ИНН Корпоративной практики: 7720853615. Чтобы не потерять - сохраните страницу в закладки! Наше предложение уникально!
ЧТО ТАКОЕ ПЕРСОНАЛЬНЫЕ ДАННЫЕ
Персональные данные - это любая информация, относящаяся прямо или косвенно к определенному физическому лицу - субъекту персональных данных.
КАКИЕ ДАННЫЕ СЧИТАЮТСЯ ПЕРСОНАЛЬНЫМИ ПО ФЗ-152?
К основным видам персональных данных относятся:
КАТЕГОРИИ ИНФОРМАЦИИ ПО ПОСТАНОВЛЕНИЮ №1119
всё, что не попадает в предыдущие категории — размер заработной платы, стаж, корпоративная информация, принадлежность к группам и т. п.
ОПЕРАТОР ПЕРСОНАЛЬНЫХ ДАННЫХ
Оператор – лицо, организующее и/или осуществляющее обработку персональных данных. Оператор сам определяет цели обработки, состав персональных данных и действия, совершаемые с ними.
СУБЪЕКТ ПЕРСОНАЛЬНЫХ ДАННЫХ
Субъект персональных данных — это физическое лицо, к которому прямо или косвенно относятся персональные данные.
ЧТО ТАКОЕ ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ
Сама обработка может осуществляться путем
Обработка персональных данных это любые операции с персональной информацией, которые совершает оператор: компания или предприниматель.
Примеры:
Работа по сохранению данных конфиденциальными защищает и бизнес, и права клиентов.
Мы запросим у вас информацию, удаленно подключимся к вашему компьютеру и поставим вас на учет.
До начала обработки персональных данных необходимо подать уведомление в Роскомнадзор. Исключение составляет случаи обработки персональных данных без использования средств автоматизации, то есть при непосредственном участии в обработке человека, например, мастер в сфере красоты ведет запись клиентов в бумажном блокноте (п. 8 ч. 2 ст. 22 ФЗ о персональных данных).
Порядок подачи уведомления об обработке персональных данных включает в себя:
- заполнение формы уведомления, размещенной на сайте Роскомнадзора.
- предоставление уведомление в бумажном или электронном виде по электронной подписи компании, ИП или самозанятого, либо через аутентификацию в Едином портале государственных услуг (Госуслуги).
В случае изменения сведений, содержащихся в ранее поданном уведомлении, оператор обязан сообщить об этом уполномоченному органу не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения (ч. 7 ст. 22 ФЗ о персональных данных).
В случае прекращения обработки персональных данных оператор обязан уведомить об этом уполномоченный орган в течение 10 рабочих дней (ч. 7 ст. 22 ФЗ о персональных данных).
СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
Согласие на обработку персональных данных — это добровольное правовое основание для использования персональных данных — сбор, хранение, обработка, передача, уничтожение.
С 01.09.2025 согласие обязательно должно быть отдельным документом: нельзя указывать его в договоре, пользовательском соглашении или анкете.
СОГЛАСИЕ НА ПЕРЕДАЧУ ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ
Если вы передаёте личные данные третьим лицам, то вы должны получить у субъекта персональных данных отдельное письменное согласие. Это требование ФЗ-152 касается только передачи данных, осуществляемой после 1 сентября 2025 года.
ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ТРЕБОВАНИЙ О СОГЛАСИИ
Штрафы по ст. 13.11 КоАП РФ за отсутствие или неправильное оформление согласия:
При повторном нарушении штрафы растут:
Каждый оператор обязан принять меры для защиты субъектов персональных данных.
Выделяют два вида мер:
Создание пакета документов.
2. Организационные и технические
Совершение определенных действий для обеспечения безопасности.
При хранении персональных данных на бумажных носителях достаточно ограничить доступ физических лиц к ним, например, хранить документы в сейфе. Сами меры не перечислены в законе, они определяются и устанавливаются оператором самостоятельно.
Советуем предпринимать следующее:
- хранить бумажные носители персональных данных в отдельных помещениях с ограниченным доступом.
Хранить персональные данные, обрабатываемые в разных целях, необходимо раздельно (п. 14 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации).
- утвердить перечень лиц, имеющих доступ в помещения (п. 13 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации).
- обеспечить безопасность помещения, например, организовать охрану, установить сигнализацию, поставить решетки на окна и т.п.
Существуют конкретные требования к мерам безопасности в отношении определенных персональных данных. Например, сохранность документов по воинскому учету должна обеспечиваться в специально оборудованных помещениях и железных шкафах (п. 21 Методических рекомендаций по ведению воинского учета в организациях).
При хранении данных в электронном виде необходимо:
- определить тип угрозы безопасности персональных данных (п. 7 Требований к защите персональных данных при их обработке в информационных системах).
- исходя из типа угрозы подобрать уровень защиты персональных данных.
От этого будут зависеть меры защиты, которые необходимо предпринимать.
Требования к этим мерам установлены в п. 13-16 Постановления Правительства РФ от 01.11.2012 N 111 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"
Угрозы безопасности ПД — это факторы, повышающие риск несанкционированного доступа к персональным данным в процессе их обработки.
Они делятся на три типа:
Оператор определяет тип угроз с учётом потенциального вреда.
Уровни защиты (УЗ) персональных данных по постановлению Правительства РФ №119:
Эти уровни помогают выбрать набор технических и организационных мер защиты в зависимости от типа обрабатываемых данных.
ПРАВОВЫЕ МЕРЫ
Основные локальные документы:
- Политика в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1 Закона о персональных данных);
Устанавливает категории, цели, способы обработки персональных данных, порядок их хранения и использования.
Необходимо обеспечить неограниченный доступ к этому документу. Это можно сделать путем публикации на сайте и/или на стенде.
- Положение о защите персональных данных (п. 2 ч. 1 ст. 18.1 Закона о персональных данных)
- Приказ о назначении лица, ответственного за организацию обработки персональных данных в организации (п. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1 Закона о персональных данных);
- Приказ об утверждении перечня работников, имеющих доступ к персональным данным физлиц.
У работников, имеющих доступ к персональным данным, следует взять письменное обязательство о неразглашении персональных данных (абз. 4 ст. 88 ТК РФ, ч. 3 ст. 6 Закона о персональных данных).
Комплект документы может быть шире в зависимости от структуры компании и способа обработки персональных данных.
ОБЯЗАТЕЛЬСТВО О НЕРАЗГЛАШЕНИИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Обязательство о неразглашении персональных данных — это официальный документ, фиксирующий ответственность сотрудника за сохранность персональной информации.
Он обязателен для сотрудников банков, медицинских центров, IT‑команд, колл‑центров и других организаций, где работа напрямую сопряжена с обработкой персональных данных.
В обязательстве указывают:
Наличие такого документа помогает минимизировать риски утечек и подтверждает соблюдение требований законодательства по защите персональных данных.
Эффективная защита персональных данных строится на практической и документированной системе безопасности.
Ниже — сжатые, но применимые рекомендации, которые помогут снизить риски утечек и соответствовать требованиям закона.
Классифицируйте данные по степени чувствительности
Жёстко контролируйте удалённый доступ сотрудников
Автоматизируйте оповещения о подозрительных событиях
Регулярно обновляйте программное обеспечение
Проверяйте подрядчиков и облачные сервисы
Защищайте резервные копии
Применяйте принцип минимизации данных
Анализируйте инциденты и совершенствуйте меры
Социальные сети — один из самых рискованных каналов работы с персональными данными. Комментарии, личные сообщения, конкурсы, лид-формы — всё это обработка персональных данных.
На этой странице ниже мы заботливо расписали как:
Обработка персональных данных начинается, если вы:
При сборе данных через формы в соцсетях Корпоративная практика рекомендует:
Распространённая ошибка — считать, что стандартные формы соцсетей «автоматически законны». Ответственность за содержание и цели обработки несёт оператор, а не платформа.
Комментарии и сообщения могут содержать персональные данные:
User-Generated Content (UGC) — «пользовательский контент» — фотографии, видео, отзывы и кейсы пользователей могут содержать персональные данные.
Мы рекомендуем:
Важно: репост или сохранение контента не всегда означает согласие на его коммерческое использование.
По закону оператором персональных данных является тот, кто:
На практике это чаще всего бизнес, а не SMM-специалист.
Корпоративная практика рекомендует заключить со специалистом договор и разграничить ответственность.
Обращайтесь к нам за разработкой договора.
1. Политика конфиденциальности.
2. Согласие на обработку персональных данных.
Мы разберем, какие данные собираются у вас на сайте, какие типы пользователей оставляют данные, разберем ваш кейс и сделаем пакет конкретно под ваш сайт.
3. Политика обработки и защиты персональных данных.
4. Регламент обработки персональных данных.
5. Модель угроз.
6. Акты об уничтожении персональных данных.
7. Акт определения уровня защищенности.
8. Акт оценки возможного вреда субъектам персональных данных.
Мы разберем, в каких сервисах вы собираете данные: запись на прием в картах, социальных сетях, при приеме на работу и т.д., какие данные собираются в компании, кто оставляет данные и сделаем пакет специально под вашу компанию.
Ответ: Нет, с 1 июля 2025 года хранить персональные данные граждан РФ в Google Таблицах запрещено. Сервисы Google обрабатывают информацию на серверах, находящихся в США, ЕС и других странах.
✅ Корпоративная практика рекомендуем использовать для таких целей Яндекс-диск.
✅ Ответ: Скорее всего вы работаете с представителями юр.лиц, а это физические лица. Если вы собираете и храните
- ФИО,
- эл.почту или
- номер телефона контактного лица, то это подпадает под сбор и обработку персональных данных. Если есть сотрудник - то вы точно оператор перс.данных.
Необходимо:
- вставать на учет в РКН и
- отработать сайт и социальные сети,
- сформировать локальные акты в компании.
Давайте сделаем все что необходимо по персональным данным, чтобы не бояться штрафов и проверок.
✅ Ответ: Почти все сайты автоматически собирают cookies-файлы, имеют анкеты обратной связи, где передаются ФИО и тел или почта для обратного звонка.
Никакие документы для сайта не нужны, если это строго информационный сайт без анкет, без возможности заказать услугу или товар на сайте, и вы не собираете cookies.
Почти всегда на сайте нужно разместить:
- согласие на сбор и обработку ПД,
- политики конфиденциальности.
Давайте сделаем все необходимое для сайта,чтобы не бояться штрафов.
✅ Ответ: Роскомнадзор начал процедуру внесения сервиса в "Черный список" и постепенно его блокирует. После полной блокировки абсолютно всем компаниям нужно будет перейти на отечественные мессенджеры.
✅ Ответ: Банковские реквизиты юридических лиц не персональные данные.
Банковские реквизиты физических лиц - персональные данные.
Все данные по юр.лицам не относятся к персональным. Субъектом персональных данных может выступать только физическое лицо (человек).