Подготовлена редакция документа с изменениями, не вступившими в силу
(введена Федеральным законом от 25.07.2011 N 261-ФЗ)
1. Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.
2. Лицо, ответственное за организацию обработки персональных данных, получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчетно ему.
3. Оператор обязан предоставлять лицу, ответственному за организацию обработки персональных данных, сведения, указанные в части 3 статьи 22 настоящего Федерального закона.
4. Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
1) осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
2) доводить до сведения работников оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.
Чтобы оператору выполнить обязанности, которые возложены на него Законом № 152-ФЗ, нужно предпринять ряд мер, перечень которых оператор определяет сам. Среди них — назначение ответственного за организацию обработки персданных. Кто может быть ответственным и как его назначить, разбираемся в статье.
Какие операторы обязаны назначать ответственного
Назначать ответственного должны:
- юридические лица (п. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1 Федерального закона от 27.07.2006 № 152-ФЗ, далее — Закон № 152-ФЗ);
- государственные и муниципальные органы (пп. «а» п. 1 Перечня, утв. Постановлением Правительства РФ от 21.03.2012 № 211).
Законодательство о персональных данных не возлагает на индивидуальных предпринимателей обязанность назначать ответственного. При этом необходимо помнить, что на работодателя-ИП распространяются положения гл. 14 ТК РФ о защите персданных его сотрудников. Поэтому так или иначе ИП необходимо организовать у себя их обработку, чтобы не нарушать законодательство. В этой ситуации ИП может назначить ответственным самого себя.
Кого можно назначить ответственным
В Законе № 152-ФЗ нет специальных требований, которые предъявляются к такому лицу. Системный анализ законодательства о персональных данных и сложившейся практики позволяет предположить, что ответственным можно назначить (п. 7.1 ч. 3 ст. 22 Закона № 152-ФЗ, Методические рекомендации, направленные письмом Минкомсвязи от 28.08.2020 № ЛБ-С-074-24059):
- сотрудника оператора, в том числе руководителя организации, если в штате нет подходящего для этой цели работника;
- иную организацию или ИП, специально привлеченных для этой цели.
Исключение — оператор, являющийся государственным или муниципальным органом, в котором ответственным может быть только (пп. «а» п. 1 Перечня, утв. Постановлением Правительства РФ от 21.03.2012 № 211):
- государственный или муниципальный служащий этого органа;
- сотрудник этого органа, с которым заключен трудовой договор и который замещает должность не из числа должностей ГГС РФ.
По вопросу о том, сколько ответственных лиц вправе назначить оператор, существует две позиции. Исходя из анализа п. 7.1 ч. 3 ст. 22 Закона № 152-ФЗ, ответственным может быть только одно лицо — физическое или юридическое. Но некоторые суды толкуют ч. 1 ст. 22.1 Закона № 152-ФЗ шире и считают, что оператор вправе назначить несколько ответственных лиц (постановление мирового судьи судебного участка № 5 Ленинского судебного района г. Мурманска от 01.06.2015 по делу № 5-283/2015).
Обязанности ответственного
Ответственный обязан совершать ряд действий (ст. 22.1 Закона № 152-ФЗ):
- контролировать, соблюдают ли оператор и его сотрудники законодательство о персональных данных, в том числе требования к их защите;
- информировать сотрудников оператора о требованиях к защите персональных данных и о положениях НПА и ЛНА, регулирующих их обработку;
- организовывать и (или) контролировать прием и обработку запросов субъектов и их представителей.
Как назначить ответственного
Чтобы назначить ответственного, оператор выбирает один из способов, в зависимости от того, какое лицо он привлекает для этой цели.
Способ 1. Ответственный — сотрудник оператора
В этом случае оператор может придерживаться следующего алгоритма действий:
- Разработать и утвердить должностную инструкцию ответственного. В ней необходимо отразить его обязанности, предусмотренные в ч. 4 ст. 22.1 Закона № 152-ФЗ. С должностной инструкцией сотрудника нужно ознакомить.
- Издать приказ о назначении ответственного лица.
В случае, если оператор назначает ответственным сотрудника, который выполняет другую трудовую функцию в организации, — например, сотрудника кадровой службы или бухгалтера — необходимо оформить совмещение должностей и установить доплату за выполнение дополнительной трудовой функции.
Способ 2. Ответственный — организация или ИП, которых оператор привлекает специально
В этой ситуации правоотношения между оператором и ответственным оформляются на основании гражданско-правового договора — например, договора поручения. В договоре обязательно необходимо закрепить:
- обязанности лица, которое привлекает оператор, закрепленные в ч. 4 ст. 22.1 Закона № 152-ФЗ;
- обязанность оператора передать такому лицу сведения, указанные в ч. 3 ст. 22 Закона № 152-ФЗ;
- порядок выполнения указаний, которые дал руководитель оператора, и порядок представления ему сведений о выполнении обязанностей, которые оператор возложил на ответственного (ч. 2 ст. 22.1 Закона № 152-ФЗ).
Если ответственный изменил свое наименование или Ф.И.О., контактный телефон, почтовый адрес или адрес электронной почты, то оператор обязан уведомить об этом Роскомнадзор не позднее десяти рабочих дней с даты возникновения таких изменений.
Что будет, если не назначить ответственного
До 1 июля 2017 года за такое нарушение оператора привлекали к административной ответственности по ст. 13.11 КоАП РФ (решение Петрозаводского городского суда Республики Карелия от 26.07.2012 по делу № 12а-556/12-8).
Федеральный закон от 07.02.2017 № 13-ФЗ внес изменения в ст. 13.11 КоАП РФ, в которой теперь предусмотрена ответственность за ограниченный круг нарушений Закона № 152-ФЗ. Так, ответственность оператора за неназначение ответственного не установлена.
Это не значит, что оператор может не исполнять эту обязанность. На практике при проведении проверки Роскомнадзор или прокуратура могут установить, что оператор не назначил ответственного, и выдать ему предписание (представление). Если оператор не исполнит его добровольно, то его привлекут к административной ответственности по ст. 19.5 или ст. 17.7 КоАП РФ (апелляционное определение Московского городского суда от 04.06.2018 по делу № 33а-3957/2018, постановление Березовского районного суда ХМАО-Югры от 26.10.2018 по делу № 5-220/2018).
Также оператора могут принудить назначить ответственное лицо в судебном порядке (решение Шарлыкского районного суда Оренбургской области от 05.11.2019 по делу № 2а-520/2019).
Типичные нарушения операторов
Чаще всего операторы допускают нарушения Закона № 152-ФЗ, когда:
- Не уведомляют Роскомнадзор о назначении или смене ответственного, то есть нарушают требования ст. 22 Закона № 152-ФЗ.
- Некорректно выбирают ответственного или не закрепляют в его должностной инструкции обязанности, установленные ч. 4 ст. 22.1 Закона № 152-ФЗ. Так, например, в приказе о назначении ответственного нельзя указывать, что он отвечает лишь за сбор и хранение персональных данных, но не за организацию их обработки (постановление ФАС Северо-Западного округа от 29.04.2013 по делу № А44-5910/2012).
Читайте также:
- Кто обрабатывает персональные данные
старший юрисконсульт ООО «Профиль»
Каковы обязанности лица, назначенного ответственным за организацию обработки персональных данных? На кого чаще всего возлагают такую обязанность? Могут ли ее возложить на руководителя службы документационного обеспечения управления или ее рядового сотрудника? Кроме ответов на эти вопросы в статье вы найдете образец приказа о назначении ответственного.
Закон безмолвствует
Закон не выдвигает особых требований к должности лица, назначенного ответственным за организацию обработки персональных данных. Напомним, что под «обработкой персональных данных» понимается любое действие или операция с персональными данными, включая их сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение (п. 3 ст. 3 Федерального закона от 27.07.2006 № 152 ФЗ «О персональных данных», далее – Закон о персональных данных).
Согласно ч. 1 ст. 22.1 Закона о персональных данных компания должна назначить лицо, ответственное за организацию обработки персональных данных (работников, клиентов и других граждан). Причем этот сотрудник, согласно ч. 2 ст. 22.1 Закона о персональных данных, получает указания непосредственно от руководителя организации и подотчетен ему.
Итак, получается, что в законе нет требований к должности или квалификации такого работника.
На практике
На практике ответственным лицом чаще всего назначают сотрудника отдела кадров, поскольку он и так по роду своей деятельности имеет доступ к персональным…
Вы видите 20% этой статьи. Выберите свой вариант доступа
Купить эту статью
за 500 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail
Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для
этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:
- его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
- все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение
действия комплексной подписки.
А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои
рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей
помощью!
Рекомендовано для вас
- Свежие
- Посещаемые
Защита персональных данных: новая порция изменений
С 1 сентября 2022 г. в 3 раза сократили срок
ответа на обращения граждан об обработке их персональных данных, а также на выполнение ряда других действий организацией. Уточнили состав сведений, который в обязательном порядке должен быть указан в поручении при передаче персональных данных третьим лицам. Принципиально изменились правила трансграничной передачи данных. В утечке собранных персональных данных оператор теперь должен сам оперативно сознаваться госорганам. При этом обсуждается введение крупных штрафов за такие «оплошности». Изменили правила сбора биометрических данных населения и их передачи в государственную информационную систему. Усложнили доступ к данным о владельцах недвижимости в ЕГРН.
Александр Бычков
директор юридического департамента ООО
«Пимпэй Касса»
ГОСТ Р ИСО 30302-2022: организационные аспекты
1 июня 2022 года начал действовать новый стандарт
серии ИСО 30300 о внедрении системы управления документами (как системы менеджмента, для которой СЭД или другая ИС – лишь один из инструментов). Мы даем рекомендации по использованию нового ГОСТ. Для кого он предназначен. Как понимать основную терминологию. Какие несовершенства стандарта стоит учитывать. И главное – что полезного из него можно взять! Например: перечни документов, которые подтвердят факт внедрения в организации того или иного положения стандарта; что из него должно почерпнуть руководство организации, служба делопроизводства и ИТ-подразделение; как разработать Политику управления документами (регламентирующий документ более высокого уровня, чем Инструкция по делопроизводству).
Вера Иритикова
профессиональный управляющий документами,
документовед, приглашенный лектор Российской академии народного хозяйства и государственной службы при Президенте РФ
Об автоматической обработке персданных работников теперь надо уведомлять Роскомнадзор
Если раньше организация обрабатывала персональные
данные своих работников только в целях осуществления трудовых отношений, то уведомлять Роскомнадзор об этом не требовалось. С 1 сентября 2022 г. это нужно делать всем работодателям, которые обрабатывают такие данные автоматически. С этим нововведением и поможем вам разобраться. Отсутствие специальной кадровой программы, но присутствие персональных данных работников, например, в бухгалтерской программе «1С:» считается их автоматической обработкой? До какого срока важно успеть уведомить Роскомнадзор? В какой форме это делать? Ну и конечно, какая ответственность грозит нарушителям? Уведомлять надо также о неправомерной или случайной передаче персональных данных, а также об их трансграничной передаче… и даже если вы просто выписываете пропуска на свою территорию, используя автоматизацию.
Марина Дячук
ведущий юрист компании «Лексфорт», UBL Group
Кирилл Залюбовский
юрист ООО «Инс-ТРЕЙД»
Персональные данные потребителей – изменения в законе
С 1 сентября 2022 г. вступают в силу изменения,
призванные повысить защиту персональных данных, собираемых у потребителей. К чему надо успеть подготовиться организациям, которые собирают такие данные? На какие вопросы потребителя и за сколько дней надо отвечать? Как увеличили штраф за нарушения? Обратите внимание: дополнительную настройку порядка работы с персональными данными сейчас сделали не в законе о персональных данных, а в законе о защите прав потребителей. И уже прорабатывается новая порция изменений.
Александр Бычков
директор юридического департамента ООО
«Пимпэй Касса»
Приказы о назначении ответственных
Необходимо ли ежегодно переиздавать приказы
о назначении ответственных (например, за пожарную безопасность)? И уточнение: как сформулировать приказ о первичном назначении ответственных так, чтобы этим ежегодно не заниматься? Либо в ежегодном переиздании таких приказов все-таки есть свои плюсы?
Вера Иритикова
профессиональный управляющий документами,
документовед, приглашенный лектор Российской академии народного хозяйства и государственной службы при Президенте РФ
Как могут наказать за нарушение ограничений, направленных на противодействие COVID-19
Давайте разберемся, какая ответственность
грозит за нарушение санитарных правил и гигиенических нормативов в различных ситуациях? Что может грозить за отказ от обязательной вакцинации? Кто конкретно будет наказан – организация, ее руководитель или рядовой работник? Антиковидные ограничения, введенные в начале пандемии, постепенно ослабляются (в каждом регионе свои темпы этого процесса, где-то мы наблюдаем и откат обратно). А вот наказания за нарушения антиковидных ограничений, которые были введены еще в 2020 году, пока никто не отменил, и о них стоит помнить. Получается, что надо и деловую активность восстанавливать, и понимать, чем рискуешь, чтобы попасть в «золотую середину».
Алексей Каблучков
юрисконсульт ООО «Торговый Дом Авто Ресурс»,
канд. юрид. наук
ГОСТ Р ИСО 30302-2022: организационные аспекты
1 июня 2022 года начал действовать новый стандарт
серии ИСО 30300 о внедрении системы управления документами (как системы менеджмента, для которой СЭД или другая ИС – лишь один из инструментов). Мы даем рекомендации по использованию нового ГОСТ. Для кого он предназначен. Как понимать основную терминологию. Какие несовершенства стандарта стоит учитывать. И главное – что полезного из него можно взять! Например: перечни документов, которые подтвердят факт внедрения в организации того или иного положения стандарта; что из него должно почерпнуть руководство организации, служба делопроизводства и ИТ-подразделение; как разработать Политику управления документами (регламентирующий документ более высокого уровня, чем Инструкция по делопроизводству).
Вера Иритикова
профессиональный управляющий документами,
документовед, приглашенный лектор Российской академии народного хозяйства и государственной службы при Президенте РФ
Ответственность руководителя организации и сотрудников службы ДОУ за бухгалтерские документы
Кто отвечает в организации за сохранность
бухгалтерских документов? Вы с удивлением обнаружите, что в первых рядах находится совсем даже не главный бухгалтер, а руководитель организации, о чем он может и не догадываться. Перечислили нормы закона и ответственность, которую может понести руководитель организации и сотрудники службы ДОУ лично в случае проблем с бухгалтерскими документами. Что и как стоит донести до руководителя, чтобы приобрести в его лице надежного союзника.
Вера Иритикова
профессиональный управляющий документами,
документовед, приглашенный лектор Российской академии народного хозяйства и государственной службы при Президенте РФ
Самое значимое правовое событие этой осени: с 1 сентября 2022 года персональные данные обрабатывают по новым правилам.
Закон 266-ФЗ
(Федеральный закон от 14.07.2022 № 266-ФЗ) внес изменения в федеральный закон о персональных данных (Федеральный закон от 27.07.2006 № 152-ФЗ). Благодаря поправкам, не только обработка персональных данных с 1 сентября 2022 года происходит по новым требованиям. Также обозначены и правила, которые нужно соблюдать с 1 марта 2023 года. Они приняты в то же время, что и правки к закону о персональных данных с 1 сентября, при этом обязательны к исполнению только с 1 марта.
Таким образом, изменения в закон о персональных данных касаются всего порядка работы с ними: от особенностей согласия и уведомления Роскомнадзора до правил трансграничной передачи, прекращения обработки и исполнения новых сроков. За нарушение этих требований грозят не только крупные административные штрафы, но и уголовная ответственность (ст. 13.11, 13.12 и 19.7 КоАП РФ, ст. 137 и 272 УК РФ).
Каковы же персональные данные – изменения 2022 и как выполнить требования, которые привнесли изменения по персональным данным в работу компаний, обсудим в статье.
Подготовьтесь к успешному прохождению инспекционной проверки Роскомнадзора – узнайте новые требования к обработке персональных данных 2022–2023 с применением (и без применения) информационных систем в нашем практическом курсе.
Персональные данные: изменения 2022
Условно все изменения персональных данных с 1 сентября 2022 (кратко – ПД, персданные) можно отнести к нескольким группам. Рассмотрим основные из них. Начнем с требований, обязательных к исполнению с 1 сентября 2022 года (по 266-ФЗ).
Обязанности оператора (работодателя)
С 1 сентября 2022 года персональные данные обрабатывают с учетом обязательных требований статьи 18.1 Закона № 152-ФЗ, которые ранее были рекомендательными. В частности, из ее текста удалено слово «могут». Поэтому теперь работодатель не просто вправе, а обязан:
-
назначить ответственное лицо (структурное подразделение) за обработку ПД;
-
издать и опубликовать политику по персданным;
-
осуществлять внутренний контроль (аудит) ПД (способ контроля и подтверждение его проведения нужно прописать в отдельном ЛНА. Его предмет: соблюдение требований законодательства, политики, ЛНА организации по защите ПД);
Чек-лист, какие документы нужно проверить при аудите ПД, скачайте здесь.
-
оценивать вред, который может быть нанесен их субъекту (способ оценки компания выбирает самостоятельно, с 1 марта 2023 года методику определит Роскомнадзор);
-
выполнять другие требования статьи 18.1 Закона № 152-ФЗ.
Изменения в закон о персональных данных дополнили и сам перечень обязанностей оператора (работодателя). Например, установлено правило взаимодействия с государственной системой предотвращения атак на информационные ресурсы (ч. 12-14 ст. 19 Закона № 152-ФЗ). Также предусмотрена новая обязанность оператора (работодателя) при выявлении неправомерной или случайной передаче ПД: в течение 24 часов сообщить в Роскомнадзор и в течение 72 часов отчитаться о результатах внутреннего расследования (ч. 3.1 ст. 21, ч. 10, 11 ст. 23 Закона № 152-ФЗ).
Какие правовые, организационные и технические меры с учетом изменений по персональным данным должен принимать работодатель при обработке ПД, разъяснят наши опытные консультанты.
Уведомление в Роскомнадзор
В новой редакции Закона № 152-ФЗ утратили силу положения о возможности работать с персданными без уведомления Роскомнадзора (п. 1 – 6 ч. 2 ст. 22). Теперь даже при их обработке во исполнение закона нужно в Роскомнадзор подать уведомление, чтобы попасть в реестр операторов ПД (Письмо Роскомнадзора от 19.08.2022 № 08-75348). Такое уведомление однократное. Его не нужно предоставлять по каждому работнику.
Новые требования к содержанию уведомления в Роскомнадзор о персональных данных согласно Федеральному закону 266-ФЗ
В уведомлении больше не указывают общие сведения о:
-
категории ПД;
-
категории субъектов ПД;
-
правовое основание обработки ПД;
-
перечень действий с ПД, общее описание используемых оператором способов обработки ПД.
Перечисленные пункты описывают по отношению к каждой цели обработки. Также в уведомление в Роскомнадзор – 2022 добавили новый пункт: фамилия, имя, отчество физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку ПД, которые содержатся в государственных и муниципальных информационных системах (ч. 3 ст. 22 Закона №152-ФЗ).
Уведомление направляют в управление ведомства в субъекте России по месту регистрации работодателя в налоговом органе (Письмо Роскомнадзора от 19.08.2022 № 08-75348, далее – Письмо № 08-75348). Сделать это можно через портал Роскомнадзора: в виде электронного уведомления, подписанного УКЭП, с помощью средств аутентификации ЕСИА, а также – на бумажном носителе. Также допустимо составить уведомление по старой форме (по Приказу Роскомнадзора от 30.05.2017 № 94). При появлении новой формы отправьте информационное письмо о внесении изменений в реестр (Письмо № 08-75348).
Ждать решения Роскомнадзора не нужно. Порядок уведомительный – обрабатывать ПД можно после получения сведений ведомством.
В Роскомнадзор подать уведомление об обработке персданных не потребуется, если (п. 8 ч. 2 ст. 22 Закона № 152-ФЗ):
-
оператор обрабатывает данные без автоматизации (например, компания с численностью до 25 человек);
-
ПД содержатся в информационных системах по защите безопасности государства и общественного порядка;
-
ПД используют по закону о транспортной безопасности.
Сокращенные сроки
Закон 266-ФЗ сократил сроки, в течение которых оператор должен предоставить субъекту ПД информацию об их обработке: 10 рабочих дней вместо 30. Все сведения предоставляют, ориентируясь на форму запроса (ч. 3 и 7 ст. 14, ст. 20 Закона № 152-ФЗ). В итоге, сокращены сроки на (ст. 20 Закона № 152-ФЗ):
-
ответ на запросы субъекта ПД;
-
отказ субъекту в предоставлении ПД;
-
ответ на запросы Роскомнадзора.
Содержание согласия на обработку ПД
Федеральный закон 266-ФЗ ввел дополнительные требования к содержанию согласия на обработку ПД. Теперь оно должно быть «предметным» и «однозначным». Новые требования относятся к таким условиям согласия (ч. 1 ст. 9 Закона № 152-ФЗ):
-
цель обработки персональных данных;
-
перечень ПД, на обработку которых дается согласие их субъекта;
-
наименование или фамилия, имя, отчество и адрес лица, которое осуществляет обработку ПД по поручению оператора (если она поручена такому лицу);
-
перечень действий с ПД, на совершение которых дается согласие, а также – общее описание способов обработки ПД, которые использует оператор;
-
срок, в течение которого действует согласие субъекта ПД и способу его отзыва.
Если субъект ПД отказывается предоставить обязательные персданные, нужно разъяснить последствия отказа от предоставления ПД и (или) согласия на их обработку (ч. 2 ст. 18 Закона № 152-ФЗ).
|
Важно! Когда субъект ПД – выгодоприобретатель или поручитель, допускается обработка ПД без согласия. Обработка персданных несовершеннолетних без согласия возможна в случаях, установленных законом (ч. 3.1 ст. 4, ст. 6 Закона № 152-ФЗ). |
Изменения – персональные данные 1 сентября обрабатывают по новым требованиям. Уточните алгоритм работы с персональными данными и их виды.
Правила работы с биометрическими данными
Закон о персональных данных 2022 ужесточил правила работы с биометрией. Теперь оператор не может требовать предоставления биометрических сведений и осуществлять их обработку без согласия субъекта.
Исключение – случаи, предусмотренные законами по вопросам: обороны, безопасности, противодействии терроризму и коррупции, транспортной безопасности, оперативно-розыскной деятельности, государственной службы, уголовно-исполнительного законодательства России, порядка выезда и въезда в нашу страну, гражданства России и нотариата (ч. 2 и 3 ст. 11 Закона № 152-ФЗ).
Требования к политике в отношении обработки ПД
Новый закон о персональных данных 2022 разъяснил требования к политике в отношении обработки ПД. Теперь в этом документе для каждой цели обработки должны быть отдельно указаны (ст. ст. 18.1, 21 Закона № 152-ФЗ):
-
категории и перечень ПД;
-
категории субъектов ПД;
-
способы и сроки их обработки и хранения;
-
порядок уничтожения ПД.
Также внесено уточнение, что размещение политики в отношении обработки ПД возможно в том числе на страницах сайта, принадлежащего оператору в информационно-телекоммуникационной сети «Интернет».
Правила поручения обработки другому лицу
Оператор может поручать обработку ПД другому лицу. Для этого нужно:
-
согласие субъекта;
-
договор с лицом, которому передается обработка;
-
перечень ПД в поручении;
-
документы и иная информация, которые предоставляются по запросу (в том числе до обработки) и подтверждают принятие мер и соблюдение требований закона в целях исполнения поручения оператора.
При этом на поручителя перекладывают все обязанности по защите ПД как на оператора (ч. 3–5 ст. 6 Закона № 152-ФЗ).
Порядок обработки ПД иностранными лицами
Иностранные лица могут обрабатывать персональные данные с 1 сентября 2022 на основании согласия гражданина России (ч. 1.1 ст. 1 Закона № 152-ФЗ).
При передаче ПД иностранному лицу ответственность перед их субъектом – солидарная. Поэтому за нарушения при обработке переданных иностранным юридическим и физическим лицом можно привлечь к ответственности и оператора (работодателя) в том же размере, как если бы он совершил их сам (ч. 6 ст. 6 Закона № 152-ФЗ).
Правила прекращения обработки ПД
Установлены новые правила при обращении субъекта ПД с требованием о прекращении их обработки.
Если такое обращение поступило, оператор по общему правилу обязан в срок 10 рабочих дней прекратить их обработку (обеспечить ее прекращение). Указанный срок может быть продлен, но не более чем на пять рабочих дней: при направлении оператором в адрес субъекта ПД мотивированного уведомления с указанием причин продления срока (ч. 5.1 ст. 21 Закона № 152-ФЗ, пп. «б», п. 13 ст. 1 Закона 266-ФЗ).
Перечень нормативных правовых актов, которые обязательны при обработке ПД, скачайте по ссылке
|
Совет
Разработайте отдельные акты (ЛНА): по вопросам обработки ПД (под каждую цель), по процедурам выявления и предотвращения нарушений и политику в отношении обработки ПД. Проверьте, соответствуют ли ваши ЛНА требованиям Закона 266-ФЗ. |
Выясните, почему опасно использовать типовые шаблоны при работе с персданными.
Уточните общие требования по составлению ЛНА об обработке ПД.
Требования закона о персональных данных: изменения с 1 марта 2023 года
С 1 марта 2023 года вступят в силу изменения по работе с ПД, которые коснутся вопросов уведомления Роскомнадзора, работы с инцидентами в области ПД, порядка уничтожения ПД и их трансграничной передачи.
Форма уведомления Роскомнадзора и сроки подачи
Закон 266-ФЗ предусматривает новые сроки:
-
исключения данных из реестра операторов, если оператор отправит уведомлении о прекращении обработки ПД: само исключение – в течение 30 дней, подача заявления о прекращении – в течение 10 рабочих дней (пп. «б» п. 14 ст. 1 Закона 266-ФЗ);
-
уведомления оператором в случае изменения сведений (не позднее 15 числа, следующего за месяцем, в котором возникли изменения (пп. «д» п. 14 ст. 1 Закона 266-ФЗ).
Всего будут применяться три формы уведомлений Роскомнадзора:
-
уведомление до начала обработки ПД;
-
уведомление о прекращении обработки ПД (в течение 10 рабочих дней с даты прекращения обработки персданных);
-
уведомление об изменении данных по обработке (до 15 числа следующего месяца)
До 1 марта 2023 года будут установлены требования к подтверждению уничтожения ПД (Проект Приказа Роскомнадзора (подготовлен 19.08.2022), пп. «г» п. 13 ст. 1 Закона 266-ФЗ).
Порядок работы с инцидентами в области ПД
Изменения с сентября 2022 – персональные данные нужно усиленно защищать и сообщать об их утечке. Информация о компьютерных инцидентах по случайной передаче ПД (а также – их предоставлении, распространении, доступе) будут передавать в специальный федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности по защите прав субъектов ПД (пп. «г» п. 15 ст. 1 Закона 266-ФЗ).
Такой орган будет вести реестр учета инцидентов в области персданных и определять порядок и условия взаимодействия с операторами (работодателем) в рамках его ведения.
Ограничения при трансграничной передаче
Определен перечень иностранных государств, которые обеспечивают адекватную защиту прав субъектов ПД. К ним относят государства – стороны Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПД. Помимо них, будут допускаться государства – не участники при условии соответствия их норм права и применяемых мер по обеспечению конфиденциальности и безопасности при обработке ПД указанной Конвенции (п. 7 ст. 1 Закона 266-ФЗ).
|
Важно! Страны, которые обеспечивают адекватную защиту прав субъектов ПД, уточните в «Конвенции о защите физических лиц при автоматизированной обработке персональных данных» (заключена в Страсбурге 28.01.1981) и в Приказе Роскомнадзора от 15.03.2013 № 274. Проводите проверку перед каждой передачей ПД. |
При намерении передать ПД трансгранично будет нужно информировать Роскомнадзор в виде отдельного уведомления, которое первоначально должно быть подано до 1 марта 2023 года (п. 7 ст. 1 Закона 266-ФЗ).
Алгоритм действий работодателя при планируемой трансграничной передаче скачайте здесь
Содержание уведомления в Роскомнадзор о намерении передать ПД трансгранично (п. 7 ст. 1 Закона 266-ФЗ, будущие ч. 4 ст. 12 Закона № 152-ФЗ):
1) наименование (фамилия, имя, отчество), адрес оператора, а также дата и номер уведомления о намерении осуществлять обработку персональных данных, ранее направленного оператором в соответствии со статьей 22 настоящего Федерального закона;
2) наименование (фамилия, имя, отчество) лица, ответственного за организацию обработки персональных данных, номера контактных телефонов, почтовые адреса и адреса электронной почты;
3) правовое основание и цель трансграничной передачи персональных данных и дальнейшей обработки переданных персональных данных;
4) категории и перечень передаваемых персональных данных;
5) категории субъектов персональных данных, персональные данные которых передаются;
6) перечень иностранных государств, на территории которых планируется трансграничная передача персональных данных;
7) дата проведения оператором оценки соблюдения органами власти иностранных государств, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, конфиденциальности персональных данных и обеспечения безопасности персональных данных при их обработке.
Право оператора на трансграничную передачу зависят от того, входит ли страна для передачи ПД в перечень Роскомнадзора. Если да, передача возможна сразу после отправки уведомления. Если нет – только по истечении 10 рабочих дней после отправки уведомления и неполучения запрета или ограничения на передачу (п. 7 ст. 1 Закона 266-ФЗ, будущие ч. 10 – 15 ст. 12 Закона № 152-ФЗ).
Сведения от иностранной организации и органов власти до трансграничной передачи ПД:
-
данные о принимаемых органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача ПД, мерах по защите ПД и об условиях прекращения их обработки;
-
информация о правовом регулировании в области ПД иностранного государства, под юрисдикцией которого находятся его органы власти, иностранные физические и юридические лица, которым планируется трансграничная передача ПД;
Примечание. Пункт применяется, если предполагается трансграничная передача ПД органам власти иностранного государства, иностранным физическим и юридическим лицам, которые находятся под юрисдикцией иностранного государства – не участника Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПД и не включены в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПД.
- сведения об органах власти иностранного государства, иностранных физических и юридических лицах, которым планируют трансграничную передачу ПД (наименование либо фамилия, имя и отчество, а также номера контактных телефонов, почтовые адреса и адреса электронной почты).
При этом на поручителя перекладывают все обязанности по защите ПД как на оператора (ч. 3–5 ст. 6 Закона № 152-ФЗ).
Изменения – персональные данные 1 сентября обрабатывают по новым требованиям. Как уведомлять Роскомнадзор, что изменить в Политике по обработке персданных и в Положении о персданных, что учесть при разработке нового согласия на обработку персданных, узнаете на нашем курсе.
Автоматизируйте работу с сотрудниками
Легко считайте зарплату, НДФЛ, взносы, заводите кадровые документы. Контур.Бухгалтерия сама сделает расчеты, подготовит платежки и создаст отчеты.
Попробовать бесплатно
В последние годы личные данные граждан попадают в руки мошенников все чаще. Государство решило бороться с утечками: тщательнее следить за тем, как персональные данные обрабатываются и защищаются. Новые правила по работе с данными утверждены Федеральным законом от 14.07.2022 г. № 266-ФЗ.
За нормами и их соблюдением будет следить ФСБ с помощью системы по профилактике кибератак на российские информационные ресурсы ГосСОПКА (п. 12 ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ). При утечках персданных лица и органы, которые занимаются обработкой данных, должны сообщать в ГосСОПКА о событии в течение 24 часов, а затем в течение 72 часов представлять отчет о причинах и связанных лицах.
Все, кто собирает и обрабатывает персональные данные граждан, относятся к операторам персональных данных. Это могут быть муниципальные и государственные органы, юридические и физические лица. Роскомнадзор на своем сайте ведет особый реестр операторов персданных: он открытый, кто угодно может в него заглянуть и найти любого участника реестра.
Закон «О персональных данных» действует в РФ с 2006 года, с момента принятия в него несколько раз вносили изменения и дополнения. Последние изменения внесены Федеральным законом от 14.07.2022 №266-ФЗ и вступили в силу с 1 сентября 2022. С этого момента работодателям нужно более строго работать с персданными, а многим еще и придется подать уведомление в Роскомнадзор для включения в реестр операторов.
С 1 сентября из закона исключили шесть ситуаций, когда операторы могли не сообщать Роскомнадзору о начале обработки данных(ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Теперь в реестре операторов должны числиться все компании и ИП, которые обрабатывают персданные таких лиц:
- сотрудники на трудовых договорах;
- подрядчики на договорах ГПХ;
- клиенты компании, которые сообщают свои личные данные для заключения договора или обработки заказа;
- посетители, которым выписывают разовый пропуск для прохода на территорию компании;
- другие лица, сообщающие компании свои имя, отчество и фамилию.
Есть случаи, когда даже при работе с перечисленными данными можно не уведомлять об этом Роскомнадзор, но их мало:
- если обрабатываемые персданные находятся в государственных защищенных информсистемах;
- если данные собирают и обрабатывают не с помощью компьютеров и программ, а вручную — например, в бумажной тетради;
- если данные обрабатывают с целью безопасной работы транспорта.
Легко отчитывайтесь за сотрудников
Отчеты за сотрудников, по бухгалтерскому и налоговому учету, в Росстат. Онлайн-бухгалетрия сама заполнит отчетность по данным учета.
Попробовать бесплатно
Первое, что стоит сделать, — зайти на сайт Роскомнадзора в раздел «Реестр операторов» и поискать свою компанию по названию, ИНН или ОГРН. Если вы в реестре — все хорошо, можно пока ничего не отправлять в ведомство.
Если вы не нашли себя в реестре, нужно уведомить Роскомнадзор о начале работы с персданными. К слову о начале работы. Большинство из тех, кто будет подавать уведомление после 1 сентября 2022, уже давно обрабатывает персданные. В уведомлении нужно будет указать дату начала обработки данных. Роскомнадзор разъяснил, что этой датой нужно считать день регистрации компании или ИП (информация пресс-службы Роскомнадзора от 25.08.2022).
Сейчас для подачи уведомления о начале работы с персданными есть форма, утвержденная приказом Роскомнадзора от 30.05.2017 № 94, а в тексте этого документа прописан и порядок заполнения формы. Список сведений, которые вписывают в поля уведомления, приведен в ч. 3 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ.
Роскомнадзор планирует утвердить новую форму уведомления, через которое можно будет более полно передать сведения. В ведомстве сообщили, что до этого момента операторы могут заполнить текущую форму. А еще обозначили, что 1 сентября 2022 не является крайним сроком подачи уведомления и предельный срок для этого действия пока не определен (Информация Роскомнадзора от 01.09.2022).
Из этого можно сделать вывод, что операторов, которые не подали уведомление до 1 сентября 2022, штрафовать не будут. Но все же мы рекомендуем не откладывать эту задачу и уведомить территориальное отделение Роскомнадзора по текущей форме. Для этого есть три способа:
- отправить бумажную заполненную и заверенную форму заказным письмом;
- заполнить форму на сайте Роскомнадзора и заверить квалифицированной электронной подписью;
- заполнить форму в подтвержденном аккаунте на Портале Госуслуг, который связан с организацией, и тоже заверить КЭП.
В новой форме уведомления появятся поля для передачи данных, которые невозможно передать по текущей форме. Это значит, что после утверждения новой формы, вероятно, придется воспользоваться ею, чтобы внести изменения в ранее переданные сведения. Новые поля в будущей форме касаются категорий собираемых персданных, категорий лиц и их данных для каждой цели обработки сведений, самих целей сбора и правовых оснований для сбора. Мы рассчитываем, что после появления нового бланка уведомления ведомство даст новые разъяснения.
Уведомление отправляют только один раз. В нем не нужно перечислять лиц, у которых вы собираете персданные, так что не придется подавать дополнительные уведомления при найме новых сотрудников или работе с новыми клиентами.
Но если в работе оператора с персданными происходят существенные изменения, придется сообщить об этом Роскомнадзору:
- если изменится состав персданных, которые вы собираете: например, вы узнаете о семейном положении работников, — сообщите об этом информационным письмом о внесении изменений в сведения (форма утверждена приказом Роскомнадзора от 30.05.2017 № 94);
- если сменится работник, отвечающий за обработку персданных — его ФИО передайте по форме уведомления, которое будет актуальным на этот момент;
- если вы прекращаете собирать и обрабатывать персданные, обычно это связано с реорганизацией или ликвидацией предприятия — сообщите об этом в заявлении о прекращении обработки данных (форма утверждена приказом Роскомнадзора от 30.05.2017 № 94).
А еще оператор обязан отвечать на запросы Роскомнадзора и работников по поводу обработки персданных. Ответить на запрос или сообщить об изменениях в работе с персданными теперь нужно не в течение 30, а только в течение 10 рабочих дней (ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ).
Авторасчет зарплаты, НДФЛ и взносов в несколько кликов. Отпускные, пособия, удержания. Платежки и отчеты онлайн.
Попробовать бесплатно
Собирать и обрабатывать персданные можно только для определенной цели, и перечень таких целей ограничен (ст. 86 ТК РФ):
- для выполнения законов: например, для оформления трудового договора или отправки персданных работника в отчете для контролирующих органов;
- для помощи сотрудникам в обучении, повышении квалификации и карьерном росте;
- для личной безопасности работников;
- для контроля за качеством и объемом выполняемой работы;
- для сбережения имущества компании.
Если сведения служат этим целям, работодатель может их запрашивать. В противном случае — нет, даже если сотрудник согласен их предоставить. А еще не запрашивайте сведения из особых категорий: о национальности, расовой принадлежности, политических пристрастиях, религиозном исповедании, философских предпочтениях, личной жизни и здоровье. Сведения о членстве сотрудников в профсоюзе или общественных организациях тоже не обрабатывайте.
Изменились нормы работы с биометрическими данными: теперь сотрудник может отказаться передать биометрию — скажем, фото на пропуск. Работодатель не вправе требовать такие данные и не должен отказывать оформлять пропуск и другие документы, в которых требуется фото.
Соберите у сотрудников согласия на обработку персданных, укажите в согласии цель сбора данных: она должна быть сформулирована ясно и просто, без разночтений. Убедитесь, что в текущих согласиях нет моментов, которые противоречат ст. 86 ТК РФ. Если передаете персданные для обработки, защиты и хранения другой организации, это тоже должно быть отражено в согласии как передача данных третьим лицам.
Если вы оформляете пропуска для посетителей компании, это тоже обработка персональных данных. Но если пропускной режим организует сама компания, то согласия на обработку не нужно, так разъяснил Роскомнадзор. Главное, чтобы у компании был оформлен документ о правилах посещения организации и чтобы посетителя с ним ознакомили.
В законе нет четкого перечня документов, которые диктовали бы порядок обработки персданных сотрудников, клиентов и посетителей. Но обязательный минимум таких документов для работодателя назван (ст. 86 ТК РФ, 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ). Расскажем о всех возможных документах для регламентации обработки персданных в компании.
Сервис сам рассчитает авансы и налоги
Контур.Бухгалтерия рассчитает суммы на основе данных учета, подготовит платежки и отчеты, напомнит об уплате и отправке.
Попробовать бесплатно
Положение о персональных данных
Один из обязательных локальных актов организации — документ с правилами, по которым ведется обработка персданных. Это может быть положение о работе с персональными данными работников.
В документе определите цели обработки данных, а для каждой цели назначьте:
- категории и перечень персданных;
- категории лиц, у которых собираете данные;
- методы и сроки обработки и хранения сведений;
- порядок уничтожения данных, когда они больше не нужны.
Убедитесь, что в положении нет пунктов, которые ущемляют права работников или вменяют им обязанности, которые в законе не прописаны. Скажем, вы не можете обязать сотрудника предоставить паспорт в течение 5 дней после смены фамилии.
Составьте положение, утвердите его приказом директора. Если в компании есть профсоюз, документ принимают с учетом его мнения (ст. 372 ТК РФ).
Политика обработки персональных данных
Если вы обрабатываете персданные на сайте организации, скажем, когда клиенты оформляют заказы, придется принять еще один документ — политику защиты и обработки персональных данных. Этот документ нужно будет разместить на сайте, так как организация обязана сообщить гражданам, что она делает для защиты их данных (п. 1 ст. 18.1 Закона от 27.07.2006 № 152-ФЗ).
Роскомнадзор установил требования к такому документу (рекомендация от 27.07.2017). В политику обработки включают такие пункты:
- основные понятия документа;
- цели обработки данных;
- правовые основания обработки;
- категории данных и категории субъектов (лиц);
- способы, сроки и условия обработки;
- права и обязанности субъектов персданных и пр.
Положение о защите данных
Для защиты данных нужна надежная система, чтобы не допустить их разглашения. Нужно описать меры защиты: что вы делаете, чтобы предотвратить, обнаружить и устранить нарушения закона о персданных. Это можно сделать в отдельном локальном акте или включить правила в любое другое положение компании.
Пропишите, какие антивирусные программы вы устанавливаете, назначьте ответственных за защиту данных. Утвердите положение приказом директора и ознакомьте с ним работников под роспись. Если в компании есть профсоюз — он участвует в обсуждении положения.
Веб‑сервис для малого бизнеса
Автоматизируйте работу с сотрудниками, сдавайте отчеты и ведите учет в Контур.Бухгалтерии без авралов и рутины.
Попробовать бесплатно
Приказ о назначении ответственного
В каждой компании должен быть сотрудник, который отвечает за обработку персданных. Он может быть только один. Нельзя назначить ответственным за данные работников одного специалиста, а за данные клиентов другого. Это запрещает Роскомнадзор и штрафует за нарушения. К тому же нужно передать ведомству ФИО ответственного лица для реестра операторов, и внести двух специалистов в одно поле не получится.
Ответственного сотрудника назначает приказом руководитель — обычно из числа работников кадровой службы. В приказе прописывают обязанности ответственного лица:
- вести внутренний контроль того, как компания и работники соблюдают закон о персданных и выполняют требования по их защите;
- знакомить работников с положениями закона о персданных, внутренних документов компании по обработке данных и их защите;
- обеспечить прием и обработку запросов от субъектов персданных — работников, клиентов, посетителей — контролировать прием и обработку таких запросов.
После издания приказа ответственный сотрудник расписывается в нем.
Обязательство о неразглашении персданных
Чтобы защищать данные сотрудников или клиентов, нужно установить обязательство об их неразглашении. Такие обязательства нужно оформить с работниками, которые имеют доступ к данным. Можно закрепить условие о неразглашении персданных в допсоглашении к трудовому договору.
Важный нюанс: ответственность за разглашение данных для сотрудника наступает, если сведения он получил при исполнении трудовых обязанностей, а не в другой ситуации (п. 7 ст. 86 ТК, п. 43 постановления Пленума Верховного суда от 17.03.2004 № 2).
Регламент допуска
Закрепите список работников, которые обрабатывают персданные или имеют к ним доступ. Обычно это бухгалтер, кадровик, секретарь компании. Каждому сотруднику должны быть доступны только те данные, которые нужны для выполнения его трудовой функции (ст. 88 ТК).
В законе не прописан порядок допуска к персданным, так что придется установить его самостоятельно и закрепить в локальном акте компании, например в Регламенте допуска работников к обработке персональных данных. Кроме самого регламента издайте приказ, в котором пропишите ФИО и должности сотрудников вместе с закрепленными за ними данными для обработки (п. 13 положения, утв. постановлением Правительства от 15.09.2008 № 687).
Онлайн‑бухгалтерия без авралов и рутины
Ведите учет в удобной онлайн-бухгалтерии: учет, расчет зарплаты и пособий, отправка отчетности в ФНС, СФР, Росстат.
Попробовать
Документы внутреннего контроля
Чтобы более полно защитить компанию, оформите документы внутреннего контроля за обработкой персданных: это правила внутреннего контроля и аудита, протоколы, материалы для проверочных мероприятий. Такие документы могут запросить инспекторы при проверке.
Что изменилось в работе с персональными данными с 1 сентября 2022?
С 1 сентября 2022 закон «О персональных данных» стал строже: из него исключили шесть случаев, когда работодатель не должен был уведомлять Роскомнадзор о начале обработки персданных. Теперь большинству работодателей нужно это делать.
Какое уведомление нужно отправить в Роскомнадзор в связи с персональными данными с 1 сентября 2022?
Сейчас для подачи уведомления о начале работы с персданными есть форма, утвержденная приказом Роскомнадзора от 30.05.2017 № 94. Скоро ведомство утвердит новую форму, с помощью которой можно будет передать более детальную информацию.
Будет ли штраф за опоздание с отправкой уведомления в реестр Роскомнадзора?
Роскомнадзор сообщил, что предельная дата для отправки уведомления не определен, и 1 сентября 2022 — это не крайний срок. Вероятно, штрафовать за отправку уведомлений в более поздние сроки не будут. Но лучше уведомить Роскомнадзор в ближайшее время по текущей форме.
Какие изменения появились в законе 152-ФЗ «О персональных данных»?
С 1 сентября закон 152-ФЗ стал строже, чтобы защитить от утечки данные граждан. Теперь почти все работодатели должны сообщать Роскомнадзору о начале обработки персданных в организации и сотрудничать с системой ФСБ по предотвращению кибератак на российские информресурсы ГосСОПКА.
Что такое реестр операторов персональных данных Роскомнадзора?
Реестр операторов персданных — это список всех работодателей, других лиц и органов, которые собирают и обрабатывают персональные данные граждан. Чтобы попасть в этот список, компания или ИП должны отправить в ведомство уведомление о начале сбора персданных. Начало этой деятельности — день регистрации организации или ИП.
Когда отправить в Роскомнадзор уведомление об обработке персональных данных?
Роскомнадзор сообщил на своем сайте, что 1 сентября 2022 не является крайним сроком для отправки уведомления, а предельный срок для его подачи не определен. Но рекомендуется уведомить Роскомнадзор в ближайшее время.
Автоматизируйте работу с сотрудниками
Легко считайте зарплату, НДФЛ, взносы, заводите кадровые документы. Контур.Бухгалтерия сама сделает расчеты, подготовит платежки и создаст отчеты.
Попробовать бесплатно
Создание приказа о назначении ответственного лица за обработку персональных данных происходит для регуляции работы кадровиков и руководящего состава предприятия с персональными сведениями о сотрудниках.
Обязателен ли документ, его значение
Для компаний, осуществляющих свою деятельность в коммерческом секторе, данный документ не является строго обязательным (в отличие, например, от государственных учреждений), собственно как и организация самой системы действий с персональными данными. Тем не менее, многие фирмы предпочитают назначать ответственных сотрудников за работу с личными сведениями персонала, что позволяет избегать в дальнейшем нарушений при обороте документации, а также предотвращать различные злоупотребления.
ФАЙЛЫ
Скачать пустой бланк приказа о назначении ответственного за обработку персональных данных .docСкачать образец приказа о назначении ответственного за обработку персональных данных .doc
В перечень обязанностей ответственного за обработку персональных данных сотрудника входит контроль за защитой личной информации работников организации, доведение до них соответствующих нормативно-правовых актов компании, сбор нужных подписей и проч.
Что относится к персональным данным
Персональными данными считается любая информация о работнике предприятия, касающаяся его лично и задокументированная в каких-либо бумагах. В том числе это сведения из паспорта, ИНН, СНИЛС, трудовой книжки, диплома об образовании и других подобного рода аттестатах и свидетельствах, больничных карт и т.п.
Также сюда относится то, что касается семейного положения работника, его родственных связей, судимостей, финансовых дел и все прочее, что может прямо или косвенно идентифицировать человека.
Распоряжаться всеми этими данными любой гражданин может только лично, но поскольку в современных условиях это возможно далеко не всегда, он передает согласие на обработку персональных сведений другим лицам, в том числе представителю работодателя, который в свою очередь несет полную ответственность за сохранность этой конфиденциальной информации и недоступность к ней посторонних.
На кого чаще всего возлагается ответственность за обработку персональных данных
Наиболее часто ответственность за решение этого вопроса возлагается на работника отдела кадров (специалиста или руководителя), юриста и, реже, секретаря организации, — в зависимости от того, в чьем ведении находятся личные дела сотрудников с их личными документами, копиями документов и другими характеризующими их бумагами.
В каком виде написать приказ
Приказ о назначении ответственного за обработку персональных данных лица можно писать в свободном виде, поскольку на сегодня унифицированная его форма не предусмотрена. Правда, эта норма не касается государственных учреждений, где обычно применяются стандартные формуляры, а также тех предприятий, руководство которых разработало и утвердило собственный единый шаблон для распорядительных актов. Информация о формате приказов обязательно должна быть указана в учетной политике компании.
Каким сделать оформление
Оформление приказа также полностью отдается на откуп его составителей. Документ допускается писать вручную, но все же предпочтительнее печатать на компьютере, используя для распечатки бланк с фирменными реквизитами и логотипом или же обычный лист бумаги.
Чьи подписи должны стоять под приказом
Приказы всегда пишутся от имени главного лица компании – директора, а, значит, первая подпись в документе должна быть его. В отсутствие руководителя на рабочем месте расписаться в распоряжении может сотрудник, временно исполняющий его обязанности.
Также в распорядительном акте должны быть автографы работников предприятия, в отношении которых он выпущен и те, на кого возложен контроль за его исполнением.
Как проводить учет
Все исходящие от руководства организации распоряжения должны быть учтены. Для этого используется специальный журнал, в который вносится наименование приказа, его номер и дата выпуска. Журнал обычно находится у юриста, начальника отдела кадров, секретаря или другого работника, близкого к руководящему составу предприятия. Журнал позволяет не только зарегистрировать сам факт создания документа, но и при какой-либо надобности легко его найти.
Как организовать хранение
По хранению документа никаких особенностей нет. Как любые другие подобные бумаги, готовый, подписанный и завизированный приказ подшивается в отдельную папку, в которой и лежит весь период своего действия. Когда актуальность его утрачивается, документ отправляется в архив, где хранится период, установленный в локально-нормативной документации фирмы или же указанный в законодательных актах, после чего утилизируется (также с соблюдением условий, указанных для этой процедуры).
Образец приказа о назначении ответственного
Если перед вами стоит задача по формированию приказа о назначении ответственного за обработку персональных данных работника, а вы раньше таких документов не делали, вам поможет представленный ниже образец и комментарии к нему.
- В самом начале приказа все стандартно: первым делом напишите тут название компании, наименование распоряжения, его номер и дату составления. Затем переходите к основной части.
- Обязательно укажите тут, в связи с какими обстоятельствами создается приказ (это будет его обоснование) и поставьте ссылку на норму закона или внутренний документ компании, имеющий непосредственное отношение к формированию распоряжения (это будет основание).
- Потом внесите собственно указание о назначении ответственного лица, обозначив его должность и ФИО.
- Коротко отметьте его основные функции и обязанности (полный их перечень лучше привести в соответствующей должностной инструкции), а также впишите сведения о работнике (также должность и ФИО), который будет замещать ответственного сотрудника в период его отсутствия на работе по уважительным причинам.
- В завершение не забудьте возложить контроль за исполнение данного распоряжение на кого-либо из руководящего состава предприятия (следует отметить, что контролировать выполнение приказа может и сам директор), а также собрать все необходимые подписи.