Менеджмент

За что штрафует Роскомнадзор

По нашим наблюдениям, значительное число предписаний выносится Роскомнадзором за несоответствие поданного уведомления и того, что происходит в организации на самом деле. Например, в графе «Категории обрабатываемых персональных данных» указано «ФИО, паспортные данные, адрес места жительства, номер телефона», но вы обрабатываете еще и сведения о профессии, или доходах. Да и про родственников сотрудников иногда любите задать массу личных вопросов, не так ли?
За что штрафует Роскомнадзор
Фото Бориса Мальцева, Клерк.Ру

По нашим наблюдениям, значительное число предписаний выносится Роскомнадзором за несоответствие поданного уведомления и того, что происходит в организации на самом деле. Например, в графе «Категории обрабатываемых персональных данных» указано «ФИО, паспортные данные, адрес места жительства, номер телефона», но вы обрабатываете еще и сведения о профессии, или доходах. Да и про родственников сотрудников иногда любите задать массу личных вопросов, не так ли?

Поэтому следует обратить особое внимание на следующие моменты:

1. Формулировки. Все формулировки настоятельно рекомендуется согласовывать с текстом законодательства, так как проверяющие очень часто к ним придираются. Например, если вы ответственного за организацию обработки ПДн назовете просто «ответственным за обработку персональных данных», то регулятор в процессе проверки попросит внести изменения в документ.

2. Даты. Обработка персональных данных начинается с момента создания организации (то есть регистрации в ФНС), а не с момента подачи уведомления в Роскомнадзор.

3. Конфиденциальность

  • Каждый сотрудник, допущенный к обработке персональных данных должен подписать соглашение о неразглашении персональных данных.
  • В случае любого изменения сведений, указанных в уведомлении, необходимо в течение 10  рабочих дней донести эту информацию до Роскомнадзора
  • Во всех кабинетах, в которых обрабатываются бумажные ПДн, должны быть определены приказом места хранения и ответственные за сохранность конфиденциальности.
  • Персональные данные являются частным случаем сведений конфиденциального характера, поэтому Роскомнадзор считает, что он должен быть утвержден отдельным приказом. Что может относиться к сведениям конфиденциального характера – смотрите указ Президента РФ № 188 от 6 марта 1997 г.

4. Территориальный признак

  • В уведомлении необходимо указывать все физические адреса оператора (если они относят к данному юридическому лицу), где ведется обработка ПДн, даже если они находятся в других федеральных округах РФ
  • В 2015 году появилось требование хранить персональные данные граждан РФ в России (что добавит вам головной боли, уж поверьте), то необходимо внести изменения в уведомление с указанием сведений о местонахождении баз персональных данных.

Кроме того, ко всем документам должен идти лист ознакомления и все лица, которых касается этот документ (будь то инструкция или приказ) должны расписаться в том, что они ознакомлены. В должностные инструкции всех лиц, допущенных к обработке персональных данных нужно вписать строку «При работе с персональными данными руководствоваться Положением об обработке и защите персональных данных».

Помимо внутренних документов, необходимо разработать один публичный - обычно это «Политика в отношении обработки персональных данных». Он должен быть вывешен на веб-сайте оператора ПДн, либо (если веб-сайта нет) на информационной доске в офисе или находиться в другом общедоступном месте. К слову сказать, этот документ потребуется и для того, чтобы вы смогли нормально пользоваться отдельными онлайн-сервисами (например, для e-mail-рассылок).

Также могут быть серьезные вопросы в случае трансграничной передачи информации по каналам связи. Разрешена передача персональных данных в страны, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн, а также в страны, обеспечивающие адекватную защиту прав субъектов ПДн (регулируется реестром таких стран). Передача в страны, не обеспечивающие адекватную защиту прав субъектов ПДн, разрешена в случаях наличия согласия в письменной форме субъекта ПДн, для исполнения договора, стороной которого является субъект персональных данных и т.п. В общем, полная катастрофа.

Но к счастью, из практики Интеркомп мы видим, что сотрудники Роскомнадзора понимают, что практически невозможно осуществить обмен с зарубежным государством строго используя наши ГОСТы. Поэтому им достаточно понять, что осуществляется шифрование, и информация не передается в открытом виде.

Нам с коллегами часто приходится слышать, что аттестация информационных систем персональных данных является обязательной, но на практике проверяющие не требуют аттестат соответствия. С другой стороны, несмотря на то, что при проверке Роскомнадзор обращает больше внимания на документальное обеспечение защиты ПДн, нежели на техническое, все равно необходимо регламентировать автоматизированную обработку и защиту ПДн в информационных системах. Проще говоря, чем больше документов вы предоставите по защите ПДн, тем лучше. Кроме того, при обнаружении явных нарушений Роскомнадзор вправе передавать дела в ФСБ и ФСТЭК.

Важно! По жалобе физлица компания даже без проведения проверки может быть внесена в Реестр нарушителей прав субъектов персональных данных и ее интернет-сайт может быть заблокирован в течение нескольких рабочих дней после вынесения решения Роскомнадзора. Для компаний, которые зависят в своей операционной или маркетинговой деятельности от работоспособности их сайтов (а таких изобилие) - это будет серьезным ударом ниже пояса.

Ответственность и штрафы

Об ответственности за нарушения 152-ФЗ говорится в самых разных законах. В первую очередь это КоАП, Трудовой кодекс, Гражданский кодекс и Уголовный кодекс. За нарушение или невыполнение требований законодательства в области персональных данных предусмотрены различные штрафы (на текущий момент - до 300 тыс. рублей по УК и до 500 тыс. по КоАП), блокировка сайта, запрет занимать руководящие должности до 3 лет и даже уголовная ответственность сроком до 4 лет, или исправительные работы. В общем, перспективы малоприятные.

И при этом надо учесть, что до сих пор проверки были относительно мягкими. Например, по данным Роскомнадзора общая сумма штрафов за примерно 1200 выявленных в этом году нарушений составила около 8 миллионов рублей, то есть в среднем штраф составлял в пределах семи тысяч за одно нарушение.

В 2016 году нас всех ждет не только увеличение количества проверок, но и ужесточение штрафов. Например, за такое распространенное нарушение, как отсутствие публикации на сайте компании Политики в отношении обработки персональных данных, в 2016-м году планируется штраф в 50 000 рублей. Особенно значительным увеличение штрафов станет в том случае, если будут приняты поправки к ст. 13.11 КоАП, повышающие штрафы в десятки раз (законопроект уже успешно миновал первое чтение в Госдуме).

Кроме того, закон «О персональных данных» дает физическим лицам право на возмещение морального и имущественного вреда, а также понесенных убытков. Размер возмещения будет определяться судом, и заранее он ничем не ограничен.

В общем, не соблюдать законодательство станет не просто невыгодно, но и по сути опасно.

Юридическая справка:

Для вашего удобства мы с коллегами в Интеркомп подготовили список нормативных актов, регулирующих сферу хранения и обработки персональных данных.

  1. Федеральный закон №152-ФЗ «О персональных данных»
  2. Федеральный закон №261-ФЗ (вносит существенные изменения, действует с 01.07.2011)
  3. Федеральный закон №242-ФЗ (вносит существенные изменения, действует с 01.09.2015)
  4. Федеральный закон №149-ФЗ «Об информации, информационных технологиях и о защите информации»
  5. Федеральный закон №294-ФЗ «О защите юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля»

Кроме того, есть ряд постановлений Правительства РФ и приказов регуляторов, имеющих непосредственное отношение к проведению проверок, еще ряд подзаконных нормативных актов находятся в разработке. Для более детально изучения всех вопросов, связанных с персональными данными, рекомендуем ознакомиться с информацией по следующим ссылкам:

Полномочия и зона ответственности Роскомнадзора

http://rkn.gov.ru/about/credentials/

Перечень НПА, регулирующих проведение проверок

http://rkn.gov.ru/p582/p585/

Ответственность за нарушения

http://expert.ru/ratings/table_560648/

Порядок обжалования решений Роскомнадзора

http://rkn.gov.ru/chamber-of-commerce/p455/

Комментарии

1
  • vdo

    Ох, когда-то я занимался самоаттестацией, году в 11-м кажется, как вспомню, так вздрогну... Тогда все считали ее обязательной, по крайней мере для банков. Но наше руководство не хотело платить за непонятную процедуру и поручило что-нибудь сделать своими силами. Модели угроз, расчеты показателей. Гемор был еще тот... В итоге действительно оказалось что аттестация при проверке никому была не нужна.

Высокий кредитный рейтинг — не обязательное условие одобрения кредита

С высоким персональным кредитным рейтингом (ПКР) не всегда одобрят кредит.

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур. Прогноз налогового инженера

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

Медицина

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 

Начиная с 2022 года Российский бизнес испытывает жесткое санкционное давление, которое не обошло стороной  медицину. Несмотря на это, отечественная экономика не впала в рецессию, а наоборот получила мощный стимул для развития, но проблем у бизнесменов добавилось.

Закупка медоборудования в условиях санкционного давления: пошаговая инструкция 

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

С 24 июля начнут принимать заявки на отсрочку от службы в армии

IT-специалисты с 24 июля по 6 августа могут подать заявление об отсрочке на портале Госуслуги.

Первичные документы

Порядок перехода на ЭПД в 2024 году

Сегодня электронные перевозочные документы (ЭПД) уже используются наравне с бумажными, а Минтранс планирует в ближайшие годы перевести в «цифру» до 90% документооборота в сфере логистики. Многие компании, в том числе лидеры рынка, предпочли не ждать, когда ЭПД станут обязательными, и перейти на новый стандарт по собственной инициативе. Нужно ли следовать их примеру? Как перейти с бумажных перевозочных документов на электронные? Какие решения может предложить Айтиком? Рассказываем в статье. 

Порядок перехода на ЭПД в 2024 году

Агрегаторы компенсируют ущерб таксистам и курьерам

Цифровые платформы занятости будут обязаны отчислять в компенсационный фонд минимум 3 млн рублей. Из этих средств будут выплачивать деньги курьерам и таксистам, если их права будут нарушены агрегаторами.

Опытом делятся эксперты-практики, без воды

❗ На мелкие налоговые долги не будут высылать требования

Налоговое требование на сумму менее 500 рублей формировать не будут.

Менеджер маркетплейса на договоре ГПХ отсудила у него 1,3 млн за вынужденный простой

Суд восстановил незаконно уволенную сотрудницу маркетплейса и взыскал с площадки более 1,3 млн рублей за вынужденный простой.

Все новые правила ведения КУДиР и составления декларации на УСН уже в обновленном курсе «Клерка»

Изменения 2024 года только вступили в силу, а мы уже записали уроки по тому, как с ними работать. Научитесь правильно заполнять КУДиР и декларацию на УСН в соответствии с требованиями налоговой в 2024 году на курсе «Главный бухгалтер на УСН». Вы освоите профессию с нуля, систематизируете и актуализируете свои знания.

Иллюстрация: Вера Ревина/Клерк.ру

15 курсов бухгалтера для ИП: обучение с нуля

Вести бухгалтерию индивидуального предпринимателя не так сложно, как может показаться на первый взгляд. Существуют специальные курсы, на которых начинающие предприниматели и будущие бухгалтеры научатся выбирать систему налогообложения и минимизировать риски. А также работать с кассой, платить зарплату, автоматически формировать и сдавать отчетность. 

15 курсов бухгалтера для ИП: обучение с нуля
НДФЛ

Необлагаемый лимит для НДФЛ с депозитных процентов будет несгораемым для длинных вкладов

НДФЛ с процентов от долгосрочных вкладов будут считать по-новому.

Возмещение расходов на предупредительные меры: что и как можно вернуть

До 31 июля можно подать в СФР заявление и вернуть расходы на предупредительные меры: путевки на лечение сотрудников, медосмотры и многое другое. Разбираемся, какие расходы можно вернуть и какие документы для этого понадобятся. 

Возмещение расходов на предупредительные меры: что и как можно вернуть
Общество

В Таиланд можно отправиться без визы на 60 дней

Временный режим безвизового въезда в Таиланд стал постоянным.

Импортозамещение: решение 1C:ERP — альтернатива SAP в России

Импортозамещение стало ключевым направлением экономической политики России из-за глобальных изменений на мировой арене. Компании стремятся найти надежные и функциональные аналоги иностранным системам управления бизнес-процессами. Одна из таких систем — 1C:ERP, которая предлагает равноценную альтернативу широко известному SAP. 

Импортозамещение: решение 1C:ERP — альтернатива SAP в России

Стандартные налоговые вычеты на детей вырастут в два раза

На второго ребенка родители смогут получить стандартный налоговый вычет по НДФЛ в размере 2,8 тысяч рублей, а на третьего и последующего — 6 тысяч.

Криптовалюта

Лучшие криптообменники Екатеринбурга

Сегодня многие ищут способы купить криптовалюту* в Екатеринбурге, и сделать это можно с помощью крипто-бирж, P2P-сервисов и крипто-обменников. Для тех, у кого в приоритете — анонимность, предпочтительным является последний вариант. Так, криптовалютные обменники не требуют от клиентов никакой другой информации, кроме номеров крипто-кошельков и ников Telegram (для обратной связи с оператором)!

Лучшие криптообменники Екатеринбурга

За бесплатную раздачу продуктов питания могут отменить НДС и налог на прибыль

Депутаты собираются освободить компании от НДС и налога на прибыль за товары, которые отправили на благотворительность.

УСН

Работать на УСН по-простому больше не получится: будут счета-фактуры, книга продаж, декларация НДС

ИП на УСН с доходом в 2024 году более 60 млн рублей автоматически становится плательщиком НДС с первых дней 2025 года. И даже если выбрать ставку 5% без права на вычет, придется оформлять счета-фактуры, формировать книгу продаж и сдавать декларацию по НДС.

Как учитывать расходы на обучение сотрудников для налога на прибыль

Если организация отправляет сотрудников на обучение, то, при соблюдении определенных условий, эти расходы можно учитывать при расчете налога на прибыль. Рассказываем, как это сделать.

Как учитывать расходы на обучение сотрудников для налога на прибыль

Интересные материалы

ЕФС-1 с Разделом 2 за первое полугодие 2024: как сдать отчет

Отчетность по «травматизму» подается в составе единой формы ЕФС-1. Рассказываем, как сдать отчет за полугодие 2024 года.

ЕФС-1 с Разделом 2 за первое полугодие 2024: как сдать отчет