Спасибо! Хорошо написано и познавательно. Интересно, а что делает Регфорум для соблюдения закона о персональных данных в отношении форумчан? Хотелось бы знать...
P.S. мысль с Роскомнадзором - весьма любопытна. спасибо за наводку.
Добрый день, коллеги!
Удивительно холодно была встречена новость о сентябрьских изменениях в Федеральный закон «О персональных данных» на профессиональном портале «профессиональных» операторов персональных данных. Боюсь, вы зря решили, что вашей компании это всё равно не касается.
Статья 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» дает такое определение:
Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Вся соль в словах «определенному или определяемому физическому лицу». Если по информации или её совокупности можно понять, о ком речь — то перед вами то, что называют персональные данные. Если понять нельзя — то и эту информацию скорее всего нельзя отнести к персональным данным.
Приведу несколько примеров:
Поэтому если вы увидите на стене в подъезде надпись «Машка — молодец!», знайте — это не персональные данные, в отличии от записи в ежедневнике «Мария (+7(900) 555-00-99) — встреча в 16:00». Потому что само по себе взятое отдельно имя к персональным данным не относится, но стоит прибавить к нему информацию, достаточно достоверно идентифицирующую личность (например, номер телефона или паспорта, адрес прописки или должность в конкретной организации), и вуаля! — перед нами появляются персональные данные, причем включая то же самое имя.
Нет четкого списка того, что является персональными данными. Но обычно к ним относят следующее:
Обратите внимание!
Исчерпывающего списка персональных данных нет и быть не может. Относятся данные к персональным или не относятся решается в каждой ситуации отдельно.
Согласно той же 3 статье Федерального закона «О персональных данных»:
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
То есть формально — все. Абсолютно все.
Наверняка, прочитав предыдущий раздел, Вы пришли к выводу, что Ваш телефон, Ваш электронный почтовый ящик, Ваш ежедневник, документы на Вашем столе и даже несколько папочек в сейфе кишмя кишат персональными данными. И что же делать с этой бедой?
Абсолютно ничего не надо делать в следующих случаях, так как на них ФЗ «О персональных данных» не распространяется (пункт 2 статьи 1 Закона):
Скорее всего, ничего не надо предпринимать если:
Обратите внимание!
На практике есть много нюансов, которые нужно будет участь, чтобы иметь возможность обрабатывать персональные данные не уведомляя компетентный орган. Поэтому не делайте окончательных выводов основываясь только на этой статье!
Как минимум, обратитесь к тексту закона — в списке есть прямые ссылки.
Придется позаботится о соблюдении всех требований ФЗ «О персональных данных», если:
Обратите внимание!
Не важно, кто является владельцем сайта: физическое лицо или организация. В обоих случаях необходимо зарегистрировать оператора персональных данных.
1. Ваш сайт позволяет производить регистрацию пользователей (даже с минимальным набором данных «имя + e-mail»). Примеры:
2. Ваш сайт позволяет вносить в формы персональные данные пользователей, которые впоследствии публикуются на сайте или отправляются по e-mail. Например, если на сайте есть функция «перезвонить мне», возможность отправить быстрый заказ или подписаться на рассылку и тому подобное.
3. Ваш сайт просто уже содержит реальные персональные данные граждан.
4. Ваша компания (юридическое лицо или индивидуальный предприниматель) на постоянной основе занимаются обработкой персональных данных граждан. Это справедливо для:
5. Ваша компания активно работает с внештатными сотрудниками (по гражданско-правовому договору).
6. Ваша компания использует CRM или аналогичные системы.
7. Во всех остальных случаях, если Вы или Ваша компания не подпадаете под исключения, которые я описала выше.
Если вы нашли свою компанию в третьем списке, то, во-первых, придется подготовить пакет документов, предусмотренных законодательством о персональных данных, который включает в себя:
Во-вторых, уведомить компетентный орган — Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) о начале обработки персональных данных. После чего компания будет внесена в Реестр операторов персональных данных.
Например, 1 сентября вступили в силу изменения в Закон, ограничивающие трансграничную передачу данных, в связи с чем до 12 сентября операторы персональных данных должны были сообщить в Роскомнадзор о том, где они обрабатывают персональные данные — в России или за рубежом.
В-третьих, отслеживать изменения в законодательстве о персональных данных, так как периодически придется направлять в Роскомнадзор новые уведомления и вносить коррективы в действующие внутренние положения, регламенты и другие документы.
Роскомнадзор периодически производит проверки как среди компаний, внесенных в Реестр операторов персональных данных, так и среди компаний, которых нет в этом реестре, но они с точки зрения Роскомнадзора потенциально могут заниматься обработкой данных граждан. Со списком запланированных проверок можно ознакомится на сайте органа.
Кроме того, проверки могут назначаться после поступившей жалобы, чем, к сожалению, периодически пользуются обиженные бывшие работники или недобросовестные конкуренты.
Если в ходе проверки Роскомнадзор обнаружит нарушения, то компании, её руководителю и сотрудникам может грозить административная ответственность по статьям:
Кстати, не обольщайтесь совсем небольшим размером штрафов в санкции статьи. Как правило, при проверке выявляется сразу ряд нарушений, а штраф может назначаться за каждое нарушение отдельно, что может увеличить его суммарно до 100 000 рублей и более.
Ряд требований, касающихся обработки персональных данных, установлены трудовым законодательством.
Кроме того Роскомнадзом имеет право блокировать сайты, нарушающие законодательство, в том числе законодательство о персональных данных. То есть если на вас пожалуется физическое лицо, то сайт может быть заблокирован.
Если очень не повезет, то ответственность может стать и уголовной:
Кстати, Госдума в начале этого года приняла в первом чтении законопроект, увеличивающий до 300 000 рублей штрафы за нарушения при обработке персональных данных. На настоящий момент законопроект «завис» в ожидании второго чтения. Зная специфику работы нашей Госдумы сложно предугадать дальнейшую судьбу поправок в КоАП: канут они в Лету или будут спешно приняты накануне очередных праздничных дней или каникул — мы пока не знаем.
С точки зрения юриста ответ на вопрос очевиден: если компания занимается обработкой персональных данных и не в состоянии свести это обработку к исключениям, указанным в статьях 1 и 22 Закона, то обязательно нужно подготовить все необходимые документы и направить соответствующее уведомление в Роскомнадзор. В таком случае юрист может быть уверен, что риски связанные с проверкой регулирующего органа снижены до минимальных.
С точки зрения руководителя или собственника бизнеса ситуация не на столько очевидная. Те, кто управляют компаниями, обычно делят риски на допустимые и недопустимые (даже если они это так не называют). И в данном случае степень риска и его допустимость зависят от многих факторов. Во-первых, это так скажем заметность компании на рынке, во-вторых, способы обработки персональных данных, в-третьих, ценность юридического лица и его репутации, в-четвертых, политика работы с клиентами.
Поясню на примерах, что я имею в виду. Вероятность того, что Роскомнадзор заинтересуется форумом муромских садоводов-любителей стремится к нулю. А вот у крупного портала или интернет-магазина шансов попасть под пристальный взгляд регулирующего органа значительно больше. На мой взгляд это даже скорее вопрос времени. Поэтому чем крупнее бизнес, тем вероятнее назначение проверки Роскомнадзора.
Способы обработки персональных данных тоже играют большую роль. Сильнее всего рискуют компании, у которых есть сайты, содержащие персональные данные (причем не важно: пользователей или третьих лиц), или позволяющие через формы вносить персональные данные (опять же не важно: пользователей или третьих лиц). Равно высоки риски у компаний регулярно производящих e-mail-рассылки по более или менее крупной базе адресов. Главная проблема и первых, и вторых в том, что Роскомнадзор имеет большой опыт работы именно с интернетом, а также имеет дополнительный способ воздействия на нарушителя — блокировка сайта.
Кроме того, сильно рискуют компании обрабатывающие персональные данные офлайн, но способами, которые легко установить и доказать. Например, ведение клиентской базы в CRM или аналогах, постоянная работа с документами, содержащими данные граждан (так работают регистраторы, реестродержатели, внешние бухгалтеры, банки, МФО, турагентства, третейские суды и некоторые другие).
Третий фактор — ценность юридического лица и его репутации. С одной стороны, это то, о чем обычно не принято говорить вслух. Но мы с вами юристы и прекрасно знаем, что относительно устоявшийся способ решения половины проблем бизнеса — это «закрыть старое ООО, открыть новое». Хозяева бизнеса, которые придерживаются такой философии, редко всерьез заботятся о «безупречности» юридической стороны своего дела, поэтому и риски проверок Роскомнадзора их вряд ли будут волновать.
С другой стороны вопрос репутации становится крайне важен для компаний, заработавших себе определенное имя. И особенно это важно владельцам популярных сайтов. Блокировка сайта на 90 дней способна не только на долгое время выбросить сайт из топ-10 Яндекса или Гугла, но и сильно пошатнуть отношение клиентов или пользователей сайта.
Агрессивная политика работы с клиентами или потенциальными клиентами также может сильно увеличить риск проверок. Кому не звонил в выходной день на сотовый телефон бойкий менеджер какой-то неизвестной компании с «отличным предложением»? Кому не приходилось маниакально по сотому разу добавлять в спам и черный список ненужные рассылки от интернет-магазинов?
Не знаю, как вы, а я очень люблю таким менеджерам напомнить, что их компания нарушает Закон «О рекламе» и Закон «О персональных данных», и порекомендовать исключить мои данные из их базы, а то «мне же придется писать на вас жалобы, а так не хочется…». Но ладно я — я только пугаю, а писать жалобы у меня действительно желания мало. Есть же и более решительные юристы (и не только юристы), которые с удовольствием ввяжутся в это дело, еще и компенсацию морального вреда потребуют. Напомню, что свои проверки Роскомнадзор может производить на основании поступивших жалоб.
Ещё один фактор я не упомянула — это юридическая чистота бизнеса. К сожалению, в нашей стране частично в силу качества законов, частично из-за устоявшейся привычки, этот фактор не очень популярен. Особенно это бросается в глаза, когда сталкиваешься с представителями крупных иностранных компаний, для которых нарушить закон — это экстраординарная ситуация. Хочется верить, что и наш бизнес рано или поздно обратится к этой философии, а пока вам решать, обращать на это внимание или нет.
Собственно, на основании этих факторов и стоит принимать решение по вопросу официальной регистрации в качестве оператора персональных данных.
Кстати, дополнительный бонус для законопослушных компаний — появляется реальный способ борьбы с бывшими сотрудниками, прихватившими с собой клиентскую базу. «Натрави́те» на них Роскомнадзор — у них ведь не будет даже согласия об обработке персональных данных от клиентов, не говоря уже о полноценной строчке в Реестре операторов персональных данных.
Коллеги, мне интересно ваше мнение по проблеме нелегитимной обработки персональных данных!
Спасибо! Хорошо написано и познавательно. Интересно, а что делает Регфорум для соблюдения закона о персональных данных в отношении форумчан? Хотелось бы знать...
P.S. мысль с Роскомнадзором - весьма любопытна. спасибо за наводку.
Спасибо за отзыв!
Про Регфорум, боюсь, вопрос не ко мне) Но, полагаю, они над этим работают.
« а что делает Регфорум»
знакомится с содержанием поста
вопрос: А разве под это все нельзя подвести? Персональные данные обрабатываются исключительно для исполнения договора, стороной которого является субъект персональных данных (подпункт 2 пункта 2 статьи 22 ФЗ «О персональных данных»);??
Многое -- нельзя.
Например, если Вы записываете перс. данные потенциального клиента (в CRM или exel), то договора как такового ещё нет, а обработка данных уже началась.
Для регистраторов -- это вообще нереально, так как чаще всего договор заключается не с тем лицом, чьи данные обрабатываются (субъект ПДн).
Кроме того, многие обрабатываемые данные сложно обосновать необходимостью исполнения договора -- например, если в договоре не прописать прямо, зачем используется телефон клиента, то формально получается, что эта информация избыточная и не подпадает под п.п. 2 п. 2 статьи 22 Закона. Да и сам способ обработки не всегда подведешь под исполнение договора, если Вы хотите хранить и использовать эти ПДн после завершения оказания услуг по договору (рассылки клиентам, да и просто хранение клиентской базы или архива подготовленных документов).
«Для регистраторов -- это вообще нереально, так как чаще всего договор заключается не с тем лицом, чьи данные обрабатываются (субъект ПДн).»
ну я левые данные не использую. только сторона по договору.
вопрос ведь в чем как проверяющий орган может установить, что я использую персональные данные третьего лица не в связи с заключенным с ним договором?
Ко мне обращались из Роскомнадзора с требованием подать им какую-то бумажку о том, что я ялявюсь оператором персональных данных. На мой вопрос о том, с чего это вы решили? ответ последовал в таком духе, но ведь к вам граждане обращаются!!
Исходя из позиции роскомнадзора все юристы только и делают, что занимаются сбором персональных данных, а именно так он толкует.
Не хочу ставить Ваши слова под сомнение, но я не представляю, как регистратор может вовсе не работать с данными лиц, которые не являются стороной по договору. Например, при создании ООО несколькими учредителями, Вы заключаете договор со всеми сразу? Или при внесении изменений в ЕГРЮЛ или устав договор чаще всего заключается с юрлицом, тогда персональные данные директора -- это данные лица, с которым нет договора, т.к. директор не от своего имени подписывал договор, а от имени ООО. И много еще других примеров можно привести.
Вопрос не в совсем "левых" данных, т.к. криминальные и полу-криминальные схемы здесь не обсуждаются, а в данных лиц, с которыми нет договора, несмотря на то, что и они получены с полного согласия этих лиц.
Но это про регистраторов. А юрист более широкого профиля вполне может жить и без строчки в реестре операторов, т.к. в широкой юридической практике можно оставаться в исключениях из 22 статьи. Естественно, за этим нужно следить, но это возможно.
«Например, если Вы записываете перс. данные потенциального клиента (в CRM или exel), то договора как такового ещё нет, а обработка данных уже началась.»
Существует возможность акцепта посредством совершения действий (п. 3 ст. 438 ГК РФ). Предоставление своих персональных данных - это действие. Если в оферте оно квалифицируется как акцепт, то в момент их предоставления договор считается заключенным. Вот например:
http://www.trim.ru/component/option,com_ivforms/Itemid,125/
Вам ни о чем не говорит эта ссылка: Политика НПП "СпецТек" в отношении обработки персональных данных? Мне она говорит о том, что в Вашем примере компания как раз зарегистрирована в качестве оператора персональных данных.
Предоставление персональных данных не является акцептом если это прямо не прописано в оферте. Поэтому, если Вам позвонил потенциальный клиент, Вы спросили его имя и контактный телефон, он их озвучил, это ещё не значит, что он согласился на Ваше предложение и фактически заключил договор. Он вообще может в итоге обратиться к кому-то ещё, а не к Вам. Зато Вы в данной ситуации уже обрабатываете его персональные данные.
Не каждый оператор обязан регистрироваться в Роскомнадзоре - об этом говорят исключения в ст. 22. И если оператор не выходит за пределы исключений, то направлять уведомление он не обязан.
И в то же время каждый оператор обязан опубликовать политику в отношении обработки персональных данных (п. 2 ст. 18.1). Поэтому из наличия политики не следует, что компания зарегистрирована в Роскомнадзоре.
В данном случае в оферте как раз указано, что нажатие на кнопку "отправить данные" с заполненной формы на сайте является акцептом. После этого посетитель может купить товар у кого-то другого, а можети вообще ни у кого не купить. Но договор-то в данном случае заключается не на куплю-продажу нашего товара, а на 1) предоставление информации о товаре и услугах, 2) предоставление права использования демонстрационной версии программного обеспечения.
Согласна с Вами, организация из примера не зарегистрирована Роскомнадзором -- в реестре её нет. В принципе, если они, действительно, используют ПДн только в целях исполнения лицензионного соглашения, то вероятно они подпадают под исключения из 22 статьи. Единственное, я бы уточнила, необходимы ли все эти данные для исполнения договора и что происходит с ПДн после его исполнения.
Но вообще Ваш пример тогда и не противоречит мои словам -- договор же все-таки заключается вместе с отправкой ПДн. А я писала про ситуации, когда договора нет в принципе.
Необходимы ли ВСЕ эти данные для исполнения договора - вопрос интересный, надо обдумать. Вы полагаете, что необходимость именно всех данных нуждается в обосновании, чтобы не вылететь из исключений ст. 22?
А что касается судьбы ПДн после исполнения договора - там срок действия лицензионного соглашения практически бесконечный (на весь срок действия исключительного права). А соглашение о предоставлении информации автоматически продлевается на следующие 12 месяцев, если ни одна из сторон не заявила о его расторжении. Поэтому исполнение договора формально может не закончиться никогда.
«Вы полагаете, что необходимость именно всех данных нуждается в обосновании, чтобы не вылететь из исключений ст. 22? »
По той практике, с которой сталкивалась лично я, Роскомнадзор именно так и трактует 2 подпункт. Они апеллируют к 5 пункту 5 статьи: "Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки".
«срок действия лицензионного соглашения практически бесконечный»
В таком случае, проблем быть не должно.
Виталия, вот, кстати, интересное решение суда по этому вопросу: http://www.resheniya-sudov.ru/2010/245464/
Цитата:
Оценив обстоятельства дела, суды первой и апелляционной инстанций установили следующее. В данном случае физические лица - потенциальные клиенты на получение ипотечного кредита, заполняя анкету-запрос в письменном электронном виде на веб-ресурсах www.kredituem.com и www.creditsbrf.ru, последовательно отвечали на вопросы анкеты, содержащей сведения о персональных данных; цель предоставления данных - получение ипотечного кредита и обработка персональных данных, поскольку в анкете было указано, что кредит предоставляется банком, а не ответчиком. Затем данные физические лица отправляли анкету в электронном виде ООО "Кредитмарт", которое непосредственно имело доступ в административную часть порталов указанных веб-ресурсов под профилем "Руководитель офиса" (подпункт 1.1.2 Договора).
Оценив обстоятельства дела с учетом названных норм, суды пришли к выводу, что, отправив свои данные по указанному алгоритму заполнения анкеты, физические лица фактически выразили свое согласие на передачу своих персональных данных, то есть при обработке персональных данных указанных лиц ООО "Авторим" получало их письменное согласие в смысле, определенном пунктом 4 статьи 9 Закона "О персональных данных".
может, не очень внимательно читал (мого букв )) )
но мне кажется (и не только мне), что оператор ПДн
это тот, кто ведёт базу ПДн
ну, мне может же так казаться? )))
Может и не внимательно...
Согласно той же 3 статье Федерального закона «О персональных данных»:
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Дело в том, что обработка персональных данных включает в себя ведение базы ПДн, но далеко не ограничивается этим. Что ещё может считаться обработкой персональных данных, я написала в блоке:
«Придется позаботится о соблюдении всех требований ФЗ «О персональных данных», если:
1. Ваш сайт позволяет производить регистрацию пользователей (даже с минимальным набором данных «имя + e-mail»). Примеры...»
Т.е. операторы ПДн -- это не только полугосударственные органиации, которые занимаются обезличиванием ПДн и т.п., но и многие другие.
уточните Ваш ответ, пожалуйста
и, если можно, отделите бузину в огороде
от дядьки в Киеве
Если Вы спрашиваете про то, кто является оператором персональных данных -- так статья именно об этом.
Если про тех, кто ведёт базу ПДн -- то я ответила выше, что к операторам относятся не только они.
Если ещё про что-то -- то уточните, пожалуйста, вопрос.
Добрый день! Вот я тоже пытаюсь понять, являемся ли мы операторами или нет, если у нас в компании используется корпоративная почта Microsoft Outlook. Я читала, что их база находится в Ирландии.
Добрый день!
Хороший вопрос, я уточню у коллег и позже Вам напишу.
Я бы еще добавил про СМИ, ведь многие организации и коллеги ведут страницы в соц.сетях, форумы и при определенном колличестве подписчиков (с персональными данными конечно) должны регистрироваться как СМИ и несут немалую административную ответсивенность.
Респект. Прекрасная подача материала. Когда я изучал данный закон перед внесением в реестр, мне очень не хватало подообных комментариев. Пришлось читать закон раз 15, чтобы понять в чем соль, что нужно солить и как не попасть в рассол.
Спасибо! Очень познавательно (честно скажу, не вникала пока глубоко в эту тему). Особенно впечатляет обилие бумажек, необходимых, чтоб удовлетворить Роскомнадзор.
Само по себе идея контролировать обработку персональных данных - вещь неплохая. Возможно, кто-нибудь действительно когда-нибудь задумается и не станет названивать с предложением всего на свете в неурочное время. С другой стороны, вот еще один вентель, который перекрывает кислород для маленького и юного бизнеса...
Спасибо, Софья!
«С другой стороны, вот еще один вентель, который перекрывает кислород для маленького и юного бизнеса...»
Вспоминается расхожая фраза про то, что строгость наши законов компенсируется необязательностью их исполнения, особенно для самых маленьких. Хотя, конечно, слишком рассчитывать на это тоже не стоит.
«Вспоминается расхожая фраза про то, что строгость наши законов компенсируется необязательностью их исполнения, особенно для самых маленьких.»
О да! В таком ключе у меня проходят семинары со студентами на тему юридической ответственности и такого ее принципа, как неотвратимость. Последний часто спит. Но умеет невовремя просыпаться.
Спасибо, Виталия, за статью! В список компаний и ИП, на постоянной основе занимающихся обработкой персональных данных граждан, Вы не включили операторов связи (провайдеров). Как Вы считаете, им нужно подавать в Роскомнадзор уведомления об обработке персональных данных?
Если провайдер работает с физ. лицами, то ему точно нужно регистрироваться в качестве оператора персональных данных.
Я хочу поблагодарить автора за то, что благодаря таким постам у нас всегда будет работа.
Начнём, хотя бы, с такого вопроса: где в законе написано, что если ваша компания попадает под исключения статьи 22, то вам не надо выполнять требования закона или надо но не полностью?
А в ответ тишина.. Я сам себе отвечать не буду)
Николай, к сожалению или к счастью, но ответы на комментарии под моими статьями -- это не основная моя работа, поэтому при всем желании я не всегда имею возможность делать это оперативно)
А теперь по сути. Во-первых, я не написала, что компаниям, попадающим под исключения из 22 статьи, закон можно вовсе не соблюдать. Соблюдать не нужно только тем, кто попадает под исключения 1 статьи.
Во-вторых, в самой этой статье сказано: "Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных: ..." и собственно перечисление исключений. Таким образом требование закона о регистрации в качестве оператора ПДн к ним все-таки не относится, т.е. это то самое "не полностью". В остальном закон, конечно, распростаняется.
Т.е. муниципальный архив или районный суд могут не соблюдать требования закона?
Здравствуйте, очень полезная информация, подскажите если организация обрабатывает данные субъектов лишь для составления и продления договоров не передавая эти данные третьим лицам, то организация вправе не уведомлять контролирующий орган? Речь идёт об организации предаставляющей торговые площади в аренду арендаторам. Попадаем ли мы под п.2 ст.22 ФЗ? Спасибо.