152-ФЗ

Уничтожим персональные данные? Или как нужно удалять персональные данные с 01.03.2023

29.11.2022 Роскомнадзор опубликовал Требования к подтверждению уничтожения персональных данных. Приказом ведомства были утверждены требования к содержанию и форме форма акта об уничтожении персональных данных и к выгрузке из журнала регистрации событий в информсистеме персональных данных
Уничтожим персональные данные? Или как нужно удалять персональные данные с 01.03.2023
Иллюстрация Sarah Grillo/Axios

Роскомнадзор опубликовал требования к тому, как с 1 марта 2023 года подтверждать уничтожение личной информации о гражданах. Набор и содержание документов, которые оператор должен будет сформировать, зависят от того, использует ли он при обработке средства автоматизации.

Напомним, что согласно п. 2 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ (ред. от 14.07.2022) «О персональных данных» (далее – «Закона о персональных данных»):

оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными

Т.е. оператором может быть и самозанятый, и ИП, а также юридические лица, если они обрабатывают персональные данные.

Если оператор, например, применяет эти средства без одновременной «обработки вручную», он составит:

  • акт об уничтожении с обязательными элементами для него;
  • выгрузку из журнала регистрации событий в информсистеме персональных данных. В документ можно не включать обязательные элементы для выгрузки.

Согласно п. 3 Требований к подтверждению уничтожения персональных данных, утвержденных приказом Роскомнадзора от 28.10.2022 № 179 акт об уничтожении персональных данных должен содержать:

а) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица) и адрес оператора;

б) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку персональных данных субъекта (субъектов) персональных данных по поручению оператора (если обработка была поручена такому (таким) лицу (лицам);

в) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;

г) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;

д) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;

е) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);

ж) наименование информационной (информационных) системы (систем) персональных данных, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных (в случае обработки персональных данных с использованием средств автоматизации);

з) способ уничтожения персональных данных;

и) причину уничтожения персональных данных;

к) дату уничтожения персональных данных субъекта (субъектов) персональных данных.

В случае составления цифрового акта, который заверили электронной подписью, его будут считать равнозначным бумажному с собственноручной подписью.

Акт и выгрузку придется хранить 3 года с момента уничтожения личных сведений.

Сейчас операторы сами определяют, как документально фиксировать уничтожение персональной информации.

Напомним, что прекращение обработки персональных данных осуществляется в следующих случаях

  1. Если выявлено, что обработка осуществляется неправомерно, прекратите в срок не более 3 рабочих дней с даты этого выявления обработку персональных данных или, обеспечьте ее прекращение лицом, действующим по вашему поручению (ч. 3 ст. 21 Закона о персональных данных).
  2. По требованию субъекта персональных данных вы обязаны немедленно прекратить обработку его данных, если она осуществляется для продвижения товаров, работ, услуг на рынке путем прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации (ч. 2 ст. 15 Закона о персональных данных).
  3. Если обеспечить правомерность обработки персональных данных невозможно, в срок не более 10 рабочих дней с даты выявления неправомерной обработки персональных данных уничтожьте такие персональные данные или обеспечьте их уничтожение (ч. 3 ст. 21 Закона о персональных данных).
  4. Уведомьте физическое лицо (его представителя) об устранении допущенных нарушений или об уничтожении персональных данных, а также Роскомнадзор, если обращение (запрос) получено от него (ч. 3 ст. 21 Закона о персональных данных).
  5. Если цели обработки персональных данных достигнуты, вы по общему правилу должны прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора). Это нужно сделать в срок, не превышающий 30 дней с даты достижения цели обработки персональных данных (ч. 4 ст. 21 Закона о персональных данных).
  6. Если субъект персональных данных отозвал согласие на обработку его персональных данных, вы по общему правилу должны прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по вашему поручению). Если при этом сохранение персональных данных более не требуется для целей обработки персональных данных, вы по общему правилу должны уничтожить такие данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по вашему поручению). Это нужно сделать в срок не более 30 дней с даты поступления указанного отзыва (ч. 5 ст. 21 Закона о персональных данных).
  7. Если субъект персональных данных обратился к вам с требованием о прекращении обработки персональных данных, вы обязаны в течение 10 рабочих дней с даты получения требования прекратить ее или обеспечить ее прекращение (если обработка осуществляется другим лицом). Исключение – случаи, предусмотренные п. п. 2 – 11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2 ст. 11 Закона о персональных данных. Указанный срок может быть продлен в случае направления мотивированного уведомления о причинах такого продления, но не более чем на 5 рабочих дней (ч. 5.1 ст. 21 названного Закона).
  8. Если субъект персональных данных направил требование прекратить обработку данных, разрешенных для распространения, прекратите передачу, распространение, предоставление таких данных, доступ к ним. Действие согласия этого субъекта на обработку его персональных данных, разрешенных для распространения, прекращается с момента поступления этого требования (ч. 12, 13 ст. 10.1 Закона о персональных данных).
  9. Если уничтожить персональные данные в течение установленного срока невозможно, заблокируйте персональные данные или обеспечьте их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по вашему поручению) и обеспечьте уничтожение данных в срок не более 6 месяцев. Иной срок может быть установлен федеральными законами (ч. 6 ст. 21 Закона о персональных данных).

Напомним, что обязательным документом для предприятий, которые обрабатывают персональные данные, является Политика в отношении обработки персональных данных (это может быть и положение), в этом документе обязательно должны быть включены разделы или пункты о прекращении использования персональных данных, в том числе об их удалении. Относительно минимального пакета документов мы уже писали в статье:

Мы публикуем данную статью с тем, чтобы вы могли заранее подготовиться к вступлению в силу данного нормативно-правового акта. Вы должны обратить внимание, что и сейчас нужно удалять персональные данные, т.к. это требование закона.

По статистике очень много штрафов и наказной выносятся за то, что персональные данные не были удалены вовремя.

Документ: Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» (Зарегистрировано в Минюсте России 28.11.2022 № 71167).

Начать дискуссию