Все новости
Сегодня
Подобрать практику к норме стало еще удобнее
Сегодня
У операторов связи может стать больше индикаторов риска нарушения требований – проект Минцифры
Сегодня
НДС на УСН с 2025 года: ФНС хочет дополнить контрольные соотношения к новой декларации
Сегодня
Внутреннее и внешнее совместительство во время отпуска по уходу за ребенком возможно, указал Роструд
Сегодня
Минфин: в заявке на участие в госзакупке нужно указывать только одну страну происхождения товара
18 марта
Отдельные акты в сфере газификации и газоснабжения применяются до 1 сентября 2025 года
18 марта
Малые электронные госзакупки у единственного поставщика Минфин предложил проводить чаще
18 марта
Суд снизил штраф за взимание платы с пациентов в 10 раз
18 марта
Минобрнауки утвердило новый регламент проверок подведомственных учреждений
18 марта
ВС РФ напомнил: банк обязан списать деньги по судебному приказу независимо от степени риска должника
18 марта
Какие важные изменения ждут юриста в II квартале 2025 года
18 марта
Декларация по УСН за 2024 год: основные изменения для бухгалтера
18 марта
Туристический налог с 2025 года: ФНС пояснила нюансы его исчисления и подачи декларации
18 марта
Работодателям на заметку: полезные ответы онлайн-инспекции за февраль 2025 года
18 марта
Сдаем отчет о госзакупках у СМП и СОНКО за 2024 год
17 марта
Ограничение цен на социально значимые продукты: ФАС снова обратилась к крупнейшим продавцам
17 марта
НДС на УСН с 2025 года: ФНС рассказала, как применять ставки 5% и 7% в течение 3 лет
17 марта
Поправки к перечню ЖНВЛП и минимальному ассортименту лекарств вступают в силу 20 марта
17 марта
Важные новости для юриста за неделю с 10 по 14 марта
17 марта
Важные новости для бухгалтера за неделю с 10 по 14 марта
17 марта
Расходы учреждений и органов власти на целевое обучение: интересные споры 2024 года
17 марта
Во время отпуска директора его функции выполнял заместитель – доплату за совмещение не присудили
17 марта
НМЦК и НМЦД для неприменения запрета закупок иностранных товаров: Минфин пояснил нюанс расчета
17 марта
Парфюмерно-косметическая продукция в ЕАЭС: определено, как будут вводиться поправки к техрегламенту
15 марта
Справки о доходах госслужащих в 2024 - 2025 годах: Минфин рассказал о частых ошибках заполнения
15 марта
Страхователь не указал инвалидность в больничном листе – суд обязал вернуть пособие
15 марта
Потери от брака: акты составляли помесячно, виновных не искали – суд разрешил признать расходы
15 марта
Минздрав планирует обновить список медпоказаний для аборта
15 марта
Отпуск по беременности: премию госслужащей за особые задания суды посчитали нецелевым расходом
14 марта
ВС РФ разъяснил нюансы истребования имущества из чужого владения в условиях корпоративного конфликта
14 марта
Льготы по налогам для участников СВО и членов их семей: ФНС рассказала о нюансах
14 марта
Санитарно-эпидемиологический надзор в ЕАЭС затронет средства для дезинфекции
14 марта
Страхователь исправил ошибку в ЕФС-1 до ее обнаружения фондом – суд отменил штраф
14 марта
Минпросвещения обновило показатели эффективности подведомственных вузов
14 марта
Суд: комиссия должна рассмотреть заявку на увеличение объемов медпомощи по ОМС за 30 дней
14 марта
Практика ФАС по Закону N 223-ФЗ: на что контролеры обратили внимание в обзорах за январь 2025 года
14 марта
Топ-3 "поворотных" дел арбитражных судов округов для юриста: февраль 2025 года
14 марта
Минфин указал на ряд нюансов обложения туристическим налогом
14 марта
Организация не обязана переводить работника на свободную вышестоящую должность, указали суды
14 марта
Налоги, взносы и отчетность в апреле: основные изменения
25 августа 2022

Персональные данные: какие изменения учесть компаниям с 1 сентября

Изменения коснулись широкого круга вопросов. Среди них: когда нужно уведомить о намерении обрабатывать персональные данные; что включать в локальные акты и как их правильно размещать на сайте компании; что делать, если произошла утечка данных.

Сроки предоставления информации Роскомнадзору

Срок ответа ведомству сократили с 30 календарных до 10 рабочих дней. Он может быть увеличен в пределах 5 рабочих дней на основании мотивированного уведомления.

Уведомление об обработке персональных данных

1. Из Закона о персональных данных исключили большинство случаев, когда компаниям не нужно было уведомлять Роскомнадзор о намерении начать обрабатывать персональные данные.

Таким образом, следует проинформировать ведомство, если компания собирается обрабатывать, в частности, персональные данные (ссылки ведут на утратившие силу нормы о случаях, когда уведомление не требовалось):

Если для обработки персональных данных не используют средства автоматизации, уведомлять ведомство не нужно. Например, данные о посетителях организации записывают в бумажный журнал при выдаче им разовых пропусков.

2. Скорректировали требования к содержанию уведомления. Если данные будут обрабатывать в разных целях, то для каждой из них понадобится указать:

  • категорию данных и их субъектов;
  • правовое основание обработки;
  • перечень действий с данными и способы их обработки.

Если у физлиц или юрлиц есть доступ к персональным данным в государственных (муниципальных) информационных системах или они обрабатывают данные из этих систем по договору, Ф.И.О. таких физлиц (наименование юрлиц) нужно привести в уведомлении.

3. В законе закрепили положение о том, что формы уведомлений должен установить Роскомнадзор (пока действует рекомендуемая форма, которую можно заполнить и подать через портал персональных данных).

Роскомнадзор 1 сентября разъяснил рассмотренные изменения. Подробности в нашей новости.

Локальные акты по вопросам обработки персональных данных

В законе конкретизировали требование о том, что локальные акты должны содержать:

  • категории и перечни обрабатываемых данных;
  • категории субъектов данных;
  • способы и сроки обработки, хранения данных;
  • порядок их уничтожения.

Эти положения нужно установить для каждой цели обработки данных.

Если компания собирает персональные данные граждан через свой сайт, проверьте, где именно на сайте опубликован документ о политике обработки данных и сведения о реализуемых компанией требованиях к их защите.

Такая информация должна быть опубликована в том числе на страницах сайта, где непосредственно идет сбор персональных данных (например, на страницах с формами, которые заполняют пользователи).

Обязанности в случае компрометации персональных данных

У компании есть 24 часа с момента происшествия, чтобы сообщить в Роскомнадзор:

  • об инциденте;
  • его предполагаемой причине и вреде, причиненном субъектам данных;
  • мерах по устранению последствий инцидента;
  • представителе компании, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с происшествием.

У компании есть 72 часа с момента инцидента, чтобы провести внутреннее расследование и сообщить в Роскомнадзор о его результатах, а также о виновниках (при наличии).

На сайте Роскомнадзора доступны для заполнения и отправки электронные формы уведомлений.

Компания обязана взаимодействовать с госсистемой обнаружения компьютерных атак (ГосСОПКА), в том числе направлять сообщения об утечке данных. Механизм взаимодействия определит ФСБ.

Поручение обработки персональных данных другому лицу

В поручении нужно дополнительно отразить:

  • перечень персональных данных;
  • обязанность использовать для записи и хранения персональных данных базы данных на территории РФ;
  • меры, которые должен предпринять исполнитель для выполнения требований Закона о персональных данных;
  • обязанность по запросу предоставлять в течение срока действия поручения информацию о соблюдении условий обработки персональных данных;
  • обязанность уведомить о случаях компрометации обрабатываемых данных.

Согласие на обработку персональных данных

В число требований к согласию включили то, что оно должно быть предметным и однозначным.

Если получение согласия обязательно, компания должна разъяснить физлицу последствия не только отказа в предоставлении данных, но и отказа дать согласие на их обработку.

Предоставление информации физлицам об обработке их данных

Перечень сведений дополнили информацией о том, какими способами компания выполняет обязанности, предусмотренные Законом о персональных данных.

По запросу гражданина или его представителя сведения нужно предоставить в течение 10 рабочих дней. Срок может быть увеличен в пределах 5 рабочих дней на основании мотивированного уведомления. Ответ дается в той же форме, в какой поступил запрос, если в запросе не указано иное.

Обязанности компании, которая получила данные не от самого физлица

В состав информации, которую по общему правилу организация обязана предоставить физлицу до начала обработки его данных, включили их перечень.

Прекращение обработки данных по требованию физлица

У компании есть 10 рабочих дней с момента получения требования физлица, чтобы прекратить обработку данных о нем или обеспечить прекращение обработки (если ее ведет другое лицо). Срок можно продлить в пределах 5 рабочих дней на основании мотивированного уведомления.

Особенности обработки данных потребителей

1. По общему правилу продавец не может отказать потребителю в заключении, исполнении, изменении или расторжении договора из-за отказа потребителя предоставить персональные данные.

Есть два исключения:

  • данные нужны для исполнения договора;
  • предоставить данные требует закон.

За нарушение запрета могут оштрафовать:

  • должностных лиц на сумму от 5 тыс. до 10 тыс. руб.;
  • юрлиц – от 30 тыс. до 50 тыс. руб.

2. Если потребитель потребует объяснить, почему из-за непредставления персональных данных ему отказали в заключении, исполнении, изменении или расторжении договора, ответить нужно в течение 7 дней, при устном запросе — незамедлительно.

3. Нельзя отказывать в обслуживании физлицу, если оно не хочет предоставлять биометрические данные или соглашаться на обработку персональных данных, а закон не требует от компании получать такое согласие.

Требования к договору, для исполнения которого нужны персональные данные

Договор не может содержать положения:

  • ограничивающие права и свободы физлица;
  • устанавливающие случаи обработки данных несовершеннолетних (если иное не предусмотрено законом);
  • позволяющие заключать договор при бездействии физлица.

Использование данных иностранными лицами

Положения Закона о персональных данных распространили на иностранные компании и физлиц, которые используют данные российских физлиц (например, по договору).

Если компания передала данные иностранной организации для обработки, ответственность перед физлицом несут обе организации.

Связанные новости