С 30 мая 2025 года выросли штрафы за нарушения в сфере обработки персональных данных. В частности, если оператор персональных данных не уведомил (или несвоевременно уведомил) Роскомнадзор о намерении осуществлять обработку персональных данных, штраф составит: (ч. 10 ст. 13.11 КоАП РФ в ред. Федерального закона от 30.11.2024 № 420-ФЗ):
- для граждан – в размере от 5000 до 10 000 руб.;
- для должностных лиц государственного или муниципального органа либо некоммерческой организации (далее – НКО) – от 30 000 до 50 000 руб.;
- для организаций, которые не являются государственным (муниципальным) органом или НКО и ИП – от 100 000 до 300 000 руб.
До вступления в силу указанных норм не было специальной ответственности за неуведомление Роскомнадзора, поэтому применялись положения ст. 19.7 КоАП РФ (штрафы не превышали 5000 руб.).
В статье рассмотрим типовые ошибки, которые допускают организации при подаче уведомлений.
Подача уведомления не на фирменном бланке
Необходимо предоставить уведомление на бланке оператора, заверенное печатью компании (печать должна быть поставлена подписью руководителя или уполномоченного лица), а также содержать номер и дату исходящего документа
Если у организации и ИП нет печати, в этом случае ее постановка не требуется. Также по законодательству организации и ИП не обязаны иметь бланк. В этом случае допустимо использовать в шапке документа реквизиты организации или ИП.
Некорректное заполнение поля "Наименование (фамилия, имя, отчество), адрес оператора"
В поле с адресом необходимо полностью указывать адрес оператора. Это адрес из ЕГРЮЛ (ЕГРИП, адрес по прописке).
Обязательно указание почтового индекса и муниципального района (для организаций районов области), улицы, номера дома, корпуса (если он фактически есть).
При заполнении поля "Филиалы" необходимо указывать отделения, корпуса учреждения, другие территориально обособленные отделы, магазины и иные подразделения, филиалы, имеющие отношение к оператору и входящие в его состав.
Ошибки в заполнении поля "Правовое основание обработки персональных данных"
В уведомлении должны быть указаны соответствующие статьи, дата принятия и номер закона или иного нормативно-правового акта, регулирующего осуществляемый вид деятельности и касающегося обработки персональных данных.
Операторы указывают только Закон № 152-ФЗ, но ведомство подчеркивает, что этот закон не дает правовых оснований операторам для обработки персональных данных. Законом регулируются отношения, связанные с обработкой персональных данных. Основанием являются отраслевые нормативно-правовые акты, которыми руководствуется оператор, обрабатывая персональные данные, с указанием следующих реквизитов – даты, номера и названия.
Например, это могут быть Устав ООО (номер и дата), Положение (номер и дата), лицензия (номер и дата) и т. д.
Кроме того, в этом поле необходимо указать локальные акты, принятые оператором в соответствии с законодательством о персональных данных. Это Положение об обработке персональных данных, а также приказы, инструкции и др. О том, какие локальные акты должна подготовить организация, и как облегчить их подготовку, можно прочитать в специальном разделе.
Ошибки в заполнении поля "Цель обработки персональных данных"
Необходимо перечислить все виды деятельности, которые требуют работы с персональными данными. Также все организации ведут налоговый, бухгалтерский и кадровый учеты, в рамках которых обрабатываются персональные данные работников, а также членов их семьи (в личных делах хранятся копии свидетельств о рождении детей, свидетельств о браке, справки с места учебы ребенка и пр.). Предприниматели с работниками также ведут налоговый и кадровый учеты.
Примерные формулировки:
- "Подача отчетности в федеральные органы исполнительной власти"
- "Осуществление полномочий органа власти по …."
- "Выполнение государственных функций по …."
- "Оказание государственных (муниципальных) услуг по …"
- "Оказание (предоставление) услуг по …."
- "Выполнение работ по …."
- "Осуществление … деятельности …"
Заполнение поля "Категории персональных данных"
Необходимо указать виды данных, которые будут обрабатываться, а не указывать категории лиц. В частности, нельзя указывать "работников, клиентов, абонентов и др.", использовать фразы "и др., и т. п., другая информация, анкетные данные".
Перечень категорий персональных данных должен быть полный и исчерпывающий, сокращения недопустимы.
Такие документы, как паспорт, водительские права, удостоверение, свидетельство о рождении, военный билет, документ об образовании и пр., принадлежащие физическому лицу, не относятся категории персональных данных. Эти документы являются материальными носителями персональных данных.
Указывать в качестве категорий обрабатываемых персональных данных следует:
- фамилию, имя, отчество,
- дату рождения,
- место рождения,
- адрес,
- семейное положение,
- социальное положение,
- имущественное положение,
- образование,
- профессию,
- доходы,
- расовую принадлежность,
- национальную принадлежность,
- политические взгляды,
- религиозные убеждения,
- философские убеждения,
- состояние здоровья,
- состояние интимной жизни.
Если заполнение происходит на портале персональных данных, то система сама предлагает позиции в поле "Категории персональных данных". Если они закончились, а категории еще остались (например, данные документа, удостоверяющего личность, ИНН, СНИЛС и пр.), необходимо перейти к заполнению поля "Другие категории персональных данных", где эти категории и перечислить (указать).
Заполнение поля "Категории субъектов, персональные данные которых обрабатываются"
Содержание этого поля следует из поля "Цель обработки персональных данных". Поэтому в нем необходимо указывать категории физических лиц и виды отношений с ними.
Под видами отношений могут пониматься трудовые, гражданско-правовые, договорные отношения, отношения в целях исполнения закона или любого другого нормативно-правового акта, регламентирующего обработку персональных данных согласно сфере деятельности юридического лица (индивидуального предпринимателя).
Например, можно указать:
- физические лица (заказчики, пассажиры, налогоплательщики), работники образовательного учреждения (колледжа, техникума), учащиеся, их родители, государственные гражданские служащие, обслуживающий персонал;
- лица, состоящие в трудовых отношениях с учреждением (предприятием);
- физические лица, обратившиеся в организацию по страхованию имущества;
- пенсионеры, физические лица, находящиеся на обслуживании банка (клиенты);
- законные представители физических и юридических лиц;
- больные, состоящие на диспансерном учёте по соответствующим диагнозам, медицинский персонал;
- граждане, имеющие право на меры социальной поддержки, пособия, доплаты к пенсии, ежемесячные денежные выплаты, компенсации и иные выплаты;
- лица, состоящие трудовых, в договорных и иных гражданско-правовых отношениях с юридическим лицом, законные представители физических и юридических лиц.
Если есть исполнители по гражданско-правовому договору, то к ним справедливо применить формулировку "физические лица, состоящие в иных договорных отношениях".
Категория "члены семьи работника" указывается, если (например) в бухгалтерии хранятся справки с места учебы ребенка, копии свидетельств о рождении, свидетельств о браке, а в отделе кадров хранятся анкеты, содержащие информацию о супругах, родителях, детях, иных родственниках работника, и другие документы, содержащие персональные данные членов семьи.
В качестве ошибки в заполнении этого поля Роскомнадзор приводит указание не всех категорий субъектов персональных данных, сокращения, указание "и т. д.", "и пр.", "и др.", а также упоминание юридических лиц.
Заполнение поля "Перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных"
Из всего перечня действий с персональными данными при заполнении уведомления необходимо выбрать только те, которые оператор непосредственно совершает с персональными данными.
В большинстве случаев это сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, передача, уничтожение.
Заполнение поля с указанием мер, направленных на обеспечение безопасности персональных данных
Роскомнадзор указывает, что самая частая ошибка – это копирование мер из примеров. Ведомство подчеркивает, что предложенное в примере необходимо проанализировать и указывать только те меры, которые оператор использует.
Необходимо указать конкретные организационные и технические меры, в том числе использование шифровальных (криптографических) средств для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий при их обработке.
Если используются усиленные квалифицированные электронные подписи, стоит помнить, что это шифровальные (криптографические) средства, при этом необходимо указать наименование, регистрационные номера и производителей используемых криптографических средств, а также сведения об уровнях защиты.
К техническим мерам защиты можно отнести:
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учет машинных носителей персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем персональных данных.
Содержание правовых мер может быть отнесено в поле "Правовое основание обработки персональных данных". Иными словами, если в этом поле заполнены нормы локальных актов, на основании которых производится обработка, то, по мнению Роскомнадзора, их не нужно дублировать.
Заполнение поля "Дата начала обработки персональных данных"
Дата, которая указана в свидетельстве ИНН или дата регистрации организации и ИП.
Подписание уведомления
Роскомнадзор отмечает, что уведомление должно быть подписано уполномоченным лицом. Таким лицом будет:
- единоличный исполнительный орган, действующий на основании Устава (генеральный директор, директор, президент, управляющий);
- руководитель или начальник, действующий на основании Положения;
- представитель юридического лица, действующий на основании доверенности, в которой содержится соответствующее полномочие, в этом случае к уведомлению необходимо приложить документ, подтверждающий полномочия лица подписывать документы.
Иные лица не могут считаться уполномоченными подавать уведомление. Кроме того, в уведомлении обязательно должен быть указан исполнитель и его контактная информация (телефон, электронная почта).
Подготовить весь комплект организационно-распорядительной документации по персональным данным поможет сервис 152-DOC от компании Астрал (рекомендуем ознакомиться с материалами).