Все новости
Сегодня
Суды: матпомощь сотрудникам нельзя выплачивать за счет ОМС
Сегодня
Налоговые проверки: ФНС хочет утвердить онлайн-порядок рассмотрения жалоб
23 августа
В сфере контроля за семеноводством начнут применять новую форму проверочного листа
23 августа
Верховный суд назвал условие, когда сделку считают крупной преимущественно по качественному критерию
23 августа
Суд: из-за неверной даты увольнения нельзя оставлять без движения заявление госслужащего
23 августа
Рак яичников, маточной трубы и первичный рак брюшины: обновлены клинические рекомендации
23 августа
Страхование ряда счетов эскроу: Центробанк предлагает в 3 раза увеличить лимит возмещения физлицам
23 августа
Практика коллегии по экономическим спорам ВС РФ: обзор за июль
23 августа
Налоговые проверки и дробление бизнеса: ФНС рассказала, какие критерии используют инспекции
23 августа
ЦБ РФ разъяснил, как банкам отражать отложенные налоги в бухучете
23 августа
Вредные условия труда: Минтруд напомнил, в каком случае инвалидам разрешено работать
23 августа
Минфин: при заключении цифрового контракта можно увеличить количество товара по отдельным позициям
22 августа
Получить лицензию на работы по карантинному фитосанитарному обеззараживанию станет проще
22 августа
Нецелевое использование средств ОМС: ставку пеней считают по дате требования, а не акта
22 августа
Вычет НДС: суды не увидели схему ухода от налога, хотя совпадали вид деятельности, адрес, сотрудники
22 августа
Рак гортани, ротоглотки и гортаноглотки: опубликованы новые клинические рекомендации
22 августа
ВС РФ: на исковую давность по взысканию ущерба с владельца ТС не влияет отзыв лицензии его страховой
22 августа
Антикризисные особенности регистрации ряда воздушных судов продлены на 2 года
22 августа
Уведомление о контролируемых сделках: ФНС хочет скорректировать форму
22 августа
Выходные для ухода за детьми-инвалидами: СФР указал, как быть, если нет справки от другого родителя
22 августа
Минпромторг предложил уточнить правила национального режима при госзакупках медизделий
21 августа
Обязательный досудебный порядок для 194 видов разрешительной деятельности заработает с 1 сентября
21 августа
О наличии основных строительных машин предстоит отчитываться по новой статформе
21 августа
Регистрационные удостоверения на медизделия получили после поставки – суд посчитал расходы целевыми
21 августа
Анемия при злокачественных новообразованиях: появились новые клинические рекомендации
21 августа
Рекомендательные технологии: Роскомнадзор начнет выявлять индикатор риска с 30 августа 2024 года
21 августа
ФНС собрала позиции высших судов за II квартал по налоговым вопросам
21 августа
Рассрочка, отсрочка и инвестиционный кредит: ФНС планирует утвердить доптребования к поручителю
21 августа
Работодатель сам определяет, кто составляет инструкции по охране труда в организации, указал Минтруд
21 августа
Цифровой контракт при госзакупках: позиция Минфина
21 августа
Порядок медпомощи по детской онкологии и гематологии может вступить в силу в следующем году
20 августа
С 1 марта 2025 года нормативы образования отходов начнут согласовывать иначе
20 августа
ВС РФ не увидел конфликта интересов в том, что глава муниципалитета и депутат – родственники
20 августа
ЦБ РФ запланировал реформу рынка МФО
20 августа
Экспорт товаров за пределы ЕАЭС: правительство вывело ряд продукции из-под действия курсовых пошлин
20 августа
Минздрав изменил порядок диспансеризации и профилактических медосмотров
20 августа
ВС РФ: если получатель заверений об обстоятельствах знал об их ложности, у него нет права на защиту
20 августа
Топ-3 "поворотных" дел кассации по налогам за II квартал 2024 года
20 августа
Статистическую отчетность П-2 (инвест) с 2025 года надо подавать по обновленной форме
20 августа
Минтруд: пенсионерам при сокращении положены те же выплаты, что и другим работникам
20 августа
Включение в РНП из-за одностороннего отказа от госконтракта: примеры из практики за 2024 год
20 августа
Какие основные изменения ждут специалиста организации здравоохранения с 1 сентября 2024 года
20 августа
Налоги, штрафы и оплата труда в сентябре: основные изменения
25 августа 2022

Персональные данные: какие изменения учесть компаниям с 1 сентября

Изменения коснулись широкого круга вопросов. Среди них: когда нужно уведомить о намерении обрабатывать персональные данные; что включать в локальные акты и как их правильно размещать на сайте компании; что делать, если произошла утечка данных.

Сроки предоставления информации Роскомнадзору

Срок ответа ведомству сократили с 30 календарных до 10 рабочих дней. Он может быть увеличен в пределах 5 рабочих дней на основании мотивированного уведомления.

Уведомление об обработке персональных данных

1. Из Закона о персональных данных исключили большинство случаев, когда компаниям не нужно было уведомлять Роскомнадзор о намерении начать обрабатывать персональные данные.

Таким образом, следует проинформировать ведомство, если компания собирается обрабатывать, в частности, персональные данные (ссылки ведут на утратившие силу нормы о случаях, когда уведомление не требовалось):

Если для обработки персональных данных не используют средства автоматизации, уведомлять ведомство не нужно. Например, данные о посетителях организации записывают в бумажный журнал при выдаче им разовых пропусков.

2. Скорректировали требования к содержанию уведомления. Если данные будут обрабатывать в разных целях, то для каждой из них понадобится указать:

  • категорию данных и их субъектов;
  • правовое основание обработки;
  • перечень действий с данными и способы их обработки.

Если у физлиц или юрлиц есть доступ к персональным данным в государственных (муниципальных) информационных системах или они обрабатывают данные из этих систем по договору, Ф.И.О. таких физлиц (наименование юрлиц) нужно привести в уведомлении.

3. В законе закрепили положение о том, что формы уведомлений должен установить Роскомнадзор (пока действует рекомендуемая форма, которую можно заполнить и подать через портал персональных данных).

Роскомнадзор 1 сентября разъяснил рассмотренные изменения. Подробности в нашей новости.

Локальные акты по вопросам обработки персональных данных

В законе конкретизировали требование о том, что локальные акты должны содержать:

  • категории и перечни обрабатываемых данных;
  • категории субъектов данных;
  • способы и сроки обработки, хранения данных;
  • порядок их уничтожения.

Эти положения нужно установить для каждой цели обработки данных.

Если компания собирает персональные данные граждан через свой сайт, проверьте, где именно на сайте опубликован документ о политике обработки данных и сведения о реализуемых компанией требованиях к их защите.

Такая информация должна быть опубликована в том числе на страницах сайта, где непосредственно идет сбор персональных данных (например, на страницах с формами, которые заполняют пользователи).

Обязанности в случае компрометации персональных данных

У компании есть 24 часа с момента происшествия, чтобы сообщить в Роскомнадзор:

  • об инциденте;
  • его предполагаемой причине и вреде, причиненном субъектам данных;
  • мерах по устранению последствий инцидента;
  • представителе компании, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с происшествием.

У компании есть 72 часа с момента инцидента, чтобы провести внутреннее расследование и сообщить в Роскомнадзор о его результатах, а также о виновниках (при наличии).

На сайте Роскомнадзора доступны для заполнения и отправки электронные формы уведомлений.

Компания обязана взаимодействовать с госсистемой обнаружения компьютерных атак (ГосСОПКА), в том числе направлять сообщения об утечке данных. Механизм взаимодействия определит ФСБ.

Поручение обработки персональных данных другому лицу

В поручении нужно дополнительно отразить:

  • перечень персональных данных;
  • обязанность использовать для записи и хранения персональных данных базы данных на территории РФ;
  • меры, которые должен предпринять исполнитель для выполнения требований Закона о персональных данных;
  • обязанность по запросу предоставлять в течение срока действия поручения информацию о соблюдении условий обработки персональных данных;
  • обязанность уведомить о случаях компрометации обрабатываемых данных.

Согласие на обработку персональных данных

В число требований к согласию включили то, что оно должно быть предметным и однозначным.

Если получение согласия обязательно, компания должна разъяснить физлицу последствия не только отказа в предоставлении данных, но и отказа дать согласие на их обработку.

Предоставление информации физлицам об обработке их данных

Перечень сведений дополнили информацией о том, какими способами компания выполняет обязанности, предусмотренные Законом о персональных данных.

По запросу гражданина или его представителя сведения нужно предоставить в течение 10 рабочих дней. Срок может быть увеличен в пределах 5 рабочих дней на основании мотивированного уведомления. Ответ дается в той же форме, в какой поступил запрос, если в запросе не указано иное.

Обязанности компании, которая получила данные не от самого физлица

В состав информации, которую по общему правилу организация обязана предоставить физлицу до начала обработки его данных, включили их перечень.

Прекращение обработки данных по требованию физлица

У компании есть 10 рабочих дней с момента получения требования физлица, чтобы прекратить обработку данных о нем или обеспечить прекращение обработки (если ее ведет другое лицо). Срок можно продлить в пределах 5 рабочих дней на основании мотивированного уведомления.

Особенности обработки данных потребителей

1. По общему правилу продавец не может отказать потребителю в заключении, исполнении, изменении или расторжении договора из-за отказа потребителя предоставить персональные данные.

Есть два исключения:

  • данные нужны для исполнения договора;
  • предоставить данные требует закон.

За нарушение запрета могут оштрафовать:

  • должностных лиц на сумму от 5 тыс. до 10 тыс. руб.;
  • юрлиц – от 30 тыс. до 50 тыс. руб.

2. Если потребитель потребует объяснить, почему из-за непредставления персональных данных ему отказали в заключении, исполнении, изменении или расторжении договора, ответить нужно в течение 7 дней, при устном запросе — незамедлительно.

3. Нельзя отказывать в обслуживании физлицу, если оно не хочет предоставлять биометрические данные или соглашаться на обработку персональных данных, а закон не требует от компании получать такое согласие.

Требования к договору, для исполнения которого нужны персональные данные

Договор не может содержать положения:

  • ограничивающие права и свободы физлица;
  • устанавливающие случаи обработки данных несовершеннолетних (если иное не предусмотрено законом);
  • позволяющие заключать договор при бездействии физлица.

Использование данных иностранными лицами

Положения Закона о персональных данных распространили на иностранные компании и физлиц, которые используют данные российских физлиц (например, по договору).

Если компания передала данные иностранной организации для обработки, ответственность перед физлицом несут обе организации.

Связанные новости