Персональные данные — что учесть при поручении их обработки третьему лицу

Как осуществить передачу персональных данных третьему лицу и какие требования законодательства необходимо соблюсти, рассказываем в статье.
Персональные данные — что учесть при поручении их обработки третьему лицу
Иллюстрация: Вера Ревина/Клерк.ру

Кто это — лицо, обрабатывающее персональные данные по поручению

Любой оператор (п. 2 ст. 3 закона от 27.07.2006 № 152-ФЗ «О персональных данных»), будь то организация, гражданин, государственный или муниципальный орган, обрабатывает (п. 3 ст. 3 закона от 27.07.2006 № 152-ФЗ «О персональных данных») персональные данные (дальше будем использовать сокращение — ПнД) соискателей, работников, контрагентов и иных субъектов.

Вместе с тем часто возникают ситуации, когда оператор в силу тех или иных причин вынужден передать кому-то ПнД, полученные от субъектов, с целью их дальнейшей обработки. Приведем примеры таких ситуаций.

  1. Работодатель привлекает специализированную компанию для ведения кадрового или бухгалтерского учета. Для исполнения обязанностей, связанных с оформлением различных кадровых документов, выплатой зарплаты, перечислением налогов и т.п., аутсорсинговой организации требуется не просто получить ПнД работников своего заказчика, но и записать их (отразить в какой-то информационной системе), хранить, использовать, предоставлять в налоговый орган и другие органы и организации. В этом случае исполнитель услуг будет обрабатывать ПнД не своих работников и контрагентов, а данные, которые собрал и первоначально обрабатывал его заказчик.

  2. Организация имеет базу адресов электронной почты своих клиентов. В целях повышения продаж и маркетинговой поддержки своих проектов она намерена делать рассылки по этим адресам, для чего привлекает соответствующий сервис. Сервисная компания в этом случае получает доступ к данным клиентов организации и, соответственно, со своей стороны тоже будет их обрабатывать.

  3. Аудиторские организации при проведении аудита получают доступ к данным работников и контрагентов своего заказчика и, следовательно, тоже становятся лицами, обрабатывающими ПнД, собранные заказчиком аудита.

  4. Привлекаемые работодателями юристы изучают, оценивают документы своих заказчиков при подготовке к судебному разбирательству. Документы эти очень часто содержат ПнД работников заказчика, следовательно, юристы становятся лицами, обрабатывающими такие сведения.

И таких ситуаций много.

Во всех этих примерах привлекаемое для оказания услуг лицо никак не связано с работниками, контрагентами своего заказчика.

Именно заказчик непосредственно контактирует со своими работниками и контрагентами, получает от них ПнД и согласие на их обработку (напомню, что согласие всегда адресное). То есть именно заказчик услуг является оператором, а исполнитель услуг — тем лицом, кто обрабатывает ПнД по поручению.

Исполнитель услуг всегда действует исключительно в интересах оператора ПнД: он обрабатывает такие сведения только для того, чтобы оказать услугу заказчику. 

К сожалению, законодатель не придумал термин для исполнителя услуг, поэтому очень часто последнего ассоциируют с оператором и «забывают» о том, что работу такого третьего лица с ПнД граждан необходимо оформлять особым образом.

Оператор и агент. Различия

Различие между оператором и тем, кто обрабатывает ПнД по поручению (назовем его условно агентом), заключается в правовом статусе. Наглядно это можно увидеть на схеме:

Критерий

Оператор

Агент

Определяет цели обработки ПнД

Да

Нет

Имеет договорные или иные правоотношения с субъектом ПнД

Да

Нет

Обязан получать согласие субъекта ПнД

Да

Нет

Отвечает за их разглашение перед субъектом ПнД

Да

Нет

Несмотря на то что агент не будет отвечать непосредственно перед субъектом ПнД, он несет ответственность перед своим клиентом (оператором персональных данных). Но есть исключение — поручение обработки ПнД иностранному лицу (физическому или юридическому). В этой ситуации ответственность перед работником несет и работодатель, и агент.

Все это закреплено в ч. 3, 5 и 6 ст. 6 закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — закон № 152-ФЗ).

Что должен оператор при передаче персональных данных агенту

Закон № 152-ФЗ обязывает оператора оформить два документа при возникновении необходимости поручить агенту обработку ПнД граждан.

В первую очередь нужно получить согласие субъекта, чьи данные он будет передавать. Исключением из этого правила являются случаи, перечисленные в ч. 1 ст. 6 закона № 152-ФЗ.

Второй документ — непосредственно поручение оператора, которое является основанием передачи ПнД.

Защита персональных данных

Нужна консультация? Оставьте заявку, мы свяжемся с вами и обсудим ваши вопросы

Как оформить согласие субъекта на передачу его персональных данных агенту

Требования к согласию на обработку ПнД установлены ст. 9 закона № 152-ФЗ. В ней, в частности, предусмотрено, что оно должно быть конкретным, предметным, информированным, сознательным и однозначным.

По общему правилу согласие гражданина оператор может получить в любом виде, позволяющем подтвердить получение согласия. Но если речь идет о поручении обработки ПнД конкретно работников, то оно должно быть оформлено только письменно. На это прямо указывает ст. 88 ТК.

Кроме того, есть установленные законом случаи, когда согласие на обработку ПнД нужно оформить в виде письменного документа:

  1. Если речь идет о согласии на поручение обработки Ф.И.О. гражданина, годе и месте рождения, адресе, абонентском номере, сведениях о профессии и иных ПнД, включаемых в общедоступные источники (это положения ст. 8 закона № 152-ФЗ);

  2. Если согласие предусматривает поручение обработки специальных категорий ПнД (к специальным категориям персональных данных относятся данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, п. 1 ч. 2 ст. 10 закона № 152-ФЗ);

  3. Если поручается обработка биометрических ПнД (сведения, которые характеризуют физиологические и биологические особенности человека, ч. 1 ст. 11 закона № 152-ФЗ).

Письменное согласие на поручение обработки ПнД должно содержать:

  • Ф.И.О. и паспортные данные субъекта ПнД;

  • Ф.И.О., паспортные данные представителя субъекта ПнД, если он есть; сведения о документе, подтверждающем его полномочия;

  • информацию об операторе;

  • цель обработки ПнД;

  • перечень ПнД;

  • наименование или Ф.И.О. лица, которому оператор поручает обработку ПнД;

  • перечень действий с ПнД;

  • срок действия согласия и способы его отзыва;

  • подпись субъекта ПнД.

Требования к набору необходимых сведений приведены в ч. 4 ст. 9 закона № 152-ФЗ.

Как уже было сказано, согласие на обработку ПнД гражданин дает оператору, а оператор, имея это согласие, поручает обработку ПнД агенту. Передавать само согласие или его копию агенту закон оператора не обязывает. Но в интересах агента в договоре с оператором или в поручении предусмотреть условие, содержащее заверение последнего о наличии согласия гражданина на поручение обработки его ПнД агенту.

Как подготовить поручение

В законе нет указания на то, в какой форме должно быть оформлено поручение на обработку ПнД. Его оформить можно как дополнительное соглашение, приложение к договору либо как отдельный документ. В любом случае поручение всегда вытекает из наличия каких-то предусмотренных договором правоотношений оператора и агента. Однако если речь о государственном или муниципальном органе, то поручение оформляется соответствующим актом этого органа.

Что обязательно указывать в поручении

Часть 3 ст. 6 закона № 152-ФЗ определяет требования к содержанию поручения. В нем должны быть:

  • перечень ПнД;

  • перечень действий (операций) с ПнД;

  • цели обработки ПнД;

  • обязанность соблюдать конфиденциальность ПнД;

  • требования, предусмотренные ч. 5 ст. 18 и ст. 18.1 закона № 152-ФЗ;

  • обязанность по запросу оператора представлять документы и иную информацию, подтверждающие соблюдение требований закона;

  • обязанность обеспечивать безопасность ПнД при их обработке;

  • требования к защите обрабатываемых ПнД в соответствии со ст. 19 закона № 152-ФЗ, в том числе требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 закона № 152-ФЗ.

Наличие всех названых пунктов в совокупности обязательно.

Обязанности агента при обработке переданных ему персональных данных

В обязанности агенту вменяется соблюдение принципов и правил обработки ПнД, предусмотренных законом № 152-ФЗ, соблюдение конфиденциальности ПнД и принятие необходимых мер, призванных обеспечить выполнение обязанностей, установленных соответствующими нормами указанного закона.

Об этих мерах было уже сказано выше, когда освещался вопрос о содержании поручения.

Соблюдение всех требований законодательства позволит и оператору, и агенту избежать денежных взысканий (административных штрафов), размер которых может быть значительным.

К примеру, обработка ПнД без согласия субъекта ПнД, оформленного в письменной форме, а также обработка с нарушением требований к содержанию согласия влечет наложение административного штрафа на должностных лиц — от 100 000 до 300 000 рублей, а на юридических лиц — от 300 000 до 700 000 рублей.

Подписывайтесь на наш Телеграм-канал «МКПЦН для бизнеса». Мы пишем о налогах, финансах, трудовом законодательстве, описываем интересные кейсы, отвечаем на ваши вопросы, анонсируем вебинары.

Защита персональных данных

Нужна консультация? Оставьте заявку, мы свяжемся с вами и обсудим ваши вопросы:

Принимаю оферту и даю согласие по перс.данным

Реклама: ООО «МКПЦН-КОНСУЛЬТАНТ», ИНН: 7717539166, erid: LjN8KYd7w

Начать дискуссию

Три новости на Клерке: Ашан, Эвотор и Тот еще разговор

В создании любого продукта должны участвовать люди, которые считают юнит-экономику и отвечают за продукт. Это продакт-менеджеры. Мы это поняли, и поэтому у меня важные продуктовые новости.

Три новости на Клерке: Ашан, Эвотор и Тот еще разговор
1

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
IT-компании

Для ИТ-компаний введут новое условие сохранения права на льготы

Качество обучения ИТ-специалистов в вузах будут повышать за счет привлечения профильных ИТ-компаний.

Стоит ли перечислять платежи на карту третьего лица: у бухгалтеров разошлись мнения. 💸«Ночной бухгалтер» № 1683

Если ваш исполнитель или сотрудник попросит переводить деньги не на свою карту, а например, жене или вообще постороннему лицу, как вы поступите? Закон не запрещает такие переводы, но практика говорит, что могут возникнуть непредвиденные проблемы. Если дойдет дело до суда, то Фемида может развернуться в любую сторону.

Иллюстрация: Вера Ревина/Клерк.ру
Лучшие спикеры, новый каждый день
Бесплатно с Отчетность в СФР

Технический сбой в СФР: кто отвечает за несдачу ЕФС-1

Суды поставили точку в принципиальном деле: должен ли страхователь платить штраф за непредставление ЕФС-1, если СФР не уведомил об обновлении сертификатов шифрования.

Технический сбой в СФР: кто отвечает за несдачу ЕФС-1
Проверки ФАС

ФАС назвала свою приоритетную задачу

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

Трудовое право

Роструд ответил на основные вопросы про сезонную работу

По Трудовому кодексу есть особенности регулирования труда работников, занятых на сезонных работах.

Опытом делятся эксперты-практики, без воды
Банки

Тинькофф запустил банковскую карту по нормам шариата

Банковскую карту, которая соответствует нормам шариата, смогут заказать все мусульмане, которые живут в РФ, а не только в тех регионах, где проходит эксперимент по внедрению исламского банкинга.

Минцифры обозначило 10 задач, которые будет решать

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Маркетплейсы

На Авито продавцы смогут оставлять отзывы на покупателей

Пока функция отзывов продавцов на покупателей работала в тестовом режиме, но до конца мая такая возможность появится у всех пользователей в категории «Товары».

Розничная торговля в ЛНР за год выросла на 42%

В Луганской народной республике утвердили список социально значимых товаров, на которые установлены предельные розничные цены.

Обзоры новостей

⚡️ Итоги дня: Apple защитит пользователей от укачивания, в Москве перестанут строить маленькие студии, а рак мозга будут лечить во сне

Подготовили обзор главных событий дня — 16 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

3
Банки

Покупателям квартир разрешат открывать эскроу-счета дистанционно

Чтобы застройщики быстрее получали финансирование, а участники долевого строительства тратили меньше времени на посещение банков, депутаты предложили разрешить при покупке жилья открывать эскроу-счета удаленно.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Как ИП на УСН уменьшить налог на страховые взносы в 2024 году

Предприниматели на УСН «доходы» могут уменьшать налог и авансы по нему на страховые взносы. Расскажем, как это сделать в 2024 году.

Как ИП на УСН уменьшить налог на страховые взносы в 2024 году
Криптовалюта

Где купить USDT за рубли: лучшие платформы для обмена usdt на наличные в Москве и СПБ

Сегодня многие ищут способы выгодно купить USDT за рубли, ведь Тезер – самый надежный и популярный стейблкоин в мире, и его курс напрямую привязан к курсу доллара (USD). В России эту монету можно приобрести несколькими способами: через биржи, с помощью P2P-сервисов и офлайн-обменников, которые находятся в крупных городах : Москва(МСК), Санкт-Петербург (СПБ).

Где купить USDT за рубли: лучшие платформы для обмена usdt на наличные в Москве и СПБ
Мошенничество

Росфинмониторинг: в агрегатор такси встроили казино

Злоумышленники использовали агрегатор такси и проводили через него незаконные операции, связанные с выигрышами на ставках и в онлайн-казино.

Каждый третий сотрудник уверен, что у удаленной работы нет недостатков

Сейчас работодатели предлагают удаленную занятость только тем специалистам, которые успели себя зарекомендовать.

Оптимизация работы бухгалтерии с помощью базы знаний

Корпоративная база знаний ускорит адаптацию новичков в команде и упростит работу опытных сотрудников. Почему правильно организованная база — это гораздо больше, чем просто виртуальная библиотека, читайте далее.

Оптимизация работы бухгалтерии с помощью базы знаний
НДФЛ

С компенсаций за утечку нужно платить НДФЛ

Операторы персональных данных, которые допустили их утечку и компенсируют ущерб пострадавшим, обязаны исчислить, удержать и уплатить НДФЛ с таких выплат.

Об уточнении уведомления о контролируемых сделках в связи с изменением размера процентной ставки

Как заполнить Уведомление о контролируемых сделках в 2023 году, отражать начисление процентов по ставке 10% ежемесячно или единоразово в декабре? Нужно ли подавать уточненные Уведомления о контролируемых сделках за 2021 и 2022 годы?

Об уточнении уведомления о контролируемых сделках в связи с изменением размера процентной ставки

Интересные материалы

Новости ФНС

📊 Вероятность выездной проверки теперь можно сверить с показателями за 2023 г. Эксперт: их обоснованность и подход к применению вызывают сомнения

Опубликованы сведения о среднеотраслевых показателях налоговой нагрузки, рентабельности проданных товаров, продукции, работ, услуг и рентабельности активов организаций по видам деятельности за 2023 год.

2