Закон 266-ФЗ от 14.07.2022 меняет правила работы с персональными данными. До 1 сентября 2022 года все работодатели должны уведомить Роскомнадзор об обработке личной информации своих работников, чтобы попасть в реестр операторов персональных данных.
Эта обязанность коснётся большинство организаций и ИП. Рассказываем, как и когда уведомить Роскомнадзор.
[H2]Что меняется в законе о персональных данных[/H2]
Раньше многих предпринимателей закон о персональных данных не касался. Они могли обрабатывать персональные данные и не уведомлять Роскомнадзор в таких ситуациях:
Пример 1
У ИП работает два сотрудника. Он делает кадровые приказы, ведёт отчётность на компьютере, то есть с использованием средств автоматизации. ИП не сообщал в Роскомнадзор о начале обработки персональных данных сотрудников, поскольку это было необязательно по п. 2 ст. 22 152-ФЗ. С 1 сентября 2022 года он должен направить уведомление.
Перечень персональных данных в 152-ФЗ открытый, то есть к ним относится любая личная информация, которая позволяет определить конкретное лицо — субъекта персональных данных. Это могут быть фамилия, ИНН, адрес страницы в соцсетях, номер телефона и прочее. Если предприниматель собирает любую личную информацию о своих работниках или клиентах, даже просто имя и телефон для записи на услугу, он уже считается оператором персональных данных.
К ОПД относятся физические лица, юрлица, государственные и муниципальные органы, которые осуществляют
Иностранные граждане и компании, которые работают с данными российских граждан, тоже подпадают под действие закона. Микропредприятия, СОНКО, общественные объединения также относятся к операторам персональных данных со всеми вытекающими из этого обязанностями.
Закон о персональных данных не распространяется на обработку информации для личных и семейных нужд, гостайну и ведение Архивного фонда —
[H2]Как подать уведомление в Роскомнадзор[/H2]
Направить сведения можно тремя способами.
Постановка на учёт в реестре — разовая акция. Если компания или ИП в нём уже есть, повторно отправлять уведомление не нужно. Так, например, работодатель один раз информирует Роскомнадзор о намерении осуществлять обработку персональных данных сотрудников в рамках трудовых отношений. Он не сообщает в ведомство о приёме на работу или увольнении конкретного работника.
[H2]Как заполнить уведомление[/H2]
Удобно заполнить
Также вам помогут Методические рекомендации, утверждённые
Если у вас возникают трудности с уведомлением, можно подсмотреть, как это делают крупные компании. Все данные в реестре открыты, кроме способов защиты персональных данных. Найдите в реестре операторов компанию, которой доверяете и посмотрите, какие сведения о себе она указывала для Роскомнадзора.
С 1 сентября 2022 года в уведомлении
[H2]Кто может не отправлять уведомление[/H2]
С 1 сентября 2022 года можно не уведомлять Роскомнадзор о намерении обрабатывать персональные только в трёх ситуациях:
Пример 2
Обработка без средств автоматизации:
[H2]Что делать тем, кто уже есть в реестре РКН[/H2]
Если раньше вы уже сообщали в Роскомнадзор о намерении обрабатывать персональные данные, повторно заполнять и отправлять форму не нужно. Для надёжности проверьте по ИНН, что вы есть в
Но посмотрите, какие цели обработки персональных данных вы указывали. Возможно, это было оказание услуг клиентам, а своих сотрудников как субъектов персональных данных вы не записали. С 1 сентября 2022 года появляется обязанность уведомлять Роскомнадзор при ведении кадрового делопроизводства, бухгалтерского учёта в отношении работников, заключении и расторжении трудовых договоров.
В этом случае в течение 10 рабочих дней после вступления в силу нового закона, то есть до 15 сентября, нужно
Информационное письмо заполняют на сайте ведомства, а отправить его можно теми же способами, что и уведомление:
[H2]Что будет за нарушения[/H2]
Ответственность может быть административной, уголовной и гражданской.
Если не отправить уведомление или не проинформировать Роскомнадзор об изменениях, штраф по
Уголовная ответственность предусмотрена за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, и неправомерный доступ к охраняемой законом компьютерной информации — ст.
Также
Эта обязанность коснётся большинство организаций и ИП. Рассказываем, как и когда уведомить Роскомнадзор.
[H2]Что меняется в законе о персональных данных[/H2]
Раньше многих предпринимателей закон о персональных данных не касался. Они могли обрабатывать персональные данные и не уведомлять Роскомнадзор в таких ситуациях:
- обработка персональных данных по трудовому законодательству;
- получение личной информации с согласия субъекта персональных данных только для исполнения заключённого с ним договора;
- обработка персональных участников религиозных организаций или общественных объединений;
- распространение личной информации с согласия субъекта персональных данных;
- обработка персональных данных, состоящих только из Ф.И.О.;
- получение информации для оформления разового пропуска на территорию оператора персональных данных.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
не будет, а значит операторы персональных данных (ОПД), чья деятельность до 1 сентября 2022 года попадала под эти исключения, должны
Для просмотра ссылки необходимо нажать
Вход или Регистрация
в Роскомнадзор о намерении обрабатывать персональные данные. Это коснётся, например, всех работодателей, организаций с пропускным режимом, торговых предприятий со службами доставки.
Пример 1
У ИП работает два сотрудника. Он делает кадровые приказы, ведёт отчётность на компьютере, то есть с использованием средств автоматизации. ИП не сообщал в Роскомнадзор о начале обработки персональных данных сотрудников, поскольку это было необязательно по п. 2 ст. 22 152-ФЗ. С 1 сентября 2022 года он должен направить уведомление.
Перечень персональных данных в 152-ФЗ открытый, то есть к ним относится любая личная информация, которая позволяет определить конкретное лицо — субъекта персональных данных. Это могут быть фамилия, ИНН, адрес страницы в соцсетях, номер телефона и прочее. Если предприниматель собирает любую личную информацию о своих работниках или клиентах, даже просто имя и телефон для записи на услугу, он уже считается оператором персональных данных.
К ОПД относятся физические лица, юрлица, государственные и муниципальные органы, которые осуществляют
Для просмотра ссылки необходимо нажать
Вход или Регистрация
: сбор, запись, накопление, хранение, предоставление и другие действия. Иностранные граждане и компании, которые работают с данными российских граждан, тоже подпадают под действие закона. Микропредприятия, СОНКО, общественные объединения также относятся к операторам персональных данных со всеми вытекающими из этого обязанностями.
Закон о персональных данных не распространяется на обработку информации для личных и семейных нужд, гостайну и ведение Архивного фонда —
Для просмотра ссылки необходимо нажать
Вход или Регистрация
.[H2]Как подать уведомление в Роскомнадзор[/H2]
Направить сведения можно тремя способами.
- Заполнить форму
Для просмотра ссылки необходимо нажать Вход или Регистрация, распечатать, подписать и подать в бумажном виде в территориальное управление ведомства по месту своей регистрации.
- Отправить электронное уведомление, подписанное усиленной квалифицированной электронной подписью,
Для просмотра ссылки необходимо нажать Вход или Регистрация. У заявителя должен быть установлен плагинДля просмотра ссылки необходимо нажать Вход или Регистрация, и настроена работа с ним. Дублировать уведомление на бумаге не нужно.
- Подать уведомление через Госуслуги. При переходе по ссылке
Для просмотра ссылки необходимо нажать Вход или Регистрациясервис предложит пройти аутентификацию, поэтому понадобится подтверждённая учётная запись, привязанная к организации или ИП. В этом случае также не нужно отправлять бумажное уведомление с подписью.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
и внесут предпринимателя в
Для просмотра ссылки необходимо нажать
Вход или Регистрация
Оператору не нужно ждать разрешения от Роскомнадзора, чтобы работать с персональными данными. Главное — убедиться, что ведомство получило уведомление. В электронном виде датой оповещения будет считаться дата отправки письма на сайте, а при уведомлении в бумажном виде — дата получения письма территориальным управлением.
Постановка на учёт в реестре — разовая акция. Если компания или ИП в нём уже есть, повторно отправлять уведомление не нужно. Так, например, работодатель один раз информирует Роскомнадзор о намерении осуществлять обработку персональных данных сотрудников в рамках трудовых отношений. Он не сообщает в ведомство о приёме на работу или увольнении конкретного работника.
[H2]Как заполнить уведомление[/H2]
Удобно заполнить
Для просмотра ссылки необходимо нажать
Вход или Регистрация
на сайте Роскомнадзора, потому что по каждой графе там есть всплывающие подсказки.Также вам помогут Методические рекомендации, утверждённые
Для просмотра ссылки необходимо нажать
Вход или Регистрация
, и наш
Для просмотра ссылки необходимо нажать
Вход или Регистрация
.Если у вас возникают трудности с уведомлением, можно подсмотреть, как это делают крупные компании. Все данные в реестре открыты, кроме способов защиты персональных данных. Найдите в реестре операторов компанию, которой доверяете и посмотрите, какие сведения о себе она указывала для Роскомнадзора.
С 1 сентября 2022 года в уведомлении
Для просмотра ссылки необходимо нажать
Вход или Регистрация
указывать больше информации. Так по каждой цели обработки персональных данных придётся указывать:- категории персональных данных;
- категории субъекта персональных данных;
- правовое основание обработки;
- перечень действий с персональными данными;
- способы обработки.
До 1 сентября операторы заполняют старую форму, а после утверждения нового бланка нужно ещё отправить информационное письмо о внесении изменений в реестр. Такой порядок действий рекомендует Роскомнадзор в письмеДля просмотра ссылки необходимо нажать Вход или Регистрация.
[H2]Кто может не отправлять уведомление[/H2]
С 1 сентября 2022 года можно не уведомлять Роскомнадзор о намерении обрабатывать персональные только в трёх ситуациях:
- персональные данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка — например, автоматизированные дактилоскопические информационные системы (АДИС) полиции;
- обработка личной информации производится исключительно без средств автоматизации, то есть без использования вычислительной техники;
- персональные данные используются в случаях, предусмотренных законами о транспортной безопасности. Например, записи с видеокамер систем видеонаблюдения в аэропортах и на ж/д вокзалах.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
обработка персональных данных без средств автоматизации — это использование, уточнение, распространение и уничтожение персональных данных при непосредственном участии человека.Пример 2
Обработка без средств автоматизации:
- распечатали или скопировали пустой бланк согласия на обработку персональных данных, а человек заполнил его от руки;
- ведёте журнал учёта посетителей на вахте вручную;
- передали документ лично сотруднику.
- отсканировали заполненный бланк согласия на обработку персональных данных;
- отправили фамилию и ИНН работника по e-mail.
Даже если все персональные данные вы обрабатываете вручную, но отчётность за вас сдаёт бухгалтерия на аутсорсинге — уведомлять Роскомнадзор нужно, поскольку в этом случае есть обработка личной информации с использованием средств автоматизации. И учитывайте, что передавать персональные данные третьим лицам можно только с согласия субъекта персональных данных. Это дополнительная обязанность оператора — получать согласие. Разъяснения по такой ситуации дал Роскомнадзор в письме от 21.03.2022 № 08-20152.
[H2]Что делать тем, кто уже есть в реестре РКН[/H2]
Если раньше вы уже сообщали в Роскомнадзор о намерении обрабатывать персональные данные, повторно заполнять и отправлять форму не нужно. Для надёжности проверьте по ИНН, что вы есть в
Для просмотра ссылки необходимо нажать
Вход или Регистрация
.Но посмотрите, какие цели обработки персональных данных вы указывали. Возможно, это было оказание услуг клиентам, а своих сотрудников как субъектов персональных данных вы не записали. С 1 сентября 2022 года появляется обязанность уведомлять Роскомнадзор при ведении кадрового делопроизводства, бухгалтерского учёта в отношении работников, заключении и расторжении трудовых договоров.
В этом случае в течение 10 рабочих дней после вступления в силу нового закона, то есть до 15 сентября, нужно
Для просмотра ссылки необходимо нажать
Вход или Регистрация
Роскомнадзор о внесении изменений в реестр. Информационное письмо заполняют на сайте ведомства, а отправить его можно теми же способами, что и уведомление:
- по почте или отнести лично подписанный бумажный вариант в территориальное управление;
- через сайт Роскомнадзора;
- через портал Госуслуг.
[H2]Что будет за нарушения[/H2]
Ответственность может быть административной, уголовной и гражданской.
Если не отправить уведомление или не проинформировать Роскомнадзор об изменениях, штраф по
Для просмотра ссылки необходимо нажать
Вход или Регистрация
КоАП РФ составит до 5000 рублей. За нарушение законодательства о персональных данных установлены санкции по
Для просмотра ссылки необходимо нажать
Вход или Регистрация
: от 10 000 рублей для ИП, и от 60 000 рублей — для организаций.Уголовная ответственность предусмотрена за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, и неправомерный доступ к охраняемой законом компьютерной информации — ст.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
,
Для просмотра ссылки необходимо нажать
Вход или Регистрация
УК.Также
Для просмотра ссылки необходимо нажать
Вход или Регистрация
предусматривает обязательное возмещение морального вреда субъекту персональных данных вследствие нарушения правил обработки его личной информации. В 2022 году действует мораторий на плановые проверки Роскомнадзора, но инспектор придёт внепланово по жалобе от клиента или работника. Например, если сотрудник возмутится, что его данные хранятся у оператора, которого нет в государственном реестре.