Актуальные требования к политике обработки персональных данных и образец заполнения документа

Ключевой акт российского законодательства о персональных данных – одноименный Федеральный закон №152 от 27 июля 2006 года. Согласно ему, юридические и физические лица, причисленные к операторам, обязаны разработать, утвердить и сделать общедоступной Политику о персональных данных. Это базовый документ, всесторонне характеризующий намерения и действия компании-оператора в сфере сбора, обработки, хранения и защиты личной информации сотрудников, клиентов, партнеров, контрагентов и прочих лиц.

Скрыть содержание

Содержание документа

Сам закон напрямую не регламентирует форму, содержание и даже название документа, который мы для удобства именуем Политикой. В ч. 2 ст. 18 сказано только, что документ должен быть общедоступен и разъяснять любому желающему политику оператора в отношении персональных данных, исполнение им всех требований закона по работе с этой информацией и ее защите.

В июле 2017 года, после внесения в закон очередных правок, разъяснение по составлению Политики (https://www.rkn.gov.ru/personal-data/p908/) опубликовал Роскомнадзор.

Ведомство рекомендует включить в локальный акт следующие разделы:

  • общие положения;
  • цели;
  • правовые основания;
  • категории субъектов, группы и объем данных;
  • порядок и условия обработки, сроки хранения;
  • условия внесения изменений и уничтожения данных,
  • меры безопасности;
  • права субъектов на доступ к своей информации.

Роскомнадзор также рекомендует включить в Политику, в качестве приложений или иным способом, внутренние документы, регламентирующие процедуры работы с личной информацией, ограничение доступа, реагирование компании на запросы субъектов и уполномоченных органов и прочие. В качестве приложений могут быть изданы шаблонные формы согласия, отзыва согласия, запроса данных или заявления на внесение изменений.

Важно! Регулятор не устанавливает единую форму Политики. В документе должна быть изложена соответствующая информация, но структура, названия разделов их распределение и очередность могут отличаться у различных операторов.

Пошаговая инструкция по написанию разделов

  1. “Шапка” – сверху первой страницы в правом верхнем углу стандартный блок для подписи первого руководителя. Например: «Утверждаю, генеральный директор ООО «ИКС» Иванов И.И., дата, подпись, место для печати». Или подобная форма, принятая в делопроизводстве компании.
  2. Общие положения – раздел включает в себя полное наименование предприятия – оператора, юридический адрес, ИНН, ключевые правовые основы, согласно которым разработан документ, общую характеристику прав и обязанностей оператора и субъектов.

    Например: «Политика обработки персональных данных ООО «ИКС» (далее – Оператор) разработана во исполнение Конституции РФ и действующего федерального законодательства в области защиты персональных данных (можно перечислить подробнее, а можно оставить перечень для соответствующего раздела), с целью соблюдения законодательства, прав субъектов персональных данных при обработке, сохранения конфиденциальности и обеспечения безопасности данных.

    Настоящая политика характеризирует принципы и цели оператора в сфере обработки персональных данных, способы обработки, категории данных, меры, предпринимаемые оператором по обеспечению безопасности, права Оператора и субъектов персональных данных…».

  3. Цели обработки – Роскомнадзор предписывает формулировать их максимально конкретно, исходя из законодательства и производственных потребностей оператора. В частности, целью может быть выполнение трудового и налогового законодательства, ведение бухгалтерского, налогового учета. Предоставление статистической отчетности, выполнение договорных обязательств, и осуществление видов деятельности, согласно Уставу, и прочие в рамках законодательства.
  4. Правовое основание – раздел представляет собой список федеральных законов и других нормативных актов, связанных с деятельностью Оператора в сфере работы с личной информацией, Устав предприятия, договоры между оператором и субъектами.

    Зачастую список включает в себя Конституцию РФ, Федеральный закон «Об информации, информационных технологиях и о защите информации», Трудовой и Налоговый кодексы, далее следуют соответствующие постановления правительства об обработке данных неавтоматизированным способом или в информационных системах, приказы Роскомнадзора, Федеральной службы по техническому и экспортному контролю, и другие.

  5. Перечень действий – сбор, систематизация, хранение, уточнение, извлечение, использование, передача (трансграничная или нет), обезличивание, блокирование, уничтожение и прочие манипуляции с предоставленной субъектами информацией.

    Также рекомендуется указать сроки и условия прекращения обработки. Например, обработка информации может быть прекращена по достижению целей, после завершения действия договора, обращения субъекта с отзывом согласия на обработку.

  6. Состав – подробно перечислите, данные каких категорий субъектов необходимо обрабатывать в указанных целях: работников и их родных, бывших сотрудников и кандидатов на вакантные должности, клиентов, контрагентов. Какая именно информация (ФИО, паспортные реквизиты, возраст, образование и так далее) необходима.

    Отдельно укажите, если требуется обработка так называемых специальных категорий данных – сведений о расе, национальности, политической и религиозной принадлежности, состоянии здоровья.

  7. Обработка – укажите способы обработки информации, например, автоматизированная, неавтоматизированная, смешанная.
  8. Обеспечение защиты – содержание раздела строится на выполнении ст. 18 и 19 закона «О персональных данных».

    Оператор сообщает, что на предприятии назначено должностное лицо, ответственное за обработку этой информации, сотрудники ознакомлены с соответствующими регламентами, изданы локальные акты, регламентирующие все действия в данной сфере, доступ к информации, разработаны и применяются юридические, организационные и технические меры по обеспечению безопасности материальных носителей и электронных баз.

    Также раздел Политики гарантирует, что на предприятии ведется внутренний аудит в данной сфере, оценен потенциальный вред для субъекта, разработаны процедуры выявления нарушений действующего законодательства и их предотвращения.

  9. Права субъекта – раздел фактически подтверждает готовность оператора исполнять главу 3 статьи 14-17 закона “О персональных данных”. В частности, Политика информирует субъектов об их праве предоставлять персональные данные только добровольно и отозвать разрешение на обработку в любой момент, праве на доступ к своей информации и требование ее изменения или удаления недостоверных сведений.

    Субъект имеет право знать о целях, правовых основаниях и способах обработки данных, факте трансграничной передаче или передаче третьим лицам, если таковая производится. Защита прав субъекта и обжалование действий оператора производится в судебном порядке.

Подробнее о политике обработки персональных данных читайте тут.

Разъяснение Роскомнадзора прямо запрещает указывать закон «О персональных данных» в качестве правового основания!

Санкции за нарушение требований к документу

Требования о разработке и утверждении Политики в сфере обработки персональных данных и обеспечения публичного доступа к документу содержались и в первой редакции профильного закона от 2006 года. Но до 2017 года в законодательстве отсутствовали санкции за нарушение данной нормы.

Изменения в Кодекс об административных правонарушениях, в частности, в ч.3 ст. 13.11 «Нарушение законодательства Российской Федерации в области персональных данных», устранили этот пробел, и теперь отсутствие документа в неограниченном публичном доступе повлечет за собой штраф до 30 тысяч рублей для компании и до 6 000 рублей для должностных лиц.

Комментарии 0
Спасибо! Ваш комментарий появится после проверки.
Добавить комментарий