Актуальные требования к политике обработки персональных данных и образец заполнения документа
Ключевой акт российского законодательства о персональных данных – одноименный Федеральный закон №152 от 27 июля 2006 года. Согласно ему, юридические и физические лица, причисленные к операторам, обязаны разработать, утвердить и сделать общедоступной Политику о персональных данных. Это базовый документ, всесторонне характеризующий намерения и действия компании-оператора в сфере сбора, обработки, хранения и защиты личной информации сотрудников, клиентов, партнеров, контрагентов и прочих лиц.
Скрыть содержание
- Содержание документа
- Пошаговая инструкция по написанию разделов
- Санкции за нарушение требований к документу
Содержание документа
Сам закон напрямую не регламентирует форму, содержание и даже название документа, который мы для удобства именуем Политикой. В ч. 2 ст. 18 сказано только, что документ должен быть общедоступен и разъяснять любому желающему политику оператора в отношении персональных данных, исполнение им всех требований закона по работе с этой информацией и ее защите.
В июле 2017 года, после внесения в закон очередных правок, разъяснение по составлению Политики (https://www.rkn.gov.ru/personal-data/p908/) опубликовал Роскомнадзор.
Ведомство рекомендует включить в локальный акт следующие разделы:
- общие положения;
- цели;
- правовые основания;
- категории субъектов, группы и объем данных;
- порядок и условия обработки, сроки хранения;
- условия внесения изменений и уничтожения данных,
- меры безопасности;
- права субъектов на доступ к своей информации.
Роскомнадзор также рекомендует включить в Политику, в качестве приложений или иным способом, внутренние документы, регламентирующие процедуры работы с личной информацией, ограничение доступа, реагирование компании на запросы субъектов и уполномоченных органов и прочие. В качестве приложений могут быть изданы шаблонные формы согласия, отзыва согласия, запроса данных или заявления на внесение изменений.
Важно! Регулятор не устанавливает единую форму Политики. В документе должна быть изложена соответствующая информация, но структура, названия разделов их распределение и очередность могут отличаться у различных операторов.Пошаговая инструкция по написанию разделов
- “Шапка” – сверху первой страницы в правом верхнем углу стандартный блок для подписи первого руководителя. Например: «Утверждаю, генеральный директор ООО «ИКС» Иванов И.И., дата, подпись, место для печати». Или подобная форма, принятая в делопроизводстве компании.
- Общие положения – раздел включает в себя полное наименование предприятия – оператора, юридический адрес, ИНН, ключевые правовые основы, согласно которым разработан документ, общую характеристику прав и обязанностей оператора и субъектов.
Например: «Политика обработки персональных данных ООО «ИКС» (далее – Оператор) разработана во исполнение Конституции РФ и действующего федерального законодательства в области защиты персональных данных (можно перечислить подробнее, а можно оставить перечень для соответствующего раздела), с целью соблюдения законодательства, прав субъектов персональных данных при обработке, сохранения конфиденциальности и обеспечения безопасности данных.
Настоящая политика характеризирует принципы и цели оператора в сфере обработки персональных данных, способы обработки, категории данных, меры, предпринимаемые оператором по обеспечению безопасности, права Оператора и субъектов персональных данных…».
- Цели обработки – Роскомнадзор предписывает формулировать их максимально конкретно, исходя из законодательства и производственных потребностей оператора. В частности, целью может быть выполнение трудового и налогового законодательства, ведение бухгалтерского, налогового учета. Предоставление статистической отчетности, выполнение договорных обязательств, и осуществление видов деятельности, согласно Уставу, и прочие в рамках законодательства.
- Правовое основание – раздел представляет собой список федеральных законов и других нормативных актов, связанных с деятельностью Оператора в сфере работы с личной информацией, Устав предприятия, договоры между оператором и субъектами.
Зачастую список включает в себя Конституцию РФ, Федеральный закон «Об информации, информационных технологиях и о защите информации», Трудовой и Налоговый кодексы, далее следуют соответствующие постановления правительства об обработке данных неавтоматизированным способом или в информационных системах, приказы Роскомнадзора, Федеральной службы по техническому и экспортному контролю, и другие.
- Перечень действий – сбор, систематизация, хранение, уточнение, извлечение, использование, передача (трансграничная или нет), обезличивание, блокирование, уничтожение и прочие манипуляции с предоставленной субъектами информацией.
Также рекомендуется указать сроки и условия прекращения обработки. Например, обработка информации может быть прекращена по достижению целей, после завершения действия договора, обращения субъекта с отзывом согласия на обработку.
- Состав – подробно перечислите, данные каких категорий субъектов необходимо обрабатывать в указанных целях: работников и их родных, бывших сотрудников и кандидатов на вакантные должности, клиентов, контрагентов. Какая именно информация (ФИО, паспортные реквизиты, возраст, образование и так далее) необходима.
Отдельно укажите, если требуется обработка так называемых специальных категорий данных – сведений о расе, национальности, политической и религиозной принадлежности, состоянии здоровья.
- Обработка – укажите способы обработки информации, например, автоматизированная, неавтоматизированная, смешанная.
- Обеспечение защиты – содержание раздела строится на выполнении ст. 18 и 19 закона «О персональных данных».
Оператор сообщает, что на предприятии назначено должностное лицо, ответственное за обработку этой информации, сотрудники ознакомлены с соответствующими регламентами, изданы локальные акты, регламентирующие все действия в данной сфере, доступ к информации, разработаны и применяются юридические, организационные и технические меры по обеспечению безопасности материальных носителей и электронных баз.
Также раздел Политики гарантирует, что на предприятии ведется внутренний аудит в данной сфере, оценен потенциальный вред для субъекта, разработаны процедуры выявления нарушений действующего законодательства и их предотвращения.
- Права субъекта – раздел фактически подтверждает готовность оператора исполнять главу 3 статьи 14-17 закона “О персональных данных”. В частности, Политика информирует субъектов об их праве предоставлять персональные данные только добровольно и отозвать разрешение на обработку в любой момент, праве на доступ к своей информации и требование ее изменения или удаления недостоверных сведений.
Субъект имеет право знать о целях, правовых основаниях и способах обработки данных, факте трансграничной передаче или передаче третьим лицам, если таковая производится. Защита прав субъекта и обжалование действий оператора производится в судебном порядке.
- Скачать бланк политики в отношении обработки персональных данных
- Скачать образец политики в отношении обработки персональных данных в ООО
Подробнее о политике обработки персональных данных читайте тут.
Разъяснение Роскомнадзора прямо запрещает указывать закон «О персональных данных» в качестве правового основания!Санкции за нарушение требований к документу
Требования о разработке и утверждении Политики в сфере обработки персональных данных и обеспечения публичного доступа к документу содержались и в первой редакции профильного закона от 2006 года. Но до 2017 года в законодательстве отсутствовали санкции за нарушение данной нормы.
Изменения в Кодекс об административных правонарушениях, в частности, в ч.3 ст. 13.11 «Нарушение законодательства Российской Федерации в области персональных данных», устранили этот пробел, и теперь отсутствие документа в неограниченном публичном доступе повлечет за собой штраф до 30 тысяч рублей для компании и до 6 000 рублей для должностных лиц.