Где предпочтительно обрабатывать персональные данные
Перейти к содержимому

Где предпочтительно обрабатывать персональные данные

  • автор:

Где предпочтительно обрабатывать персональные данные

(введена Федеральным законом от 30.12.2020 N 519-ФЗ)

1. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

2. В случае раскрытия персональных данных неопределенному кругу лиц самим субъектом персональных данных без предоставления оператору согласия, предусмотренного настоящей статьей, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.

3. В случае, если персональные данные оказались раскрытыми неопределенному кругу лиц вследствие правонарушения, преступления или обстоятельств непреодолимой силы, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.

4. В случае, если из предоставленного субъектом персональных данных согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, не следует, что субъект персональных данных согласился с распространением персональных данных, такие персональные данные обрабатываются оператором, которому они предоставлены субъектом персональных данных, без права распространения.

5. В случае, если из предоставленного субъектом персональных данных согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, не следует, что субъект персональных данных не установил запреты и условия на обработку персональных данных, предусмотренные частью 9 настоящей статьи, или если в предоставленном субъектом персональных данных таком согласии не указаны категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты в соответствии с частью 9 настоящей статьи, такие персональные данные обрабатываются оператором, которому они предоставлены субъектом персональных данных, без передачи (распространения, предоставления, доступа) и возможности осуществления иных действий с персональными данными неограниченному кругу лиц.

6. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, может быть предоставлено оператору:

2) с использованием информационной системы уполномоченного органа по защите прав субъектов персональных данных.

7. Правила использования информационной системы уполномоченного органа по защите прав субъектов персональных данных, в том числе порядок взаимодействия субъекта персональных данных с оператором, определяются уполномоченным органом по защите прав субъектов персональных данных.

8. Молчание или бездействие субъекта персональных данных ни при каких обстоятельствах не может считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

9. В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных оператором неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ оператора в установлении субъектом персональных данных запретов и условий, предусмотренных настоящей статьей, не допускается.

10. Оператор обязан в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом персональных данных для распространения.

11. Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных субъектом персональных данных для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.

12. Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только оператором, которому оно направлено.

13. Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления оператору требования, указанного в части 12 настоящей статьи.

14. Субъект персональных данных вправе обратиться с требованием прекратить передачу (распространение, предоставление, доступ) своих персональных данных, ранее разрешенных субъектом персональных данных для распространения, к любому лицу, обрабатывающему его персональные данные, в случае несоблюдения положений настоящей статьи или обратиться с таким требованием в суд. Данное лицо обязано прекратить передачу (распространение, предоставление, доступ) персональных данных в течение трех рабочих дней с момента получения требования субъекта персональных данных или в срок, указанный во вступившем в законную силу решении суда, а если такой срок в решении суда не указан, то в течение трех рабочих дней с момента вступления решения суда в законную силу.

15. Требования настоящей статьи не применяются в случае обработки персональных данных в целях выполнения возложенных законодательством Российской Федерации на государственные органы, муниципальные органы, а также на подведомственные таким органам организации функций, полномочий и обязанностей.

(часть 15 в ред. Федерального закона от 14.07.2022 N 266-ФЗ)

(см. текст в предыдущей редакции)

Обработка персональных данных: как не нарушить закон

Какие принципы и условия обработки персональных данных нужно соблюсти, чтобы не пришлось платить штрафы? И как законно включить сведения в общедоступные источники персональных данных?

Обработка персональных данных: как не нарушить закон

Законодательство о персональных данных развивается динамично. И вектор его развития направлен на ужесточение ответственности операторов за неправомерную обработку таких данных. Например, 27 марта 2021 г. появились три новых состава административных правонарушений в области защиты и обработки персональных данных – ч. 1.1, 2.1, 5.1 ст. 13.11 КоАП РФ. При этом штрафы выросли вдвое (Федеральный закон от 24 февраля 2021 г. № 19-ФЗ).

Какие сведения считаются персональными данными? И как их законно включать в общедоступные источники?

Персональные данные – это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Такое лаконичное определение дано в п. 1 ст. 3 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ). Иными словами, к персональным данным относятся любые сведения, которые позволяют идентифицировать человека. В законодательстве нет примеров того, какая информация может относиться к персональным данным. Потому решение этого вопроса – прерогатива правоприменителя.

Рассмотрим пример. Редакция «АГ» получила письмо: «На нашем сайте представлен справочник юрлиц. Хотим указать в нем номера телефонов больницы, специализацию врачей и часы приема. Должны ли мы получить согласие на обработку персональных данных?»

Номера телефонов организации не относятся к персональным данным. Например, в Письме Минкомсвязи России от 7 июля 2017 г. № П11-15054-ОГ разъяснено, что абонентский номер, принадлежащий юридическому лицу, не может рассматриваться в качестве персональных данных.

Если же на сайте указать одновременно фамилию, имя, отчество и специализацию врача, служебный телефон и часы приема, то такие сведения в совокупности будут относиться к конкретному физическому лицу и позволят его идентифицировать, поэтому могут быть признаны персональными данными. В случае размещения подобных сведений на сайте рекомендуется получить согласие субъекта на обработку его персональных данных во избежание привлечения к административной ответственности.

Отметим, что в законодательстве используется термин «общедоступные источники персональных данных». Такими источниками могут быть, например, справочники и адресные книги, которые создаются в целях информационного обеспечения (ч. 1 ст. 8 Закона № 152-ФЗ). Общедоступные источники персональных данных могут включать такие сведения, как фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии, и иную информацию, сообщаемую субъектом персональных данных. Включение этих сведений в общедоступные источники допустимо только с письменного согласия субъекта персональных данных.

Как обрабатывать персональные данные, чтобы не оштрафовали?

Обработкой персональных данных признается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 Закона № 152-ФЗ).

Принципы обработки персональных данных

Обработка персональных данных не может осуществляться произвольно. Статья 5 Закона № 152-ФЗ предусматривает принципы такой обработки. Рассмотрим каждый из них подробнее.

1. Законная и справедливая основа: при обработке персональных данных необходимо соблюдать требования законодательства.

2. Достижение конкретных, заранее определенных и законных целей обработки персональных данных; недопустимость обработки данных, несовместимой с целями их сбора. Иными словами, до начала обработки персональных данных должны быть определены ее цели, которым и обязан следовать оператор при обработке данных физических лиц.

3. Недопустимость объединения баз данных, содержащих персональные данные, обработка которых осуществляется в несовместимых между собой целях.

4. Соответствие персональных данных, в том числе их содержания и объема, заявленным целям обработки. То есть недопустима избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.

5. Обеспечение точности, достаточности и при необходимости актуальности персональных данных по отношению к целям их обработки. На оператора возлагается обязанность принимать меры по удалению или уточнению неполных и неточных персональных данных либо обеспечивать принятие таких мер.

6. Установление срока хранения персональных данных в законе или договоре. В случае отсутствия такового хранение персональных данных в форме, которая позволяет определить субъекта данных, возможно не дольше, чем этого требуют цели обработки персональных данных. При достижении целей обработки или утрате необходимости в достижении этих целей данные подлежат уничтожению или обезличиванию.

Условия обработки персональных данных

Помимо принципов обработки персональных данных законодатель предусматривает условия их обработки (ст. 6 Закона № 152-ФЗ). По общему правилу такая обработка правомерна, если она:

  • осуществляется с согласия субъекта персональных данных;
  • необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей;
  • осуществляется в связи с участием лица в судопроизводстве;
  • необходима для исполнения акта в соответствии с законодательством РФ об исполнительном производстве;
  • необходима для исполнения полномочий при предоставлении государственных и муниципальных услуг, включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг или региональном портале государственных и муниципальных услуг;
  • необходима для исполнения договора, стороной которого или выгодоприобретателем (поручителем) по которому является субъект персональных данных, а также для заключения договора по его инициативе или договора, по которому он будет являться выгодоприобретателем (поручителем);
  • необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных (если получение его согласия невозможно);
  • необходима для осуществления прав и законных интересов оператора или третьих лиц или для достижения общественно значимых целей при условии, что при этом не нарушаются права субъекта персональных данных;
  • необходима для осуществления профессиональной деятельности журналиста и законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных;
  • осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных. Исключение составляет их обработка в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации – в этом случае необходимо получить согласие субъекта персональных данных (ст. 15 Закона № 152-ФЗ);
  • осуществляется в целях повышения эффективности государственного или муниципального управления, а также в иных целях, указанных в Федеральном законе от 24 апреля 2020 г. № 123-ФЗ и Федеральном законе от 31 июля 2020 г. № 258-ФЗ (законодательство в сфере технологий искусственного интеллекта и цифровых инноваций), в порядке и на условиях, которые предусмотрены упомянутыми законами (применимо только к случаям обработки персональных данных, полученных в результате их обезличивания);
  • осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

Согласие на обработку персональных данных

Из положений ст. 6 Закона № 152-ФЗ следует, что значительная часть условий, при которых обработка персональных данных будет являться правомерной, связана со специфичным применением (например, судопроизводство или исполнение судебного акта) и не охватывает бизнес-сферу, а равно экономические отношения. Чтобы защититься от привлечения к административной ответственности за неправомерную обработку персональных данных, оператору необходимо получить согласие физического лица на такую обработку. Подробнее о требованиях к содержанию этого согласия читайте в статье «Согласие клиентов на обработку персональных данных: как составить, чтобы не оштрафовали?».

Все о персональных данных

Под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) (ст. 3 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных», далее – Закон № 152-ФЗ). По сути, это всевозможные сведения, с помощью которых можно определить (идентифицировать) субъекта персональных данных, что в полной мере согласуется с положениями ст. 2 Конвенции о защите физических лиц при автоматизированной обработке персональных данных, принятой Советом Европы 28 января 1981 г. Правовой защите подлежит лишь та информация о человеке, которая позволяет его персонифицировать. Схожее определение персональных данных приводится и в Регламенте (ЕС) Европейского Парламента и Совета Европейского Союза 2016/679 от 27 апреля 2016 г. То есть и Закон № 152-ФЗ и Регламент (ЕС) определяют персональные данные достаточно широко, поэтому какого-либо перечня сведений, относящихся к персональным данным субъекта, не существует.

Виды персональных данных

Поскольку законодатель не приводит какого-либо перечня сведений, относимых к категории персональных данных, исходя из особенностей обработки отдельных категорий персональных данных можно выделить следующие их группы:

Обычные персональные данные, то есть это те сведения о физическом лице, которые не являются специальными персональными данными (ст. 10 Закона № 152-ФЗ); биометрическими персональными данными (ст. 11 Закона № 152-ФЗ); данными, разрешенными субъектом для распространения (ст. 10.1 Закона № 152-ФЗ).

К категории обычных персональных данных могут быть отнесены так называемые «анкетные» данные гражданина (ФИО, образование, место жительства и др.). То есть это те сведения, которые сообщаются самим субъектом персональных данных (ч. 1 ст. 8 Закона № 152-ФЗ).

В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (различные справочники, адресные книги и т. п.). При этом по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов персональные данные должны быть исключены из подобных источников (ч. 2 ст. 8 Закона № 152-ФЗ).

Режим конфиденциальности информации не распространяется также в случаи обезличивания персональных данных или совершения действий, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных (п. 9 ст. 3 Закона № 152-ФЗ).

Персональные данные, разрешенные субъектом персональных данных для распространения (далее – разрешенные персональные данные).

К ним относятся сведения, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи отдельного письменного согласия на обработку персональных данных (п. 1.1 ст. 3 Закона № 152-ФЗ). Требования к содержанию такого согласия утверждены приказом Роскомнадзора от 24 февраля 2021 г. № 18 (действуют до 1 сентября 2027 года). Особенности обработки таких данных урегулированы ст. 10.1 Закона № 152-ФЗ.

Отметим, что ранее законодатель оперировал понятием «общедоступные персональные данные», подразумевая под ними сведения, доступ к которым неограниченному кругу лиц предоставлен с письменного согласия субъекта персональных данных или на которые в силу закона не распространяется режим конфиденциальности. Однако по смыслу Закона № 152, размещение персональных данных гражданами в открытых источниках (в Интернете, социальных сетях и пр.) не делает их автоматически общедоступными. Следовательно, не допускается обработка таких данных без согласия субъекта, даже если он самостоятельно предоставил доступ к персональной информации о себе в открытых источниках (Постановление Девятого арбитражного апелляционного суда от 27 июля 2017 г. № 09АП-31744/17, Определение Верховного Суда Российской Федерации от 29 января 2018 г. № 305-КГ17-21291). Соответственно с 1 марта 2021 года категория общедоступных персональных данных из Закона № 152-ФЗ исключена (п. 2 ст. 1 Федерального закона от 30 декабря 2020 г. № 519-ФЗ).

Таким образом, согласие субъекта персональных данных выступает в качестве исключительного правового основания на обработку разрешенных персональных данных, содержание которого в обязательном порядке должно включать в себя перечень ресурсов оператора, на которых планируется размещать эти сведения. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень разрешенных персональных данных по каждой категории, указанной в согласии.

В целях обеспечения реализации принципа волеизъявления субъекта персональных данных введены положения, не допускающие получение оператором согласия по умолчанию или бездействию субъекта персональных данных.

Дополнительно вводится право субъекта персональных данных установить запрет на осуществление неограниченным кругом лиц обработки его разрешенных персональных данных (кроме получения доступа) и условия такой обработки, а также обязанность оператора информировать указанных лиц об имеющихся условиях и запретах.

Специальные категории персональных данных включают информацию о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждений, состояния здоровья, интимной жизни, о судимости и т. п. (ч. 1 ст. 10 Закона № 152-ФЗ). Данный перечень не является закрытым и может дополняться новыми основаниями.

Придание специальным категориям персональных данных особого статуса обусловлено возможностью наступления крайне негативных последствий для человека при их противоправном распространении или ином несанкционированном использовании, которые могут выражаться в дискриминации носителя по различным признакам, невозможности реализации им статусных прав на образование, вероисповедание, проведение собраний и т. п.

Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных (ч. 1 ст. 11 Закона № 152-ФЗ).

В основе сбора и анализа сведений, составляющих биометрические данные человека, лежит использование биометрических признаков. Примерами биометрических методов идентификации являются дактилоскопические данные, изображение радужной оболочки глаз, анализы ДНК, изображение человека и др. Отметим, что с 8 мая 2023 года геномная информация также отнесена к биометрическим персональным данным.

Отнесение сведений персонального характера к биометрическим персональным данным и их последующая обработка должны рассматриваться в рамках проводимых оператором мероприятий, направленных на установление личности конкретного лица, если иное не предусмотрено федеральными законами и принятыми на их основе нормативными правовыми актами.

Минцифры России в своем письме от 28 августа 2020 г. № ЛБ-С-074-24059 указывало, что к биометрическим персональным данным не относятся:

  • данные, полученные при сканировании паспорта оператором персональных данных для подтверждения осуществления определенных действий конкретным лицом (например, заключение договора на оказание услуг, в том числе банковских, медицинских и т. п.), т. е. без проведения процедур идентификации (установления личности);
  • данные, полученные при осуществлении ксерокопирования документа, удостоверяющего личность;
  • фотографическое изображение, содержащееся в личном деле работника;
  • подпись лица, наличие которой в различных договорных отношениях является обязательным требованием, и почерк, в том числе анализируемый уполномоченными органами в рамках почерковедческой экспертизы;
  • рентгеновские или флюорографические снимки, характеризующие физиологические и биологические особенности человека и находящиеся в истории болезни (медицинской карте) пациента (не имеет значения, бумажной или электронной), поскольку они не используются оператором (медицинским учреждением) для установления личности пациента;
  • материалы видеосъемки в публичных местах и на охраняемой территории.

О других важных изменениях в Законе № 152-ФЗ, которые начали действовать с 1 марта 2023 года, читайте в нашей новости.

Последняя актуализация: 23 июня 2023 г.

Документы по теме:

  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных ETS № 108 (Страсбург, 28 января 1981 г.)
  • Регламент Европейского Парламента и Совета Европейского Союза 2016/679 от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, а также об отмене Директивы 95/46/ЕС
  • Гражданский кодекс Российской Федерации
  • Трудовой кодекс Российской Федерации
  • Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных»
  • Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
  • Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи»
  • Распоряжение Правительства РФ от 30 июня 2018 г. № 1322-р «Об утверждении формы согласия на обработку персональных данных, необходимых для регистрации гражданина РФ в единой системе идентификации и аутентификации, и иных сведений, если такие сведения предусмотрены федеральными законами в указанной системе, и биометрических персональных данных гражданина РФ в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина РФ»
  • Приказ Роскомнадзора от 24 февраля 2021 г. № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения»
  • Приказ Роскомнадзора от 21 июня 2021 г. № 106 «Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций, в том числе порядка взаимодействия субъекта персональных данных с оператором»
  • Приказ Роскомнадзор от 5 сентября 2013 г. № 996 «Об утверждении требований и методов по обезличиванию персональных данных»
  • Письмо Роскомнадзора от 11 марта 2022 г. № 08-15154 «Об особенностях предоставления несовершеннолетним лицом согласия на обработку биометрических и специальных категорий персональных данных»
  • Разъяснения Роскомнадзора от 14 декабря 2012 г. «Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве»
  • Письмо Минцифры России от 28 августа 2020 г. № ЛБ-С-074-24059 «О методических рекомендациях»

Читайте также:

Также в документе содержится список случаев, когда такая аутентификация разрешена при наличии простой электронной подписи физлица.

Они будут применяться с 26 декабря 2022 года.

Мораторий на проверки аккредитованных IT-компаний с 14 февраля 2023 года перестанет распространяться на внеплановые КНМ этих организаций в некоторых случаях.

Также планируется повысить штрафы за нарушение законодательства РФ о персональных данных.

Где предпочтительно обрабатывать персональные данные

Персональные данных в ЖКХ. Сбор, обработка и хранение в 2023 г.

17.03.2023

«Защита персональных данных», «отказ от предоставления персональных данных», «согласие на обработку персональных данных» — эти и аналогичные словосочетания уже стали причиной головной боли многих ТСЖ, ЖСК и СНТ. Собственники противятся сбору данных, а контролирующие органы требуют соблюдения законов. Все это приводит к бесконечным проблемам для управляющих организаций.

Сегодня мы ответим на самые часто задаваемые вопросы, касающиеся персональных данных в сфере жилищно-коммунального хозяйства и управления недвижимостью:

  • — Что такое персональные данные в ЖКХ?
  • — Является ли ТСЖ, ЖСК и СНТ операторами персональных данных?
  • — Согласие на обработку персональных данных и когда его нужно получить?
  • — В каких случаях и какие документы по обработке данных жильцов нужно иметь в ТСЖ, ЖСК и СНТ?
  • — Кому нужно подавать уведомление в Роскомнадзор об обработке персональных данных?
  • — Что будет, если не соблюдать закон №152-ФЗ?

Что такое персональные данные и что является персональными данными?

Федеральный закон РФ № 152-ФЗ «О персональных данных» , вступивший в силу 26.01.2007, регламентирует требования по работе с персональными данными (далее — ПД) российских граждан, обеспечивает защиту их интересов и надлежащий уровень защиты.

И для начала разберемся в терминологии.

Согласно пункту 1 статьи 3 Федерального закона от 27.07.2016 № 152-ФЗ (далее — ФЗ № 152) персональные данные — это любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).

Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными (п. 2 ст. 3 ФЗ № 152).

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 ФЗ № 152).

  • — персональные данные — это любая информация, относящаяся к собственникам (нанимателям) помещений МКД, а также работникам УО, ТСЖ, ЖСК и СНТ и(или) физическим лицам, оказывающим услуги либо выполняющим работы данным организациям;
  • — обработка персональных данных — это любое действие, которое с ними совершается;
  • — все УК, ТСЖ, ЖСК и СНТ являются операторами по обработке персональных данных, поскольку собирают, систематизируют, хранят, уточняют, используют и передают информацию, касающуюся собственников и жильцов многоквартирного дома, а также собственных работников и(или) иных физических лиц, которые выполняют (оказывают) УО работы (услуги).

П.1 ст.3 №152-ФЗ предоставляет достаточно размытое понятие что же следует относить к персональным данным:

«ПД — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).»

Это можно трактовать как то, что персональными данными физического лица являются те данные, которые позволяю т однозначно идентифицировать это самое физическое лицо и прямо к нему относятся. Например, к ним относятся фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, имущественное положение и т.д.

Обратите внимание: Размещенные на информационном стенде сведения о должниках без ФИО с указанием квартиры также может квалифицировать в качестве персональных данных, так как через данные сведения косвенно можно установить и конкретно лицо, владеющее квартирой.

При этом юридические лица не являются субъектами персональных данных, так как вовсе их не имеют. Но ее работники или их представители могут быть субъектами персональных данных, обработку которых осуществляет УО.

К ак определить является ли ТСЖ, ЖСК, СНТ оператором персональных данных?

Согласно п.2 ст.3 152-ФЗ оператором является юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Таким образом, становится явно, что ТСЖ, ЖСК, СНТ являются операторами ПД, а значит у данных организаций сферы ЖКХ, возникают обязанности по защите ПД при их обработке (гл. 4 ФЗ №152-ФЗ).

Какие обязанности возлагает закон №152-ФЗ на операторов ПД?

Оператор персональных данных должен выполнять следующие обязанности:

  • — определить набор ПД, цели обработки данных, действия с ПД, которые планируется осуществлять, способы обработки ПД и возможности передачи ПД третьим лицам и иное;
  • — уведомить Роскомнадзор о начале обработки персональных данных;
  • — принять
  • и опубликовать политику (чаще всего в практике именуется «Положение об обработке персональных данных») в отношении обработки ПД;
  • — определить ответственных лиц за сбор, обработку, хранение и передачу ПД;
  • — получить согласие на обработку ПД от субъектов в случаях, установленных законом № 152-ФЗ;
  • — предоставить доступ к персональным данным их владельцам по их требованию;
  • — уточнить, блокировать или уничтожить данные по требованию владельца;
  • — обеспечить безопасность ПД при обработке и обрабатывать их на российских серверах.

Когда нужно получить согласие на обработку ПД?

Согласно ст. 9 Фз № 152-ФЗ субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе.

Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным и может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме. Это может быть как письменная форма, так и электронная, позволяющая идентифицировать субъект ПД.

Также согласие на обработку ПД может быть зафиксировано в договоре управления, в договоре ресурсоснабжения.

Роскомнадзор рекомендует иметь письменную форму согласия на обработку ПД с каждым субъектом ПД. На практике это затруднительно и предпочтительно вносить пункт о согласии на обработку ПД в договор управления.

В каких случаях не требуется согласие на обработку персональных данных?

Если у вас нет согласия на обработку ПД от собственников, но вы их обрабатываете внутри организации и не отдаёте их в сторонние организации, в таком случае согласие на обработку персональных данных по общему правилу не требуется.

Если вы планируете передавать персональные данные собственников третьим лицам (например, юристы и специализированные организации), согласие на обработку нужно обязательно получить. Ответственность за передачу данных без согласия субъектов ПД в этом случае несёт управляющая организация.

Помимо прочего, закон № 152-ФЗ раскрывает случаи, когда согласие на обработку ПД для передачи третьим лицам не требуется:

1. Если это разрешает Федеральный закон. Так, например, для размещения информации в ГИС ЖКХ согласия на обработку ПД не нужно. Либо, например, при передаче реестра собственников помещений в МКД в целях созыва и организации проведения общего собрания (ч. 3.1 ст. 45 ЖК РФ). То есть инициатору собрания данный реестр дадут и без согласия субъектов персональных данных.

2. Если вы передаёте данные платёжному агенту и расчётным центрам (ч. 16 ст. 155 ЖК РФ).

Также не требуется согласие на обработку ПД в случае, когда вы привлекаете стороннего гражданина или организацию для расчётов с собственниками и нанимателями жилых помещений и взимания платы за жилое помещение и коммунальные услуги. В этом случае нужно закрепить данное условие в договоре — положение о конфиденциальности персональных данных (ч. 10 ст. 3, ч. 4 ст. 6, ч. 1 ст. 7 № 152-ФЗ).

Какие документы о персональных данных должны быть в ТСЖ, ЖСК и СНТ?

  • — Положение по обработке персональных данных сотрудников, соискателей и контрагентов в соответствии с 152-ФЗ.
  • — Политика обработки персональных данных,
  • — Согласие на предоставление и обработку персданных работников, контрагентов, соискателей
  • — Политика конфиденциальности
  • — Сообщение работнику о необходимости получить его персданные у третьей стороны
  • — Положение о защите персданных
  • — Формы согласия субъектов персональных данных в зависимости от категории;
  • — Уведомления об обработке ПД в Роскомнадзор;

А также при необходимости регистрация в Роскомнадзоре.

Кому нужно подавать уведомление об обработке персональных данных?

Напомним, что с 01.09.2022 г. в силу поправки в Федеральный закон от 27.07.2006 № 152-ФЗ (ред. от 02.07.2021) «О персональных данных», которые обязали всех операторов в сфере ЖКХ отправлять уведомления о начале обработки ПД в Роскомнадзор.

По общему правилу оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных (п. 1 ст. 22 ФЗ № 152).

Уведомление нужно направлять в территориальный орган Роскомнадзора (абз. 2 п. 3.1.13 Приказа Роскомнадзора от 30 мая 2017 г.)

Непредставление или несвоевременное представление уведомления влечет за собой административную ответственность.

Ответственность за подобные правонарушения установлена в виде предупреждения или наложения административного штрафа (на граждан в размере от ста до трехсот рублей; на должностных лиц — от трехсот до пятисот рублей; на юридических лиц от трех тысяч до пяти тысяч рублей).

Также есть и ряд исключений, когда ТСЖ, ЖСК и СНТ не нужно подавать уведомление в Роскомнадзор, если:

1. ПД обрабатываются в соответствии с ТК РФ;

2. ПД не распространяются, не предоставляются третьим лицам без согласия собственника и используются только для выполнения условий договора, заключенного с собственником;

3. ПД сделаны собственником общедоступными;

4. данные включают в себя только ФИО;

5. данные используются для единоразового пропуска собственника на территорию ТСЖ, ЖСК, СНТ, или в иных аналогичных целях;

6. ПД обрабатываются без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.

Важно отметить:

если ранее вашей организацией не было направлено уведомление об обработке персональных данных, такое уведомление необходимо направить во избежание более серьезных санкций в дальнейшем.

Рано или поздно Роскомнадзор доберется и до проверки наличия уведомлений и документов в ТСЖ, ЖСК, СНТ и иных УО.

Что будет, если не соблюдать закон №152-ФЗ?

И здесь сразу веер ответственности в зависимости от того, какое нарушение допущено оператором ПД. Ответственность за несоблюдение требований закона №152-ФЗ регламентирует КоАП РФ Статья 13.11. Нарушение законодательства Российской Федерации в области персональных данных.

Основные нарушения по работе с ПД в ТСЖ, ЖСК и СНТ

Отсутствует согласие на обработку ПД (ч. 2 ст. 13.11 КоАП РФ)

Обработка персональных данных без письменного согласия субъекта, когда это необходимо, либо обработка данных с нарушением требований к составу сведений, включаемых в такое согласие влечет за собой следующие последствия.

Предупреждение или административный штраф:

  • на граждан – от 6 тыс. до 10 тыс. руб.;
  • на должностных лиц – от 20 тыс. до 40 тыс. руб.;
  • на юридических лиц – от 30 тыс. до 150 тыс. руб.

При повторном правонарушении (ч. 2.1 ст. 13.11 КоАП РФ)

  • на граждан — от 10 до 20 тысяч рублей;
  • на должностных лиц — от 40 до 100 тысяч рублей;
  • на юридических лиц — от 300 тысяч до 500 тысяч рублей.

Обработка персональных данных в случаях, не предусмотренных законодательством РФ в области ПД, либо обработка несовместимая с целями сбора (ч. 1 ст. 13.11 КоАП РФ)

Предупреждение или административный штраф

  • на граждан – 2 до 6 тысяч рублей;
  • на должностных лиц — от 10 до 20 тысяч рублей;
  • на юридических лиц — от 60 до 100 тысяч рублей.

При повторном нарушении (ч. 1.1 ст. 13.11 КоАП РФ)

  1. на граждан – от 4 до 12 тысяч рублей;
  2. на должностных лиц — от 20 до 50 тысяч рублей;
  3. на юридических лиц — от 100 тысяч до 300 тысяч рублей.

Политика обработки персональных данных не опубликована или не доступна в свободном доступе (ч. 3 ст. 13.11 КоАП РФ)

Предупреждение или административный штраф:

  • на граждан – от 1,5 до 3 тыс. руб.;
  • на должностных лиц – от 6 тыс. до 12 тыс. руб.;
  • на индивидуальных предпринимателей – от 10 тыс. до 20 тыс. руб.;
  • на юридических лиц – от 30 тыс. до 60 тыс. руб.

Не предоставлено субъекту ПД информация, касающаяся обработки его ПД (ч. 4 ст. 13.11 КоАП РФ)

Предупреждение или административный штраф:

  • на граждан – от 2 тыс. до 4 тыс. руб.;
  • на должностных лиц – от 8 тыс. до 12 тыс. руб.;
  • на ИП – от 20 до 30 тыс. руб.;
  • на юридических лиц – от 40 до 80 тыс. руб.

Невыполнение оператором в сроки требования субъекта ПД, Роскомнадзора или его об уточнении ПД, их блокировании или уничтожении в случае, если ПД являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки (ч. 5 ст. 13.11 КоАП РФ)

  • на граждан — от 2 до 4 тыс.рублей;
  • на должностных лиц — от 8 до 20 тысяч рублей;
  • на ИП – от 20 до 40 тыс. рублей;
  • на юридических лиц — от 50 до 90 тысяч рублей.

При повторном нарушении (ч. 5.1 ст. 13.11 КоАП РФ)

  • на граждан – от 20 до 30 тысяч рублей;
  • на должностных лиц — от 30 до 50 тысяч рублей;
  • на ИП – от 50 до 100 тысяч рублей;
  • на юридических лиц — от 300 тысяч до 500 тысяч рублей.

При обработке ПД без использования средств автоматизации не соблюдены условия по сохранности ПД и это повлекло неправомерный или случайный доступ к данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные (ч. 6 ст. 13.11 КоАП РФ)

  • на граждан — от 1,5 до 4 тыс.рублей;
  • на должностных лиц — от 8 до 20 тысяч рублей;
  • на ИП – от 20 до 40 тыс. рублей;
  • на юридических лиц — от 50 до 100 тысяч рублей.

Невыполнение оператором при сборе ПД, в том числе посредством «Интернет», обязанности по использованию при обработке ПД баз данных, находящихся на территории РФ (ч. 8 ст. 13.11 КоАП РФ)

  • на граждан — от 30 до 50 тыс.рублей;
  • на должностных лиц — от 100 до 200 тысяч рублей;
  • на юридических лиц — от 1 до 6 миллионов рублей.

Подготовим комплект документов по обработке персональных данных для ТСЖ, ЖСК и иных организаций ЖКХ:

— уведомление о начале обработки персональных данных в организации

— полный комплект документ по защите, хранению и обработке персональных данных в соответствии с действующим законодательством и Федеральным законом № 152-ФЗ:

  • Пакет документов по 152-ФЗ в отношении сотрудников и жильцов МКД;
  • Политика обработки персональных данных;
  • Политика конфиденциальности;
  • при необходимости регистрация в Роскомнадзоре.

Стоимость услуги — 7 000 руб.
В стоимость услуги включена подача уведомления в контролирующий орган — Роскомнадзор.

Для заказа комплекта документов по персональным данным в ТСЖ, ТСН, ЖСК обращайтесь
+7 812 327-09-10, info@gkhhelp.ru или urist@gkhhelp.ru

Присоединяйтесь к нашим социальным сетям, чтобы всегда оставаться в курсе новостей ЖКХ.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *