Цели обработки персональных данных в управляющей компании

Политика обработки персональных данных

Политика ООО УК«Академик» в отношении обработки персональных данных

1. ВВЕДЕНИЕ

1.1   Важнейшим условием реализации целей деятельности ООО УК «Академик»  (далее – управляющая компания) является обеспечение необходимого и достаточного уровня информационной безопасности, к которым в том числе относятся персональные данные и  технологические процессы, в рамках которых они обрабатываются.

1.2 В ООО УК «Академик» введен в действие комплекс документов, который является обязательным для исполнения.

1.3  Обработка и обеспечение безопасности информации, отнесенной к персональным данным, в ООО УК «Академик»    осуществляется в соответствии с комплексом нормативно-правовых документов и позволяет обеспечить защиту персональных данных, обрабатываемых в информационной системе базы персональных данных, а так же содержащиеся на бумажных носителях.

1.4 Настоящая политика определяет принципы, порядок и условия обработки персональных данных работников ООО УК «Академик»   и иных лиц, чьи персональные данные обрабатываются управляющей компанией, с целью обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также устанавливает ответственность должностных лиц ООО УК «Академик», имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.

1.5 Персональные данные являются конфиденциальной, строго охраняемой информацией, и на них распространяются все требования к защите конфиденциальной информации, установленные внутренними документами ООО УК «Академик»

2. ПОНЯТИЕ И СОСТАВ  ПЕРСОНАЛЬНЫХ  ДАННЫХ

2.1 Перечень персональных данных, подлежащих защите, в ООО УК «Академик» формируется в соответствии с Федеральным законом РФ от 27 июля 2006 года № 152-ФЗ «персональных данных».

2.2 Сведениями, составляющими персональные данные, в управляющей компании является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

2.3 В соответствии с Жилищным Кодексом РФ и Постановлением Правительства РФ от 06.05.2011 N 354 «О предоставлении коммунальных услуг собственникам и пользователям помещений в многоквартирных домах и жилых домов»  ООО УК «Академик»  обрабатывает персональные данные следующих категорий субъектов персональных данных (потребителей коммунальных услуг):

— ФИО;

— паспортные данные;

— место жительства;

— данные свидетельства о праве собственности;

—  данные договора управления общим имуществом в многоквартирном доме;

— данные лицевого счета;

—  контактные телефоны;

— задолженность по оплате технического обслуживания и коммунальных услуг.

О 

3. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. ООО УК «Академик» осуществляет обработку персональных данных в следующих целях:

·     осуществления предоставления коммунальных услуг и технического обслуживания и иной деятельности, предусмотренной уставом и лицензией ООО УК «Академик», а так же  в целях соблюдения норм законодательства, предусмотренных: Жилищным Кодексом РФ, Гражданским кодексом РФ и законом от 27 июля 2006 года № 152-ФЗ «О персональных данных»;

·     заключения, исполнения и прекращения гражданско-правовых договоров с физическими, юридическими и иными лицами в случаях, предусмотренных действующим законодательством и уставом ООО УК «Академик»;

·     организации кадрового учета ООО УК «Академик», обеспечения соблюдения законов и иных нормативно-правовых актов, заключения и исполнения обязательств по трудовым и гражданско-правовым договорам; ведения кадрового делопроизводства, содействия работникам в трудоустройстве, обучении и продвижении по службе, пользования различного вида льготами, исполнения требований налогового законодательства в связи с исчислением и уплатой налога на доходы физических лиц, а также единого социального налога, пенсионного законодательства при формировании и представлении персонифицированных данных о каждом получателе доходов, учитываемых при начислении страховых взносов на обязательное пенсионное страхование и обеспечение, заполнения первичной статистической документации в соответствии с Трудовым кодексом РФ, Налоговым кодексом РФ, федеральными законами, в частности «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», «О персональных данных», а также уставом и внутренними документами ООО УК «Академик».

4. СРОКИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1 Сроки обработки персональных данных определяются в соответствии со сроком действия договора с субъектом персональных данных, приказом Минкультуры РФ от 25 августа 2010 года № 558 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», сроком исковой давности, а также иными требованиями законодательства РФ и нормативными документами.

4.2 В ООО УК «Академик» создаются и хранятся документы, содержащие сведения о субъектах персональных данных.

5. ПРАВА И ОБЯЗАННОСТИ

5.1. Права и обязанности ООО УК «Академик» в отношении обработки персональных данных:

5.1.1 ООО УК «Академик» как оператор персональных данных вправе:

·     отстаивать свои интересы в суде;

—                предоставлять персональные данные субъектов третьим лицам, если это предусмотрено действующим законодательством (в судебные органы в связи с осуществлением правосудия; в органы государственной безопасности; в органы прокуратуры; в органы полиции; в следственные органы; в миграционную службу; в иные органы в случаях, установленных нормативными правовыми актами, обязательными для исполнения);

·     отказывать в предоставлении персональных данных в случаях, предусмотренных законодательством;

·     использовать персональные данные субъекта без его согласия в случаях, предусмотренных законодательством.

5.2. Права и обязанности субъекта персональных данных

5.2.1 Субъект персональных данных имеет право:

·     требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;

·     требовать перечень своих персональных данных, обрабатываемых Банком, и источник их получения;

·     получать информацию о сроках обработки своих персональных данных, в том числе о сроках их хранения;

·     требовать извещения всех лиц, которым ранее были сообщены неверные или неполные его персональные данные, обо всех произведённых в них исключениях, исправлениях или дополнениях;

·     обжаловать в уполномоченном органе по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных;

·     на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

6. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Обработка персональных данных ООО УК «Академик» осуществляется на основе принципов:

·     законности и справедливости целей и способов обработки персональных данных;

·     соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Банка;

·     соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;

·     достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;

·     недопустимости объединения созданных для несовместимых между собой целей баз данных, содержащих персональные данные;

·     хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки;

·     уничтожения персональных данных по достижении целей обработки или в случае утраты необходимости в их достижении.

6.2. Обработка персональных данных осуществляется на основании условий, определенных законодательством Российской Федерации.

7. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

7.1 ООО УК «Академик» предпринимает необходимые организационные и технические меры для обеспечения безопасности персональных данных от случайного или несанкционированного доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий.

7.2 В целях координации действий по обеспечению безопасности персональных данных в ответственным за организацию обработки персональных данных назначен ответственный за организацию обработки персональных данных.

8. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

8.1  Настоящая политика является внутренним документом ООО УК «Академик», она общедоступна и подлежит размещению на официальном сайте ООО УК «Академик».

8.2 Настоящая политика подлежит изменению, дополнению в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных, но не реже одного раза в три года.

8.3  Контроль исполнения требований настоящей политики ответственный за организацию обработки персональных данных ООО УК «Академик».

1. Общие положения

1.1. Настоящая Политика в отношении обработки персональных данных (далее — Политика) действует в отношении всех персональных данных, которые Управляющая Компания может получить от субъекта персональных данных, состоящего с Компанией в отношениях, регулируемых трудовым законодательством, (далее — Работник) или от субъекта персональных данных — физического лица, состоящего в договорных и иных гражданско-правовых отношениях с Компанией, (далее — Клиент).
1.2. Целью настоящей Политики является: соблюдение прав субъектов персональных данных при обработке их персональных данных в Управляющей Компании.
1.3. Настоящая Политика разработана в соответствии с Конституцией РФ, Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», Федеральным законом от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Постановлением Правительства РФ от 15.09.2008 N 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», Постановлением Правительства РФ от 01.11.2012г. N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», и иными нормативными актами в области защиты персональных данных, действующими на территории Российской Федерации.
1.4. Настоящая политика обязательна к исполнению всеми сотрудниками Управляющей Компании, описывает основные цели, принципы: обработки и требования к безопасности персональных данных в Компании.
1.5. Обеспечение безопасности и конфиденциальности персональных данных является одним из приоритетных направлений в деятельности Управляющей Компании.

2. Принципы: и цели: обработки. Состав персональных данных

2.1. Обработка персональных данных Управляющей Компанией осуществляется на основе принципов:

  • обработка персональных данных субъектов осуществляется исключительно для обеспечения соблюдения федеральных законов и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при: сборе персональных данных;
  • объем и содержание обрабатываемых персональных данных субъектов, способы обработки персональных данных соответствуют требованиям федерального законодательства, а также другим: нормативным актам и целям обработки персональных данных. Не допускается обработка персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
  • персональные данные Управляющая Компания получает только у самого субъекта (или его законного представителя); из открытых источников, и из иных источников в случаях, предусмотренных законодательством Российской Федерации;
  • при обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях актуальность по отношению к целям обработки персональных данных. Управляющая Компания принимаются необходимые меры по уничтожению (удалению) либо уточнению неполных или неточных данных.

2.2. Обработка персональных данных субъектов персональных данных проводится Управляющей Компанией с целью осуществления прав и обязанностей Работников в соответствии с трудовым законодательством; ведения персонифицированного учета; исполнения договорных и иных гражданско-правовых отношений при осуществлении Управляющей Компанией хозяйственной деятельности, повышения оперативности и качества обслуживания клиентов установленного правилами Управляющей Компании.
2.3. Управляющей Компанией обрабатываются следующие категории персональных данных:
2.3.1. В отношении Работников: фамилия, имя, отчество, дата и место рождения, адрес регистрации и место жительства, реквизиты основного документа, удостоверяющего личность гражданина, данные страхового свидетельства, семейное и социальное положения, образование, квалификация, профессия, сведения о воинском учете (при их наличии), данные медицинского характера (в случаях, предусмотренных законодательством РФ);
2.3.2. В отношении Клиентов: фамилия, имя и отчество, год, месяц, дата и место рождения, реквизиты документа, удостоверяющего личность гражданина, сведения о регистрации по месту жительства или временной регистрации по месту пребывания, о месте проживания.

3. Условия обработки

3.1. Порядок работы с персональными данными в Компании регламентирован действующим законодательством РФ, внутренними документами Компании и осуществляется с соблюдением строго определенных правил и условий.
3.2. Обработка персональных данных в Управляющей Компании осуществляется путем сбора, систематизации, накопления, хранения, уточнения (обновления, изменения), использования, передачи (предоставления, доступа), обезличивания, блокирования, уничтожения персональных данных исключительно для обеспечения соблюдения федерального законодательства и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным: при сборе персональных данных, учета результатов выполнения договорных и иных гражданско-правовых обязательств с субъектом персональных данных. При этом используется смешанный (автоматизированный и неавтоматизированный) способ обработки: персональных данных.
3.3. Передача персональных данных третьим лицам осуществляется только в соответствии с действующим законодательством, в том числе с использованием защищенных телекоммуникационных каналов связи.
3.4. Управляющая Компания не осуществляет трансграничную передачу персональных данных Клиентов.
3.5. Сроки хранения документов, содержащих персональные данные субъектов, определяются в соответствии со сроком действия договора с субъектом персональных данных, Федеральным законом РФ «Об архивном деле в Российской Федерации» № 125- ФЗ от 22.10.2004 г., сроком исковой давности, а также иными требованиями законодательства РФ. По истечении сроков хранения таких документов они подлежат уничтожению.
3.6. С целью защиты персональных данных при их обработке в информационных системах персональных данных от неправомерного или: случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий с ними Компанией применяются организационные и технические меры.

4. Основные мероприятия по обеспечению безопасности обработки персональных данных

4.1. Для защиты персональных данных при их обработке в Управляющей Компании применяются следующие организационные и технические меры:

  • доступ к персональным данным предоставляется только тем сотрудникам Управляющей Компании, на которых возложена обязанность по их обработке. Указанные лица имеют право на обработку только тех персональных данных, которые необходимы: им для выполнения конкретных функций, связанных с исполнением должностных обязанностей;
  • обработка персональных данных ведется сотрудниками Управляющей Компании на рабочих местах, выделенных для исполнения ими должностных обязанностей;
  • рабочие места размещаются таким образом, чтобы исключить бесконтрольное использование конфиденциальной информации;
  • конфиденциальная информация: содержащая персональные данные субъектов персональных данных, проходит процедуру уничтожения в соответствии с принятым в Управляющей Компании порядком в сроки, установленные законодательством РФ;
  • проводятся процедуры, направленные на обнаружение фактов несанкционированного доступа к персональным данным и принятие соответствующих мер;
  • разграничены права доступа к персональным данным, обрабатываемым в информационных системах персональных данных;
  • проводится ознакомление работников Управляющей Компании, непосредственно осуществляющих обработку персональных данных либо имеющих к ним доступ в силу своих должностных обязанностей, с положениями законодательства РФ, требованиями к. защите персональных данных, локальными нормативными актами Управляющая Компания по вопросам обработки персональных данных;
  • своевременно выявляются и предотвращаются нарушения требований законодательства РФ в области обработки персональных данных, устраняются последствия таких нарушений;
  • проводится контроль за принимаемыми мерами по обеспечению безопасности персональных данных при их обработке, а также проводится контроль соответствия обработки персональных данных требованиям Федерального закона «О персональных данных» № 152-ФЗ от 27.07.2006 г. и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным нормативным актам Управляющая Компания.

5. Порядок предоставления информации, содержащей персональные данные

5.1. При обращении субъекта персональных данных (владельца этих данных или его законного представителя) или получении запроса Управляющая Компания безвозмездно предоставляет в течение 30 дней с даты получения запроса или обращения персональные данные, относящиеся к субъекту персональных данных, в доступной форме, исключающей: предоставление персональных данных, относящихся к другим субъектам персональных данных.
5.2. Сторонние организации имеют право доступа к персональным данным субъектов персональных данных только, если они наделены необходимыми полномочиями в соответствии с законодательством РФ, либо на основании договоров с Управляющей Компанией, заключенных в связи с требованиями законодательства РФ.
Основанием для сотрудника Управляющей Компании в целях предоставления информации о персональных данных субъектов служит резолюция генерального директора Управляющей Компании на соответствующем запросе, либо факт подписания соглашения (договора) об информационном обмене.
В соглашение (договор) об информационном обмене включается условие о неразглашении сведений, составляющих персональные данные субъектов, а также служебной информации, ставшей известной в ходе выполнения работ, если для их выполнения предусмотрено использование таких сведений.
5.3. При передаче персональных данных субъектов Управляющая Компания и уполномоченные им должностные лица соблюдают следующие требования:

  • не сообщают персональные данные третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта, а также в случаях, установленных федеральным законодательством;
  • предупреждают лиц, получающих персональные данные, о том, что эти данные могут быть использованы только в целях, для которых они сообщены, и требуют от этих лиц подтверждения соблюдения этого условия, за исключением случаев, установленных федеральным законодательством;
  • не отвечают на вопросы, связанные е предоставлением персональной информации, любым третьим лицам без законных оснований (письменного запроса);
  • ведут учет передачи персональных данных субъектов по поступившим в Компанию запросам субъектов.

6. Ответственность за нарушение требований, регулирующих, получение, обработку и хранение персональных данных

6.1. Должностные лица Управляющей Компании, обрабатывающие персональные данные, несут ответственность в соответствии с действующим законодательством РФ за нарушение режима защиты, обработки и порядка использования этой информации.
6.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством РФ.

7. Заключительные положения

7.1. Настоящая Политика вступает в силу с момента ее утверждения директором Управляющей Компании.
7.2. Настоящая Политика подлежит корректировке в случае изменения законодательства РФ, регулирующих органов в области защиты персональных данных, внутренних документов Компании в области защиты конфиденциальной; информации. При внесении изменений в заголовке Политики указывается номер версии и дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее утверждения директором Компании и размещения на сайте Компании.
7.3. В случае изменения законодательства РФ в области защиты персональных данных, нормы Политики, противоречащие законодательству, не применяются до приведения их в соответствие.

  • Политика управляющей компании в отношении обработки и обеспечения безопасности персональных данных (оригинал, с подписью директора)

С 1 июля 2017 года ужесточилась ответственность за нарушение законодательства о персональных данных. С какими персональными данными приходится иметь дело управляющим организациям, что делать, если собственники не дают согласие на обработку персональных данных?

Об этом мы поговорили с Дмитрием Юрьевичем Артюхиным, руководителем Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике Карелия.

Я к вам пишу – чего же боле: Минкомсвязи разъяснило вопрос раскрытия информации, содержащей персональные данные

Я к вам пишу – чего же боле: Минкомсвязи разъяснило вопрос раскрытия информации, содержащей персональные данные

Об обработке персональных данных

Дмитрий Юрьевич, расскажите, что такое персональные данные и есть ли они в сфере ЖКХ?

Персональные данные – это любая информация, на основании которой можно однозначно идентифицировать конкретного человека.

Обработка персональных данных – любое действие, автоматизированное или не автоматизированное, которое совершается с персональными данными. Это сбор, запись, систематизация, накопление, хранение и уточнение данных.

К персональным данным мы относим фамилию, имя, отчество, дату и место рождения человека, данные документа, удостоверяющего личность. И много другой информации, на основании которой прямо или косвенно можно определить конкретного человека.

При этом нужно иметь ввиду, что если без получения дополнительной информации невозможно установить конкретного человека, то такая информация не является персональными данными.

Например, в СМИ размещены списки должников. В них указаны фамилии и инициалы. На основании этой информации идентифицировать человека нельзя. Совсем другое дело, если эти списки управляющая организация разместит в подъезде дома, в котором живёт человек.

Конечно, деятельность по управлению МКД связана с обработкой персональных данных. Каждая форма управления: управляющая организация, ТСЖ или даже непосредственное управление предусматривает сбор и обработку персональных данных.

Управляющие организации заключают с собственниками помещений договоры управления МКД, в которых обязательно указываются персональные данные. Кроме того, УО как юридические лица имеют правоотношения со своими работниками, которые регулируются трудовым законодательством. Поэтому  управляющие организации являются операторами по обработке персональных данных.

ГИС, сдавайся! (часть VIII) Вносим в ГИС ЖКХ информацию о договоре управления

ГИС, сдавайся! (часть VIII) Вносим в ГИС ЖКХ информацию о договоре управления

Об операторе по обработке персональных данных

Кто является оператором персональных данных?

В соответствии с законом оператор персональных данных – государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или с другими лицами обрабатывает персональные данные. Такое лицо определяет цели обработки ПД и их состав.

Любое юридическое лицо, в том числе УО, ТСЖ и кооперативы, автоматически становится оператором персональных данных.

Кого должна уведомить УО о том, что она является оператором персональных данных?

Как указано в статье 22 Федерального закона N 152-ФЗ, оператор персональных данных до начала своей деятельности по обработке ПД должен направить уведомление в Роскомнадзор.

В части 2 этой же статьи есть перечень случаев, когда такое уведомление не требуется. Например, уведомление не нужно, если персональные данные обрабатываются в соответствии с главой 14 Трудового кодекса РФ.

Не нужно уведомлять Роскомнадзор, если персональные данные оператор получает по договору с субъектом персональных данных, при условии, что ПД не распространяются и не передаются третьим лицам.

Это же правило действует, если ПД относятся к членам общественного объединения или религиозной организации, являются общедоступными и состоят из фамилии, имени и отчества. Полный перечень можно прочитать в части 2 статьи 22 N 152-ФЗ.

Решение об отправке уведомления в уполномоченный орган принимает оператор персональных данных. При этом отправляет или не отправляет оператор уведомление, он всё равно остаётся оператором персональных данных.

Мы регулярно напоминаем юридическим лицам о необходимости отправлять нам уведомления (ст. 22 N 152-ФЗ). Если юридическое лицо не включено в реестр операторов персональных данных, это не освобождает его от контрольно-надзорных мероприятий.

Скорее наоборот, те юрлица, которые с нашей точки зрения, могут быть операторами персональных данных, обрабатывают ПД и не попадают в перечень, исключающий необходимость направления уведомления, но уведомление не направили,  вероятнее всего попадут в план проверок.

Требования к уведомлению в Роскомнадзор перечислены в части 3 статьи 22 N 152-ФЗ.

Правомерность обнародования списка должников ЖКУ

Правомерность обнародования списка должников ЖКУ

О согласии на обработку персональных данных

Когда нужно заручиться согласием на обработку персональных данных?

Оператор персональных данных должен понимать, что обработка персональных данных может осуществляться только с согласия субъекта персональных данных или  при наличии других законных оснований. При этом, необходимо отметить, что каждый отдельный случай индивидуален.

Так, например, части 15, 16 статьи 155 ЖК РФ дают управляющим организациям возможность привлекать платёжных агентов для расчёта за пользование услугами собственниками жилья. При этом согласия субъекта на передачу персональных данных не требуется. Это законное основание не собирать согласие на обработку.

В ряде случаев необходимо получение согласия в письменной форме – в отношении специальных категорий персональных данных. Формат письменной формы установлен статьёй 9 закона «О персональных данных». Например, письменным согласием нужно заручиться для обработки биометрических персональных данных (ч. 1 ст. 11 N 152-ФЗ).

Кто несёт ответственность за персональные данные, если УО, которая обрабатывает персональные данные собственников, передаёт их по договору третьему лицу?

Если управляющая организация планирует поручить обработку персональных данных третьим лицам, у неё обязательно должно быть на то согласие субъекта персональных данных. Если такого согласия не будет, оператора привлекут к ответственности. Согласие получать не нужно, если это установлено федеральными законами.

Лицо, которое обрабатывает персональные данные по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. Ответственность в этой ситуации несёт управляющая организация.

Что делать управляющей организации, если собственник не даёт согласие на обработку персональных данных?

Заставить собственника никак нельзя, нужно пытаться убедить, рассказывать, какие последствия могут возникнуть у субъекта в случае отказа в предоставлении согласия. Но в любом случае обработка ПД без согласия в  отсутствии иных законных оснований на обработку ПД не допускается.

Бремя доказывания наличия согласия на обработку ПД лежит на операторе персональных данных.

Появятся ли персональные данные собственников помещений в МКД в открытом доступе?

Появятся ли персональные данные собственников помещений в МКД в открытом доступе?

Об ответственности за нарушение законодательства о персональных данных

Какие штрафы существуют и кто их выписывает?

До первого июля 2017 года за нарушение установленного порядка сбора, хранения, использования или распространения персональных данных была установлена административная ответственность по статье 13.11 КоАП РФ. Для юридических лиц это предупреждение или наложение административного штрафа от пяти тысяч до десяти тысяч рублей.

Механизм  был следующий: Роскомнадзор проводил контрольно-надзорные мероприятия в области ПД. Если в ходе мероприятий выявлял нарушения, то сообщал о них в прокуратуру для принятия мер. Прокуратура рассматривала сообщение и в случае признания нарушения выносила постановление о возбуждении дела об административном правонарушении и направляла его в суд.

С первого июля ситуация изменилась. Новая редакция статьи 13.11 КоАП РФ более детализирована, в ней теперь семь составов, все они связаны с обработкой персональных данных. Увеличиваются штрафы, у Роскомнадзора появились полномочия составлять протоколы, то есть возбуждать дела об административных правонарушениях, минуя прокуратуру.

Максимальный штраф, предусмотренный статьёй 13.11 КоАП РФ в новой редакции, – 75 000 рублей. Его можно будет получить за обработку персональных данных без получения согласия субъекта персональных данных в письменной форме, если оно предусмотрено законом.

Практика последних лет показывает, что многие управляющие организации и ТСЖ так и не выстроили правильную политику работы с персональными данными собственников помещений многоквартирных домом. Процедурные обязанности, установленные в законе, или не исполняются вовсе, либо являются реализованными не в полной мере.

Персональные данные в ЖКХ

В соответствии с пп. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152), персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Соответственно оператором является управляющая организация или ТСЖ, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

ЖКХ и отрасль управления многоквартирными домами агрегирует большой объем персональных данных, необходимых для работы. В максимальном (расширенном) виде по собственникам помещений они включают: фамилию, имя, отчество; год, месяц, дату рождения; место рождения; паспортные данные, адрес регистрации по месту жительства и адреса фактического проживания; количество проживающих и зарегистрированных в помещении; контактный телефон; электронную почту (емейл), марку и номер транспортного средства, сведения о праве собственности на жилое помещение в МКД, сведения о собственниках помещений в МКД.

В связи с отменой поквартирных карточек и домовых книг объем персональных данных, которыми обладает управляющая домом организация, несколько сократился, потому что новая информация не поступает, а старая – не актуализируется. Но даже отмена отдельных форм документов не перечеркивает возможность или право управляющей организации собирать персональные данные. В любом случае управляющая организация стремится собрать как можно больше персональных данных, потому что они необходимы при работе (например, емейл используется для отправки квитанций, марка и номер транспортного средства необходимы при уборке снега во дворе, паспортные данные нужно для ведения работы с должниками и т.п.).

Обязанности управляющей организации

Самое главное для управляющей организации – включить себя в Реестр операторов, осуществляющих обработку персональных данных. Реестр расположен по ссылке https://rkn.gov.ru/personal-data/register/ и предполагает возможность поиска организаций по ИНН, регистрационному номеру или названию юридического лица. Данный реестр ведет Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор). По состоянию на апрель 2020 года в Реестре содержатся данные о 407 тысячах операторах персональных данных.

Для того, чтобы добавиться в Реестр, необходимо заполнить специальную форму, которая заполняется и генерируется на сайте Роскомнадзора https://pd.rkn.gov.ru/operators-registry/notification/form/. После заполнения данной формы, ее необходимо распечатать, подписать, поставить на ней печать и сдать с рядом дополнительных документов в Роскомнадзор.

Стоить отметить, что в законе установлена обязанность уведомить Роскомнадзор до начала обработки персональных данных о таком намерении.
Роскомнадзор в течение 30 дней с даты поступления уведомления об обработке персональных данных вносит сведения об операторе в Реестр. Сведения, содержащиеся в реестре операторов, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными.

Применительно к управлению многоквартирными домами следует отметить ряд ситуацией по обработке персональных данных, когда уведомлять Роскомнадзор не требуется.
Во-первых, если данные обрабатываются в соответствии с трудовым законодательством.

Во-вторых, если они получены в связи с заключением договора управления многоквартирным домом, стороной которого является субъект персональных данных. Однако важно, чтобы в данном случае персональные данные не распространялись и не предоставлялись третьим лицам без согласия субъекта персональных данных и использовались оператором исключительно для исполнения указанного договора. Однако нужно учитывать, что крайне редко удается заключить договор с 100% собственников, а кроме того, могут быть проблемы при передаче персональных данных собственника, например, в расчетный центр (либо это нужно предельно конкретно прописывать в договоре).

Кроме того, нужно помнить, что лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором (п. 4 и 5 ст. 6 Закона № 152).

В-третьих, если персональные данные сделаны субъектом персональных данных общедоступными.
В-четвертых, если персональные данные включают в себя только фамилии, имена и отчества субъектов персональных данных (п. 2 ст. 22 Закона № 152).

Помимо обязанности включить себя в Реестр, к операторам персональных данных есть ряд дополнительных требований.
1.Необходимо издать политику в области обработки персональных данных, опубликовать ее или иным образом обеспечить неограниченный доступ к данному документу. Проще всего разместить такую политику на сайте управляющей организации или ТСЖ.
2.Необходимо локальным актом (приказом) назначить ответственного за организацию обработки персональных данных. Копия данного приказа предоставляется в Роскомнадзор (ст. 18.1 Закона № 152).

Как собрать персональные данные?

Персональные данные собираются путем заполнения согласия на обработку, которое заполняет и предоставляет субъект. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. Важно также то, что обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку возлагается на оператора.

Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
Для управляющей организации или ТСЖ целесообразно сгенерировать форму согласия на обработку персональных данных и собирать их либо постепенно (например, во время приема жителей по личным вопросам), либо сразу массово (путем обхода или раскладывания форм согласий в почтовые ящики с предельной датой предоставления). В отношении тех собственников, которые отказываются предоставлять согласия на обработку персональных данных можно реализовать обезличенный подход при выставлении квитанций (например, указывать на ФИО, а деперсонализированный номер лицевого счета). Это мотивирует собственников сдать данные документы оператору.

Ответственность за нарушения в области персональных данных

Содержание административной ответственности за нарушения в области персональных данных определено в ст. 13.11 КоАП РФ. Особенность данной статьи состоит в том, что она максимально расписана под каждый вид нарушения (например, обработка персональных данных без согласия субъекта, неразмещение политики оператора в отношении обработки персональных данных и пр.). Исходя из конкретного вида нарушения или набора нарушений размер ответственности колеблется от 6 тысяч до 18 миллионов рублей.

В настоящее время Роскомнадзору даны некоторые важные для государства и цензуры полномочия, а в связи с этим требования законодательства о персональных данных ужесточаются. Специально Роскомнадзор обычно не проводит проверки управляющих организаций и ТСЖ, а потому следует исполнить набор обязанностей, установленный в Законе № 152, чтобы минимизировать риск наложения штрафов.

Автор: Павел Кузнецов, управляющий многоквартирными домами, автор книги «Управление многоквартирным домом: настольная книга управдома», преподаватель Русской школы управления, кандидат наук
Сайт: pavelkuznetzov.ru

Понравилась статья? Поделить с друзьями:

Другие крутые статьи на нашем сайте:

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest

0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии