Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Содержание
  1. Отзыв согласия на обработку персональных данных – порядок, документы, образец, последствия
  2. Закон о персональных данных
  3. В каких случаях может потребоваться отзыв
  4. Когда запрет не будет иметь силы?
  5. Последствия отзыва
  6. Какие сведения будут удалены?
  7. Куда и какие документы нужно подавать
  8. Куда отправлять заявление?
  9. Заявление (образец)
  10. Согласие на обработку персональных данных – Документы делопроизводства предприятия
  11. Согласие  на обработку моих  персональных данных
  12. Согласие на получение моих персональных данных у третьей стороны
  13. Согласие на передачу моих персональных данных третьей стороне
  14. Инструкция, как отозвать согласие на обработку персональных данных
  15. Какие права у субъекта персональных данных
  16. Порядок отзыва согласия на обработку персональных данных
  17. Зачем нужно согласие на обработку персональных данных — Право на vc.ru
  18. Немного теории
  19. Что делать
  20. И зачем всё это вообще?
  21. Персональные данные: обработка, защита, согласие на обработку
  22. 2. Компании могут использовать данные различных категорий субъектов
  23. 3. Обработке подлежат персональные данные, отвечающие целям их обработки
  24. 4. Необходимо знать, какие именно данные нужно использовать
  25. 5. Необходимо понимать, когда требуется согласие на обработку данных
  26. 1. Правовые меры
  27. 2. Организационные меры
  28. 3. Технические меры
  29. При обработке персональных данных организации следует:

Отзыв согласия на обработку персональных данных – порядок, документы, образец, последствия

Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Очень часто в повседневной жизни мы сталкиваемся с необходимостью подписания согласия на обработку персональных данных. После получения этого документа оператор получает право распоряжаться полученными сведениями на свое усмотрение.

Сомнительным моментом в таких ситуациях становится возможность распространения персональных данных и вероятность того, что конфиденциальная информация попадет в руки мошенников.

Именно поэтому все чаще граждане задумываются об оформлении отзыва согласия на обработку личных сведений.

Закон о персональных данных

Все вопросы, касающиеся любых действий с персональной информацией регулирует закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных».

В первую очередь, закон направлен на создание правовой базы для обращения с персональными данными людей. Он обеспечивает реализацию конституционных прав человека, соблюдение неприкосновенности личной жизни и сохранение тайн личности и семьи.

Любая информация, касающаяся гражданина, является персональными данными. В этот перечень входят:

  • Ф. И. О. человека.
  • Дата и место его рождения.
  • Адрес.
  • Социальное, семейное и финансовое положение.
  • Информация о профессии и образовании.
  • Другая информация.

Классификация сведений:

  • Специальные. Это сведения о принадлежности к нации и расе, информация, касающаяся взглядов на политику и религию, данные о здоровье и интимной жизни человека.
  • Биометрические. Информация об особенностях физиологии необходимая для установки личности гражданина.
  • Общедоступные. Сведения доступные широкому кругу лиц, содержащиеся в специализированных справочниках.
  • Иные сведения. Включают в себя все не вошедшие в другие разделы данные.

Под действие закона попадают все физические и юридические лица занимающиеся обработкой личной информации. Это компании, работающие в сфере финансов, медицины, рекламы, гостиничного бизнеса, образования и все бюджетные организации. Их называют операторами персональных данных.

Контроль за соблюдением закона в отношении этих компаний осуществляет Роскомнадзор.

Согласно закону, компании-операторы должны соблюдать конфиденциальность персональной информации. Открытие таких сведений третьим лицам и их распространение без письменного разрешения субъекта ПД запрещено.

Возможность отозвать согласие на обработку персональных данных описана в части 5 ст. 21 Федерального закона от 27.07.2006 «О персональных данных».

В каких случаях может потребоваться отзыв

Отзыв согласия на обработку личных данных может потребоваться в тех случаях, когда возможна передача их третьим лицам.

Подобные ситуации могут возникнуть если гражданин по каким-либо причинам не хочет, чтобы сведения о нем использовались в рекламе компании или упоминались на сайте. При увольнении сотрудник компании также может отозвать разрешение на обработку личной информации.

Но чаще всего его используют, когда клиент организации желает отказаться от возможных СМС рассылок и получения писем с рекламной информацией по электронной почте.

И самая острая ситуация, когда отзыв согласия может напрямую повлиять на безопасность клиента — передача информации о заемщике банка коллекторам.

Когда запрет не будет иметь силы?

Существуют определённые законом ситуации, когда компания может продолжить работу с данными о клиенте несмотря на отзыв согласия на их обработку.

Происходит это если:

  • Персональные данные важны для достижения международных договоренностей.
  • Если заявитель задействован в исполнительном или судебном производстве.
  • Если субъектом оказываются государственные услуги, а персональная информация размещена на портале государственных и муниципальных услуг.
  • Если личные сведения важны для защиты интересов субъекта.
  • Если субъект выступает в роли одной из сторон при заключении договора.
  • Если в отношении гражданина ведется процедура возврата просроченной задолженности.
  • Если владелец персональных данных осуществляет профессиональную деятельность в сфере творчества, является журналистом или автором.
  • Если информация обезличена и используется в исследовательских целях.
  • Если сведения опубликованы непосредственно их владельцем.

Отозвать согласие на обработку персональных данных можно ссылаясь на ч. 2 ст. 9 закона «О персональных данных» от 27.07.2006 № 152-ФЗ.

В ней говорится, что физическое лицо, давшее согласие на обработку и использование персональной информации может заявить о прекращении его действия.

Дополнительно законодательную базу для отзыва согласия обеспечивают нормы ГК РФ и закон «О защите прав потребителя».

Оператор получив отзыв согласия на обработку ПД должен в тридцатидневный срок:

  • Прекратить использование имеющейся информации.
  • Если сведения были переданы третьим лицам – добиться прекращения их обработки.
  • Удалить персональные данные и обеспечить уничтожение информации третьими лицами.

Если по каким-либо причинам оператору не удалось обеспечить удаление ПД за 30 календарных дней – он должен закрыть доступ к ним и завершить удаление информации о клиенте в течение следующих 6 месяцев.

Отозвать разрешение на обработку персональных данных гражданин может в любое время. Единственным условием для этого является отсутствие долгов перед организацией-оператором.

Последствия отзыва

Последствия отказа от обработки персональной информации могут быть довольно серьезными. Без разрешения на обработку информации большинство организаций вправе будут отказать в оказании услуг в полном соответствии с законом.

Гражданину, оформившему отказ, кредитная организация может отказать в выдаче ссуды, поликлиники и больницы откажут в помощи, а образовательные учреждения могут не допустить к экзаменам и отказать в выдаче документов о завершении обучения.

Оказание государственных услуг также невозможно при отсутствии такого согласия.

Обдумывая возможность отказа от обработки личных сведений, тщательно взвесьте все плюсы и минусы. Помните, что отзыв согласия может привести к серьезным последствиям.

Какие сведения будут удалены?

Организация-оператор, в которую поступил отказ на обработку персональных данных от гражданина, должна удалить всю переданную клиентом информацию.

Например, при оформлении банком кредита персональная информация содержит:

  • Ф. И. О. гражданина, его паспортные данные.
  • Сведения о финансовом положении и имуществом, которым владеет заявитель.
  • Контактная информация гражданина, а также его близких.
  • Сведения о профессии и месте работы и др.

Все эти сведения должны быть уничтожены после получения соответствующего заявления.

Куда и какие документы нужно подавать

Как правильно составить отказ от дальнейшей обработки личной информации?

В заявлении должна быть указана следующая информация:

  • Полное название организации, выполняющей функции оператора.
  • Юридический и физический адреса.
  • Фамилию, имя и отчество гражданина, а также его адрес.
  • Телефон гражданина.
  • Ссылку на закон «О персональных данных».
  • Перечень запрещаемых оператору действий.
  • Перечисление подлежащих удалению сведений.
  • Требование письменно уведомить о принятом оператором решении.
  • При необходимости укажите возможность обращения в Роскомнадзор.

Пошаговая инструкция при отзыве согласия на обработку персональных данных:

  • Составьте заявление в двух экземплярах.
  • Сделайте копию паспорта и документов, подтверждающих отсутствие задолженностей и обязательств в случае, если оператором является кредитная организация или работодатель.
  • Посетите организацию-оператора и получите печати и подписи на бланках.
  • В случае отказа обратитесь в отделение Роскомнадзора.
  • Отправьте отзыв согласия почтой, использую заказное письмо с обязательным уведомлением о вручении.

Список необходимых для оформления отзыва согласия документов:

  • Заполненный бланк заявления в 2 экземплярах.
  • Копия паспорта гражданина.
  • Документы, подтверждающие отсутствие обязательств перед оператором.

Добейтесь того, чтобы сотрудник организации в обязательном порядке проставил печати и подписи на всех принятых документах. Это подтвердит тот факт, что оператор получил отзыв согласия на обработку личной информации гражданина.

Куда отправлять заявление?

Для того чтобы ваше обращение было точно рассмотрено и принято компанией — заказные письма с заявлением необходимо отправить в головной офис компании и в ее региональное отделение. В случае необходимости, то же самое заявление следует предоставить в Роскомнадзор, для обеспечения прав гражданина.

Заявление (образец)

При оформлении отзыва придерживайтесь следующих рекомендаций:

  • Заявление должно быть написано в официальном стиле и быть эмоционально нейтральным.
  • Подробно укажите причину составления отзыва, а также опишите, какой именно закон позволяет это сделать.
  • Укажите полную информацию об организации-операторе, включая ее юридический адрес.
  • Получите от сотрудников компании печать и подпись на бланке.

Скачать образец отзыва согласия на обработку персональных данных

Подводя итог можно отметить, что оформить отзыв согласия на обработку персональных данных не составляет труда, однако – его написание может привести к серьезным последствиям, в том числе невозможности в дальнейшем воспользоваться услугами организации.

Источник: https://samsebefinansist.com/otzyv-soglasiya-na-obrabotku-personalnyx-dannyx.html

Согласие на обработку персональных данных – Документы делопроизводства предприятия

Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Руководителю _____________________
_________________________________

От ______________________________                            (Ф.И.О.) _________________________________

                (должность, подразделение)

_________________________________ __________________________________

                                (дата рождения)

Проживающего ___________________

по адресу:_________________________

_________________________________

паспорт:__________________________

выдан: ___________________________

_________________________________

Согласие  на обработку моих  персональных данных

Я, ____________________________________________________________, настоящим

(Ф.И.О. сотрудника)

выражаю своё согласие на обработку (действия (операции) с персональными данными) моих персональных данных, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение ООО «Микрофон» и его представителями моих персональных данных, переданных мною лично при поступлении в ООО «Микрофон», также полученных ООО «Микрофон» с моего письменного согласия от третьей стороны в частности, следующих моих персональных данных:

  • фамилия, имя, отчество;
  • дата и место рождения;
  • гражданство;
  • сведения о знании иностранных языков;
  • образование (наименование учебного заведения, год окончания, документ об образовании, квалификация специальность),
  • профессия; стаж работы (общий, непрерывный, дающий право на выслугу лет);
  • семейное положение;
  • состав семьи (степень родства (ближайшие родственники, Ф.И.О. родственников, год их рождения);
  • паспорт (номер, дата выдачи, кем выдан);
  • адрес места жительства (по паспорту, фактический), дата регистрации по месту жительства;
  • номер телефона (домашний, сотовый);
  • сведения о воинском учёте;
  • сведения о состоянии здоровья, необходимые работодателю для определения пригодности для выполнения поручаемой работы и предупреждения профессиональных заболеваний, предусмотренные действующим законодательством Российской Федерации;
  • содержание заключённого со мной контракта или трудового договора;
  • сведения об аттестации, повышении квалификации, профессиональной переподготовке;
  • сведения об использованных отпусках;
  • сведения об имеющихся наградах (поощрениях), почётных званиях;
  • сведения о номере и серии страхового свидетельства государственного пенсионного страхования;
  • сведения об идентификационном номере налогоплательщика;
  • сведения о социальных льготах (в соответствии с действующим законодательством Российской Федерации);
  • дополнительные сведения, представленные мною по собственному желанию (сведения о национальности, о пребывании за границей, о членстве в общественных организациях, выборных органах и др.), биометрические персональные данные (личные фотографии); другие персональные данные, необходимые работодателю в соответствии с действующим законодательством Российской Федерации в области персональных данных.

ООО «Микрофон» может обрабатывать мои персональные данные в следующих целях: обеспечение соблюдения законов и иных нормативных правовых актов в области персональных данных; содействие в трудоустройстве; обучение и продвижении по службе; обеспечение моей личной безопасности; контроль количества и качества выполняемой работы; обеспечение сохранности имущества.

Обработка (на бумажных носителях; в информационных системах персональных данных и без использования средств автоматизации, а также смешанным способом) ООО «Микрофон» моих персональных данных должна осуществляться в соответствии с требованиями Федерального закона от 27.07.2006г. № 152-ФЗ «О персональных данных», главы 14 Трудового кодекса РФ, Положением «Об обработке и защите персональных данных» ООО «Микрофон».

Срок действия настоящего согласия с ООО «Микрофон» начинается с даты подписания и заканчивается в соответствии с требованиями Положения «Об обработке и защите персональных данных» ООО «Микрофон» или в связи с увольнением согласно ТК РФ.

Настоящее согласие может быть отозвано представленным письменным заявлением начальнику отдела кадров Положением «Об обработке и защите персональных данных» ООО «Микрофон».

«__» ___________ 20__ г.               ___________            _________________

                                                                                                     (подпись)                               (расшифровка)

Руководителю _____________________

_________________________________

От ______________________________

                           (Ф.И.О.)

_________________________________

                (должность, подразделение)

_________________________________

_________________________________

                                (дата рождения)

Проживающего ___________________

по адресу: ________________________

паспорт:__________________________

выдан: ___________________________

Согласие на получение моих персональных данных у третьей стороны

Я ________________________________________________________________________ в соответствии со ст.86 ТК РФ согласен / не согласен (нужное подчеркнуть) на получение моих персональных данных у третьей стороны, а именно:

________________________________________________________________________________ ________________________________________________________________________________

________________________________________________________________________________

       (указать Ф.И.О. физического лица или наименование организации, у которых получается информация)

О целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа дать письменное согласие на их получение предупрежден.

“____” ______________20___г.

(подпись)(Ф.И.О. работника)

Примечание:

  1. Вместо паспорта могут указываться данные иного основного документа, удостоверяющего личность работника.
  2. Письменное согласие работника заполняется и подписывается им собственноручно, в присутствии сотрудника отдела кадров.
  3. Перечень персональных данных уточняется исходя из целей получения согласия.

Руководителю _____________________

_________________________________

От ______________________________

                           (Ф.И.О.)

_________________________________

                (должность, подразделение)

_________________________________

_________________________________

                                (дата рождения)

Проживающего  __________________

по адресу:_______________________

_________________________________

паспорт:__________________________

выдан: ___________________________

_________________________________

Согласие на передачу моих персональных данных третьей стороне

Я _____________________________________________________________________________

в соответствии со ст.86 ТК РФ согласен / не согласен (нужное подчеркнуть) на передачу моих персональных данных  третьей стороне, а именно:

  1. фамилия, имя, отчество;
  2. паспортные данные;
  3. год, месяц, дата и место рождения;
  4. домашний адрес (по регистрации) и телефон;
  5. адрес фактического проживания;
  6. семейное, социальное, имущественное положение;
  7. образование;
  8. профессия;
  9. сведения о трудовом и общем стаже;
  10. доходы, полученные мной в данном учреждении;
  11. сведения о воинском учёте;
  12. сведения о номере и серии страхового свидетельства государственного пенсионного страхования;
  13. сведения об идентификационном номере налогоплательщика;

для обработки в целях: осуществления функций ООО «Микрофон» и предоставления отчётных форм  по вопросам социального страхования, медицинского страхования, воинского учёта и.т.д.

, оказания мне содействия в трудоустройстве, обучении, повышении квалификации, продвижения по службе, а также в целях осуществления аккредитации на различные мероприятия (коллегии, совещания, форумы и т.п.

) следующим лицам: по распоряжению руководителя и на усмотрение лиц, ответственных за защиту  персональных данных               ______________________________________________________________________________

       (указать Ф.И.О. физического лица или наименование организации, у которых получается информация)

Согласие на передачу персональных данных третьей стороне действительно в течение всего срока действия трудового договора.

Подтверждаю, что ознакомлен с Положением «Об обработке и защите персональных данных» в ООО «Микрофон», права и обязанности в области защиты персональных данных мне разъяснены, а также право работодателя обрабатывать (в том числе и передавать) часть моих персональных данных без моего согласия, в соответствии с законодательством РФ.

Подтверждаю, что отзыв согласия производится в письменном виде в соответствии с действующим законодательством. Всю ответственность за неблагоприятные последствия отзыва согласия беру на себя.

“____” ______________20___г.

(подпись)(Ф.И.О. работника)

Примечание:

  1. Вместо паспорта могут указываться данные иного основного документа, удостоверяющего личность работника.
  2. Письменное согласие работника заполняется и подписывается им собственноручно, в присутствии сотрудника отдела кадров.
  3. Перечень персональных данных не является исчерпывающим и уточняется исходя из целей получения согласия.

Источник: https://dogovor-urist.ru/%D0%B4%D0%BE%D0%B3%D0%BE%D0%B2%D0%BE%D1%80%D1%8B/%D0%BE%D0%B1%D1%80%D0%B0%D0%B7%D0%B5%D1%86-%D1%81%D0%BE%D0%B3%D0%BB%D0%B0%D1%81%D0%B8%D0%B5_%D0%BD%D0%B0_%D0%BE%D0%B1%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D1%83_%D0%BF%D0%B5%D1%80%D1%81%D0%BE%D0%BD%D0%B0%D0%BB%D1%8C%D0%BD%D1%8B%D1%85_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85/

Инструкция, как отозвать согласие на обработку персональных данных

Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Отозвать согласие на обработку персональных данных, данное оператору, в ряде случае бывает не так просто. Особенно, если вы ещё состоите в договорных отношения с оператором персональных данных, или между вами действуют взаимные обязательства.

В конце статьи я приведу несколько примеров, когда оператор персональных данных однозначно обязан прекратить использовать ваши данные и удалить их, и когда он может законно отказать вам в их уничтожении.

Вступая в гражданско-правовые взаимоотношения, заключая какие-либо договоры, или предоставляя информацию о себе, у вас должны спросить согласие, на обработку ваших персональных данных.

Если юридическое лицо начнёт использовать ваши персональные данные без вашего согласия, то ему будет грозить штраф на сумму до 75 000 рублей.

Если юридическое лицо проигнорирует требование об уничтожении ваших персональных данных, штраф составит 45 000 рублей.

Контролирующие и надзорные органы в данном случае будут – Роскомнадзор, Роспотребнадзор, Федеральная антимонопольная служба, Центральный Банк, если оператор является кредитной организацией.

В конце статьи я укажу ссылку на скачивание образа заявления об отзыве согласия на обработку персональных данных. Также я укажу ссылку для подачи жалобы на действия оператора.

Какие права у субъекта персональных данных

1. Гражданин имеет право не давать согласия на обработку своих персональных данных. Строго говоря, чтобы оператору составить договор, например, брать с вас согласия не нужно. Оператор не имеет право использовать ваши данные, они так и останутся в договоре. Но конфиденциальность ваших данных он обязан сохранить.

2. Субъект персональных данных имеет право получить информацию у оператора персональных данных о мерах принятых для защиты его персональных данных. Также получить информацию о лицах, допущенных к обработке его персональных данных.

3. Оператор обязан вести ряд внутренних нормативных документов, организующих работу с персональными данными. В том числе, у него должны быть изданы документы, определяющие политику оператора в отношении обработки персональных данных, положение о защите, хранении и их обработке.

4. Ваши персональные данные должны храниться на серверах и информационных базах в России. За данное нарушение предусмотрена самая большая ответственность оператора, до 18 млн. рублей за повторное нарушение данного требования.

5. Оператор обязан прекратить обработку персональных данных, если цель такой обработки достигнута. В том числе, он должен уничтожить данные, если вы отозвали согласие на обработку персональных данных.

Порядок отзыва согласия на обработку персональных данных

Частью 2 статьи 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ “О персональных данных”, предусмотрена возможность отозвать своё согласие на обработку персональных данных. Отозвать согласие можно по разным причинам. Следует обратить внимание на то, что хоть формально возможность отозвать согласие имеется, но не всегда удаётся это сделать.

В конце я приведу пример, почему банки законным образом отказывают в отзыве согласия и уничтожении ваших персональных данных.

Итак, если вы решили отозвать согласие вам нужно сделать ряд действий.

1. Подготовить заявление на отзыв согласия. Отзыв пишется в свободной форме, главное указать от кого вы направляете его и кому.

2. Если вы обратитесь к оператору лично, то дайте ему два заявления, на одном пусть представитель оператора напишет, что документ принят. Укажет дату принятия, входящий номер, свою должность и Ф.И.О. Этот экземпляр вы заберёте себе.

3. По истечению 30 дней с момента подачи заявления оператору, он должен уничтожить ваши персональные данные. О чём необходимо составить акт. Вы можете обратиться с запросом о предоставлении вам информации об уничтожении ваших персональных данных.

4. Если оператор не реагирует на ваши запросы, вы можете подать жалобу в надзорную инстанцию. ФАС оштрафует, например, за недобросовестное распространение рекламы, если вы её получаете на свою почту или телефон.

5. В том случае, если оператор отказал вам в отзыве согласия и уничтожении данных, он должен сообщить о причинах такого отказа.

Чаще всего отзывают согласие на обработку персональных данных у банков. И, практически всегда, банк отказывается это сделать. Отказ может быть связан с двумя причинами. Первая – вы ещё состоите с банком в договорных отношениях, вторая – банк ссылается на Федеральный закон № 115-ФЗ “О противодействии легализации (отмыванию) доходов, полученных преступным путем”.

В обоих случаях отказ банка будет правомерен. Например, в соответствии с п. 4 ст. 7 Федерального закона № 115-ФЗ, банк обязан хранить ваши персональные данные пять лет, и предоставлять их уполномоченному органу по его запросу, такому как Росфинмониторинг (финансовая разведка). 115-ФЗ связан с соблюдением правопорядка, поэтому он имеет главенствующее значение.

Имеется судебная практика. Согласно апелляционному определению Московского городского суда от 14 июня 2019 года по делу № 33-25479, отказ банка, со ссылкой на 115-ФЗ, в отзыве согласия, был правомочным.

Ссылки:жалобы сюда – https://petition.rospotrebnadzor.ru/petition/либо сюда – delo@fas.gov.ru.образец заявление здесь – ФОРМА ЗАЯВЛЕНИЯ

Источник: https://zen.yandex.ru/media/id/5c6814a4b333aa00aed285ea/instrukciia-kak-otozvat-soglasie-na-obrabotku-personalnyh-dannyh-5ebaf1c27a0ac263c0def3f9

Зачем нужно согласие на обработку персональных данных — Право на vc.ru

Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Хотите иметь дело с проверкой Роскомнадзором своего ИТ-продукта или сайта? А потом ещё платить штраф, нести ответственность?

Думаю, что нет. Поэтому, давайте, начнём разбирать что надо делать с персональными данными в Российской Федерации и как не попасть под санкции госорганов.

Немного теории

Согласно положениям статьи 13.11 Кодекса Российской Федерации об административных правонарушениях:

1) нарушение порядка сбора, хранения, использования или распространения информации о гражданах, обработка данных в не установленном законом порядке и использование этих данных не по назначению караются следующими штрафами:

– Физическое лицо: предупреждение или штраф в размере 1 000 – 3 000 рублей;

– Должностное лицо: штраф в размере от 5 000 – 10 000 рублей;

– Юридическое лицо: штраф в размере 30 000 – 50 000 рублей;

2) Обработка персональных данных без согласия гражданина приведет:

– Физическое лицо: штраф в размере 3 000 – 5 000 рублей;

– Должностное лицо: штраф в размере от 10 000 – 20 000 рублей;

– Юридическое лицо: штраф в размере 15 000 – 75 000 рублей;

3) В случае, если оператор персональных данных не опубликовал информацию и не обеспечил доступ к документу, в котором прописаны все условия использования персональных данных или сведения о реализуемых требованиях, ему будет вынесено предупреждение или выписан административный штраф:

– Физическое лицо: штраф в размере 700 – 1 500 рублей;

– Должностное лицо: штраф в размере от 3 000 – 6 000 рублей;

– Индивидуальный предприниматель: штраф в размере от 5 000 – 10 000 рублей

– Юридическое лицо: штраф в размере 15 000 – 30 000 рублей;

Первоначально определимся с основными понятиями и поймём, что же они значат (неформальное объяснение по тексту будет обозначаться “Д”, это от слова description):

Персональные данные (ПД) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Д: это любая совокупность информации, через которую можно определить определенного человека. К примеру, абстрактная электронная почта, допустим posledni_kaktus_naokne@bk.

ru – не относится к ПД, однако электронная почта с рабочим адресом допустим, ivan.ivanov@romashka.ru с подписью в письме “Главный инженер” – относятся к персональным данным, т.к.

мы можем однозначно определить, что это Иван Иванов, работающий главным инженером в организации “Ромашка”.

Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Д: это вы, собирающий персональные данные. Любой контакт с физическим лицом, в том числе в пространстве Интернет, позволяющий однозначно определить человека – и вот вы уже владелец персональных данных в лице оператора.

Обработка персональных данных – любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без них с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Д: это любые действия, которые вы совершаете как оператор.

Самый большой штраф как вы видите – это за сбор ПД гражданина без согласия, поэтому в статье будем говорить в основном об этом.

Определим сразу случаи, когда согласие на обработку ПД не надо собирать в соответствии с законодательством Российской Федерации:

1. Сбор осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора, необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии.

Д: когда законодательством установлено, что физическое лицо должно предоставить персональные данные и иначе никак.

2. Осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных.

Д: когда вы заключили с физическим лицом договор и в рамках этого (только этого) договора вам нужны персональные данные. Сюда подходит и оферты (публичный договор) на сайте и его акцепт, но до покупки товара или услуг, заказа с сайта (к примеру) ещё надо довести пользователя, а значит момент когда собираете ПД – наступает раньше.

3. Осуществляется для статистических или иных научных целей при условии обязательного обезличивания персональных данных.

Д: вы обезличиваете данные физического лица и “размываете” их в море других данных, соответственно определить кому что принадлежит – невозможно даже вам.

4. Необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

Д: данный пункт не относится к интернет-проектам, но для понимания ситуации, пример, когда приезжает частная медицинская бригада и оказывает помощь.

5. Необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи.

Д: если вы организуете почтовую связь, то лицу, которому фактически оказываете услуги – нет необходимости требовать согласия на обработку ПД.

6. Осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных.

7. Осуществляется в отношении данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.

Д: не требуется согласие при использовании ПД, если это данные чиновников, предоставленные в соответствии с законодательством Российской Российской Федерации.

Во всех остальных случаях, при контакте и сборе ПД от физического лица – вы должны получать его согласие и иначе никак – закон есть закон!

Что делать

Теперь разберём как собирать ПД и получать согласие.

Вам требуется подготовить текст политики обработки и защиты персональных данных, а также согласие на обработку персональных данных.

Если у вас юридическое лицо или вы – индивидуальный предприниматель – вы должны утвердить политику обработки персональных данных приказом, где также определите ответственное лицо за обработку персональных данных в предприятии.

Хочу обратить внимание, что данная политика как в Российской Федерации, так и в зарубежных странах – относится не только к работе с потребителями, но и с работниками.

Опубликуйте в общий доступ на сайте (и в мобильном приложении) политику обработки и защиты персональных данных.

Самое главное по теме.

Если у вас есть какие-либо формы, где пользователи оставляют свои данные (или в приложении автоматически собираются, используются cookie и иные способы сбора данных), то под каждую форму (или при первом входе в приложение) нужно поставить что-то типа «Даю согласие на обработку своих персональных данных» и чекбокс. Если у вас есть ещё и пользовательское соглашение, то следует сделать чекбокс и с ним.

При этом крайне важно, чтоб донести до пользователя возможность прочитать данные документы и поэтому необходимо сделать гиперссылку или хотя бы текст кликабельным и ведущим на текст самого документа!

Немного юридического обоснования чекбоксов, а как называет Роскомнадзор – “галочек”:

Часть 4 статьи 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ “О персональных данных” устанавливает обязательство собирать персональные данные:

“4. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных.

Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью…”.

Но это как-то всё слишком сложно и в хозяйственной деятельности оперативно нельзя реализовать, поэтому наш доблестный Роскомнадзор пошёл навстречу людям и дал разъяснения:

“Получение согласия на обработку персональных данных может быть получено посредством проставления «галочки» пользователем в соответствующей веб-форме.

Однако в случае обработки биометрических и специальных категорий персональных данных, а также при передаче на территорию государства, не обеспечивающего адекватную защиту персональных данных, согласие должно быть оформлено в письменной форме”.

Подать уведомление об обработке ПДн в Роскомнадзор.

В соответствии с частью 1 статьи 22 Федерального закона от 27 июля 2006 г. N 152-ФЗ “О персональных данных”, оператор должен это сделать до начала обработки ПД.

За задержку с уведомлением вас не оштрафуют, санкции последуют только в том случае, если вами заинтересуется Роскомнадзор.

Но даже если вы высылаете уведомление с опозданием, указывайте дату государственной регистрации как дату начала обработки ПД.

Выполнение данного шага напрямую зависит от целей сбора персональных данных. Федеральный закон от 27 июля 2006 г. N 152-ФЗ в статье 22 предусматривает ряд исключений, когда подавать уведомление не требуется (обработка ПД в рамках трудового законодательства, заключенного договора и т.д.).

Итого, чтобы минимально привести в порядок работу с персональными данными вам потребуется:

– политика обработки персональных данных;

– приказ об утверждении вышеуказанной политики;

– согласие на обработку персональных данных;

– чекбокс с гиперссылкой на вышеуказанное согласие.

Всё это требуется опубликовать на сайте и / или в приложении.

И зачем всё это вообще?

Для чего же это вообще нужно? Зачем нужно беспокоиться о персональных данных и о получении согласия пользователя на их обработку?

Конечно, это прежде всего административная (штрафы, блокировка) и гражданская (причинение вреда) ответственность – такие вещи могут очень серьёзно повлиять на бизнес. Но есть ещё такая штука как частная жизнь граждан, как злоупотребление правом и недобросовестная реклама продавцов.

Я на 100% уверен, что каждый из нас не любит, когда на телефон приходит спам, реклама, а посередине ночи будит смс или звонок с просьбой “срочно перевести деньги, а то в тюрьму посадят”. А всё это происходит из-за ненадлежащего исполнения лицами, осуществляющими сбор персональных данных, своих обязательств.

И согласие на обработку ПД – всего лишь часть механизма, который должен обеспечивать нашу с вами защиту как граждан и повышать социальную ответственность.

К сожалению, такие полезные институты и механизмы могут превратиться в инструмент для давления… И мы как юристы должны эффективно использовать законы и максимально обезопасить бизнес от этого.

Так что, если вы выполнили все условия и шаги из настоящей статьи, то поздравляем – вы не только уменьшили вероятность быть оштрафованным и привлеченным к ответственности (работа с ПД физических лиц лишь небольшая часть правовой политики ИТ-продукта), но и сделали шаг к социально-ориентированному Интернет-пространству, уважающему личные данные пользователей!

Источник: https://vc.ru/legal/46868-zachem-nuzhno-soglasie-na-obrabotku-personalnyh-dannyh

Персональные данные: обработка, защита, согласие на обработку

Согласование на обработку персональных. Разрешается ли аннулировать заявление-согласие на обработку персональных данных? Инструкция по оформлению

Под персональными данными, как следует из ст. 3 №152- ФЗ, подразумевается любая информация, имеющая отношение к физлицу: информация, указанная в паспорте (ФИО, дата рождения, адрес регистрации, семейное положение и др.), а также сведения об образовании, занимаемой должности, зарплате и даже росте, весе, цвете глаз и др.

Закон распространяется абсолютно на все организации. Поскольку в каждой организации есть работники, то их данные так или иначе используются при заключении трудового договора, начислении зарплаты и в других случаях. Персональные данные вносятся в личные дела сотрудников, которые хранятся у кадровиков.

Под обработкой персональных данных подразумеваются действия по сбору, систематизации, накоплению, хранению, уточнению, использованию, передаче, обезличиванию, блокированию и уничтожению персональных данных.

Распространение персональных данных — это действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

2. Компании могут использовать данные различных категорий субъектов

С каждой из категорий субъектов персональных данных компанию связывает определенный тип правоотношений. Некоторые компании обрабатывают персональные данные не только работников, но и клиентов, например, производственные компании.

Так, компании из сферы услуг (автошколы, салоны красоты, парикмахерские, туристические агентства и др.) взаимодействуют с клиентами-физлицами, обрабатывая их персональные данные с целью предоставления, например, дисконтных карт.

Интернет-магазины собирают данные физлиц, чтобы осуществлять доставку товаров.

Существует определенная категория лиц, которая не является ни клиентами, ни работниками компании, однако она передает свои данные в организацию, где они хранятся и обрабатываются. К такой категории относятся соискатели, принимающие участие в конкурсе на вакансию и передающие потенциальному работодателю свои персональные данные в виде резюме или анкеты на сайте компании.

Сотрудники могут работать в организации по договору подряда. Оформляя человека по такому договору, компания может не запрашивать у него сведений о семейном положении или ограничений по здоровью. В случае с работником, оформленным по трудовому договору, компания должна это делать.

У товариществ собственников жилья нет ни работников, ни клиентов. Это сообщество, в котором состоят члены. Существуют и другие виды организаций с подобной структурой и без трудовых или гражданских правоотношений: общественные организации, политические партии, религиозные организации и др.

3. Обработке подлежат персональные данные, отвечающие целям их обработки

Важно понимать, какие данные каких субъектов используются, чтобы устанавливать цель обработки персональных данных.

Организациям необходимо иметь представление не только о том, данные каких категорий субъектов они обрабатывают, но и с какой целью они это делают, исходя из специфики деятельности. Например, у интернет-магазина и автошколы цель обработки данных может заключаться в выполнении условий договора с клиентами.

4. Необходимо знать, какие именно данные нужно использовать

Закон требует от компаний понимания, какие именно персональные данные в отношении каждой категории субъектов они обрабатывают.

Очевидно, что если в случае с работником необходимо знать об ограничениях по здоровью для начисления социальных выплат, имеются ли у него дети до 18 лет, чтобы предоставить ему налоговый вычет, то в отношении клиента интернет-магазина, который заказал товар, эти сведения не нужны. В этом случае достаточно знать имя, адрес и телефон покупателя.

Закон запрещает обрабатывать персональные данные, которые не требуются для достижения цели их обработки.

Достигнув цели обработки данных, компания должна прекратить обработку этих данных. Так, если интернет-магазин осуществил доставку товара клиенту, то в дальнейшем ему уже не потребуются его номер мобильного телефона и адрес доставки.

5. Необходимо понимать, когда требуется согласие на обработку данных

Для каждой категории субъектов (работников, клиентов, соискателей и др.) определяется цель обработки данных. Порой эта цель заключается в выполнении требований определенных законов.

В этом случае организация может абсолютно спокойно собирать данные соответствующей категории и обрабатывать их.

Так, в отношении работников организации выполняют трудовое законодательство, многие кредитные и финансовые организации обязаны на своем официальном сайте публиковать сведения об аффилированных лицах, ОАО должно размещать у себя на сайте информацию о структуре акционеров.

Если цель обработки данных какой-то категории субъектов установлена компанией самостоятельно, исходя из специфики деятельности, то она должна взять согласие об обработке персональных данных у субъекта данных (ст. 9 №152- ФЗ).

Например, если компания принимает на работу сотрудника по трудовому договору, то по трудовому законодательству она должна знать, как его зовут, где он прописан, какое у него образование. И эти сведения компания может получать у человека без его согласия.

Если же компания собралась выплачивать сотруднику зарплату на банковскую карту и планирует передавать сведения о нем в банк, то она обязана взять на это согласие, так как прямого требования передавать персональные данные в банк для выплаты заработной платы в законе нет.

Если интернет-магазин после доставки товара планирует рассылать клиентам SMS-сообщения о скидках, то он должен заранее сформулировать эту цель и взять с клиентов согласие на использование данных именно с этой целью. В ч.1 ст.15 №152- ФЗ есть упоминание о том, что рекламные контакты с клиентами совершаются только с их согласия.

Закон отдельно выделяет требования для данных, неправомерные действия с которыми могут нанести вред субъекту персональных данных. Речь идет о специальной категории персональных данных (ст. 10 №152- ФЗ) и биометрических персональных данных (ст. 11 №152-ФЗ).

К биометрическим данным относятся сведения, которые отражают физиологические особенности человека и необходимы для установления его личности (например, если в компании используются системы контроля доступа).

К специальной категории данных относятся сведения о национальной, расовой принадлежности, философских, политических и религиозных убеждениях, состоянии здоровья и интимной жизни.

Эти данные выделяются в отдельную категорию, так как закон прямо запрещает их использовать, за исключением ряда случаев (один из них — если субъект дал на то свое письменное согласие).

Отдельно закон говорит о передаче данных за границу (ст. 12 №152- ФЗ).

С учетом всех базовых принципов, описанных выше, требования к обработке данных можно разделить на три больших блока (ст. 19 №152- ФЗ):

1. Правовые меры

Организация решает, как будет соблюдать законодательство, оформляет решение в виде внутренних документов, например, «Политики в отношении обработки персональных данных», издает приказ, в котором назначает ответственного за организацию процесса обработки персональных данных и т д.

2. Организационные меры

Эти меры связаны с деятельностью компании. Закон требует, чтобы «Политика в отношении обработки персональных данных» была доступна для всех категорий субъектов персональных данных. Ее рекомендуется размещать на информационном стенде, где с ней смогут ознакомиться не только работники, но и клиенты.

По закону любой субъект персональных данных может написать в компанию письмо с требованием уточнить, обрабатывает ли она его данные. Если обрабатывает, то какие данные, с какой целью и на каком основании. Также любой субъект имеет право потребовать прекратить обработку своих персональных данных.

Рассмотрение этого письма и подготовка ответа на него — деятельность, относящаяся к организационным мерам. О том, как отвечать на такие письма, уточняется в ст. 20-21 №152-ФЗ.

3. Технические меры

Связаны с использованием средств защиты информации. Это могут быть как примитивные средства — сургучовые печати, решетки на окнах, так и высокотехнологичные способы — антивирусы, межсетевые экраны, средства защиты от несанкционированного доступа, средства криптографической защиты и др.

При обработке персональных данных организации следует:

  1. Разобраться, с данными каких категорий субъектов она имеет дело, на каком основании и с какой целью она их использует.
  2. Ознакомиться с законом и решить, как будут выполняться требования, отразить это в локальных нормативных актах.
  3. Принять соответствующие организационные меры.

    Например, опубликовать «Политику в отношении обработки персональных данных» и  быть готовой выполнять те организационные требования, которые необходимы в ходе операционной деятельности.

  4. Позаботиться о технических мерах, понять, какие технические меры должны быть приняты, обеспечить принятие этих мер.

Существенное дополнение: в рамках текущего законодательства ни у одного контролирующего органа нет полномочий на то, чтобы контролировать выполнение технических мер у коммерческих частных организаций.

Роскомнадзор может контролировать только выполнение правовых и организационных мер у частных компаний. Поэтому о четвертом шаге можно говорить формально: закон предоставляет возможность коммерческим компаниям большую свободу в выборе технических мер. Что касается государственных организаций, то для них требования по использованию средств защиты информации четко определены и подробно описаны.

Игорь Луканин, руководитель продукта «Контур.Персональные данные»

Источник: https://kontur.ru/articles/1293

Водителю
Добавить комментарий

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: