоянии рынка труда в целом, борьбе государства с теневой занятостью и интересе соискателей к стабильным компаниям. Выясняем, почему защита персональных данных, ведение воинского учета и иностранные работники – наиболее важные направления кадровой политики на ближайшую перспективу.

Какие данные являются персональными: позиция суда

Перечень информации, которая может быть персональной, является открытым. В законе он четко не поименован. Поэтому определять, относятся ли какие-то сведения к персональным данным конкретного лица, необходимо индивидуально. Организации обрабатывают данные не только сотрудников, но и клиентов, партнеров и пр. Когда фото и видео, номер телефона, сетевые идентификаторы, зарплата и условия работы, профессия и образование будут персональными, зависит от ситуации. Мы проанализировали судебную практику, чтобы разобраться в нюансах. Ведь полезно знать не только об ответственности работодателя, но и ситуациях, когда нарушается закон в отношении вас как субъекта персданных, а также сотрудников или клиентов вашей организации, если вы размещаете какую-то информацию в открытом доступе.

Правила уничтожения персональных данных

В каких ситуациях и в какие сроки необходимо уничтожать персональные данные? Каков порядок их уничтожения? Что будет за нарушения в этой сфере? Какие документы составить, чтобы соблюсти установленные действующими нормативными правовыми актами требования? Отвечаем на эти и связанные с ними вопросы. Даем готовые образцы приказа о создании постоянно действующей комиссии по уничтожению документов, акта об уничтожении персданных, уведомления работника об уничтожении неправомерно использованных персональных данных. Предлагаем формулировки для локального нормативного акта компании (о порядке уничтожения таких конфиденциальных сведений) и договоров с контрагентами (с обязательством уничтожить передаваемые по договору персданные в установленных случаях).

Можно ли обязать держать зарплату в тайне?

Имеет ли право работодатель обязать сотрудника не разглашать информацию о своей заработной плате или об оплате труда иных сотрудников? Относится ли эта информация к персональным данным или коммерческой тайне? На всех ли сотрудников можно возложить обязанность по неразглашению? Как правильно прописать это в документах? Какая ответственность может быть предусмотрена за разглашение? Имеет ли право работодатель предоставить информацию о зарплате сотрудника третьим лицам (например, супруге работника)? Ответим на эти вопросы, учитывая требования законодательства и судебную практику, а также дадим свои рекомендации и образцы документов, которые готовы к использованию на практике.

Документы по персональным данным, которые проверит Роскомнадзор

Любым организациям и ИП так или иначе приходится обрабатывать персональные данные граждан. Показываем на конкретных примерах, какие документы работодателям необходимо иметь в наличии для успешного прохождения проверки соблюдения законодательства о персональных данных и как правильно их оформить, чтобы снизить риски возникновения споров.