Обработка персональных данных с 1 сентября 2022 года: что поменялось — Контур.Экстерн Баннер

Что меняется в обработке персональных данных с 1 сентября 2022 года

24 августа 2022 87

В начале осени вступает в силу Федеральный закон от 14.07.2022 № 266-ФЗ. Он должен повысить ответственность операторов персональных данных, сделать более прозрачной их деятельность и защитить личные данные россиян. Разберемся, что нового он несет предпринимателям.

Замглавы Роскомнадзора Милош Вагнер сообщил, что только в 2022 году в России произошло более 40 крупных утечек персональных данных россиян. Было скомпрометировано свыше 300 миллионов записей. Его слова подтверждаются громкими новостями из открытых источников. Еще в мае стало известно о слитых в открытый доступ базах данных клиентов СДЭК, ВТБ, Delivery Club, Wildberries, Avito, «Билайна», «Гемотест».

С 1 сентября требования к работе с персональными данными в очередной раз ужесточатся, у бизнеса появятся новые обязанности, а у Роскомнадзора — новые причины для штрафов.

Автоматизируйте работу с сотрудниками: рассчитывайте зарплату, НДФЛ, взносы, оформляйте кадровые документы прямо в Экстерне

Как регулируется обработка персональных данных

В России защита информации о личности граждан обеспечивается Федеральным законом от 27.07.2006 № 152-ФЗ. Он не содержит конкретного перечня, что относится к персональным данным. Это могут быть любые сведения, которые прямо или косвенно относятся к определенному физическому лицу (ст. 3 152-ФЗ), например:

  • Ф.И.О.;
  • дата рождения;
  • адрес регистрации и адрес проживания;
  • паспортные данные, СНИЛС, ИНН;
  • номер телефона;
  • e-mail;
  • адрес страницы в соцсетях;
  • контакт в мессенджере.

То есть к персональным данным (ПД) относится любая информация, которая позволяет определить конкретного человека — субъекта ПД. 

По 152-ФЗ те, кто получают доступ к ПД не для семейных нужд и работают с ними: собирают, систематизируют, используют, передают, хранят и т.п., являются операторами персональных данных (ОПД). ОПД может быть как крупная корпорация, так и фотомастерская со штатом в два человека. Оператор имеет право, с согласия гражданина, поручить обработку его персональных данных другому лицу — обработчику (п. 3 ст. 6 152-ФЗ).

ОПД несут ответственность перед гражданами за сохранность их личных данных. У операторов ПД есть обязанности (ст. 18–22.1 152-ФЗ). Например, до начала обработки персональных данных нужно уведомить Роскомнадзор, чтобы попасть в Единый реестр. Исключения из правила указаны в п. 2 ст. 22 Закона № 152-ФЗ. По общему правилу обработчики напрямую с субъектами ПД не контактируют и несут ответственность не перед ними, а перед оператором.

С 1 сентября 2022 года действие 152-ФЗ распространяется на обработку ПД российских граждан, осуществляемую иностранными юрлицами или физлицами на основании договора или с согласия гражданина (п. 1. ст. 1 Федерального закона от 14.07.2022 № 266-ФЗ).

Сдавайте отчетность за сотрудников. Экстерн дарит вам 14 дней бесплатно!

Что меняется для операторов и обработчиков персональных данных

С 1 сентября 2022 года 266-ФЗ вводит дополнительные правила для ОПД и обработчиков или ужесточает имеющиеся. Предпринимателям станет сложнее соблюдать все требования работы с персональными данными.

  1. В договор с физическим лицом нельзя будет включать положение о том, что его бездействие подразумевает разрешение на заключение договора, в котором он будет выгодоприобретателем или поручителем (п. 3а ст. 1 266-ФЗ). 
  2. Появляются дополнительные требования о «предметности и однозначности» согласия на обработку ПД (п. 4 ст. 1 266-ФЗ). То есть фактически предпринимателям придется чаще получать согласие субъекта ПД.
  3. Появляются конкретные требования к содержанию поручения оператора, указанного в п. 3 ст. 6 152-ФЗ. Кроме того, вводится ответственность иностранного обработчика персональных данных перед субъектом ПД (п. 3а, 3в ст. 1 266-ФЗ). До 1 сентября 2022 года он отвечал только перед оператором.
  4. Оператор не сможет отказать в обслуживании физлицу, если то отказывается предоставить биометрические данные или дать согласие на обработку ПД в необязательных по закону случаях. Которых не так много по п. 2 ст. 11 152-ФЗ. Аналогичные изменения будут действовать с 1 сентября 2022 года и в Законе о защите прав потребителей (Федеральный закон от 01.05.2022 № 135-ФЗ).
  5. Оператор должен будет отреагировать на запрос субъекта ПД о предоставлении сведений по ч. 7 ст. 14 152-ФЗ в течение 10 рабочих дней (п. 8а, п. 12 ст. 1 266-ФЗ). Раньше срок ответа составлял 30 дней.
  6. Срок в 10 рабочих дней вместо 30 календарных устанавливается и для ответа в Роскомнадзор (п. 12 ст. 1 266-ФЗ). Об утечке персональных данных нужно будет сообщить в ведомство в течение 24 часов с момента инцидента, а в течение 72 часов — проинформировать о результатах внутреннего расследования (п. 13 ст. 1 266-ФЗ).
  7. ОПД обязан будет подключиться к системе ГосСОПКА, чтобы передавать туда информацию о компьютерных инцидентах, повлекших утечку персональных данных (п. 12 ст. 1 266-ФЗ).
  8. Оператор должен будет прекратить обработку ПД или обеспечить прекращение обработки при договоре с обработчиком в течение 10 рабочих дней с даты получения соответствующего требования от гражданина (п. 13 ст. 1 266-ФЗ).

Все изменения в законодательном регулировании нужно будет отразить в политике ОПД в отношении обработки персональных данных и локальных нормативных актах ОПД-юрлица, которые разрабатываются по требованиям ст. 18.1 152-ФЗ.

Глобальное изменение с 1 сентября 2022 года — сокращение списка ситуаций, когда не нужно уведомлять Роскомнадзор до начала обработки ПД. В перечне остается всего три случая, когда оператору не обязательно входить в Единый реестр: работа с ПД без средств автоматизации, включение персональных данных в ГИС, созданных для защиты безопасности государства и общественного порядка и обработка в соответствии с законодательством РФ о транспортной безопасности (п. 14 ст. 1 266-ФЗ).

Кто и когда должен уведомить Роскомнадзор об обработке персональных данныхНапомним, что раньше таких ситуаций по ст. 22 152-ФЗ было девять. Например, можно было не уведомлять Роскомнадзор об обработке ПД штатных сотрудников. С 1 сентября 2022 года любой работодатель должен быть зарегистрирован в Едином реестре ОПД.

Отчитайтесь легко и без ошибок

Удобный сервис для подготовки и сдачи отчетов через интернет.

Какие санкции грозят оператору за нарушения

За невыполнение требований законодательства в области обработки ПД предприниматели могут получить штраф от 60 до 100 тыс. рублей (ст. 13.11 КоАП РФ).

С 1 сентября 2022 года устанавливается административная ответственность за отказ потребителю в заключении договора из-за непредоставления персональных данных. Штраф за нарушение для ИП и юрлиц составит от 30 до 50 тыс. рублей (Федеральный закон от 28.05.2022 № 145-ФЗ).

Предприниматель по Закону от 01.05.2022 № 135-ФЗ имеет право отказать потребителю в заключении договора из-за непредоставления ПД, если персональные данные обязательны по законодательным требованиям или непосредственно нужны для исполнения договора. Например, покупатель выбирает доставку курьером, но не указывает адрес доставки. В этом случае продавец не будет нести ответственности за отказ в заключении договора.

Штраф по 145-ФЗ касается случаев избыточности требований о предоставлении ПД потребителем. Не секрет, что многие компании собирают много личной информации от клиентов, чтобы, как минимум, отправлять им рекламные рассылки.

Какие изменения по Закону 266-ФЗ вступят в силу с 1 марта 2023 года

Весной 2023 года начнут действовать положения о трансграничной передаче персональных данных, то есть передаче их на территорию иностранного государства: зарубежным органам власти, компаниям или физлицам.

Во-первых, Роскомнадзор будет утверждать список стран, обеспечивающих адекватную защиту ПД. В него, прежде всего, будут включать государства — участники Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных.

Во-вторых, ОПД должны будут уведомлять Роскомнадзор до начала трансграничной передачи ПД. Ведомство, в свою очередь, может запретить или ограничить предоставление персональных данных иностранцам (п. 7 ст. 1 266-ФЗ).

Еще одно нововведение коснется выписок из ЕГРН. Если собственник недвижимости не подаст заявление о согласии на предоставление его персональных данных третьим лицам, то те по общему правилу не смогут их получить. Без согласия субъекта ПД Роскадастр даст выписки с личными сведениями ограниченному кругу лиц, например, нотариусам или кадастровым инженерам (ст. 4 266-ФЗ).

Это означает, что Единый реестр недвижимости становится закрытым. Предполагается, что эта мера защитит собственников имущества от мошенников, но такие данные не смогут также получить журналисты или общественники при расследовании коррупционных правонарушений.

Экстерн

С Экстерном соблюдать требования законодательства легко. Учет, отчетность, электронные документы — всё в одном месте.

Хочу попробовать
Экстерн

С Экстерном соблюдать требования законодательства легко. Учет, отчетность, электронные документы — всё в одном месте.

Хочу попробовать
Подпишитесь на рассылку и получите в подарок путеводитель по НДС на 2025 годПодпишитесь на рассылку и получите в подарок путеводитель по НДС на 2025 год
Подписаться

Другие статьи

Все статьи
<
87 комментариев
В БУ работадатель даёт новый бланк согласия о ПДн в связи с изменениями в законе, а что со старым согласием, оно что уже не действует?, или правильно было бы отозвать старое согласие на обработку ПДн и взять новое. И нужно ли брать новое согласие, если есть старое.
Елизавета Кобрина 1 сентября 2022
Пётр, здравствуйте! Требования к согласию на обработку персональных данных изменились, поэтому работодателям рекомендовано проверить действующие согласия на соответствие им и внести изменения. Мы в ближайшее время напишем статью по согласиям и в ней подробнее ответим на ваши вопросы.
О
Елизавета Кобрина, подскажите, когда можно будет знакомиться со статьей?
Елизавета Кобрина 7 октября 2022
Добрый день, мы оператор связи. Имеем ли мы подключать, отключать и вообще обслуживать лицо отказавшееся предоставить свои данные? Как подтвердить личность тогда?
Елизавета Кобрина 30 августа 2022
Елена, добрый день! Редакция журнала не уполномочена консультировать по нормам действующего законодательства и давать советы по конкретной ситуации, которые можно использовать как рекомендации к действию. Это сфера ответственности должностных лиц контрольных (надзорных) органов (ст. 50 Федерального закона от 31.07.2020 № 248-ФЗ). В Вашем случае — Роскомнадзора.
Елизавета Кобрина, А зачем вы тогда тут все это рассказываете?
Л
Добрый день. Не понятен пункт 7 (ОПД обязан будет подключиться к системе ГосСОПКА, чтобы передавать туда информацию о компьютерных инцидентах, повлекших утечку персональных данных (п. 12 ст. 1 266-ФЗ). Посмотрели на Госсопке обязанность подключения прописана определенным ОПД. ИП с несколькими сотрудниками, данные только по своим сотрудникам, ПД передаются чрез Контур в госструктуры с отчетами, тоже обязано подключаться?
Елизавета Кобрина 30 августа 2022
Людмила, добрый день! Оператор обязан в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных (п. 12 ст. 1 266-ФЗ). Никаких исключений новая редакция 152-ФЗ не предусматривает.
Л
Елизавета Кобрина, а нет такой же подробной статьи по подключению к к системе ГосСОПКА?
Елизавета Кобрина Изменен 1 сентября 2022
Людмила, пока нет, но напишем)
Н
Здравствуйте! Посмотрела форму уведомления и возникло миллион вопросов... где взять правильные формулировки для заполнения граф: 1.правовое основание обработки данных, 2.Цель обработки данных, 3. описание мер, которые оператор обязуется осуществлять при обработке персональных данных, по обеспечению их безопасности, 4. Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ. У нас небольшое производство, есть штат сотрудников, мы покупаем и продаем продукцию. Как мне в уведомлении отразить работу со всеми субъектами персональных данных? везде только сухие рекомендации типа "в соответствии с требованиями законодательства"..., нужны конкретные формулировки для разных видов деятельности, а изучить ВСЁ законодательство нереально!
Елизавета Кобрина 30 августа 2022
Наталья, добрый день! У нас есть статья про уведомление РКН, там в конце приведена официальная методичка, но без формулировок.

Кроме того, на сайте Роскомнадзора по Брянской области приведены образцы: https://32.rkn.gov.ru/personal-data/p13324/. Но они актуальны на конец 2019 года.

Еще один способ найти образцы — ввести ИНН известной компании в реестре операторов персональных данных и ознакомиться с их формулировками.
Добрый день! Получается все ООО должны направить уведомление в РКН? Так мы уже имеем сотрудников в штате, на них что ли направляется уведомление? А как быть с вновь принимаемыми сотрудниками?
С
Светлана 31 августа 2022
Елена Карпычева, уведомление в РКН подаётся один раз, и это не на сотрудников, а вы просто уведомляете РКН, что являетесь собирателями перс данных. В уведомлении нет данных о количестве сотрудников, их ФИО и тп...Один раз подали уведомление и спите спокойно))
Елизавета Кобрина 1 сентября 2022
Светлана, Спасибо, все верно :)
Н
Наталья 24 июля 2023
Светлана, а если не подали ?
Е
Екатерина 29 августа 2022
Если мы в ПФР передаем СЗВ-ТД, то нужно уведомить об этом Роскомнадзор?
Елизавета Кобрина 29 августа 2022
Екатерина, здравствуйте! Каким способом передаете, какие еще операции с персональными данными осуществляете?
Е
Екатерина 29 августа 2022
Елизавета Кобрина, через Контур. А также все отчеты в ПФР, ФСС, ИФНС (также через Контур).
Елизавета Кобрина 30 августа 2022
Екатерина, уведомление следует подать.
Здравствуйте. ООО занимается ВЭД с Китаем и есть сотрудники в найме.
Два уведомления подавать в органы?
Елизавета Кобрина 13 сентября 2022
Карина, Здравствуйте! Как оператор персональных данных Вы подаете одно уведомление в Роскомнадзор, но указываете в нем разные цели обработки персональных данных. Мы советуем заполнять его на Портале персональных данных Роскомнадзора, поскольку там есть всплывающие подсказки в форме. Адрес портала: https://pd.rkn.gov.ru/operators-registry/notification/form/
ОО
Здравствуйте, если ИП ведёт расчёт по сотрудникам в Контур.Эльба , а сдаёт отчёты в Контур.Экстерн , то указывает в блоке :Сведения о местонахождении базы данных информации, содержащей персональные данные граждан РФ
База данных №1 - Контур.Экстерн
База данных №2 - Контур.Эльба ?
В блоке : Сведения об организации, ответственной за хранение данных - указываем АО «ПФ «СКБ Контур» ?
Правильно ?
Елизавета Кобрина Изменен 2 сентября 2022
Ольга О, здравствуйте! По договору Контур оказывает услуги по передаче отчетности в контролирующие органы. Это не является хранением в рамках трактовки ФЗ-242 и ФЗ-152.

В отдельных случаях, когда абонент действительно не хранит у себя персональные данные на компьютере, а заполняет сразу в сервис, можно указать адрес 620144, Свердловская обл., г. Екатеринбург, ул. Народной воли, стр 19А. Либо можете указать, что ЦОД собственный, и указать адреса своих рабочих мест, откуда осуществляете вход и работаете в сервисе, т.к., возможно, вы скачиваете какие-то отчеты и храните их у себя локально.
ОО
Елизавета Кобрина,
Добрый день Елизавета, спасибо за ваш ответ. Но позвольте уточнить в контур экстерне как раз хранятся данные о сотрудниках, например ПФ отчет сзв-м . Единожды введя туда данные ФИО, СНИЛС, ИНН по каждому сотруднику , каждый месяц используя эти данные сдаю отчёт. Архив отчётов храниться в контуре, на компьютере пользователя не чего нет, только ссылка для входа в контур.
Учет сотрудников ведётся в облачном сервисе Контур.Эльба , значит это и есть информационная база данных?
Как правильно заполнить её адрес? Указать юр. адрес Контра или https://elba.kontur.ru/ ?
Поскольку ваша статья в основном рассчитана на пользователей сервисов Контур , вы бы им очень помогли, если бы дали рекомендации как заполнить форму уведомления.
Особое затруднение вызывают разделы : Общие сведения, Сведения об информационных системах и Сведения о местонахождении базы данных информации, содержащей персональные данные граждан РФ.
За ранее благодарна вам за ответ и уделённое время.
Добрый день! Все сотрудники заполняют заявление о согласии персональных данных о передаче третьим лицам? т.к. третье лицо получается передача данных в ПФР, ФСС, ИФНС.
и какое согласие оформлять если в СБЕРБАНК или по сайту в организации, и в организации в бухгалтерию по з/плате?
А если запросы идут с других организаций на работника, тоже согласие берем?
вы меня простите, но я запуталась совсем(
Елизавета Кобрина 30 августа 2022
Елена, добрый день! Согласие сотрудника на передачу данных в ПФР, ФСС и ФНС не требуется, так как такая передача предусмотрена законодательством.

ст. 7 152-ФЗ
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

В остальных случаях согласие требуется. Можете ознакомиться со статьями наших коллег по этой теме:

https://school.kontur.ru/publications/2077
https://kontur.ru/articles/5844
Если не отправить до 1 сентября уведомление в Роскомнадзор, какие штрафы предусмотрены?
Елизавета Кобрина 29 августа 2022
Валия, добрый день! За неотправку уведомления предусмотрена ответственность по ст. 19.7 КоАП РФ:

«предупреждение или наложение административного штрафа на граждан в размере от ста до трехсот рублей; на должностных лиц - от трехсот до пятисот рублей; на юридических лиц - от трех тысяч до пяти тысяч рублей».

За опоздание ответственность не предусмотрена.