Перейти к содержимому

152 фз о чем кратко

  • автор:

Закон 152-ФЗ — все о защите и обработке персональных данных

Кому нужно знать закон 152-ФЗ «О персональных данных» в 2020

Любому владельцу бизнеса, не зависимо от масштабов предприятия, знать Закон 152-ФЗ просто необходимо. Неважно, юридическое лицо или индивидуальный предприниматель — все компании получают доступ к чужим персональным данным. Главное, уметь правильно с ними обходится, не нарушая закон и требования Роскомнадзора.

Заключение контрактов или договоров с контрагентами, прием сотрудников на работу, обслуживание клиентов, даже приём денежных средств в счёт оплаты товаров или услуг — всё это взаимодействие с персональными данными.

Люди предоставляют компаниям сведения о себе, и им нужны гарантии того, что их личные данные в надежных руках и будут использоваться исключительно по назначению. Проверить законность использования персональных данных и структурировать процессы их обработки можно проведя аудит соответствия обработки персональных данных закрепленным внутри компании процессам обработки.

Кроме того, существуют определенный перечень необходимых для бизнеса документов, связанных с обработкой, сбором и хранением персональных данных, который устанавливается Роскомнадзором.

Роскомнадзор — контролирующая организация по вопросам работы юридических лиц или ИП с информацией о физических лицах. Проводит проверки, как по жалобам заявителей [1], так и по собственной инициативе [2]. И если документация компании по обработке, сбору и хранению персональных данных не соответствует нормам действующего законодательства — виновные лица могут быть привлечены к административной ответственности, а компания прекратит деятельность.

Как защитить компанию от штрафов по 152-ФЗ? Какие нужны документы для защиты персональных данных в организации и как правильно их составить? Как правильно обработать и отреагировать на жалобы недовольного клиента? Как Генеральный директор компании может быть уверен, что его бухгалтер или маркетолог надлежащим образом обращается с предоставленными ему сведениями о контрагентах, и не сообщает все данные ваших партнеров третьим лицам без согласия субъектов персональных данных?

Чтобы ответить на эти и многие другие вопросы нужно знать основные положения 152-ФЗ о персональных данных.

Состояние закона о персональных данных на 2020 год

Закон 152-ФЗ — единственный документ, который устанавливает требования и правила обработки персональных данных граждан ко всем организациям, государственным и муниципальным структурам, частным компаниям, которые собирают, обрабатывают и хранят персональные сведения своих сотрудников и клиентов.

Но несмотря на это, с конца 2017 года 152-ФЗ не изменялся, в отличие от хакерских программ, Интернет-шпионов и иных вирусов.

Фантазия мошенников в реальной жизни также не стоит на месте, и они каждый день изобретают новые и новые способы обмана как граждан, так и организаций с помощью полученных персональных данных.

Важнейшей гарантией прав граждан является обязанность операторов и третьих лиц, получивших доступ к их данным, обеспечивать конфиденциальность и безопасность. На конституционном уровне гарантируется право россиян на защиту своих неимущественных прав, включая защиту личных сведений, в том числе с правом на возмещение убытков, причиненного ущерба или компенсацию морального вреда.

И, вопреки изложенному, а также ряду судебных прецедентов, ФЗ «О персональных данных» не дорабатывается и не совершенствуется. В 2020 году каких-либо принятых Госдумой изменений в текст закона вноситься не планируется.

Слушать об изменениях 2019 года в законе 152-ФЗ «О персональных данных». Актуально на 2020 год.

Что относится к персональным данным?

Персональные данные

— это любая информация, позволяющая как точно идентифицировать физическое лицо (субъекта персональных данных), так и составить о нём чёткий образ или предположить, что в конкретном случае речь идёт именно об определенном человеке, а не о каком-либо абстрактном.

К такой информации относится:

  • ФИО;
  • сведения о дате и месте рождения;
  • адреса проживания и регистрации;
  • образование, доход, профессия (должность);
  • паспортные данные, ИНН, СНИЛС;
  • семейное, социальное или имущественное положение.

Постановлением Правительства РФ от 13.09.019 N 1197 перечень данных, относящихся к персональным, был дополнен:

  • абонентский номер телефона (подвижной радиотелефонной связи)
  • адрес электронной почты.

Оператор персональных данных

— любое физическое или юридическое лицо, включая государственные или муниципальные органы, организующие или осуществляющие сбор, хранение и обработку персональных данных граждан.

Если гражданин заключает договор об оказании услуг по установке у себя в квартире ПВХ-окон, он предоставляет компании-установщику свои личные персональные данные, и компания становится оператором обработки персональных данных.

✎ Обратившись в МФЦ для оформления документов, потребуется заполнение согласия на обработку персональных данных, поскольку МФЦ становится оператором, получившим от вас конфиденциальную информацию.

Оператор персональных данных несет полную ответственность за хранение всех полученных сведений и обязанность использовать данные только в тех целях, для которых они предоставлялись. Оператор будет привлечен к ответственности за их распространение или публичную огласку.

Цель обработки персональных данных прописывается в уведомление уполномоченного органа (Роскомнадзора) о начале обработки персональных данных и о внесении изменений в ранее представленные сведения в соответствии с методическими рекомендациями, утв. Приказом Роскомнадзора от 30.05.2017 N 94.

Категории персональных данных

ФЗ «О персональных данных» выделяет следующие категории персональных данных:

  • общедоступные персональные данные;
  • специальные категории;
  • обезличенные данные.
Общедоступные персональные данные

— это те данные, на которые не распространяются требования соблюдения конфиденциальности. К примеру, это могут быть справочники или социальные сети. Закон разрешает публиковать только следующий перечень персональных данных:

  • ФИО;
  • дату и место рождения;
  • адрес;
  • номер телефона;
  • сведения о профессии и образовании;
  • семейное положение, наличие детей.

Публикация персональных данных в общем доступе осуществляется только с письменного согласия субъекта. В любое время гражданин может отозвать свое согласие на публикацию и требовать немедленного удаления из общего доступа.

Если публикация личных данных произошла без согласия субъекта персональных данных, то он вправе обратиться в судебные и правоохранительные органы с целью привлечения виновных лиц к предусмотренной законом ответственности.

Сам же гражданин вправе публиковать о себе любую информацию, которую посчитает нужным, и самостоятельно несёт за неё ответственность.

Также Закон 152-ФЗ предусматривает некоторые виды персональных данных, которые нельзя скрывать. К ним, в частности, относятся сведения о доходах госслужащих, судей, представителей органов власти и т.д. Это делается в антикоррупционных целях. Такие сведения находятся в общем доступе, и ознакомиться с ними может любой человек.

Обезличенные данные

— это когда по публичной информации невозможно установить личность субъекта (безличностное лицо). Публикация обезличенных данных не требует разрешения или согласия.

Например, в целях добросовестности деятельности судебной системы в России и невмешательства в осуществление правосудия, все решения суда и приговоры в обязательном порядке подлежат размещению в Интернете в открытом доступе.

Но чтобы соблюсти права участников процесса на неприкосновенность личной жизни и семейную тайну, все решения или приговоры судов обезличиваются.

Личные данные

— напротив, это сведения, по котором можно чётко идентифицировать человека.

Специальные данные

Закон 152-ФЗ в статье 10 делит персональные данные на определенные (специальные) категории: расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья и даже интимная жизнь.

Обработка перечисленных персональных данных не допускается, за исключением следующих случаев:

  • когда субъект персональных данных дал на это своё согласие или разгласил эти сведения самостоятельно публичным способом;
  • когда это необходимо для реализации трудового, миграционного и пенсионного законодательства или законов о социальной помощи;
  • в медико-профилактических целях, в том числе для установления диагноза и назначения лечения;
  • для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
  • для противодействия терроризму и коррупции;
  • для транспортной и государственной безопасности;
  • для осуществления органами опеки возложенных на них функций по вопросу устройства детей на воспитание в семьи;
  • с целью осуществления оперативно-разыскной деятельности, привлечения к уголовной ответственности и приведения приговоров судом к исполнению;
  • при осуществлении исполнительного производства по принудительному исполнению решений судов.

Указанный перечень не является исчерпывающим, поскольку в пункте 3 данной статьи госорганам и муниципальным органам даётся право на обработку специальной категории персональных данных для осуществления возложенных на них функций и полномочий без какой-либо конкретизации.

Биометрические данные

— физиологические и биологические особенности человека на основании которых можно установить его личность (сетчатка глаза, отпечатки пальцев, фото— видео-записи и т.д.), обрабатываются только с письменного согласия.

Без письменного согласия биометрика осуществляется только в следующих целях:

  • осуществления правосудия и привлечения к ответственности;
  • розыск, в том числе международный;
  • дактилоскопия (опознание трупа);
  • миграционное законодательство;
  • антикоррупционные и антитеррористические меры;
  • принудительное исполнение решений и приговоров судов.

25 июня 2018 года был издан Приказ Министерства цифрового развития, связи и массовых коммуникаций РФ № 321, в соответствии с которым всем банковским организациям был разрешен сбор биометрики клиентов. По официальной информации это было необходимо, чтобы идентифицировать клиента удаленно по голосу или лицу с целью недопущения воровства денежных средств с банковских счетов или взлома личных кабинетов граждан. Уже в июле 2018 году была протестирована Единая биометрическая система (ЕБС). Без согласия клиента, биометрику банк обрабатывать и собирать не в праве, а при наличии такого согласия, оно может быть отозвано в любое время.

Персональные данные сотрудника

необходимы работодателю, чтобы осуществлять возложенные на него обязательства по закону: выплачивать заработную плату, платить налоги и сборы в ПФР и ФСС РФ, допускать к определенным видам деятельности только при наличии определенных условий.

Например, в соответствии со ст. 331 ТК РФ, педагогический сотрудник не может осуществлять трудовую деятельность пока не подтвердит свою квалификацию и образование, а также, что он не имеет и не имел судимости, не признан недееспособным, не имеет определенных заболеваний.

Персональные данные муниципального служащего

— такие же данные, необходимые работодателю в связи с исполнением муниципальным служащим своих обязанностей по должности.

Персональные данные гражданского служащего

Сбор и обработка данных госслужащих имеет свои особенности: госслужащие должны регулярно представлять работодателю, помимо общепринятых, следующие сведения:

  • о доходе;
  • об имуществе;
  • о кредитах и долгах.

Причем предоставляются не только свои сведения, но и касательно супругов и детей (п. 1 ч. 1 ст. 349.1 ТК.).

Это необходимо в антикоррупционных целях.

Таким образом, в некоторых случаях работодатель обязан располагать информацией не только о работнике, но и о персональных данных его супруга (супруги), несовершеннолетних детей и их имущественном и материальном положении.

Персональные данные в Интернете

Обработка, сбор и хранение персональных данных в Интернете осуществляется только с согласия субъекта, за исключением некоторых случаев, о которых написано ниже.

Без согласия обработка данных возможна только для исполнения заключенного договора. Например, приобретая товар в иностранном Интернет-магазине, субъекту придется ввести как минимум своё имя, чтобы магазин знал, кому отдавать товар, и свой адрес, чтобы магазин мог осуществить доставку. Между магазином и субъектом персональных данных заключен договор купли-продажи, и магазин обязан его исполнить.

Касательно российских Интернет-магазинов, а также иных сайтов, которые занимаются сбором персональных данных своих клиентов и посетителей сайта, существует определенный перечень документов, которые должны быть размещены в свободном доступе для ознакомления, и с которыми пользователь оглашается после ознакомления.

Необходимо отметить, что в соответствии с ФЗ «Об электронной подписи», проставление галочки в окне принятия предлагаемых условий равно рукописной подписи в договоре. То есть поставил галочку — согласился на все условия.

Важно отметить, что осуществление покупок в Интернет-магазинах — это заключение договора публичной оферты. Магазин выставляет на продажу товар (предлагает оферту), а пользователь приобретает товар по предлагаемой цене и по предлагаемым условиям, то есть акцептирует оферту.

Покупатель тем самым осуществляет конклюдентные действия, выражающие его волю и согласие на обработку его персональных данных, предоставленных при заполнении заявки на покупку товаров.

Получение согласия на обработку персональных данных по телефону, посредством СМС-сообщений действующим законодательством Российской Федерации в области персональных данных не установлено.

Персональные данные детей

Права и интересы несовершеннолетних защищают их родители или законные представителя в соответствии с семейным законодательством РФ. Поэтому право на сбор и хранение личных данных ребенка принадлежит их родителям равно в том объеме и порядке, как установлено для них самих.

Каких-либо особых требований, касательно детей, ФЗ-152 не содержит. Однако существуют требования к распространению информации о несовершеннолетнем в средствах массовой информации: запрещено оглашать персональные данные ребенка, если он пострадал в результате противоправных действий. Особенно это касается преступлений относительно половой неприкосновенности. Такая информация о персональных данных может быть распространена в СМИ только в целях расследования преступления, установления лиц, причастных к совершению преступления, розыска пропавших несовершеннолетних.

Что не является персональными данными?

К персональным данным нельзя отнести любую информацию, по которой идентифицировать человека невозможно:

  • псевдоним (никнейм);
  • голос, измененный с помощью редактора;
  • ретушированное изображение (на котором не видно лица или определенных физических особенностей, а также номеров, идентифицирующих транспортные средства);
  • истории из жизни, которые могли случиться если не с большинством, то со многими людьми.

Что важно знать! — по степени информативности персональные данные разделяются: сами по себе ФИО не определяют человека, если граждан, с такими ФИО несколько.

Например, если опубликовать новость о том, что гражданин Иванов Федор Сергеевич сегодня совершил ограбление — это неразглашение персональных данных, в том смысле, в котором их понимает закон. А вот есть написать:«Сегодня Иванов Федор Сергеевич после тяжелого трудового дня на ООО «Криогенмаш» в городе Липецк по дороге домой совершил ограбление»— это уже идентификация человека.

Как получить персональные данные?

Если исключить момент о том, что субъект персональных данных предоставил все сведения о себе самостоятельно, то без согласия субъекта получить его данные можно только в следующих случаях:

  • по запросу правоохранительных и судебных органов;
  • по адвокатскому запросу;
  • из общедоступных источников (поисковики, социальные сети, базы данных и т.д.).

Незаконно полученные сведения, в т.ч. личные персональные данные человека, нельзя использовать, какая бы цель не преследовалась. В противном случае придется понести ответственность за нарушение частной жизни, вплоть до уголовной.

Когда требуется согласие на обработку персональных данных

Закон «О персональных данных» указывает случаи, когда согласие на обработку персональных данных обязательно:

  • создание общедоступных источников информации (соцсети, справочники и т.д.);
  • использование специальных данных (в СМИ, медицине и т.д.);
  • использование биометрических данных;
  • трансграничная передача (за границу) данных в некоторые страны (те, которые не обеспечивают «адекватную» защиту персональных данных, по мнению Роскомнадзора);
  • если обработка данных порождает юридические последствия (заключение договоров, долговые обязательства и т.д.).

Когда не требуется согласие на обработку персональных данных

Сама по себе обработка персональных данных без согласия субъекта осуществляется для:

  • исполнения требований закона (розыск, опознание, коррупция, миграция и т.д.);
  • исполнения приговоров и решений судов, а также для осуществления правосудия;
  • исполнения договора;
  • сбора статистических данных, но только при условии обезличивания.

А вот публикация сведений о субъекте без его согласия возможно только в следующих случаях:

  • распространение общественно-значимой информации;
  • осуществление профессиональной деятельности журналиста;
  • если персональные данные общедоступны, либо сам субъект сделал их общедоступными;
  • в случае обязательной публикации в соответствии с требованиями закона (как в случае с доходами чиновников)

Под общественно-значимой информацией в данном случае понимается потребность общественности в обнаружении и раскрытии угрозы государству, обществу и гражданину, а также окружающей среде (Постановление Пленума Верховного Суда РФ от 15.06.2010 г. № 16 «О практике применения судами закона «О СМИ»).

Слушайте, как составить и заполнить Согласие на обработку персональных данных. Актуально на 2020 год.

Использование персональных данных

Использование персональных данных сотрудников организации.

Работодатель, как и все остальные операторы персональных данных, обязан осуществлять сбор, обработку и хранение персональных данных своих сотрудников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве в соответствии с требованиями действующего законодательства.

Для сбора и обработки персональных данных требуется письменное согласие сотрудника, за исключением следующих случаев:

  • если такое право предусмотренное коллективным договором или дополнениями к нему, а также правилами внутреннего трудового распорядка или локальными актами работодателя с разрешения профсоюзной организации;
  • в случаях, когда обязанность публиковать информацию о работниках прямо возложена на работодателя: сведения о доходах госслужащих, сведения о квалификации работников медицинской деятельности или педагогов (сотрудников педагогических учреждений);
  • данные руководителей органов местного самоуправления, его структурных подразделений, руководителях подведомственных организаций (фамилии, имена, отчества, должности, рабочие телефоны) также подлежат обязательной публикации.

В соответствии с Постановлением Госкомстата Российской Федерации от 05.01.2004 N 1 обработка данных близких родственников работника может осуществляться в определенных случаях, и согласие близкого родственника для этого не требуется.

Работодатель обязан разработать ряд документов по сбору, обработке и хранению данных своих сотрудников. Данные документы могут быть универсальны, как для сотрудников организации, так и для клиентов, но на практике всё же рекомендуется разделять пакеты.Это требование главы 14 Трудового кодекса РФ. В соответствии со ст. 87 ТК РФ, порядок хранения и использования персональных данных работников устанавливается работодателем в соответствии с требованиями ТК РФ и иных федеральных законов.

Внимание! При работе с персональными данными не обойтись без комплекта документов, которые требуются для соответствия требованиям закона № 152-ФЗ «О персональных данных» и прохождения проверок Роcкомнадзора.

Различают организационные, технологические и методические документы.

Комплект документов по защите персональных данных утверждает руководитель организации. На каждом бланке ставятся визы согласования с заинтересованными лицами. С некоторыми документами субъекты персональных данных должны ознакомиться под роспись.

Команда «ПД Мастер» оказывает услуги по подготовке документации по защите персональных данных. В рамках оказания услуг предоставляем 1 год бесплатного сопровождения: консультируем по вопросам о персональных данных, помогаем работать с проверками Роскомнадзора и жалобами физических лиц в рамках Закона 152, обновляем документацию и осуществляем внедрение.

Главной обязанностью работодателя является осуществление обработки данных своих сотрудников только в соответствии с целями, для которых эти данные были предоставлены: осуществление трудовых функций, осуществление пенсионных, налоговых и социальных отчислений, взаимодействие с кредитными организациями для выплат заработных плат.

Полный перечень целей, для которых организация осуществляет сбор и хранение персональных данных должен быть предусмотрен в локальных актах, например, в Положении о персональных данных, утвержденном руководителем организации или ответственным (уполномоченным на то) лицом.

Что примечательно, даже если сотрудник отзовёт согласие на обработку своих персональных данных, но продолжить осуществлять в компании трудовую деятельность — организация-работодатель вправе продолжить обрабатывать его данные, чтобы выполнять возложенные на неё по закону обязанности, связанные с трудовыми отношениями. Оснований для отстранения такого работника от работы или расторжения с ним трудового договора не возникает.

Что нужно знать про уволенных сотрудников

Касательно сотрудников, которые были уже уволены, следует учитывать, что по налоговому законодательству, организация должна хранить все документы, связанные с уволенным, в течение 4-х лет; а бухгалтерскую документацию— не менее 5-ти лет. И даже после этого, вся документация должна быть передана на архивное хранение на 75 лет. К слову, на архив действие Федерального закона «О персональных данных» не распространяется.

Что нужно знать про соискателей

Закон обязывает работодателя получать согласие от соискателей на обработку их персональных данных на период пока работодатель не решит, согласен ли он принять на работу соискателя или нет.

Такое согласие не требуется в следующих случаях:

  • если от имени соискателя действует кадровое агентство;
  • если соискатель самостоятельно разместил своё резюме в общем доступе;
  • если на работу принимается лицо, ранее занимавшее государственную или муниципальную должность по определенному перечню, и устраивается на работу в течение двух лет с момента увольнения;
  • если соискатель принимается на государственную или муниципальную должность по определенному перечню.

При этом, если резюме соискателя было получено работодателем дистанционным способом (по факсу, электронной почте, мессенджерам и т.д.), то работодателю необходимо совершить ряд определенных действий.

  1. Уведомить соискателя о получении резюме;
  2. Направить соискателю ссылку на свою Политику обработки персональных данных и Пользовательское соглашение для ознакомления.
  3. Если по полученному резюме невозможно однозначно определить физическое лицо, которое его направило, что резюме подлежит незамедлительному удалению.

Работодатель вправе предложить соискателем самостоятельно заполнять резюме по его типовой форме, в том числе в форме электронного документа. Однако эта форма должна соответствовать п. 7 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15 сентября 2008 г. N 687, а также содержать информацию о сроке ее рассмотрения и принятия решения о приеме либо отказе в приеме на работу.

В случае отказа в приеме на работу сведения, предоставленные соискателем, должны быть уничтожены в течение 30 дней, за исключением случаев, предусмотренных законодательством о государственной гражданской службе, где срок хранения персональных данных соискателя определен в течение 3 лет.

Если работодатель намерен осуществлять проверку соискателя, в том числе, с прежнего места работы, то нужно в обязательном порядке получить согласие соискателя.

Использование персональных данных клиентов в организации

Обработка персональных данных клиентов организации осуществляется с небольшой разницей от обработки данных сотрудников, за тем исключением, что передавать данные клиентов третьим лицам организация может только в исключительных случаях.

Если работодатель обязан производить за своих сотрудников определенные отчисления, из-за чего предоставляет сведения в государственные органы без согласия самого работника, то без предусмотренных законом оснований, компания не вправе оглашать данные своих клиентов и/или передавать конкретные данные о них третьим лицам.

В отличии от сотрудника организации, клиент компании вправе отозвать своё согласие на обработку данных в любой момент, и может потребовать компенсации, в случае если его требования не будут удовлетворены в добровольном порядке.

Однако тут тоже есть оговорка: для каких именно целей клиент обратился в компанию. Если между ними заключен договор, и на момент отзыва согласия договор не расторгнут, то формально, организация обязана исполнить принятые на себя обязательства, и, как следствие, отзыв согласия клиента для неё ничего не значит в той части, в которой персональные данные «пересекаются» с обязанностями по договору.

К примеру, в компанию по установке ПВХ-окон обратился клиент. Стороны заключили договор по монтажу, изготовлению и установке окон, обговорили адрес, дату и часы доставки и т.д. Но спустя несколько дней клиент отзывает своё согласие и требует уничтожить его данные. Компания вправе этого не делать, поскольку договор по окнам между сторонами не расторгнут, и данные клиента ей нужны, чтобы в срок привезти клиенту окна и осуществить монтаж.

Для регулировки вопроса обработки персональных данных клиентов в организации следует разработать ряд документов, таких как Пользовательское соглашение и Политику конфиденциальности, разработать Правила защиты персональных данных и назначить лицо, ответственное за сбор, хранение и обработку данных, как клиентов, так и сотрудников.

Скачать методичку по разработке политики оператора в отношении обработки персональных данных.

Передача персональных данных сотрудников или клиентов третьим лицам

Как было указано выше, организация-работодатель вправе передавать данные сотрудников (а в исключительных случаях и членов их семей) без согласия субъектов для осуществления своих функций как работодателя. Так организация передает сведения о сотрудниках следующим органам:

  • налоговая инспекция;
  • соцзащита;
  • пенсионный фонд;
  • кредитные организации (для выплаты заработной платы);
  • в уполномоченные органы по борьбе с коррупцией (даже в случае, если работодатель — частная компания, а не государственная);
  • в правоохранительные по соответствующему запросу или с целью сообщения о преступлении, включая цели предупреждения угрозы жизни и здоровью работника;
  • в судебные органы — также по запросу или для защиты своих прав и интересов;
  • для выполнения должностных обязанностей, включая командирование (например, передача данных о сотруднике компании-контрагенту);
  • военные комиссариаты;
  • профсоюзные организации;
  • при осуществлении контрольно-пропускного режима на территорию работы.

Роскомнадзор указывает, что в случае, если у работодателя возникают сомнения в правдивости поступивших к нему запросов или запрос поступил от неуполномоченного на то лица, то он должен поставить работника в известность о поступивших запросах и попросить его дать письменное согласие на ответ.

Лицо же (орган), которое сделало запрос, работодатель должен предупредить, что ответ на запрос содержит конфиденциальную информацию, которая может быть использована только в целях, для которых она истребовалась, а также потребовать подтверждения, что данные требования были соблюдены.

Касательно банковских организаций и выплаты заработной платы также существуют определенные оговорки. Так законодатель разъясняет, что без согласия работника передавать его данные кредитным организациям можно только если:

  • договор на выпуск банковской карты заключался напрямую с работником и в тексте договора предусмотрены положения, предусматривающие передачу работодателем персональных данных работника;
  • наличие у работодателя доверенности на представление интересов работника при заключении договора с кредитной организацией на выпуск банковской карты и ее последующем обслуживании;
  • соответствующая форма и система оплаты труда прописана в коллективном договоре (ст. 41 Трудового кодекса РФ).

В обязательном порядке согласие всех сотрудников требуется в случае, если работодатель привлекает стороннюю организацию для ведения кадрового или бухгалтерского учёта.

Перечень случаев, когда организация вправе передавать персональные данные своих клиентов несколько меньше, но по смыслу схож с предыдущим перечнем.

Так данные клиентов подлежат передаче без согласия самих клиентов:

  • по запросу суда;
  • по запросу правоохранительных и иных уполномоченных органов;
  • при проведении налоговых проверок и проверок со стороны правоохранительных органов;
  • при обезличивании персональных данных;
  • когда обработка осуществляется для цели, для которой данные предоставлялись, включая исполнение договора;
  • для доставки почтовой корреспонденции;
  • для статистических и научных целей при обязательном условии обезличивания данных;
  • для защиты жизни и здоровья как самого клиента, так и третьих лиц.

Защита персональных данных

Законом предусмотрено, что до начала обработки персональных данных, оператор обязан уведомить компетентный орган (Роскомнадзор) своем намерении осуществлять обработку персональных данных.

К исключениям относятся:

  • только ФИО субъектов;
  • трудовые отношения;
  • договорные отношения;
  • общедоступные персональные данные;
  • однократные пропуска на территорию;
  • когда данные обрабатываются без использования средств автоматизации (ЭВМ, компьютеры);
  • транспортная безопасность.

Прим. Роскомнадзор разъяснил, что под автоматизацией понимается непосредственное отсутствия деятельности человека. В случае если данные клиента просто забиты в компьютерную программу и сами по себе не рассылаются/уничтожаются/обрабатываются/обновляются и т.д., это нельзя считать автоматизацией.

Вместе с тем, при возникновении спорных вопросов относительно способа обработки данных, лучше этот момент уточнять непосредственно в Роскомнадзоре.

Уведомление о начале обработке персональных данных должно быть оформлено в соответствии с методическими рекомендациями по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения (утв. Приказом Роскомнадзора от 30.05.2017 N 94).

Если обработка данных будет осуществляться без уведомления Роскомнадзора, или в уведомлении будут содержаться недостоверные сведения, то организация будет привлечена к административной ответственности.

Важно помнить о том, что в случае, когда договорные отношения у компании с клиентом прекратились, а уведомления об обработки персональных данных не было подано в Роскомнадзор, и клиент не давал своего согласия на обработку, то его данные необходимо уничтожать, а не хранить. В противном случае организация уже не попадает под исключение и может быть оштрафована.

Далее оператору необходимо разработать необходимую документацию по обработке персональных данных. Перечень может разниться от размера организации, специфики её деятельности и т.д., но примерный перечень следующий:

  • Положение о персональных данных;
  • Приказ об утверждении положения;
  • Приказ о назначении ответственного лица;
  • Политика в отношении обработки и безопасности персональных данных;
  • Пользовательское соглашение в приложении и на сайте;
  • Инструкция ответственного за организацию обработки персональных данных;
  • Приказ о выделении помещений для обработки персональных данных + правила доступа;
  • Журнал учета машинных носителей информации с персональными данными.

Также если в организации есть Интернет-сайт, то он тоже должен соответствовать определенным требованиям: содержать в себе Политику конфиденциальности и Пользовательское соглашение, в которыми пользователь согласится, заполнив форму обратной связи или при осуществлении заказа.

Если же сервис компании ориентирован на международный рынок, но необходимо учитывать дополнительные требования международных правовых актов, и в частности, закон той организации, для населения которой осуществляется деятельность компании.

Ответственный за персональные данные в организации

Закон 152-ФЗ обязывает любого оператора персональных данных назначать ответственного за организацию обработки персональных данных.

Каких-либо особых требований к данному лицу закон не предусматривает, но прописывает ряд обязанностей.

Так ответственный за организацию обработки персональных данных обязан:

  • осуществлять контроль за соблюдением оператором и иными сотрудниками организации закона РФ о персональных данных, а также мониторить изменения в законе и уметь своевременно их обрабатывать;
  • разъяснять всем работникам требования закона к защите данных и меры по соблюдению этих требований;
  • организовать прием и обработку обращений, жалоб, заявлений и запросов субъектов касательно их данных и их защите; осуществлять их обработку и контролировать коммуникацию.

Ответственный должен быть назначен внутренним приказом руководителя организации, и для него должна быть разработана (должностная) инструкция, утвержденная локальными актами.

Если компания не назначила сотрудника и соответствующий приказ отсутствует, бремя ответственности и обязанности ложатся на руководителя организации (ст. 273 ТК РФ).

Требования к системе защиты персональных данных

Требования к системе защиты персональных данных утверждены Постановлением Правительства от 01.11.2012 N 1119.

При определении мер по защите персональных данных, необходимо в первую очередь определиться с возможными угрозами безопасности, после чего принять все возможные организационные и технические меры по обеспечению этой самой безопасности.

К таковым мерам можно отнести:

  • использование технических средств защиты информации (пароли, антивирусы и т.д.);
  • назначение ответственного по безопасности, его инструктаж и контроль;
  • установление правил доступа к данным, в том числе с регистрацией пользователей в системе с возможностью отслеживания их действий;
  • проведение регулярных проверок и анализа их результатов;
  • ограничение доступа к данных неуполномоченных или третьих лиц;
  • обеспечение безопасности помещения, в котором хранятся все данные.

Нарушение защиты персональных данных

Законодатель предусматривает ряд ответственностей за нарушения в области сбора, обработки и хранения персональных данных:

  • за разглашение одним сотрудником данных другого сотрудника (увольнение);
  • иные нарушения (замечание или выговор);
  • нарушение ответственным своих должностных обязанностей (увольнение).
  • возмещение убытков, связанных с нарушением прав субъекта персональных данных;
  • компенсация морального вреда.
  • за незаконную обработку данных или обработку, несовместимую с целями обработки;
  • обработка сведений без согласия субъекта персональных данных;
  • за непубликацию политики обработки персональных данных;
  • за непредоставление субъекту информации по поводу обработки его персональных данных;
  • за публикацию обязательных к публикации сведений без обезличивания информации;
  • невыполнение требований правоохранительных органов или Роскомнадзора в части обработки данных;
  • за неуведомление Роскомнадзора о начале обработки персональных данных;
  • за непредоставление иных сведений;
  • собирание или распространение сведений о личной жизни и семейной тайне без его согласия, в том числе в публичном произведении или СМИ;
  • распространение личных данных лиц, не достигших возраста 16-ти лет;
  • неправомерный доступ к охраняемой законом компьютерной информации, если это повлекло ее уничтожение, блокирование, модификацию либо копирование.

В заключение напоминаем, что после вступления в силу ФЗ № 152 «О персональных данных» операторам персональных данных, необходимо выполнить комплекс мероприятий по защите персональных данных, включая разработку пакета организационно-распорядительных документов.

Документы в организации должны создаваться по единым правилам,иметь юридическую силу и быть удобными в использовании. Это трудно реализовать, если в компании нет понимания какими нормативно-правовыми документами пользоваться при разработке системы защиты персональных данных.

Если у вас возникли вопросы или проблемы с оформлением и внедрением документации по защите персональных данных, команда «ПД Мастер» готова найти решение возникших вопросов. Связаться со специалистами можно через форму обратной связи, e-mail — hello@pdmaster.ru или телефон +7 (495) 782-69-88.

ФЗ 152 о защите персональных данных

Федеральный Закон 152 «О персональных данных» регулирует всю деятельность, связанную с обработкой персональных данных. Он призван защищать права и свободу любого гражданина Российской Федерации, защитить семейные тайны, личную и частную жизнь каждого человека.

Общие положения

Закон о персональных данных 152 регулирует все правоотношения и условия обработки личной информации любым органом, физическим или юридическим лицом. Краткое содержание закона в том, что любые органы или лица могут автоматизировать сбор и обработку персональных данных, вносить их в материальные носители или картотеки и имеют право на доступ к ним.

Использовать этот закон можно не только внутри правовых органов, но и в информационно-телекоммуникационных сетях и организациях. Принят он был 8 июля 2006 года Государственной Думой и 14 июля того же года одобрен Советом Федераций. Состоит из шести глав и 25 статей. Последние изменения в него были внесены первого июля 2017 года.

Структура закона:

  • В первой главе объясняется суть закона, его цель, основные термины и понятия, на какую сферу влияет и распространяется;
  • Во второй главе объясняется принцип работы с персональными данными в соответствии с законом. Какие условия должны соблюдаться, конфиденциальность данных пользователей, их согласие на обработку данных, специальные категории и т. д.;
  • В третьей главе описываются права, которыми обладают субъекты, чьи данные собираются и используются;
  • В четвертой главе описываются обязанности лиц, занимающихся сбором, анализом, использованием данных. Такие лица называются операторами;
  • В пятой главе говорится об ответственности операторов и каким образом государство контролирует выполнение обязательств и служение закону;
  • В шестой главе оформлены все дополнительные и заключительные положения.

С каждым изменением в законе растут требования по отношению к организациям, собирающим личную информацию граждан и к операторам.

Особенности использования персональных данных по ФЗ 152

Главное условие использования персональных данных по ФЗ 152 — сбор, обработка и использование должны быть на законных и справедливых основаниях.

Органы, которые могут использовать 152 федеральный закон:

  • Федеральный орган государственной власти;
  • Муниципальные органы;
  • Органы государственной власти субъектов Российской Федерации;
  • Органы местного самоуправления;
  • Иные государственные органы.

Использование данных лицами разрешено в случаях:

  • Предварительно определены законные и действительные цели для использования;
  • Личная информация актуальна, полна и ее достаточно для выполнения поставленной цели. При недостаточном количестве информации для выполнения задач оператор дополняет их, при избыточном количестве информации, оператор ее удаляет;
  • Если информация обрабатывается и используется в поставленные для этого сроки. Храниться данные должны в форме, позволяющей в любой момент определить субъекта. По достижению цели оператор обезличивает данные или удаляет всю информацию.

Описываемый закон принят Государственной Думой и использование личной информации для органов, организаций и определенных физических лиц разрешено Правительством Российской Федерации.

Какие были внесены поправки?

Начиная с 2009 года было внесено множество поправок в закон о персональных данных.

В статье номер 3 по последней поправке перечислены термины и определения этих терминов, статья называется «Основные понятия, используемые в настоящем Федеральном законе». В тексте объясняется что такое персональные данные, трансграничная передача персональных данных, кто такой оператор, что такое информационная система персональных данных, как происходит обработка и что это, обезличивание, автоматизация, распространение, уничтожение, предоставление и блокирование персональных данных.

В статье номер 5 последние поправки были произведены 25 июля 2011 года при помощи закона 261 ФЗ Согласно новой редакции 5 статьи, использование и обработка личной информации справедлива и законна. Все цели и задачи, по которым происходит сбор и обработка информации, законны и определены предварительно. В последней редакции 5 статьи определены условия хранения такого вида информации и способы обновления и удаления ее оператором.

В статье номер 7 по последним поправкам определена суть конфиденциальности персональных данных. Оператор не имеет права распространять ее третьим лицам без согласия на то субъекта.

Поправки произошли и в статье номер 9. Новая редакция этой статьи определяет согласие субъекта на распространение и обработку персональных данных. Дееспособный субъект может согласиться на условия оператора в любой доступной ему форме, в собственных интересах и по свободной воле. Субъект имеет право отозвать согласие.

Письменное согласие субъекта на предоставление персональных данных выглядит следующим образом:

  • ФИО, адрес, идентификационный номер паспорта, информация о документе (дата и место) и т. д.;
  • Информация из доверенности при наличии представителя субъекта;
  • ФИО, адрес и должность оператора, получающего документ;
  • Цель, для чего нужны данные субъекта;
  • Перечень персональной информации субъекта, которая будет использована оператором;
  • Список действий оператора, которые он произведет по согласию субъекта;
  • Срок использования и способы отзыва документа;
  • Подпись субъекта и оператора с расшифровками.

Поправки были внесены и в статью номер 19. В тексте этой редакции говорится о мерах безопасности, которые используются для защиты прав и свободы субъектов. Оператор обязан использовать все имеющиеся меры по безопасности и защите персональных данных от неправомерного или случайного доступа к ним третьих лиц. Происходит применение технических мер, контроль, установление порядка, установление правил, учет, восстановление и обнаружение фактов взлома и т. д. Требования к защите устанавливаются Правительством Российской Федерации. Каждая организация или орган принимают определенный устав или правовые нормы, положения которых обязуют сотрудников принимать определенные меры для безопасности личной информации субъектов и конфиденциальности.

Скачать последнюю редакцию ФЗ 152

Последняя редакция Федерального Закона номер 152 «О персональных данных» была произведена 29 июля 2017 года. Закон 152 ФЗ о защите персональных данных в последней редакции потерпел изменения в статьях 1, 2, 3 и 6.

Чтобы защититься от проникновения в личное пространство, защитить собственную свободу и права, субъект, чья личная информация используется, может изучить 152 Федеральный Закон.

Поправки и редакции Федерального Закона номер 152 «О персональных данных» можно скачать по ссылке.

Комментарии к ФЗ о защите персональных данных

Комментарии к закону 152 ФЗ о персональных данных предоставлены Атамановым Г. А. Комментарии постатейные, анализируется каждый пункт статей закона. В рамках комментариев, автор предлагает к вниманию советы, законы и статьи других стран и организаций.

В комментарии к 5 статье 2 главы автор анализирует принципы справедливости использования личной информации гражданина РФ. Он говорит об обобщенности фраз закона, дает советы по использованию.

Скачать комментарии можно по ссылке.

Ответы на популярные вопросы по ФЗ-152

ФЗ-152 действует уже давно, а вопросов по нему по-прежнему много. Наш специалист по ИБ Максим Горшков отвечает на те, которые задают чаще всего. Надеемся, что эта подборка поможет вам сэкономить время и деньги.

Что такое ФЗ-152 Он действительно нужен или это очередное «мудрое» изобретение властей?

Нужен. ФЗ №152 от 27.07.2006 «О защите персональных данных» — это основной закон, регулирующий персональные данные на территории России и ёмко отвечающий на большинство вопросов, касающихся персональных данных. Рекомендую начинать изучение темы именно с прочтения норм этого ФЗ. Закон полезный для людей, так как призван не пускать посторонних к вашей личной информации. Аналоги нашего ФЗ-152 приняты в большинстве развитых стран.

Что регулирует ФЗ-152?

Любые отношения, связанные с персональными данными на всех уровнях, как между физическими лицами, так и с юрлицами или государственными органами.

Что является персональными данными по ФЗ-152?

Это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. То есть охраняемыми законом будут те персональные данные, которые позволят установить личность.

Какой набор сведений не является персональными данными?

Те сведения, которые в совокупности не позволят установить личность. Здесь тонкая грань. Например, набор имя+фамилия+страна проживания сам со себе недостаточен для установления личности, так как можно найти большое количество людей с таким набором данных. Но если мы добавим город проживания, то это уже персональные данные. Номер мобильного телефона сам по себе является объектом персональных данных, так как позволит установить личность на кого номер зарегистрирован. А вот госномер транспортного средства не является ПНд, так как он относится не к человеку, а к автомобилю.

Кто контролирует ФЗ-152, следит за его исполнением?

Контролирующими органами в сфере обеспечения безопасности персональных данных являются Роскомнадзор, ФСБ и ФСТЭК России.

Что подразумевается под конфиденциальностью персональных данных?

Ответ на этот вопрос содержится в ст. 7 ФЗ-152: «Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом».

Ранее законодательство не обязывало получать согласие на обработку ПДн, если человек разместил их в общем доступе в интернете (п. 10 ч. 1 ст. 6 Закона № 152-ФЗ). Теперь эту норму убрали (п. 2 ст. 1 Федерального закона от 30.12.2020 № 519-ФЗ). Любые данные о человеке можно публиковать только с его прямого согласия. Кроме того, поправки коснулись и самого согласия субъекта на обработку персональных данных. Так, в законе сказано «Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения«. Теперь само согласие (в письменном или электронном виде) должно иметь чёткие формулировки, о каких сведениях субъекта будет идти речь. Формулировка «все персональные данные», используемая ранее для простоты, недопустима. Важно отметить, что после дачи согласия на обработку персональных данных, оператор ПДн не имеет права предоставлять персональные данные для обработки третьим лицам без прямого согласия субъекта.

Можно ли обрабатывать персональные данные без согласия людей?

Законодательство допускает обработку ПДн без согласия субъекта в следующих случаях:

  • если лицо является участником судебного разбирательства;
  • если данные необходимы для исполнения госорганами своих полномочий в области предоставления государственных и муниципальных услуг, в том числе для регистрации гражданина на портале «Госуслуги»;
  • для исполнения договора, выгодоприобретателем или поручителем по которому выступает лицо (или для заключения такого договора от его имени);
  • если ситуация требует немедленных действий, необходимых для сохранения жизни и здоровья гражданина, а получить его согласие невозможно (например, человек находится без сознания);
  • собранные личные данные будут использованы в целях проведения статистического или иного исследования, при условии что они будут обезличены;
  • лицо ранее самостоятельно сделало свои данные доступными для неограниченного количества пользователей;
  • данные должны быть раскрыты в соответствии с действующими законодательными требованиями;
  • информация используется для журналистской, творческой или научной деятельности, а также для работы СМИ, при условии, что это не нарушает права и законные интересы гражданина.

Зачем нужно уничтожать ПДн и как документально оформить факт уничтожения персональных данных субъекта?

Персональные данные уничтожаются, когда цели их сбора и обработки достигнуты, а дальнейшая обработка не требуется.

Порядок документальной фиксации уничтожения ПДн субъекта самостоятельно определяется оператором. Уничтожение персональных данных субъекта осуществляется комиссией либо должностным лицом, созданным (уполномоченным) на основании приказа оператора. Наиболее распространенными способами документальной фиксации уничтожения ПДн является оформление Акта о прекращении обработки персональных данных либо регистрация факта уничтожения персональных данных в специальном журнале. Типовая форма акта и журнала утверждаются самим оператором.

Фотография в СКУД – биометрические персональные данные?

Вообще, есть подробное разъяснение по этому вопросу. Если говорить коротко, то не любая фотография является биометрическими персональными данными. Есть два критерия её отнесения к этой категории:

  • сделана в соответствии с требованиями ГОСТ Р ИСО/ МЭК 19794-5-2013 к изображению (освещение, положение головы, расположение камеры, разрешение изображения и т.д.);
  • отнесена к биометрическим персональным данным нормативно-правовым актом (например, при обработке в Единой биометрической системе).
  • Таким образом, обработка фотографии в системе СКУД к биометрическим персональным данным не относится, если фотография сделана не по ГОСТу.

Могут ли отказать в предоставлении товаров, оказании услуг или выполнении работ, если я не хочу давать согласие на обработку ПД?

В каких-то случаях да, а в каких-то нет. Критерием оценки будет оценка цели обработки персональных данных. Так, оформление банковского счета или покупки билета на транспорт вряд ли возможны без предоставления персональных данных, однако покупка продуктов питания в магазине никак не увязана с оформлением бонусной карты и заполнением анкеты, содержащей персональные данные. На практике отказывают довольно часто.

Может ли оператор передать кому-нибудь персональные данные?

Может, но только с письменного согласия субъекта.

Как передавать персональные данные сотрудников в рамках групп компаний

Если персональные данные сотрудника передаются в другое подразделение компании, то согласия субъекта не требуется. Если персональные действия передаются другой компании, то работодатель обязан получить письменное разрешение на это.

Является ли разглашением персональных данных список именинников, размещённый на доске объявлений для персонала с указанием ФИО, дня и месяца рождения?

Если доступ к доске имеют посторонние лица, не сотрудники, то безусловно да. Подобное размещение требует обязательного согласия субъекта.

Фамилия директора компании или размер зарплаты — это персональные данные?

Нет, это скорее коммерческая тайна. Кстати говоря, в нашем законодательстве насчитывается несколько десятков видов охраняемых законом тайн. Так что персональные данные лишь один из видов.

Полное руководство по защите персональных данных по ФЗ-152Скачать

Можно ли отзывать разрешение на обработку ПДн?

Гражданин имеет право отозвать свое согласие на обработку личных сведений в любое время (п. 2 ст. 9 закона № 152-ФЗ). Причём законодатель не связывает отзыв персональных данных с какими-либо условиями или событиями. Из чего следует, что отказ от обработки персональных данных не требует обоснований.

Что можно требовать у оператора, обрабатывающему ваши ПДн?

У вас есть право на получение у оператора информации, касающейся обработки ваших ПДн (кроме случаев обработки персональных данных в целях обороны страны, безопасности государства, охраны правопорядка, в рамках законодательства о противодействии отмыванию доходов, полученных преступным путем, и т.д.). Всё довольно подробно описано в гл.3, ст.14. Сохранение конфиденциальности, запрет на передачу третьим лицам и, конечно же, удаление ваших персональных данных — это то, что вы также можете требовать от оператора ПДн.

Сайт зарегистрирован на российском хостинге, но предназначается для клиентов из других стран. Сайт имеет форму ввода персональных данных. Как обеспечить выполнение 152-ФЗ?

Компания, работающая на территории РФ, подчиняется законам РФ. Все персональные данные граждан РФ в обязательном порядке должны храниться на серверах в РФ. Исходя из этих данных, если компания иностранная и обрабатывает персональные данные иностранцев, то она не обязана подчиняться 152-ФЗ, в других случаях на неё распространяется и требования и ответственность

Что будет в случае неуведомления Роскомнадзора о начале обработки персональных данных?

Санкции по ст. 19.7.1 КОАП РФ. Штраф в размере 5000 рублей.

Может ли человек предоставлять персональные данные своих близких родственников?

Может, если у него есть письменное согласие на обработку персональных данных от родственников, либо в случаях, когда согласие не требуется, о чем мы говорили выше.

Какая ответственность предусмотрена за нарушения оператором требований Федерального закона «О персональных данных»?

Административная, предусмотренная в КОАП РФ, причём штрафы для юридических лиц могут доходить до 18 000 000 рублей

Возможно ли получение согласия на обработку персональных данных по телефону?

Нет, законодательство предусматривает только письменное согласие.

Можно ли осуществлять обработку персональных данных без уведомления уполномоченного органа по защите прав субъектов персональных данных?

Нет, но есть исключения. Оператор до начала обработки ПДн обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных. Исключения:

  1. обрабатываемые в соответствии с трудовым законодательством персональные данные сотрудников организации.
  2. полученные оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
  3. относящиеся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных;
  4. разрешённые для распространения субъектом персональных данных;
  5. включающие в себя только фамилии, имена и отчества субъектов персональных данных;
  6. необходимые в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
  7. включенные в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
  8. обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных;
  9. обрабатываемые в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

В организации есть обработка персональных данных, Роскомнадзор уведомили, но как их защищать? Чем это регламентировано?

В определении необходимой защиты персональных данных нам поможет Постановление Правительства РФ от 1 ноября 2012 г. N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Согласно этому постановлению, в РФ информационные системы, обрабатывающие персональные данные, делятся на 4 типа по уровню защищённости. Критерии оценки также приведены в этом НПА.

Смысл категорирования в том, чтобы соответствовать минимальному уровню защищённости (УЗ), согласно критериям. Соответствие более высокому УЗ допускается, но более низкому нет. С УЗ информационной системы определились, теперь открываем ПРИКАЗ от 18 февраля 2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

В этом приказе в удобной табличной форме отражены все организационно-технические меры, которые необходимо реализовать в организации, чтобы соответствовать необходимому уровню защищенности при обработке персональных данных в вашей информационной системе. По итогу у вас должен быть издан ряд документов, установлены средства защиты и сформирован итоговый пакет документов для аттестации. То есть мало реализовать внутренние меры по защите информации, издать организационно распорядительные документы, нужно еще пройти аттестацию, чтобы аттестующий орган (имеющий на этой лицензию ФСТЭК) удостоверил, что меры по защите информации действительно приняты в полном объеме и соответствуют заявленному уровню защищенности.

Узнать о порядке аттестации и какие требования к ней можно в приказе от 11 февраля 2013 г. N 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». В ходе изучения приказа вы увидите, что потребуется сформировать модель угроз, то есть такой документ, в котором будут отражены все актуальные возможные атаки на систему и соответственно от вас потребуются описать превентивные меры на эти атаки. Модель угроз формируется согласно методическим указаниям ФСТЭК от 2021 года.

Прошу ещё обратить внимание, что у государственных информационных систем помимо классификации по УЗ, есть классификация по классам защищённости (К1, К2, К3).

У меня свой интернет-магазин и я слышал, что надо как-то работать с персональными данными, иначе меня могут оштрафовать. Как мне понять, что менять и как действовать?

Да, действительно могут. Федеральным законом №152 от 27.07.2006 «О защите персональных данных» определены требования по защите персональных данных, а в КОАП РФ предусмотрены серьёзные санкции за нарушение этого закона, которые могут представлять собой штрафы в несколько миллионов для бизнеса.

Чтобы понимать, что нужно защищать, дадим определение персональным данным. Это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. То есть охраняемыми законом будут те персональные данные, которые позволят установить личность. С учётом того, что в интернет-магазинах есть учетные записи с анкетами, которые содержат адрес отправки, получателя, пол, дату рождения, телефон и пр., то подобный вид деятельности однозначно подпадает под требования по защите персональных данных.

Я просто торгую товаром в интернете, а не шлю СМС-рассылки и не передаю данные покупателей куда-либо. Разве я могу быть оператором персональных данных? Кого законодатель включает в категорию операторов персональных данных?

На все эти вопросы нам однозначно отвечает ФЗ-152. Оператор персональных данных —государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Соответственно, обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

Очевидно, что любые действия с чужими персональными данными будут являться обработкой, а тот кто совершает эти действия – оператор. Даже если он не занимается рассылками и никуда не передаёт свою клиентскую базу.

Какие иностранные государства обеспечивают адекватную защиту персональных данных?

Например, Евросоюз со своим законом по защите персональных данных — GDPR. Ответ на этот вопрос уже давал РКН , но можно и перечислить эти страны. К надёжно охраняющим ПДн относятся страны, подписавшие и ратифицировавшие Конвенцию о защите прав физических лиц при автоматизированной обработке персональных данных от 28 января 1981 г. ETS N 108. Это Австрия, Бельгия, Болгария, Дания, Великобритания, Венгрия, Германия, Греция, Ирландия, Испания, Италия, Латвия, Литва, Люксембург, Мальта, Нидерланды, Польша, Португалия, Румыния, Словакия, Словения, Финляндия, Франция, Чехия, Швеция, Эстония.

Претендовать на статус стран, обеспечивающих адекватную защиту персональных данных, могут страны, имеющие общенациональные нормативные правовые акты в области защиты персональных данных и уполномоченный надзорный орган по защите прав субъектов персональных данных. Это Андорра, Аргентина, Израиль, Исландия, Канада, Лихтенштейн, Норвегия, Сербия, Хорватия, Черногория, Швейцария, Южная Корея, Япония.

В каких случаях GDPR может применяться к российским компаниям?

В Европейском законодательстве существует три критерия применения GDPR (закона о защите персональных данных)

  1. компания из страны, не входящей в ЕС, ведёт деятельность через постоянную структуру в Евросоюзе;
  2. неевропейская компания предлагает в Европе товары;
  3. компания ведёт мониторинг клиентов в ЕС.

Что появилось в 2021 году, что ожидается?

С 1 марта 2021 года в ФЗ-152 от 27.07.2006 «О защите персональных данных» вступили серьёзные ограничения для бизнеса, касающиеся обработки и хранения персональных данных. Ранее законодательство не обязывало получать согласие на обработку персональных данных, если человек разместил их в общем доступе в интернете (п. 10 ч. 1 ст. 6 Закона № 152-ФЗ). Теперь эту норму убрали (п. 2 ст. 1 Федерального закона от 30.12.2020 № 519-ФЗ). Любые данные о человеке можно публиковать только с его прямого согласия.

Кроме того, поправки коснулись и самого согласия субъекта на обработку персональных данных. Так, в законе сказано «Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.» Теперь само согласие (в письменном или электронном виде) должно иметь четкие формулировки о каких сведениях субъекта будет идти речь. Формулировка «все персональные данные», используемая ранее для простоты, не допустима.

Важно отметить, что после дачи согласия на обработку персональных данных, оператор персональных данных не имеет права предоставлять персональные данные для обработки третьим лицам без прямого согласия субъекта. И в заключение, санкции за нарушение ФЗ-152 увеличились и тем самым бизнес будет нести значительные убытки, если не позаботится о соблюдении законодательства в части обработки персональных данных. А обязанность предоставить доказательства законности последующего распространения или иной обработки персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.

С 5 февраля 2021 года начал действовать новый методический документ ФСТЭК России «Методика оценки угроз безопасности информации».

В связи с утверждением нового методического документа не применяются для оценки угроз безопасности информации «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» (ФСТЭК России, 2008 г.) и «Методика определения актуальных угроз безопасности информации в ключевых системах информационной инфраструктуры» (ФСТЭК России, 2007 г.)

Новая методика определяет порядок и содержание работ по определению угроз безопасности информации, реализация (возникновение) которых возможна в информационных системах, автоматизированных системах управления, информационно-телекоммуникационных сетях, информационно-телекоммуникационных инфраструктурах центров обработки данных и облачных инфраструктурах, а также по разработке моделей угроз безопасности информации систем и сетей.

Методика применяется для определения угроз безопасности информации, реализация (возникновение) которых возможна в системах и сетях, отнесённых к государственным и муниципальным информационным системам, информационным системам персональных данных, значимым объектам критической информационной инфраструктуры Российской Федерации, информационным системам управления производством, используемым организациями оборонно-промышленного комплекса, автоматизированным системам управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды. В иных случаях решение о применении указанной методики принимается обладателями информации или операторами систем и сетей.

Модели угроз безопасности информации систем и сетей, разработанные и утвержденные до появления этой методики, продолжают действовать и подлежат изменению в соответствии с новой методикой лишь при развитии (модернизации) соответствующих систем и сетей.

Таким образом законодатель актуализировал виды угроз, тактику и методику проверки информационных систем на устойчивость к тем или иным угрозам.

С 1 февраля 2021 года вступил в законную силу Федеральный закон от 30.12.2020 № 530-ФЗ «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации». В 149-ФЗ «Об информации, информационных технология и о защите информации» появилась статья 10.6. «Особенности распространения информации в социальных сетях». Так законодатель закрепил большой список требований и ограничений к владельцам «социальных сетей», поскольку последние являются огромной базой персональных данных пользователей, суточное посещение которых превышает более 500 тыс. При этом владельцы социальных сетей должны постоянно осуществлять мониторинг ресурсов на отсутствие в них широкого списка запрещённой информации. Причём реагирование на появление подобной информации должно быть «незамедлительным».

Заключение

Тема защиты персональных данных «как ком на голову» свалилась на бизнес, ведь санкции за нарушения выросли, да и контроль со стороны государства возрос. Подготовить информационную систему, соответствующую критериям уровня защищенности, класса защищенности порой непосильная задача. Особенно без наличия в штате опытных специалистов в сфере информационной безопасности. От начала и до этапа аттестации может пройти больше года, что для некоторых систем фатально. Единственный вариант ускорить процесс: обратиться к сторонним компаниям, которые подготовят вашу систему к аттестации и помогут её аттестовать.

Что представляет собой Федеральный закон «О персональных данных» N 152-ФЗ и какая ответственность за его нарушения

Царев Евгений Олегович

152-ФЗ

Федеральный закон от 27.07.2006 N 152-ФЗ “О персональных данных” (далее – № 152-ФЗ, Закон, ФЗ «О персональных данных») регулирует отношения связанные с обработкой персональных данных, осуществляемой государственными органами, муниципальными органами, юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств (ст. 1 № 152-ФЗ). Что такое персональные данные? В соответствии со ст. 3 Закона персональные данные – любая информация, относящаяся прямо или косвенно к конкретному физическому лицу (субъекту персональных данных). Это могут быть фамилия, имя, отчество, мобильный телефон, электронная почта, адрес проживания, фотография, паспортные данные и другие данные, позволяющие идентифицировать человека. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (ст. 3 № 152-ФЗ).

Обработка персональных данных осуществляется оператором, в роли которого выступает государственный орган, муниципальный орган, юридическое или физическое лицо. Именно оператор осуществляет обработку персональных данных, а также определяет цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Обработка персональных данных

Основным направлением действия 152-ФЗ является защита личной информации физического лица от неразрешенного доступа к ней и предотвращение незаконного хранения и последующей обработки. Реализация закона пытается решить главную проблему современности — это использование личных данных человека незаконным путем. Согласно статье 7 №152-ФЗ о конфиденциальности персональных данных (о неразглашении персональных данных) все лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных. Цель закона № 152-ФЗ заключается в регулировании отношений, связанных с обработкой персональных данных обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну (ст. 2 закона № 152-ФЗ). С июля 2017 года существенно ужесточена ответственность за нарушения при взаимодействии с персональными данными физических лиц. Это касается всех без исключения работодателей, которые связаны с обработкой персональных данных сотрудников и подрядчиков – физических лиц, всего бизнес – сообщества, взаимодействующего с персональными данными физических лиц (например, владельцев сайтов, которые собирают персональные данные посетителей). Последняя редакция содержит список нарушений, за которые оператор по обработке персональных данных привлекается Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзором) к ответственности:

  • обработка данных физического лица осуществляется не в соответствии с главными целями;
  • при обработке личных данных отсутствует согласие на ее проведение;
  • ненадлежащее информирование человека о полной политике получения и обработки личной информации или полное отсутствие информирования;
  • персональные данные субъекта были получены оператором незаконным путем;
  • личные данные удаляются или уничтожаются;
  • обезличивание персональных данных осуществляется ненадлежащим образом.

Какие есть основные меры по защите персональных данных? Статья 24 закона № 152-ФЗ “О персональных данных” прямо определяет виды ответственности за нарушение требований федерального закона.

Лица, виновные в нарушении требований закона “О персональных данных”, несут гражданскую, уголовную, административную, дисциплинарную и иную, предусмотренную законодательством Российской Федерации, ответственность.

Видео на тему персональных данных в общем доступе

Ответственность за нарушение №152-ФЗ (ч. 1 ст. 24 закона)

Гражданско-правовая ответственность персональные данные

В соответствии со ст. 151 ГК РФ, если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в иных случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда.

Согласно ч. 2 ст. 1099 ГК РФ моральный вред, причиненный действиями (бездействием), нарушающими имущественные права гражданина, подлежит компенсации в случаях, предусмотренных законом.

На основании ст. 152 ГК РФ гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности.

Если в результате нарушения норм, регулирующих хранение, обработку и использование персональных данных, допущенного лицом, ответственным за осуществление вышеперечисленных действий с персональными данными, гражданину причинен имущественный ущерб или моральный вред, то он подлежит возмещению в денежной форме в соответствии с нормами гражданского законодательства.

Ответственность за персональные данные по Трудовому кодексу РФ (дисциплинарная ответственность)

Персональные данные относятся к сведениям, которые охраняются федеральным законом № 152-ФЗ. Неправомерное разглашение персональных данных лицом, в чьи трудовые обязанности входит соблюдение правил хранения, обработки и использования такой информации, также является основанием для привлечения этого лица к дисциплинарной ответственности (ст. 90 ТК РФ).

При трудоустройстве работодателю могут предоставляться личные документы: паспорт, трудовая книжка, СНИЛС, документ об образовании, медицинская книжка, военный билет и другие.

Как только работодатель получает от работника вышеуказанные документы, на него возлагается обязанность обеспечить хранение и защиту персональных данных, в них содержащихся (ст. 14 ТК РФ).

Ответственность за распространение персональных данных несет в первую очередь директор. А кроме него, ответственные лица: отдел кадров или работник, отвечающий за сохранность этих данных согласно условиям трудового договора или должностной инструкции.

Работодатель имеет право расторгнуть трудовой договор по ст. 81 ТК РФ или привлечь к дисциплинарной ответственности по ст. 192 ТК РФ в случае выявления разглашения охраняемой законом тайны (государственной, коммерческой, служебной и иной), ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе разглашения персональных данных другого работника.

Кроме того, ст. 90 ТК РФ предусмотрена материальная ответственность за виновное нарушение норм, регулирующих обработку и защиту персональных данных работников. Так, в результате незаконного распространения информации о персональных данных работника последнему может быть причинен моральный вред, подлежащий возмещению работодателем.

В соответствии со ст. 238 ТК РФ работник обязан возместить работодателю причиненный последнему прямой действительный ущерб. Согласно части 2 указанной статьи под прямым действительным ущербом также понимается необходимость возмещения ущерба третьим лицам. Следовательно, если вред работнику был причинен по вине лица, которое было ответственно за неразглашение персональных данных, то работодатель может привлечь последнее к материальной ответственности за ущерб, который был нанесен работнику такими действиями. В соответствии с п. 7 ч. 1 ст. 243 ТК РФ материальная ответственность в полном размере причиненного ущерба возлагается на работника в случае разглашения сведений, составляющих охраняемую законом тайну.

Уголовная ответственность за нарушение персональных данных

Если незаконное распространение личных данных будет расценено как уголовное преступление, последует наказание по статье 137 УК РФ.

В соответствии с данной статьей незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации наказываются штрафом в размере до 200 тыс. руб. или в размере заработной платы или иного дохода осужденного за период до 18 месяцев, либо обязательными работами на срок до 360 часов, либо исправительными работами на срок до 1 года, либо принудительными работами на срок до 2 лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 3 лет или без такового, либо арестом на срок до 4 месяцев, либо лишением свободы на срок до 2 лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 3 лет.

Часть 2 указанной статьи предусматривает, что те же деяния, совершенные лицом с использованием своего служебного положения, наказываются штрафом в размере от 100 тыс. до 300 тыс. руб. или в размере заработной платы или иного дохода осужденного за период от 1 года до 2 лет, либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от 2 до 5 лет, либо принудительными работами на срок до 4 лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 5 лет или без такового, либо арестом на срок до 6 месяцев, либо лишением свободы на срок до 4 лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 5 лет.

Административная ответственность за нарушения в области персональных данных (в т.ч. за сбор персональных данных)

Стоит отметить, что КоАП наделяет должностных лиц органа, осуществляющего функции по контролю и надзору в области персональных данных, которым является Роскомнадзор, полномочиями по возбуждению дел об административных правонарушениях.

После введения в действие Правил проверки операторов персональных данных (Постановление Правительства Российской Федерации от 13 февраля 2019 г. № 146 «Об утверждении Правил организации и осуществления государственного контроля и надзора за обработкой персональных данных»), установивших виды и периодичность проверок Роскомнадзора, кратно увеличилось количество запросов в адрес компаний о приведении в соответствие с требованиями законодательства в области персональных данных (в первую очередь – Закона «О персональных данных»).

ФЗ «О персональных данных» действует в России уже 14 лет, однако многие компании до сих пор игнорируют его требования, при этом государство всячески пытается привлечь внимание к проблеме защиты персональных данных, и последние его шаги в этом направлении привели к важным изменениям, в частности, это касается ужесточения административной ответственности за нарушение № 152-ФЗ.

Статья 13.11 КоАП РФ, предусматривающая ответственность за нарушения в сфере обработки персональных данных, претерпела значительные изменения и теперь применяется в новой редакции. Был детализирован перечень нарушений в области персональных данных и увеличен размер административной ответственности за них.

КоАП РФ предусматривает несколько составов правонарушений в сфере обработки персональных данных:

  • ч. 1 ст. 13.11 – обработка персональных данных в случаях, не предусмотренных законодательством РФ в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи, если эти действия не содержат уголовно наказуемого деяния;
  • ч. 2 ст. 13.11 – обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством РФ в области персональных данных, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством РФ в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных;
  • ч. 3 ст. 13.11 – невыполнение оператором предусмотренной законодательством РФ в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных;
  • ч. 4 ст. 13.11 – невыполнение оператором предусмотренной законодательством РФ в области персональных данных обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных;
  • ч. 5 ст. 13.11 – невыполнение оператором в сроки, установленные законодательством РФ в области персональных данных, требования субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных об уточнении персональных данных, их блокировании или уничтожении в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
  • ч. 6 ст. 13.11 – невыполнение оператором при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих в соответствии с законодательством РФ в области персональных данных сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ, если это повлекло неправомерный или случайный доступ к персональным данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия в отношении персональных данных, при отсутствии признаков уголовно наказуемого деяния;
  • ч. 7 ст. 13.11 – невыполнение оператором, являющимся государственным или муниципальным органом, предусмотренной законодательством РФ в области персональных данных обязанности по обезличиванию персональных данных либо несоблюдение установленных требований или методов по обезличиванию персональных данных;
  • ч. 8 ст. 13.11 – невыполнение оператором при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети “Интернет”, предусмотренной законодательством РФ в области персональных данных обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ;
  • ч. 9 ст. 13.11 – Повторное совершение административного правонарушения, предусмотренного частью 8 настоящей статьи.

Привлечение к ответственности по ст. 13.11 КоАП РФ происходит в виде предупреждения или штрафа.

Размер штрафа по указанным составам варьируется:

  • для граждан – от 700 до 100 000 рублей;
  • для должностных лиц – от 3 000 до 800 000 рублей;
  • для индивидуальных предпринимателей – от 5 000 до 20 000 рублей;
  • для юридических лиц – от 15 000 до 18 000 000 рублей.

В связи с ужесточением требований закона в сфере оборота персональных данных, специалисты RTM Group рекомендуют обращаться к компетентным специалистам на любой стадии работы и взаимодействия с персональными данными. Опытные юристы нашей компании помогут выполнить все требования законодательства по защите персональных данных, предотвратить риски нарушения закона и привлечения к ответственности.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

https://kapelnicza.narkolog-na-dom-voronezh17.ru/