Кто должен регистрироваться как оператор персональных данных
Регистрация операторов, осуществляющих обработку персональных данных
Консультацию по заполнению формы уведомления, информационных писем, заявлений о предоставлении выписки из реестра и о внесении в реестр операторов сведений о прекращении обработки персональных данных можно получить у сотрудников Управления по телефонам: (342) 258-15-37 (доб. 547 или доб. 534), 258-15-36 (доб. 533 или доб. 532 или доб. 531) понедельник — четверг с 09.00 до 18.00, пятница с 09.00 до 16.45, перерыв на обед с 12.00 до 12.45.
В соответствии с требованиями части 2 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Федеральный закон «О персональных данных») оператор – это государственный или муниципальный орган, юридическое или физическое лицо, организующее или осуществляющее обработку персональных данных с определенными целями.
В соответствии со статьей 22 Федерального закона «О персональных данных» операторы, осуществляющие обработку персональных данных, обязаны до начала обработки персональных данных уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных.
Уполномоченным органом по защите прав субъектов персональных данных (далее Уполномоченный орган), на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных, является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере информационных технологий и связи (часть 1 статьи 23 Федерального закона «О персональных данных»).
Согласно части 4 статьи 25 Федерального закона «О персональных данных» операторы, которые осуществляют обработку персональных данных до дня вступления в силу настоящего Федерального закона и продолжают осуществлять такую обработку после дня его вступления в силу, обязаны направить в уполномоченный орган по защите прав субъектов персональных данных, за исключением случаев, предусмотренных частью 2 статьи 22 настоящего Федерального закона, уведомление об обработке (о намерении осуществлять обработку) персональных данных (далее — Уведомление), предусмотренное частью 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2008 года.
Федеральный закон «О персональных данных» регулирует отношения, связанные с обработкой персональных данных и не может служить операторам основанием для обработки персональных данных субъектов персональных данных, в связи с чем, Управление рекомендует не включать в уведомление уполномоченного органа основание для обработки персональных данных — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
В соответствии со ст. 24 Федерального закона «О персональных данных» лица, виновные в нарушении требований настоящего Федерального Закона, несут гражданскую, дисциплинарную, административную, уголовную и иную ответственность, предусмотренную законодательством Российской Федерации.
Вниманию руководителей государственных, муниципальных органов, предприятий и организаций, индивидуальным предпринимателям, осуществляющих обработку персональных данных!
Во исполнение Федерального закона «О персональных данных» с октября 2007 года Управление Роскомнадзора по Пермскому краю приступило к приему уведомлений об обработке персональных данных.
В соответствии со статьями 22, 25 Федерального Закона от 27 июля 2006 года №152-ФЗ «О персональных данных» организациям, осуществляющим обработку персональных данных, надлежит направить в Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Пермскому краю уведомление об обработке (о намерении осуществлять обработку) персональных данных.
Пункт 1 ст. 22 ФЗ «О персональных данных» обязывает оператора до начала обработки персональных данных уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных. Операторы, которые вправе осуществлять обработку персональных данных без уведомления уполномоченного органа по защите прав субъектов персональных данных, указаны в части 2 данной статьи.
Операторы, которые осуществляют обработку персональных данных до дня вступления в силу ФЗ «О персональных данных» и продолжают осуществлять такую обработку после дня его вступления в силу, обязаны направить в уполномоченный орган по защите прав субъектов персональных данных, за исключением случаев, предусмотренных ч.2 ст.22, уведомление об обработке персональных данных, не позднее 1 января 2008 года — п.4 ст.25 ФЗ «О персональных данных».
Согласно п. 3 ст. 23 уполномоченный орган по защите прав субъектов персональных данных имеет право направлять заявление в орган, осуществляющий лицензирование деятельности оператора для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке.
Информация для операторов о внесении изменений в сведения об операторе, содержащиеся в реестре операторов, осуществляющих обработку персональных данных
Сообщаем, что в случае внесения изменений в сведения об операторе, содержащиеся в реестре операторов, осуществляющих обработку персональных данных, следует руководствоваться следующим:
1. В случае изменения сведений, содержащихся в представленном ранее Уведомлении об обработке персональных данных, оператор обязан уведомить территориальное управление Службы об изменениях в течение десяти рабочих дней с даты возникновения таких изменений.
2. Заявление об изменении сведений предоставляется оператором в территориальное управление Службы с обязательной регистрацией в делопроизводстве оператора в виде информационного письма с указанием основания (причин) внесения изменений. Поля, отмеченные звездочкой (*) подлежат обязательному заполнению, прочие поля заполняются ТОЛЬКО в случае внесения в них изменений.
3. Информационное письмо с изменёнными сведениями оператор предоставляет в территориальное управление Службы в письменной форме, подписанное уполномоченным лицом или в электронной форме, подписанное электронной цифровой подписью, с указанием сведений в соответствии с частью 3 статьи 22 Федерального закона от 26.07.2006 года № 152-ФЗ «О персональных данных». К заявлению прилагается документ (основание), подтверждающий произошедшие изменения в ранее представленных сведениях.
Информация для операторов о порядке их исключения из реестра операторов, осуществляющих обработку персональных данных.
1. В случае прекращения оператором обработки персональных данных в полном объёме (согласно п. 7 с. 22 Федерального закона от 26.07.2006 года № 152-ФЗ «О персональных данных») оператор обязан уведомить об этом уполномоченный орган в течение 10 рабочих дней с даты прекращения обработки персональных данных.
2. Заявление об исключении из реестра операторов, осуществляющих обработку персональных данных, оператор предоставляет в территориальное управление Службы в письменной форме, подписанное уполномоченным лицом или в электронной форме, подписанное электронной цифровой подписью. К заявлению прилагается документ (основание), подтверждающий причину прекращения обработки персональных данных.
Информация для операторов о предоставлении выписки из реестра операторов, осуществляющих обработку персональных данных.
Для предоставления выписки из реестра операторов, осуществляющих обработку персональных данных необходимо представить в адрес Управления Роскомнадзора по Пермскому краю заявления о предоставлении выписки.
Время публикации: 07.12.2015 14:54
Последнее изменение: 12.10.2022 14:31
С 1 сентября 2022 все работодатели обязаны уведомлять Роскомнадзор о своем намерении осуществлять обработку персональных данных?
В связи с изменениями в законодательстве о персональных данных, вступающими в силу 01.09.2022, все ли без исключения организации, осуществляющие прием на работу, обязаны направить до 01.09.2022 уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных?
Рассмотрев вопрос, мы пришли к следующему выводу:
С 1 сентября 2022 г. работодатели обязаны уведомлять Роскомнадзор о своем намерении осуществлять обработку персональных данных.
Обоснование вывода:
Пунктом 2 ст. 3 Федерального закона от 27 июля 2006 г. N 152-ФЗ «О персональных данных» (далее — Закон N 152-ФЗ) предусмотрено, что оператором персональных данных (далее также — оператор) является государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав подлежащих обработке персональных данных и действия (операции), совершаемые с персональными данными. Исходя из определения, в качестве оператора будет выступать любое лицо, которое приняло решение осуществлять обработку персональных данных в своих интересах и имеет правовую и/или фактическую возможность определять цели и существенные условия такой обработки.
Частью 1 ст. 22 Закона N 152-ФЗ на оператора возложена обязанность направить уведомление о намерении осуществлять обработку персональных данных в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Уведомление направляется однократно и является основанием для внесения сведений об операторе в реестр операторов, осуществляющих обработку персональных данных (смотрите чч. 3, 4 ст. 22 Закона N 152-ФЗ).
Перечень случаев, когда оператор вправе осуществлять обработку персональных данных без уведомления Роскомнадзора, предусмотрен ч. 2 ст. 22 Закона N 152-ФЗ. С 1 сентября 2022 г. вступает в силу Федеральный закон от 14 июля 2022 г. N 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности» (далее — Закон N 266-ФЗ), которым упомянутый перечень сокращен. Согласно ч. 2 ст. 22 Закона N 152-ФЗ Закона N 152-ФЗ в редакции, вступающей в силу с 01.09.2022, оператор будет вправе осуществлять без уведомления Роскомнадзора обработку персональных данных только в следующих случаях:
если обрабатываются персональные данные, включенные в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
персональные данные обрабатываются в соответствии с законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства;
если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации.
Формулировка последнего из приведенных оснований, как нам представляется, должна пониматься как позволяющая не уведомлять Роскомнадзор об обработке персональных данных только в том случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации, т.е. абсолютно все персональные данные им обрабатываются таким способом. Само по себе то обстоятельство, что оператор обрабатывает без использования средств автоматизации лишь какой-то определенный объем персональных данных, на наш взгляд, не освобождает его от обязанности направить уведомление в Роскомнадзор (ср. нынешнюю и будущую формулировки п. 8 ч. 2 ст. 22 Закона N 152-ФЗ).
В случаях, не перечисленных в ч. 2 ст. 22 Закона N 152-ФЗ, операторы будут обязаны подать уведомления в Роскомнадзор вне зависимости от вида деятельности. В том числе обязаны сделать это все работодатели, поскольку они обрабатывают персональные данные своих сотрудников.
Отдельно отметим, что ни действующая, ни будущая редакция Закона N 152-ФЗ не обязывают операторов персональных данных проходить какую-либо регистрацию в Роскомнадзоре для того, чтобы иметь возможность направлять в этот орган уведомления об обработке персональных данных. Согласно ч. 3 ст. 22 Закона N 152-ФЗ уведомление, предусмотренное ч. 1 той же статьи, направляется в виде документа на бумажном носителе или в форме электронного документа и подписывается уполномоченным лицом. Как указано в письме Роскомнадзора от 19.08.2022 N 08-75348, электронная форма уведомления об обработке персональных данных и порядок ее заполнения размещены на Портале персональных данных Роскомнадзора (https://pd.rkn.gov.ru/). При этом на интернет-странице https://pd.rkn.gov.ru/operators-registry/notification/updateform/ оператору предоставлена возможность сформировать уведомление в электронной форме и направить в его в территориальный орган Роскомнадзора одним из следующих способов:
1) сформировать уведомление и направить в бумажном виде;
2) сформировать уведомление и направить в электронном виде с использованием усиленной квалифицированной электронной подписи;
3) сформировать уведомление и направить в электронном виде с использованием средств аутентификации ЕСИА.
Формы уведомлений устанавливаются Роскомнадзором.
Поскольку изменения, внесенные Законом N 266-ФЗ в ст. 22 Закона N 152-ФЗ, затрагивают содержательную часть уведомлений, полагаем, Роскомнадзор своим приказом должен скорректировать имеющиеся формы уведомлений (смотрите Проект Приказа Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций «Об утверждении форм уведомлений о намерении осуществлять обработку персональных данных, о внесении изменений в ранее представленные сведения, о прекращении обработки персональных данных» (подготовлен Роскомнадзором 19.08.2022)). До этого времени уполномоченный орган рекомендует направлять уведомление по форме, установленной в соответствии с приложением N 1 к Методическим рекомендациям по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения, утвержденным приказом Роскомнадзора от 30.05.2017 N 94 (далее — Рекомендации) в виде документа на бумажном носителе или в форме электронного документа, а в последующем оператор вправе направить соответствующее информационное письмо для внесения изменений в сведения об операторе в реестре в территориальный орган Роскомнадзора по месту регистрации в качестве юридического лица (смотрите письмо Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 19 августа 2022 г. N 08-75348).
Электронная форма уведомления и порядок её заполнения размещены на интернет-портале персональных данных Роскомнадзора: https://pd.rkn.gov.ru/operators-registry/notification/form/ (п. 3.2 Рекомендаций).
Относительно сроков направления в Роскомнадзор уведомления о начале обработки персональных данных для тех операторов, которые ранее не обязаны были направлять такое уведомление, официальные разъяснения на сегодняшний день отсутствуют.
В случае изменения ранее представленных сведений, а также прекращения обработки персональных данных оператор обязан уведомить об этом территориальный орган Роскомнадзора в течение десяти рабочих дней с даты возникновения таких изменений или с даты прекращения обработки персональных данных (ч. 7 ст. 22 Закона N 152-ФЗ, пп. 4, 5 Рекомендаций). Форма информационного письма о внесении изменений в сведения об операторе в Реестре приведена в Приложении 2 к Рекомендациям, а форма заявления о прекращении обработки персональных данных — в Приложении 3 к Рекомендациям. Электронная форма информационного письма размещена на интернет-портале персональных данных Роскомнадзора: https://pd.rkn.gov.ru/operators-registry/notification/updateform/.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Казакова Елена
Контроль качества ответа:
Рецензент службы Правового консалтинга ГАРАНТ
Александров Алексей
30 августа 2022 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.
Оператор персональных данных
Многие индивидуальные предприниматели и компании не знают, нужно ли им передавать о себе данные в Роскомнадзор и регистрироваться в качестве оператора персональных данных. Постараемся разобраться, кому это делать необходимо.
Про ОПД
К персональным данным человека относится ФИО, номер паспорта, адрес прописки и пр. Исчерпывающий список не утвержден ни одним из действующих законов. Оператор персональных данных это любое физическое лицо или государственный орган, который обрабатывает ПД в тех или иных целях.
Т.е. если сотруднику предприятия по специфике своей работы приходится запрашивать или пересылать персональные данные, его можно назвать их оператором. Это же относится и к лицам, которые имеют доступ к ПД.
Соответственно оператором можно назвать почти любого человека. К примеру, пользователь ПК ведет свой сайт в интернете и собирает информацию о подписчиках. Про банки и различные компании, которые целенаправленно собирают данные гражданина отдельный разговор. Даже если продавец в магазине предлагает покупателю приобрести фирменную бонусную карту, он также является оператором ПД.
Обязанности оператора
Граждане, которые сталкиваются с обработкой персональных данных, обязаны соблюдать связанные с этим вопросом законы. Самый главный из них – неразглашение. После того, как ПД клиента больше не нужны, оператор обязан уничтожить их из хранилища. К прочим обязанностям оператора персональных данных относятся:
- Разъяснение. Перед тем, как человек сообщит свои данные, оператор обязан объяснить, для чего они нужны и в каких целях будут использоваться. После этого клиент в письменном виде должен дать согласие на обработку ПД. Такое правило регламентируется ФЗ № 152.
- Политика обработки. Оператор обязан разработать документ, в котором будет подробно описана политика обработки персональных данных в компании. Документ публикуется любым удобным способом. Чаще всего его помещают на официальный сайт компании. Там с ним может ознакомиться люб ой человек.
- Меры защиты. Главное правило для оператора ПД – неразглашение. Кроме этого лицо, отвечающее за обработку, обязано обеспечить защиту персональных данных от похищения третьими лицами. Т.е. если данные хранятся на компьютере, от оператора требуется защитить их от хакерских атак и пр. Если ПД хранятся на бумажных носителях в помещении, доступ туда должен быть только у оператора.
- Уничтожение. После того, как ПД больше не нужны (например, клиент прекратил сотрудничество с компанией) данные должны быть уничтожены в отведенные законом сроки. Эта обязанность также лежит на операторе.
Все правила касательно обработки персональных данных закреплены Федеральным законом № 152 от 26 июля 2006 года.
Как зарегистрироваться в качестве ОПД
Перед тем, как оператор начнет обрабатывать персональные данные клиентов, он обязан обратиться в соответствующий государственный орган надзора и сообщить об этом. Однако, согласно все тому же ФЗ № 152 (ч. 2 ст. 22) от постановки на учет освобождаются:
- Лица, которые используют для своей работы общедоступные данные, которые люди раскрыли сами. Это может быть информация, которая содержится на личных страницах в соц.сетях или на сайтах.
- Операторы государственных информационных систем, которые используются для обеспечения общественного порядка. Их очень много (Эра-Глонасс, Усправление и пр.).
- Частные лица и организации, которые используют персональные данные для обеспечения безопасного функционирования транспорта. К примеру, при поездке на междугороднем автобусе или поезде кассир обязан спросить человека ФИО и паспортные данные. Однако регистрироваться в качестве оператора ПД ему не нужно.
- Освобождаются от регистрации и организации, которые обрабатывают персональные данные вручную, без каких бы то ни было средств автоматизации.
Однако, даже если организация не попадает в обязательный список регистрации операторов ПД, ей все равно придется сообщить о своей деятельности в Роскомнадзор.
Важно! После внесения поправок в действующее законодательство 01. 09. 2022 любой работодатель обязан быть зарегистрированным в реестре Роскомнадзора в качестве оператора персональных данных. Это касается как ИП, у которых есть сотрудники, так и глав больших организаций.
Для регистрации человеку необходимо подать заявление в Роскомнадзор. Его образец можно скачать на сайте контролирующего органа или на Госуслугах. Есть он и в Приказе Минкомсвязи России от 21.12.2011 № 346.
Важно! Подать заявление можно как в бумажном, так и в электронном виде. В первом случае человек после заполнения бланка лично относит его в территориальный орган Роскомнадзора или отправляет его по почте. Во втором – документ оформляется непосредственно на сайте контролирующего органа.
В заявлении необходимо указать следующие данные:
- название компании (как полное, так и сокращенное);
- организационно-правовую форму компании;
- почтовый адрес;
- юридический адрес;
- цель обработки персональных данных;
- какие именно категории персональных данных планирует обрабатывать компания;
- ПД каких категорий граждан будут обрабатываться (пассажиров, работников и т.д.);
- законодательная база на основе которой организация считает возможным обработку персональных данных своими сотрудниками;
- полные сведения о сотрудниках, которые будут заниматься обработкой ПД;
- информацию о том, какие меры защиты ПД будут использованы в компании;
- планируемая дата начала обработки ПД;
- сведения о том, где будут храниться ПД.
Рассмотрение вопроса о регистрации может занять до 30 суток. Если заявление было подано в электронном формате, организации все равно придется направить в территориальный орган Роскомнадзора его бумажную копию. В процессе регистрации сотрудники контролирующего органа вправе потребовать у организации документы для уточнения тех или иных сведений.
Если в процессе работы у организации меняются цели или способы обработки персональных данных, ее руководство в 10-дневный срок обязано уведомить об этом Роскомнадзор. При этом в адрес контролирующего органа направляется письмо. Его форму можно посмотреть на сайте Роскомнадзора.
Основные изменения после 1 сентября 2022 года
В сентябре 2022 года в закон об обработке персональных данных был внесен ряд изменений. Основные из них:
- Изменился срок ответа на запросы Роскомнадзора (его сократили с 30 до 10 суток);
- Расширился список тех, к4то обязан регистрироваться в качестве оператора персональных данных. Теперь эту процедуру должны проходить практически все ИП и организации. Исключение – те компании, которые не используют средств автоматизации. К примеру. Если человеку для того, чтобы попасть на территорию предприятия необходимо получить пропуск, оформленный через специальную компьютерную программу, организации необходимо зарегистрироваться в качестве оператора. А если охранник вручную вносит его данные в журнал учета посетителей, регистрация не нужна.
- В заявление на регистрацию теперь необходимо вносить данные о категории ПД, законодательной базе, на основе которой организация будет заниматься обработкой ПД и подробный перечень действий с ПД, способы их обработки и защиты.
- Если в компании произошла утечка ПД в течение 24 часов ее руководство должно сообщить об этом в Роскомнадзор. 3 дня дается на проведение внутреннего расследования. Через 72 часа организация должна сообщить Роскомнадзору причину происшествия.
- Бланк согласия на обработку ПД должен выглядеть понятно и однозначно. Т.е. прочитав его человек сразу должен понять, куда будут внесены его данные, где они буду храниться, как будут защищены и зачем с него требуют их предоставить.
Что будет если не зарегистрироваться в реестре
Ответственность за отказ регистрироваться в реестре наступает согласно ст. 19.7 КоАП РФ. Нарушителям в статусе должностного лица грозит штраф от 300 до 500 рублей, а юридическим лицам – от 3 до 5 тыс. рублей.
В случае, если оператор нарушил условия обработки персональных данных, он будет нести ответственность согласно ст. 13.11 КоАП РФ. Это штраф. Для юридических лиц он варьируется от 15 до 75 тыс. руб. Для ИП – от 5 до 20 тыс. руб. Здесь все зависит от тяжести преступления, а также от того, как именно оно повлияло на репутацию клиентов.
Регистрация в реестре Роскомнадзора: когда требуется и как ее провести?
Оператор персональных данных — это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Фактически любое действующее юридическое лицо по смыслу Закона № 152-ФЗ является оператором персональных данных (компании обрабатывают данные клиентов, работников и т.д.). Однако далеко не любая компания, являющаяся оператором персональных данных, обязана включаться в реестр операторов персональных данных (уведомлять Роскомнадзор об обработке персональных данных. В настоящей статье юристы расскажут, когда нужно вносить сведения о компании в реестр операторов персональных данных, а когда это не требуется. Также вы получите инструкцию по регистрации компании в качестве оператора персональных данных в Роскомнадзор.
- Когда включение в реестр операторов персональных данных не требуется?
- Ответственность за невнесение сведений об операторе персональных данных в реестр Роскомнадзора
- Регистрация оператора персональных данных в реестре Роскомнадзора: пошаговая инструкция
Когда включение в реестр операторов персональных данных не требуется?
Закон содержит исчерпывающий перечень случаев, когда оператор персональных данных вправе осуществлять обработку персональных данных, не уведомляя об этом Роскомнадзор.
С 01.09.2022 года не уведомлять Роскомнадзор об обработке персональных данных можно только в следующих случаях:
- персональные данные включены в государственные автоматизированные информационные системы персональных данных либо информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка
- персональные данные обрабатываются без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных
- персональные данные обрабатываются в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства
Таким образом, с 01.09.2022 года операторы персональных данных должны уведомлять Роскомнадзор об обработке персональных данных, в том числе в следующих случаях:
- персональные данные обрабатываемых в соответствии с трудовым законодательством
- персональные данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных
- обрабатываются персональные данные членов (участников) общественного объединения или религиозной организации для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных
- субъект персональных данных сделал свои данные общедоступными
- персональные данные включают в себя только фамилии, имена и отчества субъектов персональных данных
- персональные необходимы в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях
Следствием подачи уведомления является включение организации в реестр операторов персональных данных. Включение компании в реестр операторов персональных данных Роскомнадзора может нести следующие последствия для деятельности компаний:
- увеличивается риск проведения в компании плановых и внеплановых проверок со стороны Роскомнадзора
- увеличивается вероятность блокировки интернет-сайта компании в случае обнаружения нарушений законодательства о персональных данных
- возникает вероятность наложения штрафов за нарушение законодательства об обработки персональных данных
Ответственность за невнесение сведений об операторе персональных данных в реестр Роскомнадзора
Непредставление оператором уведомления об обработке персональных данных в Роскомнадзор влечет за собой ответственность, предусмотренную ст. 19.7 Кодекса Российской Федерации об административных правонарушениях.
За непредставление или несвоевременное представление уведомления предусмотрена административная ответственность: предупреждение или штраф для должностных лиц — от 300 до 500 руб.; для юридических лиц — от 3 000 до 5 000 руб. (ст. 19.7 КоАП РФ).
Регистрация оператора персональных данных в реестре Роскомнадзора: пошаговая инструкция
Если вы осуществляете обработку персональных данных, при этом ваша деятельность не подпадает под перечисленные выше случаи, вам необходимо до начала обработки персональных данных направить в Роскомнадзор уведомление.
Шаг 1. Подготовка и подача уведомления об обработке персональных данных
Уведомление в Роскомнадзор должно содержать:
- наименование (фамилия, имя, отчество), адрес оператора
- цель обработки персональных данных (для каждой цели обработки персональных данных указываются категории персональных данных, категории субъектов, персональные данные которых обрабатываются, правовое основание обработки персональных данных, перечень действий с персональными данными, способы обработки персональных данных)
- описание мер по обеспечению безопасности персональных данных, предусмотренных законом, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
- ФИО физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты
- дату начала обработки персональных данных
- срок или условие прекращения обработки персональных данных
- сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки
- сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации
- сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации
- фамилия, имя, отчество физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах
Уведомление подается на бумажном носителе или в электронном виде.
Шаг 2. Внесение сведений в Реестр Роскомнадзора (публикация сведений в реестре)
Роскомнадзор на основании предоставленного уведомления вносит сведения в реестр операторов персональных данных в течение 30 дней с даты поступления уведомления.
Пошлина за регистрацию в реестре операторов персональных данных Роскомнадзора не уплачивается.
Реестр операторов персональных данных Роскомнадзора
В случае предоставления неполных или недостоверных сведений в уведомлении Роскомнадзор вправе требовать от оператора уточнения предоставленных сведений до их внесения в реестр операторов (отказ во внесении в реестр законом не предусмотрен).
Услуги юристов по интеллектуальной собственности
Вы можете заказать комплексные услуги опытных юристов в Юридической фирме «Двитекс».
Для заказа услуг позвоните нам по телефону 8 (495) 223-48-91
или оставьте заявку на сайте
- Поделиться:
- Банкротство гражданина
- Бизнес
- Долевое строительство
- Защита прав потребителей
- Налоги физических лиц
- Наследство
- Недвижимость
- Спорт
- Судебные споры
- Юридические калькуляторы
ЗАДАТЬ ВОПРОС СПЕЦИАЛИСТУ
Расскажите нам о своей проблеме
ЗАКАЗАТЬ ОБРАТНЫЙ ЗВОНОК
Начать работу
Направить запрос
ОСТАВИТЬ ЗАЯВКУ
Запись на прием в офис
КОНСУЛЬТАЦИЯ ЮРИСТА
Вход в личный кабинет
Политика конфиденциальности
1.ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика конфиденциальности в отношении обработки персональных данных пользователей сайта https://www.dvitex.ru/ (далее – Политика конфиденциальности) разработана и применяется в ООО Юридическая фирма «Двитекс», ОГРН 1107746800490, г. Москва, пер. Голутвинский 1-й, дом 3-5, оф 4-1 (далее – Оператор) в соответствии с пп. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее по тексту – Закон о персональных данных).
1.2. Настоящая Политика конфиденциальности определяет политику Оператора в отношении обработки персональных данных, принятых на обработку, порядок и условия осуществления обработки персональных данных физических лиц, передавших свои персональные данные для обработки Оператору (далее – субъекты персональных данных) с использованием и без использования средств автоматизации, устанавливает процедуры, направленные на предотвращение нарушений законодательства Российской Федерации, устранение последствий таких нарушений, связанных с обработкой персональных данных.
1.3. Политика конфиденциальности разработана с целью обеспечения защиты прав и свобод субъектов персональных данных при обработке их персональных данных, а также с целью установления ответственности должностных лиц Оператора, имеющих доступ к персональным данным субъектов персональных данных, за невыполнение требований и норм, регулирующих обработку персональных данных.
1.4. Персональные данные Субъекта персональных данных – это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу.
1.5. Оператор осуществляет обработку следующих персональных данных Пользователей:
- Фамилия, Имя, Отчество;
- Адрес электронной почты;
- Номер телефона;
- иные данные, необходимые Оператору при оказании услуг Пользователям, для обеспечения функционирования Сайта.
1.6. Оператор осуществляет обработку персональных данных Субъектов персональных данных в следующих целях:
- обеспечение возможности обратной связи от Специалистов Оператора по запросам Пользователей;
- обеспечение возможности онлайн оплаты заказанных на Сайте услуг;
- обеспечения исполнения обязательств Оператора перед Пользователями;
- в целях исследования рынка;
- информирования Субъекта персональных данных об акциях, конкурсах, специальных предложениях, о новых услугах, скидок, рекламных материалов и других сервисов, а также получения коммерческой или рекламной информации и бесплатной продукции, участия в выставках или мероприятиях, выполнения маркетинговых исследований и уведомления обо всех специальных инициативах для клиентов;
- статистических целях;
- в иных целях, если соответствующие действия Оператора не противоречат действующему законодательству, деятельности Оператора, и на проведение указанной обработки получено согласие Субъекта персональных данных.
1.7. Оператор осуществляет обработку персональных данных субъектов персональных данных посредством совершения любого действия (операции) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств, включая следующие:
- сбор;
- запись;
- систематизацию;
- накопление;
- хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передачу (распространение, предоставление, доступ);
- обезличивание;
- блокирование;
- удаление;
- уничтожение.
2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. При обработке персональных данных Оператор руководствуется следующими принципами:
- законности и справедливости;
- конфиденциальности;
- своевременности и достоверности получения согласия субъекта персональных данных на обработку персональных данных;
- обработки только персональных данных, которые отвечают целям их обработки;
- соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
- недопустимости объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных;
- уничтожения либо обезличивания персональных данных по достижению целей, их обработки или в случае утраты необходимости в достижении этих целей.
2.2. Обработка персональных данных Оператором осуществляется с соблюдением принципов и правил, предусмотренных:
- Федеральным законом от 27.07.2006 года №152-ФЗ «О персональных данных»;
- Настоящей Политикой конфиденциальности;
- Всеобщей Декларацией прав человека 1948 года;
- Международного пакта о гражданских и политических правах 1966 года;
- Европейской конвенции о защите прав человека и основных свобод 1950 года;
- Положениями Конвенции Содружества Независимых Государств о правах и основных свободах человека (Минск, 1995 год), ратифицированной РФ 11.08.1998 года;
- Положениями Окинавской Хартии глобального информационного общества, принятой 22.07.2000 года;
- Постановлением Правительства РФ от 01.11.2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Приказом ФСТЭК России от 18.02.2013 года № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- Иными нормативными и ненормативными правовыми актами, регулирующими вопросы обработки персональных данных.
3. ПОЛУЧЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.
3.1. Персональные данные субъектов персональных данных получаются Оператором:
- путем предоставления субъектом персональных данных при регистрации на Сайте, при подаче заявок, заявлений, анкет, бланков, заполнении регистрационных форм на сайте Оператора или направления по электронной почте, сообщения по телефону службы поддержки Оператора;
- иными способами, не противоречащими законодательству РФ и требованиям международного законодательства о защите персональных данных.
3.2. Оператор получает и начинает обработку персональных данных Субъекта с момента получения его согласия.
3.3. Согласие на обработку персональных данных дается субъектом персональных данных с момента начала использования сайта, в том числе, путем проставления отметок в графах «Я согласен на обработку персональных данных, с условиями и содержанием политики конфиденциальности», посредством совершения субъектом персональных данных конклюдентных действий.
3.4. Субъект персональных данных может в любой момент отозвать свое согласие на обработку персональных данных. Для отзыва согласия на обработку персональных данных, необходимо подать соответствующее заявление Оператору по доступным средствам связи. При этом Оператор должен прекратить их обработку или обеспечить прекращение такой обработки и в случае, если сохранение персональных данных более не требуется для целей их обработки, уничтожить персональные данные или обеспечить их уничтожение в срок, не превышающий 30 (Тридцати) дней с даты поступления указанного отзыва.
3.5. В случае отзыва Субъектом персональных данных согласия на обработку персональных данных, Оператор вправе продолжить обработку персональных данных без согласия Субъекта персональных данных только при наличии оснований, указанных в Законе о персональных данных.
3.6. Субъект персональных данных вправе выбрать, какие именно персональные данные будут им предоставлены. Однако, в случае неполного предоставления необходимых данных Оператор не гарантирует возможность субъекта использовать все сервисы и продукты Сайта, пользоваться всеми услугами Сайта.
3.7. Субъект персональных данных в любой момент может просматривать, обновлять или удалять любые персональные данные, которые включены в его профиль. Для этого он может отредактировать свой профиль в режиме онлайн в личном кабинете или отправить электронное письмо по адресу info@dvitex.ru.
4. ПОРЯДОК ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Оператор принимает технические и организационно-правовые меры в целях обеспечения защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.
4.2. При обработке персональных данных Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 19 Федерального закона «О персональных данных», Постановлением Правительства РФ от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», Методикой определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденной ФСТЭК РФ 14.02.2008 г., Методическими рекомендациями по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации, утвержденных ФСБ РФ 21.02.2008 г. № 149/54-144.
4.3. Для авторизации доступа к Сайту используется Логин и Пароль. Ответственность за сохранность данной информации несет субъект персональных данных. Субъект персональных данных не вправе передавать собственный Логин и Пароль третьим лицам, а также обязан предпринимать меры по обеспечению их конфиденциальности.
4.4. При передаче персональных данных Оператор соблюдает следующие требования:
- не сообщает персональные данные субъекта персональных данных третьей стороне без выраженного согласия, за исключением случаев, когда это необходимо в целях обработки персональных данных, предупреждения угрозы жизни и здоровью субъекта персональных данных, а также в случаях, установленных законодательством;
- не сообщает персональные данные в коммерческих целях без выраженного согласия субъекта персональных данных;
- информирует лиц, получающих персональные данные, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требует от этих лиц принятия надлежащих мер по защите персональных данных. Лица, получающие персональные данные Пользователя, обязаны соблюдать режим конфиденциальности;
- разрешает доступ к персональным данным только уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные, которые необходимы для выполнения конкретных функций.
4.5. Оператор вправе раскрыть любую собранную о Пользователе данного Сайта информацию, если раскрытие необходимо в связи с расследованием или жалобой в отношении неправомерного использования Сайта, либо для установления (идентификации) Пользователя, который может нарушать или вмешиваться в права Администрации сайта или в права других Пользователей Сайта, а также для выполнения положений действующего законодательства или судебных решений, обеспечения выполнения условий настоящего Соглашения, защиты прав или безопасности иных Пользователей и любых третьих лиц.
4.6. Третьи лица самостоятельно определяют перечень иных лиц (своих сотрудников), имеющих непосредственный доступ к таким персональным данным и (или) осуществляющих их обработку. Перечень указанных лиц, а также порядок доступа и(или) обработки ими персональных данных утверждается внутренними документами Третьего лица.
4.7. Оператор не продаёт и не предоставляет персональные данные третьим лицам для маркетинговых целей, не предусмотренных данной Политикой конфиденциальности, без прямого согласия субъектов персональных данных. Оператор может объединять обезличенные данные с иной информацией, полученной от третьих лиц, и использовать их для совершенствования и персонификации услуг, информационного наполнения и рекламы.
4.8. Обработка персональных данных производится на территории Российской Федерации, трансграничная передача персональных данных не осуществляется. Оператор оставляет за собой право выбирать любые каналы передачи информации о персональных данных, а также содержания передаваемой информации.
4.9. Личная информация, собранная онлайн, хранится у Оператора и/или поставщиков услуг в базах данных, защищенных посредством физических и электронных средств контроля, технологий системы ограничения доступа и других приемлемых мер обеспечения безопасности.
4.10. Субъект персональных данных осознаёт, подтверждает и соглашается с тем, что техническая обработка и передача информации на Сайте Оператора может включать в себя передачу данных по различным сетям, в том числе по незашифрованным каналам связи сети Интернет, которая никогда не является полностью конфиденциальной и безопасной.
4.11. Субъект персональных данных также понимает, что любое сообщения и/или информация, отправленные посредством Сервера Оператора, могут быть несанкционированно прочитаны и/или перехвачены третьими лицами.
5. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
5.1. В случае возникновения любых споров или разногласий, связанных с исполнением настоящих Правил, Субъект персональных данных и Оператор приложат все усилия для их разрешения путем проведения переговоров между ними. В случае, если споры не будут разрешены путем переговоров, споры подлежат разрешению в порядке, установленном действующим законодательством Российской Федерации.
5.2. Настоящие Политика конфиденциальности вступают в силу для Субъекта персональных данных с момента начала использования Сайта Оператора и действует в течение неопределенного срока.
5.3. Настоящие Политика конфиденциальности могут быть изменены и/или дополнены Оператором в любое время в течение срока действия Правил по своему усмотрению без необходимости получения на то согласия Субъекта персональных данных. Все изменения и/или дополнения размещаются Оператором в соответствующем разделе Сайта и вступают в силу в день такого размещения. Субъект персональных данных обязуется своевременно и самостоятельно знакомиться со всеми изменениями и/или дополнениями. При несогласии Субъекта персональных данных с внесенными изменениями он обязан отказаться от доступа к Сайту, прекратить использование материалов и сервисов Сайта.