Об актуальных изменениях в КС узнаете, став участником программы, разработанной совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
Программа разработана совместно с АО ''СБЕР А". Слушателям, успешно освоившим программу, выдаются удостоверения установленного образца.
С 1 марта 2023 года законодательство в области персональных данных (далее – ПД) было существенно изменено. Поговорим сегодня о новшествах, которые коснутся всех операторов ПД и о том, что нужно обязательно учитывать при работе с ПД.
Согласно новым правилам, оператор ПД обязан уведомить Роскомнадзор об изменениях представленных им ранее сведений об обработке ПД, произошедших за месяц, в срок не позднее 15 числа следующего месяца (ч. 7 ст. 22 Федерального закона от 27 июля 2006 г. № 152-ФЗ "О персональных данных"). Подается уведомление в отношении всех изменений.
По ранее действовавшим правилам такие уведомления в виде информационного письма направлялись не позднее 10 рабочих дней с момента изменения.
Как правило, за направление писем об изменении сведений об обработке ПД в компании отвечает лицо, ответственное за организацию обработки ПД.
Обращаем внимание: если уведомление не представлено, организацию могут привлечь к административной ответственности по ст. 19.7 КоАП РФ и оштрафовать на сумму до 5 тыс. руб.
Вступили в силу и будут действовать до 1 марта 2029 года Требования к подтверждению уничтожения ПД (утв. Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179).
До вступления изменений в силу операторы самостоятельно определяли порядок фиксации факта уничтожения ПД.
С 1 марта 2023 года операторы при уничтожении ПД должны составить специальный документ – акт об уничтожении персональных данных.
Отметим, что организации и раньше могли оформлять такие документы. Кроме того, делать это рекомендовал Роскомнадзор. Однако с 1 марта 2023 года составлять такой акт нужно обязательно, и к данному документу предъявляются определенные требования.
Оператор должен составить акт в случаях:
Помимо прочего, акт об уничтожении должен содержать перечень категорий уничтоженных ПД, наименование уничтоженного носителя, содержащего ПД. В акте необходимо отразить, в частности:
Если обработка осуществлялась с использованием средств автоматизации, подтверждением факта уничтожения ПД послужит также выгрузка из журнала регистрации событий в информационной системе персональных данных (вместе с актом об уничтожении). Если указать часть данных в выгрузке невозможно, их можно отразить в акте. В рассматриваемом случае подтверждением будут оба способа, независимо от того, как обрабатывались ПД.
Минимальный срок, в течение которого необходимо хранить акты об уничтожении ПД и выгрузку из журналов регистрации событий – 3 года (Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179 "Об утверждении Требований к подтверждению уничтожения персональных данных").
Отметим, что под уничтожением ПД понимаются действия, после осуществления которых невозможно восстановить содержание ПД. Например, шредирование материальных (бумажных) носителей ПД.
Уничтожение ПД оператор осуществляет:
Важно правильно оформлять акты и выписки, поскольку именно эти документы обезопасят оператора в случае претензий со стороны субъектов ПД и Роскомнадзора и позволят подтвердить прекращение обработки определенных данных.
Обращаем внимание: если Роскомнадзор или субъект ПД потребует уничтожения данных, а оператор не выполнит требование, и если при этом ПД являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, компания может быть привлечена к административной ответственности по ч. 5 ст. 13.11 КоАП РФ. Штраф за такое нарушение установлен в размере до 90 тыс. руб.
В то же время правильно оформленным Актом об уничтожении (и выпиской) компания сможет доказать выполнение обязанности и обезопасит себя от разбирательств.
Вступил в силу Порядок взаимодействия Роскомнадзора и операторов ПД в рамках ведения реестра учета инцидентов в области ПД (утв. Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14 ноября 2022 г. № 187).
Под инцидентом следует понимать любой факт, повлекший неправомерную передачу (предоставление, распространение, доступ) ПД. Операторы обязаны уведомлять Роскомнадзор о таких фактах, повлекших нарушение прав субъектов ПД.
Уведомление может быть первичным (должно быть представлено в течение 24 часов) или дополнительным (предоставляется в течение 72 часов).
Первичное уведомление должно содержать сведения о произошедшем инциденте, его возможных причинах, предполагаемом вреде субъекту ПД, а также возможные меры по устранению вреда.
Дополнительное уведомление должно содержать сведения о результатах внутреннего расследования инцидента с указанием виновных лиц в случае, если в ходе расследования они были выявлены.
Отметим, что у Роскомнадзора есть право запросить дополнительную информацию, если он посчитает, что предоставленные оператором сведения были недостаточными или недостоверными. В таком случае у оператора появляется обязанность предоставить запрашиваемые сведения в 3-дневный срок.
Роскомнадзор может направить оператору требование о предоставление уведомления, если обнаружит утечку его баз данных. Направляя в ответ уведомление, оператор ПД вправе указать, что не выявлял факта утечки данных и приложить доказательства того, что утечки не было. В качестве такого доказательства может выступать акт, содержащий результаты внутреннего расследования.
Вступили в силу и будут действовать до 1 марта 2029 года Требования к оценке вреда, который может быть причинен субъектам ПД в случае нарушения Федерального закона "О персональных данных" (утв. Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 27 октября 2022 г. № 178).
Установлено, что оценку вероятного вреда должно осуществлять лицо, ответственное за организацию обработки ПД либо созданная оператором комиссия.
Для целей оценки вреда указанные субъекты определяют одну из степеней вреда, который может быть причинен субъекту ПД в случае нарушения Федерального закона "О персональных данных". Степени разделены на три категории: высокую, среднюю или низкую.
Для определения степени вреда оцениваются разные факторы, в том числе:
Результаты оценки необходимо зафиксировать в акте оценки вреда.
Если оценка вреда покажет, что субъекту ПД могут быть причинены разные степени вреда, применению подлежит более высокая степень вреда.
Конкретные меры ответственность за непроведение оценки вреда законодатель не установил, однако если нарушение будет выявлено в ходе проводимой Роскомнадзором проверки, его нужно будет устранить. Роскомнадзор вправе выдать компании соответствующее предписание.
Подведем итог сказанному.
Законодательство о ПД постоянно изменяется и дополняется. При этом оператору ПД необходимо быть в курсе всех изменений, поскольку незнание не освобождает от ответственности, а неисполнение обязательных требований влечет санкции.
Для исключения нарушений законодательства и вызванных ими неблагоприятных последствий рекомендуем предпринимателям:
Это могут быть, например:
Указанные мероприятия потребуют от специалистов компании специальных знаний и временных затрат. Для экономии времени рекомендуем доверить процессы анализа документации компании, оценки возможных рисков и разработки необходимых актов профессиональным юристам.
Документы по теме:
Федеральный закон от 27 июля 2006 г. № 152-ФЗ "О персональных данных"
Читайте также:
Изменения в законодательстве с 1 марта 2023 года: о чем нужно знать кадровику
После 1 марта 2023 года получить из ЕГРН сведения о правообладателе недвижимости станет сложнее