Что проверяет роскомнадзор по персональным данным в организации
Как проводится проверка Роскомнадзора
Роскомнадзор проверяет соблюдение законов в области СМИ и информационных технологий. На основании ФЗ №293 проверка этим органом проводится раз в три года. Чаще осуществлять проверки без достаточных на то оснований запрещено. Эти временные промежутки позволят предпринимателю понять, когда примерно будет проводиться мониторинг. К проверке следует подготовиться.
Полномочия Роскомнадзора
У Роскомнадзора имеется целый ряд полномочий, установленных нормативными актами:
Роскомнадзор осуществляет комплексную проверку всех направлений, связанных с информационными технологиями.
Разновидности проверок
Роскомнадзор осуществляет следующие формы проверок:
Даже в том случае, если проверка будет плановой, у руководителя остается очень мало времени на подготовку. По этой причине нужно готовится заблаговременно.
Что именно будут проверять
Государственный орган осуществляет надзор над операторами персональных данных. Также Роскомнадзору подконтрольны компании, которые выполняют сбор и обработку информации о лицах: посетителях, работниках, клиентах. Проще говоря, под надзор попадают все субъекты, в штате которых работают люди.
СПРАВКА! Персональные данные – это информация, нужная для исполнения служебных обязанностей. К примеру, это могут быть паспортные данные, сведения об образовании, семейном статусе.
Роскомнадзор осуществляет контроль над следующими направлениями:
Относительное нововведение – проверка сайтов. Нарушением, к примеру, будет являться сбор персональных данных без указания информации о том, как они будут использоваться.
Точного перечня бумаг, подлежащих надзору, не существует. Однако можно назвать примерный ряд бумаг:
Роскомнадзор также может затребовать и другие документы.
Продолжительность проверки
Мероприятие длится на протяжении 20 рабочих дней. При наличии сопутствующих обстоятельств этот срок может быть продлен еще на 20 дней. Однако продление актуально только для тех случаев, когда на это есть серьезные основания. Плановые выездные проверки не могут длиться более 50 часов в отношении компаний, в которых работает до 100 сотрудников. Продолжительность этих проверок для малых фирм со штатом до 15 сотрудников составляет 15 часов.
Особенности подготовки к проверке
Для успешного прохождения проверки рекомендуется нанять сотрудника, который будет отвечать за верность оформления всех документов, связанных с информационным направлением. Необходимость эта связана с тем, что для подготовки нужно проверять правильность огромного объема документации. Проще озаботиться этим вопросом заранее. Однако вариант с наймом сотрудника актуален только для больших предприятий.
Маленьким компаниям можно воспользоваться услугами стороннего эксперта. Рассмотрим план по подготовке к проверке:
Для подготовки бумаг можно использовать специальные онлайн-сервисы.
Как осуществляется проверка
Сначала в компанию направляется уведомление о предстоящей проверке. В документе нужно указать сроки проведения, а также реквизиты приказа, на основании которого осуществляется мероприятие. Сначала инспекторы проверяют документы, связанные с информационным направлением. Затем в компанию направляется запрос. Ответить на него нужно на протяжении 10 дней. Руководитель должен направить в контролирующий орган копии документов. Их требуется заверить подписью.
Если в процессе проверки были обнаружены недочеты, назначается выездная проверка. В компанию приезжает минимум два инспектора. Они должны предъявить удостоверение, а также копию приказа, на основании которого проводится мероприятие.
Результаты проверки
В результате проверки оформляется акт. Если в ходе мероприятия были обнаружены ошибки, информация о них включается в документ. Ответственное лицо компании лично знакомят с актом. Альтернативный вариант – отправка документа заказным письмом. Об итогах проверки руководитель может узнать на сайте надзорного органа.
Можно ли обжаловать результаты проверки?
Результаты контрольного мероприятия можно обжаловать в течение 15 дней. Для этого в Управление отсылаются возражения. Руководителю для успешного исхода дела нужно подготовить обоснованные аргументы в защиту своей позиции. Он может сослаться на отсутствие уведомления в срок, привлечение к мероприятию специалистов без аккредитации, нарушение сроков проведения. Жалоба будет рассмотрена в течение 30 дней.
Что проверяет Роскомнадзор по персональным данным?
Чем руководствуются?
Список основных документов, содержащих правовые основания для проверки выглядит следующим образом:
Что проверяют?
Проверяют условия обработки персональных данных, делая упор исключительно на состоянии организационных мер по защите информации. В технические меры не углубляются, хотя обязательно посмотрят все информационные системы персональных данных в организации. Накануне проверки срочно устанавливать пароли на всех компьютерах нет особой необходимости, на это обращать внимания не будут.
А конкретнее?
Если конкретнее, то стоит отметить, что в разных регионах специфика проверок разная. В этом мы убедились из опыта общения с различными учреждениями, «коллегами по цеху» и непосредственно представителями проверяющего ведомства. Единую таблетку от всех проверок выписать невозможно, однако сформулировать ряд рекомендаций – вполне.
Итак, в базе Роскомнадзора должны быть сведения об операторе персональных данных, то есть, о вас. Есть исключения, но, если к вам идет проверка – значит, вы, скорее всего, у них в базе числитесь. Сведения должны быть актуальными.
Ваш сайт должен соответствовать требованиям законодательства. То есть, если у вас есть разделы «обратная связь», «обращение граждан» или другие подобные формы, на которых вы собираете любые данные о физических лицах, то вы обязаны взять с этого лица согласие на обработку его персональных данных. В настоящее время идут споры о том, является ли простановка галочки в чек-боксе юридически значимым действием, однако, сами проверяющие относятся к этому вполне лояльно. Кроме того, законодательство обязывает организацию разместить на сайте «Политику в отношении обработки персональных данных». Желательно размещать ее в таком месте, чтобы ее можно было найти как можно проще.
Что касается списка документов по защите персональных данных для проверки Роскомнадзора, то можно выделить следующие основные группы документов:
Безусловно, не стоит забывать про модель угроз. Сам документ проверяющие из РКН не смотрят, но им важно его наличие. Модель угроз – это вотчина ФСТЭК, но это тема совершенно другой статьи.
Проверка Роскомнадзора: как к ней подготовиться, чтобы избежать штрафов
Любое появление инспектора, будь то плановая или внеплановая проверка, для бизнеса всегда сопряжено с определенными рисками. Лучше заранее убедиться в наличии всех необходимых документов, защищающих интересы компании, а если есть нарушения, внести исправления до того, как их обнаружит инспектор.
Еще важно разобраться в типах проверок и в порядке контрольных процедур. Тем более что с недавних пор действует риск-ориентированный подход, выделяются группы операторов по тяжести потенциальных негативных последствий, оценивается вероятность несоблюдения обязательных требований.
В этой статье разберемся в следующих вопросах:
Виды проверок Роскомнадзора
Проверки Роскомнадзора бывают плановыми и внеплановыми, документарными и выездными. А с недавних пор появился такой вид проверок, как инспекционный визит.
Плановая проверка
О плановых проверках Роскомнадзор предупреждает заранее. За 3 дня по почте приходит уведомление, в котором указано, какого числа будет проверка. Но каждая компания может заранее узнать, включена ли она в список тех, кого будут проверять в текущем году. План проверок опубликован на сайте Роскомнадзора.
Внеплановая проверка
Часто проводится по жалобам физических лиц. Например, люди могут жаловаться на нежелательную рекламную рассылку, SMS-спам, назойливые телефонные звонки. О внеплановой проверке Роскомнадзор предупреждает за 24 часа.
Документарная проверка
В этом случае Роскомнадзор запрашивает список документов, копии которых необходимо отослать в территориальный орган Роскомнадзора. Документарная проверка проводится без выезда в организацию.
Выездная проверка
При выездной проверке в компанию приезжают инспекторы. Обычно несколько человек. Инспекторы на месте проверяют, как компания выполняет требования, установленные законом.
Инспекционный визит
Проводится по отношению к организациям, которые отнесены к категориям высокого и значительного риска, а также в отношении контролируемых лиц, приступающих к осуществлению деятельности в сфере обработки персональных данных. О таком визите бизнес должны уведомить не позднее чем за 5 рабочих дней до даты его проведения.
Роскомнадзор также может проводить профилактические мероприятия. К ним относятся:
В случае и с плановой, и с внеплановой проверкой у компании слишком мало времени на то, чтобы подготовиться и исправить все нарушения. Поэтому делать все нужно заранее.
Как проводятся проверки Роскомнадзора с 1 июля 2021 года
Новый порядок проведения проверок определен Постановлением Правительства РФ от 29.06.2021 № 1046. И он поменялся.
Ранее Роскомнадзор не применял риск-ориентированный подход. Сейчас осуществляется оценка категорий риска, то есть организациям присваивается категория риска, от которой зависит частота проверок Роскомнадзора.
Выделяются такие категории риска:
В рамках контроля за обработкой персональных данных проверяются:
Постановление Правительства РФ от 29.06.2021 № 1046 вводит такую возможность фиксации нарушений, как фотосъемка, аудио- и видеозапись. Правила проведения проверок также позволяют использовать компьютеры, ноутбуки, съемные электронные носители информации, копировальные аппараты, сканеры, телефоны (в том числе сотовой связи), механические, технические средства, в том числе принадлежащие контролируемому лицу.
Обработка персональных данных и тяжесть потенциальных негативных последствий
По новым правилам учитывается тяжесть потенциальных негативных последствий возможного несоблюдения требований. В зависимости от этого выделяются четыре группы тяжести: А, Б, В и Г. Каждая группа включает определенные виды деятельности.
Обработка специальной категории персональных данных и (или) биометрических данных; сбор персональных данных, осуществляемый с использованием баз данных, находящихся за пределами РФ; трансграничная передача персональных данных на территорию иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных и не включенных в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы и обеспечивающих адекватную защиту прав субъектов персональных данных; передача персональных данных третьим лицам, полученных в результате обезличивания.
Обработка персональных данных в целях, отличных от заявленных на этапе их сбора; обработка данных несовершеннолетних лиц в случаях, не предусмотренных федеральными законами; обработка данных в информационных системах (содержат данные более чем 20 000 субъектов); сбор персональных данных, осуществляемый с использованием иностранных программ и сервисов.
Обработка персональных данных близких родственников субъекта персональных данных; обработка данных в информационных системах (содержат данные от 1000 до 20 000 субъектов); трансграничная передача персональных данных на территорию иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных и включенных в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы и обеспечивающих адекватную защиту прав субъектов персональных данных; обезличивание данных, обработка данных, полученных в результате обезличивания, с использованием методов обезличивания, без передачи третьим лицам.
Обработка персональных данных в информационных системах (содержат данные менее чем 1000 субъектов); обработка персональных данных без предоставления в Роскомнадзор; обработка данных, полученных из общедоступных источников; трансграничная передача персональных данных на территорию иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных.
В некоторых случаях критерии позволяют отнести деятельность компании к различным группам тяжести. В этом случае используется критерий, который относит деятельность к более высокой категории риска.
Обработка персональных данных и группы вероятности
Еще одно новшество: с учетом оценки вероятности несоблюдения обязательных требований деятельность операторов персональных данных будет разделяться на группы вероятности 1, 2, 3, 4.
К группам вероятности относят деятельность, осуществляемую с нарушениями требований законодательства в области персональных данных, ответственность за которые предусмотрена конкретными частями ст. 13.11 КоАП.
Части ст. 13.11 КоАП
Вступили в силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности оператора к категории риска, о назначении административного наказания.
В течение последних двух лет выданы предписание об устранении выявленных нарушений, требование об устранении нарушений, предупреждение о недопущении нарушений; вступили в силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности контролируемого лица к категории риска, о назначении административного наказания.
По фактам нарушений в течение последних двух лет выданы предписание об устранении выявленных нарушений, требование об устранении нарушений, предупреждение о недопущении нарушений; в отношении нарушений вступили в законную силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности контролируемого лица к категории риска, о назначении административного наказания.
Отнесение деятельности оператора к определенной категории риска основывается на соотнесении группы тяжести и группы вероятности согласно таблице, которая приводится в Постановлении Правительства РФ от 29.06.2021 № 1046:
Периодичность проверок в зависимости от категории риска
Частота плановых проверок зависит от присвоенной категории риска:
Как подготовиться к проверке Роскомнадзора
Требования о том, какие условия нужно соблюдать при работе с персональными данными, установлены большим количеством документов. Но основной из них — это Федеральный закон от 27.07.2006 № 152-ФЗ. Часть статей Трудового кодекса также содержат информацию о порядке работы с персональными данными в отношении работников.
От того, какие категории персональных данных вы обрабатываете, зависит многое. Помимо работников в своей деятельности бизнес сталкивается с соискателями, членами семей работников, третьими лицами, с которыми заключаются договоры ГПХ, а также иными лицами. Поэтому перечень нормативных правовых актов, начиная с базовых и заканчивая специфическими, которые определяют требования к той категории, данные которой обрабатываются, нужно изучать дополнительно.
Например, вы можете иметь дело с биометрическими данными. Тогда вам надо изучить дополнительные документы, которые регламентируют обработку такой информации: как и где их хранить, как защищать.
Есть три основных документа, которые регламентируют порядок прохождения проверок органами Роскомнадзора:
Поскольку нормативных правовых актов по персональным данным много, то прежде всего нужно:
Федеральный закон № 152-ФЗ требует от компаний выполнения определенных организационных, правовых и технических требований. Чтобы выполнить их самостоятельно, нужно изучить не только сам закон, но и его подзаконные акты, разобраться в том, какие именно меры необходимо предпринять.
Можно поступить проще — привлечь внешнего специалиста, который выполнит объем необходимой работы: изучит все процессы обработки персональных данных в компании, составит необходимые документы, внедрит средства защиты и т.д.
Если же вы решили действовать самостоятельно, то вам придется выполнить несколько шагов:
После заполнения электронного уведомления на сайте Роскомнадзора распечатайте форму и отправьте ее по почте в территориальный орган Роскомнадзора.
Ведомство рассмотрит ваше уведомление и добавит компанию в реестр операторов в течение 30 дней. Присутствие компании в реестре свидетельствует не только о выполнении одного из требований Федерального закона № 152-ФЗ, но и о добропорядочности и прозрачности деятельности компании, что важно для контрагентов.
На что обращают внимание инспекторы
Прежде всего они хотят ознакомиться со всеми необходимыми документами. Первое, на что обратят внимание проверяющие, — подавала ли компания уведомление в Роскомнадзор, если она не попадает под исключения.
Есть только несколько категорий данных, которые можно обрабатывать без уведомления (ч. 2 ст. 22 152-ФЗ):
Если уведомление было подано в Роскомнадзор, при проверке инспекторы будут ориентироваться на него и сравнивать его с реальными процессами обработки персональных данных в компании. Если информация не соответствует действительности, например, после подачи уведомления в компании поменялся ответственный за организацию обработки персональных данных, ее могут оштрафовать за то, что в Роскомнадзор вовремя не было отправлено информационное письмо о произошедшем изменении.
Роскомнадзор просматривает сайт компании. Если на сайте организован сбор информации (ФИО, телефон, электронный адрес пользователя), но не опубликована политика компании в отношении обработки персональных данных, компанию могут оштрафовать.
Во время проверки Роскомнадзор может попросить формы документов, в которых содержатся персональные данные. Например, это могут быть анкеты для соискателей вакантных должностей. Сами формы нужно подготовить заранее. Инспекторам также может быть интересна форма согласия на обработку персональных данных.
Роскомнадзор обращает особое внимание на обработку специальных категорий персональных данных. К ним относится информация о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни. Такие данные можно собирать только с письменного согласия человека и только на законных основаниях, например, если информация о состоянии здоровья работника нужна работодателю для понимания того, сможет ли он выполнять свои трудовые функции.
Если компания передает персональные данные другим компаниям (например, банкам в рамках зарплатного проекта), то следует обратить внимание на то, как составлен договор с этими компаниями. Согласно ч. 3 ст. 6 152-ФЗ в договоре должно быть прописано следующее: с какой целью передаются персональные данные другой компании, какие действия она будет совершать с ними, обязанность компании обеспечивать конфиденциальность и безопасность полученных персональных данных. В договоре должно быть указано, что компания, которой передаются персональные данные, принимает правовые, организационные и технические меры для защиты персональных данных.
Обратите внимание, что с 1 сентября 2021 года действует Приказ Роскомнадзора от 24.02.2021 № 18, который устанавливает требования к содержанию согласия на обработку персональных данных, которые субъект данных разрешает распространять. Подробнее об этом читайте в статье Согласие на обработку персональных данных: новые требования с 1 сентября 2021 года.
Помещения, в которых обрабатываются персональные данные, должны быть обеспечены контролируемым доступом. Это значит, что, например, клиент банка не должен иметь возможности подсмотреть персональные данные. Они могут быть доступны только работникам, которые имеют допуск к их обработке.
Также нужно обеспечить раздельное хранение документов, содержащих персональные данные разных физических лиц. То есть личные данные работников должны храниться отдельно от договоров с клиентами. Это могут быть запираемые шкафы или сейфы. В конце рабочего дня документы должны быть убраны. Если Роскомнадзор во время проверки увидит разбросанные документы с персональными данными на столах работников, к компании возникнут вопросы.
В целом проверка Роскомнадзора не так страшна, как многим кажется. Если в компании документы поддерживаются в актуальном состоянии, подано уведомление и информация в нем соответствует реальности, в компании приняты все организационно-правовые меры, то инспекторам будет сложно к чему-либо придраться.
Копирование и любая переработка материалов Контур.Журнала запрещены
Как подготовиться к проверке Роскомнадзора?
Для каждой компании проверка Роскомнадзора по персональным данным — важное событие, к которому стоит подготовиться заранее. Даже если оператор тщательно проработал все вопросы, касающиеся регламентации обработки ПДн в организации, и сформировал пакет необходимых документов, следует убедиться, что не осталось неучтенных мелочей.
Есть восемь моментов, на которые обращает внимание Роскомнадзор.
1. Ознакомление работников
Все сотрудники организации должны быть под подпись ознакомлены с документами, регламентирующими порядок обработки их ПДн, а также устанавливающими их права и обязанности в этой области. В число таких документов входят:
2. Обучение работников в области защиты персональных данных
Сотрудники, непосредственно занимающиеся обработкой ПДн, кроме вышеуказанных локальных актов должны быть под подпись ознакомлены с:
Убедитесь в том, что персональные данные в вашей компании защищены
3. Актуализация уведомления в Роскомнадзор об обработке ПДн
При изменении данных об организации или об обработке ПДн оператор обязан в течение 10 дней с момента таких изменений уведомить об этом Роскомнадзор.
В связи с нововведениями в законе «О персональных данных» с 1 сентября 2015 года оператор теперь обязан уведомлять Роскомнадзор о месте нахождения баз данных ПДн граждан РФ.
С 2016 года Роскомнадзор ужесточит проверки местонахождения ПДн. При проверке оператор будет обязан предъявить договор с российским дата-центром или документы, подтверждающие наличие собственного дата-центра (сервера, компьютера) на территории России.
4. Согласие субъектов на обработку ПДн
В отдельных случаях оператор обязан иметь письменное согласие субъекта на обработку его ПДн. Самые распространенные из них:
При обработке ПДн несовершеннолетних письменное согласие должны давать их родители (законные представители). Форма письменного согласия должна содержать:
5. Поручение обработки третьему лицу
В тех случаях, когда компания передает ПДн другой организации, оказывающей, например, бухгалтерские услуги или услуги ведения кадрового делопроизводства, это должно сопровождаться поручением оператора на обработку ПДн.
Условия по поручению обработки могут быть включены в основной договор с другой организацией либо оформлены дополнительным соглашением к договору.
Поручение оператора содержит:
При передаче ПДн в банк в рамках зарплатного проекта в договоре компании с банком как минимум должно содержаться требование обеспечения конфиденциальности ПДн. Все остальные условия, как правило, содержатся во внутренних локальных актах кредитной организации.
6. Обработка ПДн на бумажных носителях
Бумажные носители ПДн также должны отвечать ряду требований законодательства:
Специалисты Роскомнадзора проверяют и соблюдение сроков хранения документов. Особо внимательно нужно отнестись к ПДн уволенных сотрудников. Если цель обработки ПДн достигнута и нет законных оснований для дальнейшего хранения ПДн, материальные носители ПДн должны быть уничтожены с составлением Акта об уничтожении ПДн. Одним актом можно оформить уничтожение сразу нескольких носителей ПДн.
Отвечая на распространенный вопрос о том, где должны храниться бумажные носители ПДн, стоит отметить, что это могут быть как закрывающиеся на ключ ящики, так и обычные шкафы.
7. Избыточность обрабатываемых персональных данных
Обработка ПДн или копий документов, избыточных к заявленным целям, — это нарушение. Например, в ТК РФ есть исчерпывающий перечень документов, которые поступающий на работу предъявляет работодателю.
8. Публикация Политики
Оператор должен опубликовать Политику в отношении обработки ПДн в общедоступном месте. Если оператор собирает ПДн через свой сайт, то на нем также должен быть размещен этот документ.
Анастасия Успенская, эксперт продукта Контур.Персональные данные компании СКБ Контур
Не пропустите новые публикации
Подпишитесь на рассылку, и мы поможем вам разобраться в требованиях законодательства, подскажем, что делать в спорных ситуациях, и научим больше зарабатывать.