Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны уведомить об этом Роскомнадзор (РКН), а также собирать согласия на обработку ПДн. За невыполнение требований предусмотрена административная ответственность.
Справка! Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Отношения, связанные с ПДн, регулирует Федеральный закон от 27 июля 2006 № 152-ФЗ.
Если юридическое или физическое лицо работает с персональными данными, оно считается оператором ПДн.
Справка! Оператор ПДн (ОПД) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с ПДн.
По умолчанию оператором ПДн является любой работодатель, поскольку он собирает информацию о сотрудниках.
Что обязан сделать оператор ПДн:
Формы уведомлений утверждены Приказом Роскомнадзора от 28 октября 2022 № 180.
При заполнении уведомлений об обработке ПДн операторы нередко сталкиваются с трудностями. Проблемные вопросы и часто допускаемые ошибки разобрали в Роскомнадзоре (таблица 1).
Таблица 1. Семь частых ошибок при заполнении уведомлений об обработке ПДн
Ошибка |
Как сделать правильно |
1. Неверно оформлен бланк |
Уведомление оформляется на бланке оператора или заверяется печатью (на подписи руководителя или уполномоченного лица). Документ должен быть зарегистрирован и иметь исходящий номер и дату. |
2. Неверный/неполный адрес и наименование оператора |
При написании адреса необходимо указывать:
Наименования организации в уведомлении должно соответствовать указанному на бланке и (или) печати, сведениям в ЕГРЮЛ. Почтовый адрес – это адрес, по которому организация (ИП, физическое лицо) зарегистрирована в ЕГРЮЛ (ЕГРИП, адрес по прописке), адрес местонахождения – это адрес, по которому фактически осуществляется деятельность. |
3. Ошибки в поле «Категории персональных данных» |
Перечень категорий ПДн должен быть полным м исчерпывающим, сокращения недопустимы. Не являются категориями ПДн:
Это материальные носители персональных данных! Необходима конкретика. Например: фамилия, имя, отчество, дата рождения, место рождения, адрес, семейное положение, социальное положение, имущественное положение, образование, профессия, доходы, расовая принадлежность, национальная принадлежность, политические взгляды, религиозные убеждения, философские убеждения, состояние здоровья, состояние интимной жизни.
При заполнении поля сперва нужно перечислить категории ПДн, заполняемые в форме кадрового учёта Т2, затем добавить другие категории, обрабатываемые в организации в рамках иных видов деятельности. После того как предложенные системой позиции в поле «Категории персональных данных» закончились (если уведомление или информационное письмо заполняется на портале персональных данных), а категории ПДн ещё остались (например, данные документа, удостоверяющего личность; ИНН; СНИЛС и пр.), перейдите к заполнению поля «Другие категории персональных данных» и укажите эти категории там. |
4. Неправильно заполнены (указаны не все) категории субъектов персональных данных |
Содержание поля «вытекает» из цели обработки ПДн.
Необходимо указывать категории физлиц и виды отношений с ними. Под видами отношений могут пониматься:
Например:
Если есть сотрудники, работающие по договору, то к ним справедлива формулировка «физические лица, состоящие в иных договорных отношениях». Категория «члены семьи работника» указывается, например, в случае, когда в бухгалтерии хранятся справки с места учёбы ребёнка, копии свидетельств о рождении, свидетельств о браке; в отделе кадров хранятся анкеты, содержащие информацию о супругах, родителях, детях, иных родственниках работника и другие документы, содержащие ПДн членов семьи. |
5. Неверно прописаны меры безопасности (ошибки в поле «Описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»») |
Операторы часто просто копируют текст, приведённый в примерах для заполнения. Это неверный подход! Проанализируйте предложенное в примере, и применяйте только те слова, которые относятся к деятельности вашей организации как оператора ПДн! Укажите конкретные организационные и технические меры, в том числе использование шифровальных (криптографических) средств, для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения ПДн, а также от иных неправомерных действий при их обработке. Если используется электронная цифровая подпись (ЭЦП), заполните раздел «использование шифровальных (криптографических) средств». Обязательно укажите наименование, регистрационные номера и производителей используемых криптографических средств (ЭЦП), а также сведения об уровнях защиты (Методические рекомендации по обеспечению с помощью криптографических средств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации, утверждённые руководством 8 Центра Федеральной службы безопасности РФ 21 февраля 2008 года № 149/5-144). Если проведена классификация информационных систем ПДн, то в уведомлении необходимо указать, к какому классу они относятся (см. Приказ от 13.02.2008 №55, №86, №20 «Об утверждении Порядка проведения классификации информационных систем персональных данных»). К техническим мерам можно отнести:
|
6. Уведомление подписано неуполномоченным лицом |
Уполномоченным лицом является:
|
7. Не указан исполнитель и (или) его контакты |
Поле необходимо заполнить для обратной связи с исполнителем документа. В компании следует назначить ответственного за работу с ПДн, которые будет подавать уведомления и в дальнейшем взаимодействовать с РКН В документе нужно указать ФИО исполнителя, телефон, e-mail, почтовый адрес. |
Операторы часто указывают только Федеральный закон от 27 июля 2006 г. №152-ФЗ «О персональных данных». Этот нормативный акт регулирует отношения, связанные с обработкой ПДн, но не даёт операторам правовых оснований для их обработки.
Здесь следует указать все НПА (с указанием название, номера и даты), которыми вы руководствуетесь, обрабатывая ПДн. Это может быть Устав, лицензия, принятые оператором в целях обработки ПДН локальные акты (Положение об обработке ПДн, приказы, инструкции и др.).
Целями обработки ПДн могут быть:
Обратитесь к Уставу организации.
Важно! Не забудьте, что каждое юрлицо в обязательном порядке осуществляет бухгалтерский и кадровый учёт, в рамках которого обрабатываются ПДн работников, а также членов их семей (в личных делах хранятся копии свидетельств о рождении детей, свидетельств о браке, справки с места учёбы ребёнка и пр.).
ИП представляют отчёты в налоговую, пенсионный фонд и пр. Здесь может иметь место формулировка «подача отчётности в федеральные органы исполнительной власти».
Перечень действий приведён в ч. 3 ст. 3 Федерального Закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». В их числе:
Выберите только те из них, которые вы непосредственно совершаете с ПДн.
Обратите внимание! Заполнить форму электронного уведомления, уведомление об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку ПДн, уведомление о прекращении обработки ПДн можно с помощью портала персональных данных. Этот способ даёт гарантию, что вы не пропустите те или иные информационные поля.
За нарушение законодательства в области персональных данных предусмотрены штрафы (статья 13.11 КоАП). С 30 мая 2025 года их существенно подняли. Кроме этого, ввели ответственность за невыполнение или несвоевременное выполнение оператором обязанности по уведомлению РКН о намерении осуществлять обработку ПДн.
Размеры штрафных санкций следующие:
Подробнее о штрафах в области ПДн рассказываем здесь.
Отправляйте уведомления своевременно и не забудьте проверить, всё ли вы верно заполнили в этом документе.
Налоговые риски и оптимизация налогообложения: как найти баланс в 2023 году
На семинаре рассматриваются подходы к выявлению, оценке и снижению налоговых рисков, разбираются часто встречающие риски в связи с применением ст. 54.1. НК, по НДС и налогу на прибыль, в связи с взаимозависимостью лиц и дроблением бизнеса.
В марте 2025 году вступили в силу изменения в КОАП, значительно увеличивающие размеры штрафов за нарушение правил обработки персональных данных. На курсе рассматриваются актуальные изменения законодательства, новые требования и обязанности оператора с учетом последних изменений, распространенные нарушения в работе с персональными данными сотрудников.