Предоставление персональных данных третьим лицам операторами связи

Предоставление персональных данных третьим лицам операторами связи

В последние годы вопрос о персональных данных стал крайне острым ввиду активной цифровизации, а следовательно, и с ростом рисков по утечке и мошенническом использовании информации. При проведении проверок инспекторы обращают внимание на документы, относящиеся к персональным данным, их наличие, хранение, согласие работников на обработку и т.д.

Что такое персональные данные и что к ним относят

Персональные данные — это любая информация, прямо или косвенно относящаяся к физическому лицу, и позволяющая его определить. Это из статьи 3 ФЗ «О персональных данных», от 27.07.2006 № 152-ФЗ (далее — Закон).

К персональным данным, согласно данному закону, относят:

  • фамилия, имя, отчество;
  • место, дата рождения;
  • место постоянной или временной регистрации;
  • фотография или видеозапись человека, позволяющие идентифицировать человека;
  • сведения о детях, родственниках, семейном положении;
  • сведения о заработной плате;
  • оценка навыков, личностных качеств;
  • индивидуальные личные данные (раса, национальность, политические или религиозные взгляды, философские убеждения; состояние здоровья);
  • информация о судимостях, или их отсутствии;
  • номер телефона, адрес электронной почты, иные идентификаторы в соц. сетях или мессенджерах;
  • паспортные данные, СНИЛС, ИНН (хотя с ИНН вопрос спорный);
  • биометрические данные.

Но стоит учитывать, что некоторые из этих данных сами по себе, без связки с другими данными, персональными являться не могут.

Если номер телефона сам по себе не является персональными данными, то в базе оператора, с указанием ФИО владельца — является. Адрес электронной почты в формате petrov_sergey_1987@mail.

ru — тоже относится к персональным данным, как и ФИО, с привязкой к ИНН, номеру телефона или месту регистрации.

Также существует классификация персональных данных. Их подразделяют на:

  • общедоступные;
  • специальные;
  • биометрические;
  • иные.

Такая классификация дана в Постановлении Правительства от 1 ноября 2012 г. № 1119.

  • Немного подробнее по каждой категории.
  • Общедоступные — те, на доступ к которым дано согласие субъекта персональных данных, а не те, которые можно найти в общем доступе в интернете.
  • Специальные — информация о расе, национальности и религии; политических и философских взглядах, здоровье, подробностях личной жизни,
  • судимостях.

Биометрические — информация о физиологических и биологических особенностях человека. Это отпечатки пальцев, генетическая информация, рисунок радужной оболочки глаз, образцы голоса, фотографии.

Но здесь тоже важна определенная привязка к личности. Например, отпечаток пальца, используемый для идентификации сотрудника для входа в офис. Или скан радужной оболочки глаза.

К иным данным относится все остальное. Это как папка «разное» на большинстве компьютеров. Это электронная почта или геолокация,

информация о принадлежности к определенной социальной группе,

стаж работы и пр.

Также стоит упомянуть, кто является субъектом персональных данных, а кто оператором. Соответственно, субъект — физическое лицо, чьи данные обрабатывают. К примеру, собирают и хранят. А оператор персональных данных — юридические лица, государственные организации или ведомства. Они данные собирают, обрабатывают, хранят, передают и уничтожают.

Обратите внимание! Уничтожение персональных данных должно происходить таким образом, чтобы впоследствии ими не могли воспользоваться ни злоумышленники, ни нечистоплотные сотрудники организации, а у проверяющих не оставалось сомнений в законности процедуры. Делис Архив проведет экспертизу документов, отбор и уничтожение, предоставит все подтверждающие документы и уничтожит документы, содержащие конфиденциальную информацию. Подробнее.

Обработка персональных данных

Любой договор с физлицом, содержащий его личные данные (а он и будет их содержать, если это не публичная оферта), должен в обязательном порядке содержать раздел о персональных данных. Без письменного согласия человека, обработка персональных данных оператором, а также их передача третьим лицам — запрещена.

Вообще, обработка персональных данных — это вообще любые действия, которые с ними делают. Сюда входит:

  • сбор;
  • передача;
  • запись;
  • хранение;
  • извлечение;
  • изменение;
  • обезличивание;
  • анализ;
  • удаление.

В свою очередь, обработка может осуществляться тремя путями:

  • Автоматизированная — с помощью средств вычислительной техники. Это компьютеры, телефоны и другие электронные устройства, базы данных, криптографические средства защиты, программы, скрипты.
  • Смешанная — обработка человеком при участии средств вычислительной техники. Например, когда в бухгалтерии вбивают в программу данные из бумажного заявления на отпуск.
  • Неавтоматизированная — без автоматизации.

После того, как персональные данные обработаны они отправляются на хранение в архив. Это может быть и отдельное специализированное помещение (если речь о бумажных документах) и электронное хранилище (например, облачное). В любом случае вам впоследствии нужно иметь возможность оперативно найти данные и уничтожить их (по требованию субъекта) или передать (в силу закона).

Чтобы поиск не стал квестом, рекомендуем правильно организовать архив, как обычный, так и электронный. Как это сделать знают специалисты Делис Архив.

Определить срок хранения документа онлайн

Что будет, если нарушить законодательство о персональных данных

Следит за соблюдением законодательства в этой сфере организация, которая у многих на слуху — Роскомнадзор. Применяемая статья — 13.11 КоАП.

  • обработка ПД, несовместимая с целью сбора — штраф до 3 тыс. для граждан, до 10 тыс. на должностных лиц, до 50 тыс. — на организации.
  • обработка ПД без письменного согласия субъекта — штраф для граждан до 5 тыс., до 20 тыс. на должностных лиц, до 75 тыс. на организации.
  • неопубликование документа о политике оператора в отношении обработки ПД — штраф для граждан до 1,% тыс руб., для должностных лиц до 6 тыс., для ИП до 10 тыс., а для юрлиц — до 30 тыс.

Если собирать персональные данные о гражданах РФ на серверы, расположенные за пределами РФ — штраф до 6 миллионов.

Что делать, чтобы не попасть под штрафы

Чтобы собирать, хранить и обрабатывать ПД, нужно соблюдать требования Закона № 152-ФЗ. Краткий чек-лист:

  • Зарегистрироваться в Роскомнадзоре, как оператор персональных данных.
  • Запрашивать разрешение на сбор и обработку данных у субъектов и не собирать с них лишние данные.
  • Отвечать на обращения субъектов и предоставлять им всю информацию.
  • Собирать и хранить информацию только для достижения определенных целей, и на определенный срок.
  • Хранить и защищать ПД по закону, обеспечивать сохранность, тайну и точность данных, не передавая третьим лицам. А если передавать, то только с документальным подтверждением и только аттестованным.
  • Уточнять, блокировать или уничтожать ПД по заявлению субъектов или когда достигли целей их сбора.

Смотреть, что будет, если неправильно хранить документы

Все нужна регистрация в Роскомнадзоре?

Может возникнуть ощущение, что уже давно всем работодателям нужно бежать в Роскомнадзор и регистрироваться как оператору персональных данных. Однако это не так. Вот исключения:

  • сбор персональных данных гражданина оператором осуществляется в связи с установлением трудовых отношений;
  • персональные данные собираются с целью заключения договора, без последующей передачи и распространения третьим лицам, также предусматривается использование персональных данных только для исполнения договора с гражданином;
  • обработка персональных данных, находящимся в открытом доступе;
  • сбор фамилии, имени и отчества граждан без указания телефона, e-mail;
  • сбор персональных данных проводится с целью однократного пропуска гражданина на территорию оператора, собирающего данные, или в аналогичных случаях;
  • сбор, обработка и хранение персональных данных осуществляется на бумажных носителях без использования средств автоматизации. Кстати, хранить свой бумажный архив, включая кадровые документы и персональные данные вы можете и вне офиса. Так можно избежать их утраты и несанкционированного доступа к информации.

Во всех остальных случаях — регистрация обязательна!

Не забудьте, что в Делис Архив действует акция «Новогодняя» — дарим полезные подарки действующим и будущим клиентам!

«Ночной бухгалтер». Что заявили клиентам наши банки Отключения от SWIFT не будет

Что такое согласие на передачу персональных данных третьим лицам?

При взаимодействии с разными организациями граждане подписывают согласие на обработку своих персональных данных. Одним из пунктов такого документа является согласие на передачу своих персональных данных оператором третьим лицам (третьей стороне).

Зачем передавать персональные данные третьим лицам?

Третьими лицами могут быть организации или сотрудники оператора обработки персональных данных, которые участвуют в правоотношениях гражданина (субъекта данных) и оказывающей услуги организации.

Третьи лица могут выполнять непосредственные обязанности по договору (например, по трудовому договору), а также оказывать дополнительные услуги, сопутствующие или дополнительно возникающие при реализации условий договора.

Многие организации гордятся своими дополнительными трудовыми условиями под названием «социальный пакет».

В социальный пакет может входить дополнительное медицинское обслуживание, спортивный отдых, обеспечение досуга сотрудников и многое другое, что является дополнительным и может обеспечиваться сторонними организациями, которым потребуются персональные данные сотрудников. Организация, в которой сотрудники работают, может передать их персональные данные на основании разрешения о передаче этих данных третьим лицам.

Передача данных третьим лицам в трудовых отношениях может быть осуществлена при использовании работодателем услуг кадрового или бухгалтерского аутсорсинга, проведении исследований эффективности менеджмента сторонними специалистами и другое.

Третьим лицам не нужно получать разрешение на обработку персональных данных у сотрудника организации, передавшей его данные в связи с какой-нибудь целью.

Особенности оформления согласия на передачу персональных данных третьим лицам

  • О чем не нужно волноваться?
  • Иногда субъект персональных данных опасается того, что выдавая разрешение на передачу персональных данных третьим лицам организация сразу начнёт их распространять, вплоть до продажи разным организациям — это ошибочное мнение.
  • В Федеральном законе «О персональных данных» закреплён принцип целевой обработки данных — это означает, что при получении согласия на обработку персональных данных оператором должны быть обозначены цели, в соответствии с которыми возможна обработка.

2.

Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.статья 5 Федерального закона от 27.07.2006 №152-ФЗ.

Оператор обработки персональных данных не может передавать персональные данные граждан любым третьим лицам по любому запросу, а может осуществлять только передачу данных для целевых обработок, обозначенных при заключении договора и получении согласия субъекта на обработку персональных данных.

Условия передачи персональных данных третьим лицам должны быть указаны конкретно и полно в тексте письменного согласия. В таком согласии должно быть указано каким организациям и в каких целях будет передаваться персональная информация. Любая передача данных, являющаяся дополнительной для осуществления правоотношений (трудовых, гражданских), должна быть сформулирована в тексте согласия.

Читайте также:  Можно ли расфасовывать фирменные строительные материалы в свою упаковку, отличную от оригинальной?

Если в тексте согласия указано просто «передача данных третьим лицам», то это неполная формулировка условий обработки данных, которая может подразумевать передачу персональных данных только для выполнения существенных условий договора (трудового или гражданского).

Существенными условиями являются такие условия, без которых невозможна реализация правоотношений по заключённому договору.

Для получения организацией данных о сотруднике или клиенте другой организации (проверка данных) или передаче персональных данных по запросу другим организациям нужно письменное согласие этого сотрудника или клиента, позволяющее установить факт информированности субъекта о целях и объеме передачи его персональных данных.

Дополнительные материалы по теме этой статьи:

  • Можно ли уволить работника за отзыв согласия на обработку персональных данных?
  • Что нужно знать об управлении согласием на обработку персональных данных?

5 марта 2020 года (редакция текста 28 июня 2020 года).

юрист Демешин Сергей Владимирович.

Участвуйте в обсуждении, пройдите опрос об интересных темах будущих публикаций (ссылка опроса в описании канала, также в описании указаны правила комментирования публикаций).

Информация от ведомств

Как показывает практика обращений граждан в консультационный
центр по вопросам защиты прав потребителей услуг связи —
оказывается, еще не все граждане знают о том, что они обязаны
подтвердить свои персональные данные своему оператору связи и не
исполнение этого условия грозит отключением его от услуг связи.

Постановлением Правительства РФ от 25 октября 2017 г. № 1295 «О
внесении изменений в некоторые акты Правительства Российской
Федерации по вопросам оказания услуг связи» внесены изменения в
абз. 9 п. 1 ст. 46 Федерального закона от 7 июля 2003 г.

№ 126-ФЗ
«О связи», в Постановление Правительства РФ от 09.12.

2014 N 1342 «О
порядке оказания услуг телефонной связи», касающиеся обязанности
абонента подтвердить оператору связи о соответствии персональных
данных фактического пользователя сведениям, заявленным в
договоре.

Речь идет об исполнении оператором связи обязанности прекратить
оказание услуг связи абоненту по запросу правоохранительных органов
в случае несоответствия персональных данных фактических
пользователей сведениям, заявленным в абонентских договорах. Данная
процедура была введена, в связи с участившимися случаями
мошенничества с помощью телефонной связи.

  • Давайте вместе попробуем разобраться, что делать в ситуации,
    когда оператор связи направил в ваш адрес запрос на подтверждение
    персональных данных.
  • Во – первых, необходимо ответить на запрос вашего оператора
    связи, с которым находитесь в договорных отношениях.
  • Разберем несколько способов передачи своих персональных данных
    оператору связи.
  • Первый способ: предоставить документ, удостоверяющий личность в
    любой ближайший филиал оператора связи.
  • Второй способ: направить оператору связи электронный документ,
    подписанный усиленной квалифицированной электронной подписью, либо
    при осуществлении доступа к системе самообслуживания оператора
    связи, через которую абонентом осуществляется доступ к сведениям об
    оказываемых ему услугах телефонной связи и о расчетах с оператором
    связи, а также к иной информации (личный кабинет), с использованием
    усиленной квалифицированной электронной подписи.
  • Третий способ, это, с использованием федеральной государственной
    информационной системы «Единая система идентификации и
    аутентификации в инфраструктуре, обеспечивающей
    информационно-технологическое взаимодействие информационных систем,
    используемых для предоставления государственных и муниципальных
    услуг в электронной форме» при наличии подтвержденной учетной
    записи в системе.

Важно! В случае если абонент не смог в установленный законом «О
связи» срок (15 суток) подтвердить свои персональные данные,
указанные в договоре, то оператор связи вправе в одностороннем
порядке прекратить оказание услуг.

  1. Помните, что данный запрос может быть направлен только
    оператором связи, оказывающим вам услуги, в случае получения такого
    запроса от третьих лиц, от передачи персональных данных необходимо
    отказаться, это могут быть мошенники.
  2. Информация подготовлена
    специалистами
  3. отделения по защите прав
    потребителей – консультационного центра
  4. на основании
    нормативно-правовых актов,

действующих на
01.06.2019г.

Передача персональных данных третьим лицам

Не все твердо знают, разрешает ли отечественное законодательство передачу персональных данных третьим лицам и в каких ситуациях это возможно. Есть строго установленный перечень случаев, когда это возможно с точки зрения закона. Если конкретная ситуация не попадает в этот перечень, она будет нарушать права владельцев сведений.

Трудовое право и вопрос передачи данных

Работодатель обязан хранить сведения, предоставленные работником. Трудовой кодекс РФ в ст. 88 предусматривает ситуацию, в которой персональные данные работника могли бы быть переданы третьим лицам. Применяются следующие правила, при которых этот тип правоотношений становится возможным:

  • любая ситуация сознательной передачи персональных данных работника третьим лицам становится допустимой только тогда, когда конкретный сотрудник предварительно дает на это разрешение. Немного по-другому такая ситуация трактуется при заполнении анкеты при поступлении на работу. Если при этом согласие не было запрошено или получено, передача данных будущего сотрудника для проверки может быть расценена как нарушение требований кодекса;
  • если согласие не было получено или не соответствует установленной форме, передача данных возможна только тогда, когда она поможет предотвратить угрозу жизни или самочувствию конкретного человека или в иных ситуациях, прямо оговоренных в законодательстве;
  • любая передача данных с целью получения за это каких-то преференций или прибыли (например, для включения в базу данных клиентов партнерской организации) в принципе невозможна без оформления согласия;
  • все сотрудники компании, которым поручено осуществление обработки этих сведений, должны быть поставлены в известность о том, что они обязаны сохранять в их отношении режим конфиденциальности. От них необходимо получить достоверное понимание того, что правило соблюдается и они несут ответственность;
  • если обмен персональными данными прямо предусмотрен требованиями закона, то режим максимальной защиты информации не применяется, обмен происходит по стандартным протоколам;
  • даже если передача персональных данных происходит в пределах одной компании, например от отдела кадров к отделу, который занимается охраной труда или добровольным медицинским страхованием, такая передача должна происходить в полном соответствии с локальным нормативным актом, ранее принятым в компании на уровне руководства в соответствии с законом о персональных данных;
  • доступ к информации надо оформлять ограниченному количеству лиц, при этом объем доступных сведений должен полностью соответствовать требованиям трудовой функции конкретного специалиста;
  • компания не может запрашивать любые данные о состоянии здоровья работников, кроме тех случаев, когда такие сведения необходимы для осуществления ими их обязанностей (например, о зрении при допуске работника к выполнению высотных работ) и порядок их получения предусмотрен законодательством;
  • если информация затребована представителем, сведения также могут быть переданы только в установленных случаях и в ограниченном объеме.

Следующая по порядку статья кодекса, ст. 89 ТК РФ, определяет права работников-субъектов персональных данных в целях защиты их персональных данных.

Она говорит о праве назначить представителя для защиты информации, в любой момент получить все сведения о месте хранения данных, о том, кто может их изучить или распространить, и дает право требовать исключить или уничтожить недостоверные сведения.

Передача информации для обработки

Закон предусматривает ситуации передачи данных для их обработки. Законодательство под термином «обработка» подразумевает любые действия с информацией, в том числе ее копирование, использование, распространение, передачу доступа к ней третьим лицам.

При этом оператор обязан получить разрешение обладателей этих сведений.

Процедура обязательно основывается на заключении отдельного договора поручения, четко описывающего все особенности правоотношений, или она может происходить в рамках заключенного государственного или муниципального контракта.

Передача сведений оператором третьим лицам должна иметь под собой определенные цели, понятные субъекту персональных данных. Примером может быть предоставление доступа к информационному массиву для статистической обработки или в случае, когда оператор не может самостоятельно обеспечить надлежащую защиту персональных данных.

Может такая передача происходить и на основании определенного акта органа государственной власти.

Все лица, которые получают право на обработку персональных данных на основании такого соглашения или акта, обязаны в полной мере выполнять все нормы, установленные законодательством о защите персональных данных, ответствовать его принципам и духу. Поручение, содержащееся в отдельном договоре, должно включать в себя обязательные пункты:

  • перечень манипуляций, которые лицо, действующее на основании поручения, может выполнять с передаваемой информацией;
  • цели обработки персональных данных, соответствующие законодательству и известные субъекту персональных данных заведомо;
  • обязанность агента соблюдать в отношении передаваемых сведений режим строгой конфиденциальности;
  • обязанность агента принимать все меры к защите персональных данных при совершении любых операций с ними;
  • также в соглашении должны быть указаны все требования к техническим и организационным мерам обеспечения целостности и сохранности информации.
Читайте также:  Брачный договор,составление брачного договора цена

При соблюдении этих условий действия оператора будут полностью соответствовать федеральному закону. При оформлении письменного согласия его рекомендованную форму можно найти на сайте Роскомнадзора.

Подписывая согласие, лицо должно быть информировано, в каких именно целях осуществляется обработка данных и какие именно действия с ними предполагается совершать. Согласие должно отвечать трем критериям – оно должно быть сознательным, конкретным и информированным. В противном случае оно может быть признано недействительным.

Форма согласия может быть любой, но если оно оформляется от имени субъекта его представителем, Роскомнадзор вправе проверить, действительно ли такое согласие было дано.

Иные случаи передачи данных

Кроме передачи информационных массивов для обработки законодательство предусматривает и некоторые другие случаи, в которых передача сведений третьим лицам станет допустимой. Так, статья 6 закона указывает на ситуации, при которых:

  • предоставление доступа к сведениям оператором третьим лицам для обработки становится возможным при наличии согласия на это (примером может быть заполнение анкеты на оформление дисконтной карты);
  • передача данных происходит в целях заключения коммерческих договоров, стороной которых или выгодоприобретателем по ним становится субъект персональных данных (примером может стать передача банком сведений заемщика страховой компании для оформления полиса страхования жизни и здоровья заемщика). Исходя из этой же нормы, данные могут быть переданы для выполнения обязательств по таким договорам или же по соглашениям, в которых субъект стал поручителем.

Количество случаев законной передачи данных строго ограничено. Часто возникает необходимость передачи информации при заключении контрактов на площадках электронных торгов. Если у субъекта есть усиленная электронная подпись, необходимая для участия в торгах, оформление согласия производится простым подтверждением – нажатием кнопки на сайте.

Любая ситуация, выходящая за рамки перечисленных, дает возможность гражданину направить обращение в Роскомнадзор с целью проведения проверки и принятия надлежащих мер реагирования.

Правовой статус оператора персональных данных

Согласно ст.

3 ФЗ «О персональных данных», оператором является государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

  • Данная норма выделяет два критерия, при наличии которых лицо квалифицируется как оператор персональных данных:
  • — организация и (или) осуществление обработки персональных данных;
  • — определение целей обработки персональных данных, состав обрабатываемых персональных данных и действия (операции), совершаемые с персональными данным.
  • При детальном рассмотрении определения оператора персональных данных встает вопрос о том, должно ли лицо для квалификации в качестве оператора соответствовать обоим или одному из данных критериев.

Зачастую организацию и(или) осуществление обработки персональных данных может выполнять лицо, действующее по поручению иного лица (принципала) и не определяющее цели, состав и операции обработки персональных данных.

Типичным примером такого лица является хостинг-провайдер, осуществляющий хранение и иную обработку персональных данных по поручению клиента.

В подобных отношениях клиент  соответствует обоим критериям оператора, в то время как хостинг-провайдер соответствует только критерию организации и (или) осуществления обработки персональных данных, при условии, что клиент самостоятельно определяет цели, состав и операции по обработке персональных данных, и хостинг-провайдер не использует такие персональные данные в собственных целях. В случае же, когда хостинг-провайдер по тем или иным причинам и основаниям (или без таковых) определяет цели, состав и операции по обработке персональных данных независимо от клиента, такая деятельность хостинг-провайдера соответствует обоим критериями оператора.

В отличие от описанного примера, крайне затруднительно представить ситуацию, при которой лицо будет определять цели, состав и операции по обработке персональных данных, без организации и (или) осуществления обработки персональных данных этим же лицом или иными лицами по его поручению.

Учитывая, что закон не содержит прямого запрета на определение целей, состава и операций по обработке персональных данных, любое лицо вправе осуществлять такое определение, но такая деятельность не будет входить в сферу регулирования ФЗ «О персональных данных», поскольку согласно ст.

1 указанного закона, закон регулирует отношения, связанные с обработкой персональных данных, для наличия которой очевидно недостаточно только определить цели, состав и способы обработки без осуществления самой обработки.

Таким образом, справедливо утверждать, что для квалификации в качестве оператора лицо должно соответствовать обоим указанным критериям.

С другой стороны, закон допускает соответствие обоим критериям не только независимо, но и совместно с другими лицами.

И если часть предусмотренных статусом оператора действий осуществляется лицом в рамках поручения принципала, то в таких отношениях можно говорить о совместном выполнении обоих критериев обоими участниками процесса обработки.

Работа с персональными данными в рамках поручения принципала не означает, что хостинг-провайдер не определяет самостоятельные, присущие только ему цели и способы обработки персональных данных.

Если целью обработки персональных данных принципала является хранение персональных данных в рамках оказания услуг субъектам персональных данных, то целью хостинг-провайдера является исполнение договора с принципалом.

И если способом обработки принципала является обмен цифровыми данными с хостинг-провайдером, то хостинг-провайдер при хранении данных на своих серверах может использовать свои независимые способы обработки, о деталях которых принципал может быть и не осведомлен, если способы обработки касаются, например, защиты данных.

Следовательно, в любых подобных отношениях в рамках российского законодательства и клиент, и хостинг-провайдер могут выступать в качестве операторов.

Данный вывод является ключевым для определения правового статуса лиц, осуществляющих обработку персональных данных по поручению оператора, существование которых предусмотрено ч.3 ст.6 ФЗ «О персональных данных».

Несмотря на то, что данная норма прямо не называет операторами лиц, действующих по поручению оператора, её положения не исключают возможность наличия статуса оператора у такого лица в рамках обработки персональных данных по поручению.

Такая трактовка законодательства вызывает ряд вопросов, которые, впрочем, вполне поддаются решению.

Учитывая, что хостинг-провайдер может быть не осведомлен о том, что обрабатываемые им данные являются персональными (что не освобождает его от исполнения обязанностей оператора), встает вопрос об ответственности за соблюдение обязанностей оператора и о возможности такого соблюдения.

Несмотря на то, что неосведомленный оператор может быть привлечен к ответственности и понести убытки, закон не запрещает установить в поручении на обработку персональных данных или ином соглашении механизмы ответственности клиента-принципала перед таким оператором за отсутствие факта передачи оператору сведений, необходимых для исполнения его публичных обязанностей.

Справедливость данного подхода подтверждается также тем, что согласно сч.4 ст.6 ФЗ «О персональных данных», лицо, обрабатывающее персональные данные по поручению оператора, освобождается от обязанности получению согласия субъекта на обработку персональных данных. А согласно ч.

5 указанной статьи, лицо, действующее по поручению оператора, не несет ответственности перед субъектами персональных данных, которая полностью возлагается на оператора-принципала (что не исключает публичной ответственности лица, действующего по поручению).

Данные исключения позволяют оператору, действующему по поручению, в полном объеме соблюдать требования, предъявляемые законом к оператору.

Такие положения закона, на первый взгляд, противоречат мировой практике, в частности – GDPR (Общему регламенту защиты персональных данных (Регламент (Европейский Союз) 2016/679)), статья 4 которого прямо разделяет понятия «контроллера», определяющего цели и способы обработки персональных данных, и «процессора», обрабатывающего персональные данные от имени контроллера, для каждого из которых закон устанавливает свои обязанности. Но фактически использование отдельного термина «процессор» является техническим приемом, который позволяет упростить описание правового статуса оператора, выполняющего функции процессора, в части его отличий от статуса оператора-контроллера. Можно утверждать, что ФЗ «О персональных данных» следует подходам GDPR, но не вводит отдельный термин, аналогичный процессору, а описывает особенности его статуса через исключения из общих положений об обязанностях оператора.

Логика такого подхода также позволяет избежать неопределенности правового статуса лиц, обрабатывающих персональные данные по поручению процессора, которые не состоят в прямых отношениях с изначальным контроллером. В то время как ст.

28 GDPR предусматривает особенности правового статуса процессоров, обрабатывающих персональные данных по поручению процессоров верхнего уровня, в ФЗ «О персональных данных» статус таких процессоров напрямую не описан, и единственным способом определения статуса таких процессоров в рамках российского закона является квалификация отношений между двумя процессорами как отношений между контроллером и процессором, что в совокупности с механизмами гражданского-правовой ответственности контроллера перед процессором и исключениями, предусмотренными для операторов, являющихся процессорами, делает описанный подход жизнеспособным и обоснованным, а также расширяющим возможности привлечения процессоров и контроллеров к субсидиарной публичной ответственности, которые позволяют более эффективно защищать интересы субъектов персональных данных, не ущемляя прав контроллеров и процессоров.

Читайте также:  Предпринимательская деятельность конкурентов без образовательной лицензии

Может ли оператор связи требовать персональные данные работников, пользующихся корпоративной связью (и на каком основании)?

В адрес организации поступил запрос от оператора связи о предоставлении персональных данных работников, использующих телефонные аппараты только в рабочее время на рабочих местах. С оператором заключен договор от имени юридического лица, представлены документы, подтверждающие право подписи руководителя и другие, необходимые для заключения договора.

Рассмотрев вопрос, мы пришли к следующему выводу:

Юридические лица обязаны предоставлять операторам связи персональные данные работников, которые пользуются корпоративной связью, в сроки и в объеме, предусмотренными Правилами оказания услуг телефонной связи.

В противном случае оператор связи имеет право приостановить оказание услуг связи до устранения нарушения, а при неустранении такого нарушения в установленный срок в одностороннем порядке расторгнуть договор об оказании услуг связи.

Прежде всего отметим, что ст. 88 ТК РФ возлагает на работодателя обязанность не сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, предусмотренных Трудовым кодексом РФ или иными федеральными законами, одним из которых является Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных» (далее — Закон N 152-ФЗ).

По общему правилу, сформулированному в п. 1 ч. 1 ст. 6 Закона N 152-ФЗ, обработка персональных данных может осуществляться с согласия субъекта персональных данных. Однако при наличии оснований, предусмотренных п.п. 2-11 ч. 1 ст. 6 Закона N 152-ФЗ, согласие субъекта персональных данных не требуется.

Так, обработка персональных данных без согласия субъекта допускается, если она необходима для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона N 152-ФЗ).

На наш взгляд, употребление законодателем в приведенной норме сочетания «законодательство РФ» означает, что соответствующие полномочия и обязанности могут быть установлены не только федеральными законами, но и подзаконными нормативно-правовыми актами.

Следовательно, если обязанность передавать в распоряжение третьего лица персональные данные работников предписана действующим законодательством РФ, то согласия работников на такую обработку конфиденциальной информации не требуется.

Как следует из п. 2 ст. 44 Федерального закона от 07.07.2003 N 126-ФЗ «О связи» (далее — Закон N 126-ФЗ), взаимоотношения пользователей услугами связи и операторов связи при заключении и исполнении договора об оказании услуг связи регулируются правилами оказания услуг связи, утверждаемыми Правительством РФ.

Оператор персональных данных — кто является оператором ПДн по ФЗ 152

Знание законодательной базы для того, кто намерен осуществлять обработку ПДн в рамках своей деятельности, является обязательным, и главным нормативно-правовым актом является Федеральный Закон № 152, принятый в 2006 году.

Он регулирует взаимоотношения владельцев личной информации и тех, кто использует эти сведения для коммерческих и иных целей.

Детальный анализ ФЗ позволит разобраться, кто признается оператором персональных данных, какие у него права и обязанности, может ли быть обработчиком поручитель, какие требования предъявляются к тем, кто собирает, хранит, копирует, распространяет, уничтожает и блокирует сведения. Особого внимания заслуживает вопрос необходимости исполнения закона о ПДн в полном объеме, например, в отдельных случаях нет необходимости отправлять уведомление Роскомнадзору об осуществлении обработки информации.

Кто является оператором персональных данных в соответствии с ФЗ-152?

В статье 3 четко прописано, что статус оператора ПДн имеют все, кто сами либо с помощью уполномоченных лиц обрабатывают персональные данные, предварительно установив их состав, цели и список выполняемых действий. Под данную категорию попадают как юридические, так и физические лица, а также муниципальные органы и государственные структуры. Фактически это все без исключения компании, реализующие товары или услуги.

В действующем законодательстве РФ указаны организации, которым не нужно дополнительно информировать Роскомнадзор о проведении операций с ПДн. К ним относятся фирмы и ИП, которые получают и используют личные сведения субъектов:

  • на основании положений ТК России (каждый работодатель — это оператор);
  • после заключения соответствующего договора для исполнения его условий;
  • в рамках деятельности религиозного или общественного сообщества, но только в том случае, если они не будут передавать ПДн третьим лицам;
  • входящие в состав государственных информационных систем (ГИС);
  • в неавтоматизированных системах с соблюдением установленных требований ФЗ и других подзаконных актов;
  • в ситуациях, когда требуется защита интересов и обеспечения безопасности общества и граждан, в том числе при оказании услуг связи, междугородных и международных перевозок и т.п.

Кроме того, оператор личных данных не должен сообщать в компетентный орган, если обрабатывает исключительно Ф.И.О. гражданина, сведения для выдачи однократных пропусков и ПДн, которые имеют общедоступный характер.

Если ваша деятельность не относится ни к одной из перечисленных категорий, то уведомление посылать необходимо, причем сразу после этого вы будете включены в реестр. Каждый человек может в любое время зайти на официальный ресурс Роскомнадзора и узнать наименование и другие сведения об операторе персональных данных.

Если в перечне информации нет, это может значить, что фирма или ИП не подали уведомление, соответственно, нарушили закон либо совершают операции, для которых не требуется его предоставлять.

Проконсультироваться, нужно ли в вашем случае контактировать с проверяющей организацией, можно в нашем специализированном центре. Опытные эксперты по защите ПДн изучат ситуацию и дадут конкретные рекомендации по поводу правового урегулирования деятельности согласно ФЗ-152.

Независимо от того, в какой сфере работает компания, насколько большой штат сотрудников и объем обрабатываемой личной информации, в обязательном порядке необходима разработка Политики обработки ПДн и прочей внутренней документации, определяющей порядок совершения всех операций.

Для тех, кто ведет бизнес онлайн, предусмотрено требование опубликовать основные документы на сайте.

При отсутствии неограниченного доступа к Политике можно получить штраф в пределах от 3 до 30 тысяч рублей, в дополнение к этому организация автоматически попадает в реестр нарушителей, что негативно скажется на деловой репутации.

Права и обязанности оператора персональных данных

Занимаясь обработкой ПДн, предприниматель или фирма должны четко придерживаться законодательных нормативов. Например, есть возможность осуществлять с полученными сведениями такие операции, как:

  • копирование;
  • сбор, анализ и сохранение;
  • изменение, дополнение, обновление;
  • распространение;
  • использование;
  • систематизация и накопление;
  • обезличивание;
  • блокировка, уничтожение, удаление.

Но при этом установлены ограничения относительно продолжительности хранения и способа применения. Запрещено продолжать обрабатывать ПДн после достижения изначально поставленных целей и сроков.

Что касается требований к операторам персональных данных, то основными среди них являются:

  1. Отправка уведомления о начале проведения действий с ПДн сотрудников, клиентов с обязательным указанием адреса, Ф.И.О./названия организации, субъектов и типов обрабатываемых сведений, правового обоснования деятельности, списка операций, предпринятых мер обеспечения безопасности. Также нужно сообщить дату начала работ с ПДн, сроки и условия её завершения, наличие трансграничной передачи информации (передачи на территорию иностранного государства).
  2. Обеспечение защиты ПДн от несанкционированного доступа. На предприятии должен быть сотрудник, ответственный за внедрение и контроль операций, а также разработаны и интегрированы организационные и технические меры защиты. Для внедрения мер обеспечения безопасности требуется составить достаточной большой список локальных документов, начиная от должностных инструкций, заканчивая моделью актуальных угроз ПДн.
  3. Конфиденциальность информации. Операторы должны организовать свою деятельность таким образом, чтобы к ней имели доступ только уполномоченные лица, не происходило утечек, и не было случаев передачи ПДн третьей стороне без предварительного получения письменного согласия.
  4. Использование локальных ИСПДн — имеется ввиду необходимость хранения и обработки на российских серверах при сборе ПДн. При этом возможность дальнейшей трансграничной передачи не запрещена.
  5. Прекращение операций после истечения предусмотренного срока или достижения изначально установленных условий обработки. Кроме того, ФЗ-152 позволяет каждому субъекту написать заявление с просьбой отозвать согласие на использование его ПДн, после чего у фирмы или ИП есть 30 дней на исполнение данного требования, если конечно же нет законных оснований для продолжения обработки его ПДн.

Что проверяет Роскомнадзор?

Регулярные проверки ведомства — мощный стимул для организаций не нарушать положения ФЗ-152. Главное, на что обращают внимание представители госструктуры:

  • наличие письменного согласия субъектов в случае их необходимости;
  • присутствие локальной документации, регулирующей взаимоотношения между оператором и владельцем ПДн, а также их соблюдение;
  • своевременное уведомление о начале обработки;
  • поставленные цели и длительность хранения информации;
  • применяемые меры защиты, налаженная система ограничения доступа;
  • сервера, на которые помещаются сведения для систематизации и хранения.

Естественно, если в прошлом оператор персональных данных совершал нарушения, но его будут инспектировать особенно тщательно, так что есть смысл изначально привести деятельность в сфере ПДн в соответствие в требованиями ФЗ-152.

Делегирование обработки ПДн

Осуществлять обработку самостоятельно необязательно — можно поручить организацию обработки и защиту информации специалистам.

Это может быть сервис-провайдер либо иное лицо (например, наш Центр безопасности данных), которое возьмет на себя обеспечение технической части согласно условиям подписанного договора и нормативам российского законодательства.

Юридическое право выполнять действия с ПДн закрепляется в поручении, где отдельным пунктом прописана необходимость обеспечения безопасности и конфиденциальности обрабатываемых данных граждан.

Чем грозит разглашение личной информации граждан?

Закон предусматривает различные виды ответственности за несоблюдение оператором требований ФЗ-152 в отношении операций с ПДн, а именно:

  • замечание, выговор и увольнение сотрудника, допустившего разглашение конфиденциальной информации;
  • взыскание суммы ущерба с работника-нарушителя;
  • возмещение морального вреда субъекту персональных данных в результате гражданских исков;
  • наложение административного штрафа, размер которого может варьироваться в зависимости от обстоятельств дела (от 15 тысяч до 18 миллионов рублей);
  • и другие виды ответственности, вплоть до уголовной для руководителя при значительных нарушениях, повлекших за собой серьезные последствия для субъекта.

Оставьте комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *