Семь частых ошибок, которые допускают компании при подаче уведомлений об обработке ПДн

Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны уведомить об этом Роскомнадзор (РКН), а также собирать согласия на обработку ПДн. За невыполнение требований предусмотрена административная ответственность.

Организации, ИП и самозанятые, которые собирают и обрабатывают персональные данные, должны уведомить об этом Роскомнадзор (РКН), а также собирать согласия на обработку ПДн. За невыполнение требований предусмотрена административная ответственность.

Справка! Персональные данные (ПДн) — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).

Отношения, связанные с ПДн, регулирует Федеральный закон от 27 июля 2006 № 152-ФЗ.

Если юридическое или физическое лицо работает с персональными данными, оно считается оператором ПДн.

Справка! Оператор ПДн (ОПД) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с ПДн.

По умолчанию оператором ПДн является любой работодатель, поскольку он собирает информацию о сотрудниках.

Что обязан сделать оператор ПДн:

  • получить согласие на обработку ПДн;
  • обеспечить конфиденциальность ПДн;
  • уведомить РКН о намерении обрабатывать ПДн, единожды подав в ведомство соответствующую заявку.

Формы уведомлений утверждены Приказом Роскомнадзора от 28 октября 2022 № 180.

При заполнении уведомлений об обработке ПДн операторы нередко сталкиваются с трудностями. Проблемные вопросы и часто допускаемые ошибки разобрали в Роскомнадзоре (таблица 1).

Таблица 1. Семь частых ошибок при заполнении уведомлений об обработке ПДн

Ошибка

Как сделать правильно

1. Неверно оформлен бланк

Уведомление оформляется на бланке оператора или заверяется печатью (на подписи руководителя или уполномоченного лица).

Документ должен быть зарегистрирован и иметь исходящий номер и дату.

2. Неверный/неполный адрес и наименование оператора 

При написании адреса необходимо указывать:

  • почтовый индекс;
  • муниципальный район (для организаций районов области);
  • улицу;
  • номера дома, корпус (если таковые имеются).

Наименования организации в уведомлении должно соответствовать указанному на бланке и (или) печати, сведениям в ЕГРЮЛ.

Почтовый адрес – это адрес, по которому организация (ИП, физическое лицо) зарегистрирована в ЕГРЮЛ (ЕГРИП, адрес по прописке), адрес местонахождения – это адрес, по которому фактически осуществляется деятельность.

3. Ошибки в поле «Категории персональных данных»

Перечень категорий ПДн должен быть полным м исчерпывающим, сокращения недопустимы.

Не являются категориями ПДн:

  • паспорт;
  • водительские права;
  • удостоверение; свидетельство о рождении;
  • военный билет;
  • документ об образовании и другие документы, принадлежащие физлицу.

Это материальные носители персональных данных!

Необходима конкретика. Например: фамилия, имя, отчество, дата рождения, место рождения, адрес, семейное положение, социальное положение, имущественное положение, образование, профессия, доходы, расовая принадлежность, национальная принадлежность, политические взгляды, религиозные убеждения, философские убеждения, состояние здоровья, состояние интимной жизни.

При заполнении поля сперва нужно перечислить категории ПДн, заполняемые в форме кадрового учёта Т2, затем добавить другие категории, обрабатываемые в организации в рамках иных видов деятельности.

После того как предложенные системой позиции в поле «Категории персональных данных» закончились (если уведомление или информационное письмо заполняется на портале персональных данных), а категории ПДн ещё остались (например, данные документа, удостоверяющего личность; ИНН; СНИЛС и пр.), перейдите к заполнению поля «Другие категории персональных данных» и укажите эти категории там.

4. Неправильно заполнены (указаны не все) категории субъектов персональных данных

Содержание поля «вытекает» из цели обработки ПДн. 

Необходимо указывать категории физлиц и виды отношений с ними.

Под видами отношений могут пониматься:

  • трудовые;
  • гражданско-правовые;
  • договорные отношения;
  • отношения в целях исполнения закона или любого другого нормативно-правового акта, регламентирующего обработку ПДн согласно сфере деятельности организации (ИП).

Например:

  • физлица (заказчики; пассажиры; налогоплательщики; работники образовательного учреждения (колледжа, техникума), учащиеся, их родители; государственные гражданские служащие; обслуживающий персонал);
  • лица, состоящие в трудовых отношениях с учреждением (предприятием);
  • физлица, обратившиеся в организацию по страхованию имущества;
  • пенсионеры, физические лица находящихся на обслуживании банка (клиенты);
  • законные представители физических и юридических лиц;
  • больные, состоящие на диспансерном учёте по соответствующим диагнозам, медицинский персонал;
  • граждане, имеющие право на меры социальной поддержки, пособия, доплаты к пенсии, ежемесячные денежные выплаты, компенсации и иные выплаты;
  • лица, состоящие в трудовых, договорных и иных гражданско-правовых отношениях с организацией, законные представители физических и юридических лиц.

Если есть сотрудники, работающие по договору, то к ним справедлива формулировка «физические лица, состоящие в иных договорных отношениях».

Категория «члены семьи работника» указывается, например, в случае, когда в бухгалтерии хранятся справки с места учёбы ребёнка, копии свидетельств о рождении, свидетельств о браке; в отделе кадров хранятся анкеты, содержащие информацию о супругах, родителях, детях, иных родственниках работника и другие документы, содержащие ПДн членов семьи.

5. Неверно прописаны меры безопасности (ошибки в поле «Описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных»»)

Операторы часто просто копируют текст, приведённый в примерах для заполнения. Это неверный подход!

Проанализируйте предложенное в примере, и применяйте только те слова, которые относятся к деятельности вашей организации как оператора ПДн!

Укажите конкретные организационные и технические меры, в том числе использование шифровальных (криптографических) средств, для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения ПДн, а также от иных неправомерных действий при их обработке.

Если используется электронная цифровая подпись (ЭЦП), заполните раздел «использование шифровальных (криптографических) средств». Обязательно укажите наименование, регистрационные номера и производителей используемых криптографических средств (ЭЦП), а также сведения об уровнях защиты (Методические рекомендации по обеспечению с помощью криптографических средств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации, утверждённые руководством 8 Центра Федеральной службы безопасности РФ 21 февраля 2008 года № 149/5-144).

Если проведена классификация информационных систем ПДн, то в уведомлении необходимо указать, к какому классу они относятся (см. Приказ от 13.02.2008 №55, №86, №20 «Об утверждении Порядка проведения классификации информационных систем персональных данных»).

К техническим мерам можно отнести:

  1. определение угроз безопасности ПДн при их обработке в информационных системах ПДн;
  2. применение технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством РФ уровни защищённости ПДн;
  3. применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
  4. оценка эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;
  5. учёт машинных носителей ПДн;
  6. обнаружение фактов несанкционированного доступа к ПДн и принятием мер;
  7. восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  8. установление правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечение регистрации и учёта всех действий, совершаемых с ПДн в информационной системе ПДн;
  9. контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровнем защищенности информационных систем ПДн.

6. Уведомление подписано неуполномоченным лицом

Уполномоченным лицом является:

  • единоличный исполнительный орган, действующий на основании устава (генеральный директор, директор, президент, управляющий);
  • руководитель или начальник, действующий на основании положения;
  • представитель организации, действующий на основании доверенности, в которой содержится соответствующее полномочие. В этом случае к уведомлению нужно приложить документ, подтверждающий полномочия лица на подписание документов.

7. Не указан исполнитель и (или) его контакты

Поле необходимо заполнить для обратной связи с исполнителем документа.

В компании следует назначить ответственного за работу с ПДн, которые будет подавать уведомления и в дальнейшем взаимодействовать с РКН

В документе нужно указать ФИО исполнителя, телефон, e-mail, почтовый адрес.

Что нужно указать в поле «Правовое основание обработки персональных данных»

Операторы часто указывают только Федеральный закон от 27 июля 2006 г. №152-ФЗ «О персональных данных». Этот нормативный акт регулирует отношения, связанные с обработкой ПДн, но не даёт операторам правовых оснований для их обработки.

Здесь следует указать все НПА (с указанием название, номера и даты), которыми вы руководствуетесь, обрабатывая ПДн. Это может быть Устав, лицензия, принятые оператором в целях обработки ПДН локальные акты (Положение об обработке ПДн, приказы, инструкции и др.).

Что отразить в поле «Цель обработки персональных данных»

Целями обработки ПДн могут быть:

  • «оказание (предоставление) услуг по ….»;
  • «выполнение работ по ….»;
  • «осуществление … деятельности …»;
  • «оказание государственных (муниципальных) услуг по …»;
  • «осуществление полномочий органа власти по ….»;
  • «выполнение государственных функций по ….».

Обратитесь к Уставу организации.

Важно! Не забудьте, что каждое юрлицо в обязательном порядке осуществляет бухгалтерский и кадровый учёт, в рамках которого обрабатываются ПДн работников, а также членов их семей (в личных делах хранятся копии свидетельств о рождении детей, свидетельств о браке, справки с места учёбы ребёнка и пр.).

ИП представляют отчёты в налоговую, пенсионный фонд и пр. Здесь может иметь место формулировка «подача отчётности в федеральные органы исполнительной власти».

Как заполнить поле «Перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных»

Перечень действий приведён в ч. 3 ст. 3 Федерального Закона от 27 июля 2006 года № 152-ФЗ «О персональных данных». В их числе:

  • сбор;
  • систематизация;
  • накопление; хранение;
  • уточнение (обновление, изменение);
  • использование;
  • передача;
  • обезличивание
  • уничтожение и т.д.

Выберите только те из них, которые вы непосредственно совершаете с ПДн.

Обратите внимание! Заполнить форму электронного уведомления, уведомление об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку ПДн, уведомление о прекращении обработки ПДн можно с помощью портала персональных данных. Этот способ даёт гарантию, что вы не пропустите те или иные информационные поля.

Как накажут за неуведомление РКН

За нарушение законодательства в области персональных данных предусмотрены штрафы (статья 13.11 КоАП). С 30 мая 2025 года их существенно подняли. Кроме этого, ввели ответственность за невыполнение или несвоевременное выполнение оператором обязанности по уведомлению РКН о намерении осуществлять обработку ПДн.

Размеры штрафных санкций следующие:

  • для граждан — от 5 000 до 10 000 рублей;
  • для должностных лиц — от 30 000 до 50 000 рублей;
  • для организаций — от 100 000 до 300 000 рублей.

Подробнее о штрафах в области ПДн рассказываем здесь.

Отправляйте уведомления своевременно и не забудьте проверить, всё ли вы верно заполнили в этом документе.

Рекомендуем

Налоговые риски и оптимизация налогообложения: как найти баланс в 2023 году

На семинаре рассматриваются подходы к выявлению, оценке и снижению налоговых рисков, разбираются часто встречающие риски в связи с применением ст. 54.1. НК, по НДС и налогу на прибыль, в связи с взаимозависимостью лиц и дроблением бизнеса.

Персональные данные в трудовых отношениях: новые требования к организации защиты персональных данных в 2025 году

В марте 2025 году вступили в силу изменения в КОАП, значительно увеличивающие размеры штрафов за нарушение правил обработки персональных данных. На курсе рассматриваются актуальные изменения законодательства, новые требования и обязанности оператора с учетом последних изменений, распространенные нарушения в работе с персональными данными сотрудников.

25.08.25   |   Москва
Семинар

Как организовать работу с персональными данными в компании: новые требования законодательства, ответственность за несоблюдение, претензии Роскомнадзора

C 30 мая 2025 г. значительно ужесточена административная ответственность, включая оборотные штрафы, за утечки персональных данных, с 11 декабря 2024 г. введена уголовная ответственность за незаконное использование неправомерно полученных персональных данных.

Смотрите также:

Заказать обратный звонок

×

Сайт УЦ Финконт использует cookies. Подробнее »

Продолжая работу с сайтом, Вы выражаете своё согласие на обработку Ваших персональных данных.

Отключить cookies Вы можете в настройках своего браузера.

http://www.finkont.ru/blog/sem-chastykh-oshibok-kotorye-dopuskayut-kompanii-pri-podache-uvedomleniy-ob-obrabotke-pdn/