Здравствуйте, в этой статье мы постараемся ответить на вопрос: «Регистрация в реестре операторов персональных данных Роскомнадзора». Если у Вас нет времени на чтение или статья не полностью решает Вашу проблему, можете получить онлайн консультацию квалифицированного юриста в форме ниже.
В больницах, школах, визовых центрах, при трудоустройстве приходится заполнять согласие на обработку персональных данных.Это письменное разрешение, которое дает разрешение на получение, сбор, хранение и использование персональных сведений о себе.
Что отразить в политике конфиденциальности
Утвержденной законом формы этого документа нет, но есть перечень сведений, которые обязательно должны в нем быть:
- основание и цель сбора персональных данных;
- наименование, контактные данные и адрес;
- информация о том, кто обрабатывает данные. Если этим занимается другая компания, то вписывается информация о третьих лицах, у которых есть доступ к данным;.
- виды данных для обработки и источники их получения;
- сроки обработки и хранения персональных данных;
- способ соблюдения прав субъекта, предусмотренных законом «О персональных данных»;
- информация о передаче данных за пределы России.
Персональные данные и работающие с ними организации
Закон «О персональных данных» вводит понятие оператора персональных данных. Это организация любой формы собственности или индивидуальный предприниматель, которые по роду деятельности собирают персональные данные граждан для обработки. Далеко не все компании осознают, что они являются участниками процессов, связанных с обработкой персональных данных. Закон четко определяет, что оператором становится любая организация, получающая сведения о гражданах с целями, которые не связаны с обработкой информации о персонале.
К лицам, обрабатывающим персональные данные, относятся:
- частные организации, например, поставщики услуг связи или владельцы интернет-магазинов;
- индивидуальные предприниматели, размещающие на своем сайте форму обратной связи;
- муниципальные органы;
- государственные органы, например, при проведении ЕГЭ, при сборе налоговой информации или сведений персонального учета.
Обязанность подать уведомление об обработке персональных данных
Операторы обязаны сообщить в РКН о своем намерении осуществлять обработку сведений о физических лицах (статья 22 Закона). Заполнить уведомление в Роскомнадзор и привести процессы обработки в соответствие с установленными требованиями рекомендуется до начала взаимодействия с ПДн.
В некоторых ситуациях разрешено не состоять в реестре:
- Компания обрабатывает информацию только о сотрудниках.
- Сведения нужны в рамках договорных отношений между оператором и субъектом ПДн (например, для того, чтобы клиент мог сделать заказ и получить его).
- Общественные объединения, религиозные организации обрабатывают информацию об участвующих в них лицах.
- В состав собираемых сведений входит только ФИО.
- Компания собирает ПДн субъекта для оформления разового прохода на территорию.
- ПДн хранятся в бумажном виде, и вы их не дублируете на электронные носители. При этом бумажные документы должны быть надежно защищены от посторонних лиц.
О чем нужно уведомлять Роскомнадзор
Если вы уже являетесь оператором или только имеете намерение осуществлять обработку, то предоставьте следующую информацию в РКН:
- ФИО или название компании, адрес;
- цели, преследуемые при сборе данных;
- перечень собираемых ПДн;
- какие НПА, локальные акты и иные документы (с указанием конкретных статей и пунктов) закрепляют основания и порядок обработки;
- действия с ПДн, применяемые способы обработки;
- меры безопасности;
- кто выступает ответственным за обработку;
- когда вы начали или планируете начать обработку;
- в каких случаях вы планируете завершить обработку;
- передаются ли собранные данные за рубеж;
- где находятся базы данных;
- какой уровень защищенности установлен в вашей компании.
Необходимость внесения изменений в реестр операторов
При изменении процессов обработки или общих сведений оператор должен уведомить об этом. Например, если компания:
- стала получать информацию о новой группе субъектов ПДн;
- переехала в другое место или изменила название;
- назначила новое ответственное лицо.
Помимо уведомления Роскомнадзора не забудьте внести изменения в поручения на обработку ЦОДам или провайдерам облачных сервисов.
Сведения об изменениях сообщаются путем отправки информационного письма:
- форма письма размещена на сайте РКН, совпадает с уведомлением;
- заполнить нужно только те разделы, в которые вносятся изменения;
- порядок оформления и отправки аналогичен действиям с уведомлением.
В каких случаях потребуется уведомление Роскомнадзора
С 1 сентября 2022 года компании обязаны уведомлять Роскомнадзор о намерении осуществлять обработку следующих персональных данных (новая редакция ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ):
- получаемых и обрабатываемых в рамках трудового законодательства;
- получаемых при заключении договора с физлицом, по которому персональные данные не распространяются и не предоставляются третьим лицам без согласия самого физлица и используются компанией исключительно для исполнения заключаемого договора;
- относящихся к членам и участникам общественных объединений или религиозных организаций и обрабатываемых соответствующими организациями и объединениями;
- разрешенных физлицом для распространения;
- включающих в себя только фамилии, имена и отчества физлиц;
- необходимых в целях однократного пропуска физлица на территорию, на которой находится компания, или в иных аналогичных целях.
Как получить информацию, является ли организация оператором, осуществляющим обработку персональных данных
Вы можете проверить любую организацию на предмет ее наличия в списке операторов РКН. Это можно сделать на сайте ведомства Роскомнадзор или прямо здесь. Для этого введите ИНН компании и ее название.
Роскомнадзор ведет реестр операторов персональных данных, формируемый из государственных органов власти, коммерческих компаний, индивидуальных предпринимателей и даже физических лиц. Сбор и обработка личных сведений регулируется Федеральным законом № 152-ФЗ. За его нарушение операторы несут административную ответственность в виде штрафа. Вы можете проверить прямо здесь или на сайте РКН, состоит ли интересующее вас ведомство или организация в списке хранителей личных сведений, с правом их использования (оборота).
Реестр операторов персональных данных Роскомнадзора — в 2020 году, что это такое, инструкция, согласие на обработку сведений
Полная информация о персональных данных регламентируется Федеральным Законом Российской Федерации №152 от 27 июля 2006 года. Данный нормативный акт обязывает все организации, которые занимаются обработкой информации о гражданах, пройти регистрацию в специализированном реестре.
К непосредственным операторам могут относиться государственные органы, организации и физические лица, которые в самостоятельном порядке осуществляют сбор сведений и определяют цель соответствующих мероприятий.
Для понимания того, что представляет собой реестр операторов персональных данных Роскомнадзора, необходимо рассмотреть основные понятия, параметры, включаемые в данные документов, перечень операторов, условия подачи уведомлений, алгоритм регистрации, порядок получения прав на обработку сведений, а также ответственность за нарушения.
Какие сведения указываются в уведомлении?
В уведомлении указываются следующие сведения:
- наименование (фамилия, имя, отчество), адрес оператора;
- цель обработки персональных данных;
- категории персональных данных;
- категории субъектов, персональные данные которых обрабатываются;
- правовое основание обработки;
- перечень действий с персональными данными, описание используемых способов обработки персональных данных;
- описание реализации мер, предусмотренных статьями 18.1 и 19 закона;
- фамилия, имя, отчество лица ответственного за организацию обработки персональных данных;
- дата начала обработки персональных данных;
- срок или условие прекращения обработки персональных данных;
- сведения о наличии или об отсутствии трансграничной передачи персональных данных;
- сведения о месте нахождения базы данных;
- сведения об обеспечении безопасности персональных данных.
Реестр операторов персональных данных Роскомнадзора
Из статьи можно узнать, что такое реестр операторов персональных данных Роскомнадзора, как новых операторов включают в этот реестр, где посмотреть данные и что учесть.
Реестр операторов персональных данных Роскомнадзора – это список организаций, которые осуществляют обработку сведений о физических лицах. Закон относит к такой информации сведения о физическом лице, в том числе:
- фамилия, имя, отчество;
- год, месяц, дата рождения;
- место рождения;
- адрес;
- семейное положение;
- социальное положение;
- имущественное положение;
- образование, профессия, доходы;
- другая информация (п. 1 ст. 3 Федерального закона от 27 июля 2006 г. № 152-ФЗ, п. 2.5 приказа Роскомнадзора от 30.05.2017 № 94).
Без лишней необходимости направлять в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных не нужно, но и сопротивляться и уклоняться от этого никакого смысла нет. Безусловно, каждая ситуация индивидуальна и эта статья написана мной исключительно для помощи в принятии самостоятельного решения, правильного конкретно для вас.
Обязательно прочитайте материал о том, как Роскомнадзор будет применять законодательство о персональных данных в 2021 году
Остаюсь с вами на связи. Все вопросы по статье можно задать в чате Телеграм или в Я.Дзене. Следить за обновлениями контента удобнее в основном Телеграм-канале
Поделитесь в соцсетях
Как правило, операторы персональных данных сталкиваются с тремя основными проблемами при регистрации в реестре Роскомнадзора:
- Не знают, как заполнить уведомление: пишут, как думают (отсебятину), или, еще хуже, копируют уведомление у других операторов. В итоге они получают отказ в регистрации. Или все же попадают в реестр, но еще и на штрафные санкции, так как сведения в реестре получаются не соответствующими действительности.
- Не знают, как заполнить уведомление, не проведя сначала полноценную подготовку по 152-ФЗ и не имея практики прохождения проверки Роскомнадзора.
- Составляют уведомление без конкретики, описывая применяемые меры защиты, цели обработки, правовое основание обработки персональных данных общими словами, без ссылок на конкретные внутренние организационно-распорядительные документы организации, нормы законов и без указания конкретных мер защиты.
Подотчетным станет сбор персональных данных:
- в ходе трудовых отношений,
- при заключении договоров с мобильными операторами, общественными объединениями или религиозными организациями, государственными автоматизированными информационными системами,
- уже упомянутых ФИО,
- даже если люди дают согласие на сбор и обработку своих персональных данных. Поэтому мы так часто должны были ставить галочки в окошках согласия на обработку данных: это снимало с компаний обязанность отчитываться перед Роскомнадзором, но с 1 сентября 2022 года наше согласие перестанет что-то значит и требовать его с нас не будет смысла,
- для выдачи пропуска (в том числе одноразового) на территорию или в здание (с 1 сентября 2022 года это становится незаконным, если организация не уведомила Роскомнадзор о сборе персональных данных).
Закон вступил в силу 7 июня 2006 года и требует, чтобы каждый оператор уведомил Роскомнадзор о намерении обрабатывать персональные данные до начала их обработки. Сам порядок уведомления и перечень сведений, которые оператор должен сообщить в Роскомнадзор, указаны в статье 22 закона.
В теории все просто: уведомление подается на бумажном носителе или в электронной форме за подписью руководителя организации. Роскомнадзор рассматривает уведомление в течение 30 дней и принимает решение о регистрации оператора в реестре. Если сведения в уведомлении не соответствуют требованиям закона, то оператор получает отказ с правом повторной регистрации. Сведения, содержащиеся в реестре операторов, за исключением сведений об обеспечении безопасности персональных данных, являются общедоступными.
Но на практике все сложнее. Чтобы правильно зарегистрироваться в реестре операторов персональных данных, необходимо сначала выполнить требования: осуществить правовую и техническую подготовку организации в соответствии со статьями 18.1 и 19 закона. А это требует немало времени и средства.
Как ТСЖ/ЖСК «зарегистрироваться» в качестве оператора по обработке персональных данных?
- ТСЖ/ЖСК не регистрируются в качестве оператора по обработке персональных данных, а уведомляют уполномоченный орган по защите прав субъектов персональных данных – Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) о своем намерении осуществлять обработку персональных данных.
- В соответствии с частью 3 статьи 22 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее – Закон) ТСЖ/ЖСК необходимо направить в Роскомнадзор уведомление в виде документа на бумажном носителе или в форме электронного документа, подписанного уполномоченным лицом. Данное уведомление должно содержать следующие сведения:
- 1) наименование (фамилия, имя, отчество), адрес оператора;
- 2) цель обработки персональных данных;
- 3) категории персональных данных;
- 4) категории субъектов, персональные данные которых обрабатываются;
- 5) правовое основание обработки персональных данных;
- 6) перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;
- 7) описание мер, предусмотренных статьями 18.1 и 19 Закона, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
- 7.1) фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
- 8) дата начала обработки персональных данных;
- 9) срок или условие прекращения обработки персональных данных;
- 10) сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки;
- 10.1) сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации;
- 11) сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.
При получении уведомления Роскомнадзор в течение тридцати дней должен внести указанные в нем сведения, а также сведения о дате направления уведомления в реестр операторов персональных данных. В этих действиях Роскомнадзора и заключается «регистрация» ТСЖ/ЖСК в качестве оператора по обработке персональных данных.
В помощь операторам персональных данных приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 30 мая 2017 года № 94 утверждены методические рекомендации по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения. Данным приказом утверждены формы документов, необходимые ТСЖ/ЖСК для уведомления Роскомнадзора о начале и ведении деятельности по обработке персональных данных.
Уведомление рекомендуется оформлять на бланке оператора (ТСЖ/ЖСК) по форме, определенной приложением 1 к указанным рекомендациям, и направлять в территориальный орган Роскомнадзора по месту регистрации ТСЖ/ЖСК в налоговом органе. В указанных методических рекомендациях даны разъяснения, как нужно заполнять сведения в уведомлении.