- Согласие на распространение персональных данных —требования Роскомнадзора
- Согласие на распространение персональных данных и согласие на обработку персональных данных — в чем разница
- Примеры распространения персональных данных
- Требования согласия на распространение персональных данных
- Вот краткий чек-лист содержания согласия:
- Подробные требования согласия
- 1) Фамилия, имя, отчество (при наличии) субъекта персональных данных на русском языке
- 2) Контактная информация (номер телефона, адрес электронной почты или почтовый адрес субъекта персональных данных)
- 3) Наименование или фамилия, имя, отчество (при наличии) и адрес оператора, получающего согласие субъекта персональных данных
- 4) Цель (цели) обработки персональных данных
- 5) Категории и перечень персональных данных, на обработку которых дается Согласие субъекта персональных данных
- 6) Категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, а также перечень устанавливаемых условий и запретов
- 7) Срок, в течение которого действует Согласие
- 8) Сведения об информационных ресурсах оператора, посредством которых будет осуществляться предоставление доступа неограниченному кругу лиц и иные действия с персональными данными субъекта персональных данных
- Что делать со старыми согласиями
- Роскомнадзор о персональных данных в 2021 г. Часть 2
- Несколько целей в одном согласии
- Получение согласия на обработку персональных данных при заключении договора
- Согласия на обработку персональных данных соискателя и близких родственников
- Обработка персональных данных родственников сотрудника имеет ряд особенностей
- Электронные копии согласий на обработку персональных данных
- Срок согласия на обработку персональных данных
- Форма согласия на получение рассылки от иностранного сайта
- Передача персональных данных третьим лицам
- Является ли провайдер облачных услуг оператором?
- Требуется ли при использовании облачных услуг заключать договор поручения на обработку персональных данных?
- Можно ли в согласии работника указывать всех третьих лиц, которым передаются ПД в рамках договоров поручений?
- Должны ли третьи лица, которые осуществляют обработку персональных данных по договору поручения, направить в Роскомнадзор уведомления об обработке?
- Обязан ли оператор предоставлять по договору поручения сведения о правовых основаниях обработки персональных данных?
- Персональные данные представителей компаний в договоре
- Будет ли привлечен оператор к ответственности, если он не назначил ответственное лицо за обработку персональных данных?
- Можно ли назначить нескольких лиц, ответственных за обработку ПД?
- Можно ли указывать в уведомлении юридическое лицо, ответственное за обработку ПД?
- Заключение
- Трансграничная передача персональных данных: что это
- Что такое трансграничная передача персональных данных
- Правила трансграничной передачи данных
- Подведем итоги
- Трансграничная передача персональных данных — это, осуществление, согласие, пример, цель
- Что это такое
- Какая преследуется цель
- Как осуществляется
- Договор
- по теме:
- 🔥 Видео
Видео:Изменения в обработке персональных данных с 01 марта 2023 годаСкачать
Согласие на распространение персональных данных —требования Роскомнадзора
С 01 марта 2021 года любые персональные данные могут распространяться только с особого согласия субъекта.
Изменения в Закон “О персональных данных” внесены законом № 519-ФЗ и об особенностях распространения персональных данных я уже писал.
Роскомнадзор установил специальные требования согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
На момент публикации этого поста размещен лишь проект приказа. К финальному релизу возможны изменения, поэтому применяйте его пока для ориентира. Но как только приказ будет утвержден, я внесу в статью изменения. То есть, если вы читаете этот абзац, значит проект еще не утвержден.
Согласие на распространение персональных данных и согласие на обработку персональных данных — в чем разница
До принятия 519-ФЗ все виды обработки ПД могли быть прописаны в одном согласии. С 1 марта 2021 года правила изменились: человек может дать согласие на обработку персональных данных, но в тоже время не разрешить их распространять. Попробую на примерах и в схемах объяснить нюансы.
Обработка — это любое действие с персональными данными, в том числе:
- сбор, запись, систематизация;
- накопление, хранение;
- уточнение (обновление, изменение);
- извлечение;
- использование;
- передача (распространение, предоставление, доступ);
- обезличивание;
- блокирование, удаление, уничтожение персональных данных.
Из этого следует, что распространение — это один из случаев передачи персональных данных. Он отличается от предоставления и доступа к персональным данным. Соответственно и согласия для этих случаев обработки разные.
Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Основным отличием распространения от предоставления является определение получателей данных.
Передача персональных данных
В одном случае круг получателей не определен и не известен заранее. В другом — это известный получатель или определенный круг лиц.
Примеры распространения персональных данных
Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц. По сути — это их публикация:
- размещение профилей в соцсетях;
- публикация данных о сотрудниках на корпоративных сайтах, форумы;
- сайты с объявлениями, отзывами, вакансиями.
- публикации в газетах, журналах;
- печатные рекламные буклеты с контактами, ФИО и фото сотрудников;
- публикация результатов спортивных мероприятий на интерактивных мониторах;
- визитки, возможно.
Если вы планируете распространять персональных данные для неопределённой аудитории, то необходимо получать согласие на распространение персональных данных. В этом согласии субъект персональных данных должен прямо вам разрешить это делать.
Распространение персональных данных
Согласие на обработку персональных данных, разрешенных для распространения, в любом случае дается конкретному оператору. Такое согласие не разрешает другим лицам использовать персональные данные субъекта в своих целях. Случаи обработки персональных данных без согласия субъекта строго определены в пунктах 2-11 части 1 статьи 6 Закона “О персональных данных”.
Требования согласия на распространение персональных данных
Роскомнадзор планирует в июле 2021 года запустить единую информационную систему для управления согласиями персональных данных, разрешенных для распространения. Пока этой системы нет, когда она появится и как будет работать — неизвестно. Поэтому единственным возможным пока остается предоставление согласия конкретному оператору.
https://www.youtube.com/watch?v=RBJFYiX5AcI
Согласие не всегда должно быть в письменной форме. Допускается любая форма, позволяющая подтвердить факт его получения.
Письменная форма согласия требуется в случаях, если распространяются персональные данные, для обработки которых требуется письменная форма.
Каждый оператор должен разработать свой бланк согласия или веб-форму, предусмотрев в нем обязательные сведения, которые утвердил Роскомнадзор.
Вот краткий чек-лист содержания согласия:
- Фамилия, имя отчество субъекта.
- Контакты субъекта.
- Наименование оператора персональных данных.
- Цели распространения персональных данных.
- Категории и виды персональных данных, распространение которых субъект разрешает.
- Категории и перечень персональных данных, распространение которых субъект запрещает, а также перечень устанавливаемых условий и запретов.
- Четко определенный срок согласия.
- Сведения о ресурсах, где будут распространятся персональные данные.
Подробнее о каждом пункте читайте ниже. Читайте обязательно, потому что если согласие будет получено с нарушением или полная информация не будет указана, считайте, что согласия нет.
А за обработку персональных данных без согласия — новые штрафы и блокировка сайта.
Подробные требования согласия
Согласие должно включать в себя следующую информацию:
1) Фамилия, имя, отчество (при наличии) субъекта персональных данных на русском языке
Для иностранного гражданина и лица без гражданства указывается русская транскрипция его фамилии или имени/отчества.
2) Контактная информация (номер телефона, адрес электронной почты или почтовый адрес субъекта персональных данных)
Номер телефона должен представлять собой абонентский номер подвижной радиотелефонной или фиксированной связи. Номер телефона указывается в формате: код страны, код города или код мобильного оператора связи (до 3 знаков), номер телефона.
Адрес электронной почты должен состоять из двух частей, разделенных символом «@». В левой части указывается имя электронного почтового ящика, в правой части указывается доменное имя сервера, на котором располагается электронный почтовый ящик.
Почтовый адрес указывается в соответствии со сведениями, содержащимися в Государственном адресном реестре (ФИАС).
3) Наименование или фамилия, имя, отчество (при наличии) и адрес оператора, получающего согласие субъекта персональных данных
Указывается полное и сокращенное (при наличии) наименование оператора, осуществляющего обработку персональных данных, индивидуальный номер налогоплательщика (ИНН), а также ссылки на код(ы) классификаторов (ОКВЭД, ОКПО, ОКОГУ, ОКОП, ОКФС) по направлениям деятельности.
Адрес оператора, осуществляющего обработку персональных данных, указывается в соответствии со сведениями, содержащимися в Государственном адресном реестре (ФИАС), с обязательным указанием субъекта Российской Федерации, населенного пункта (муниципального образования) в пределах которого находится адрес оператора, осуществляющего обработку персональных данных.
4) Цель (цели) обработки персональных данных
Формулировки цели или целей обработки персональных данных должны соответствовать положениям законодательства Российской Федерации, устанавливающим функции, полномочия и обязанности оператора, и (или) документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных.
5) Категории и перечень персональных данных, на обработку которых дается Согласие субъекта персональных данных
Заполнение соответствующего поля осуществляется применительно к конкретному субъекту персональных данных по следующему образцу:
- общие персональные данные (фамилия, имя, отчество (при наличии), год, месяц, дата рождения, место рождения, адрес, семейное положение, социальное положение, имущественное положение, образование, профессия, доходы, другая информация, относящаяся к субъекту персональных данных);
- специальные категории персональных данных (расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояния здоровья, интимной жизни, сведения о судимости);
- биометрические персональные данные (ДНК, радужная оболочка глаз, дактилоскопическая информация, цветное цифровое фотографическое изображение лица, голос, фотоизображение рисунка вен ладони, полученного в диапазоне, близком к инфракрасному, и иные сведения).
Указание специальных категорий персональных данных и биометрических персональных данных допускается в случае предварительного получения оператором, осуществляющим обработку персональных данных, согласия на обработку персональных данных в соответствии с требованиями статей 9, 10, 11 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
6) Категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, а также перечень устанавливаемых условий и запретов
Указанное поле заполняется по желанию субъекта персональных данных без ограничений со стороны оператора, осуществляющего обработку персональных данных.
https://www.youtube.com/watch?v=ACMSoCdFpdM
Условия и запреты предполагают ограничение или запрет осуществления оператором действий по распространению и (или) предоставлению персональных данных неограниченному или определенному кругу лиц соответственно.
Дополнительно в Согласии могут быть указаны условия, при которых полученные персональные данные могут передаваться оператором, осуществляющим обработку персональных данных, только по его внутренней сети, обеспечивающей доступ к информации лишь для строго определенных сотрудников, либо с использованием информационно-телекоммуникационных сетей, либо без передачи полученных персональных данных.
7) Срок, в течение которого действует Согласие
В указанном поле Согласия должен быть отражен конкретный срок его действия: определенный период времени или дата окончания срока действия.
Не допускается указание на автоматическую пролонгацию срока действия Согласия, а также определение срока его действия путем установления бессрочного статуса или указания на событие, неизбежность наступления которого возможно в долгосрочной перспективе.
8) Сведения об информационных ресурсах оператора, посредством которых будет осуществляться предоставление доступа неограниченному кругу лиц и иные действия с персональными данными субъекта персональных данных
Сведения об информационных ресурсах оператора указываются в виде адреса, состоящего из наименования протокола (http или https), сервера (www), домена (персональные данные.ru), имя каталога на сервере и имя файла веб-страницы, на которой будут размещены персональные данные субъекта персональных данных.
Что делать со старыми согласиями
Ранее полученные согласия можно оставить и использовать до истечения срока их действия. Они сохранят свою силу для всех других случаев обработки персданных, кроме распространения.
Нужно только определить и составить список всех персональных данных, которые вы публикуете, и получить новые согласия. Легко сказать…
Остаюсь с вами на связи. Все вопросы по статье можно задать в Телеграм или в Я.Дзене.
Видео:Трансграничная передача персональных данныхСкачать
Роскомнадзор о персональных данных в 2021 г. Часть 2
Первую часть доклада Роскомнадзора можно прочитать тут.
Когда я дописал эту часть, то увидел, что получилось очень много информации, поэтому я отказался от стенографирования и написал как мне нравится: без потери смысла, сокращая фирменный стиль выступления чиновников.
Терминатор — оператор обработки персональных данных
Несколько целей в одном согласии
Разработан законопроект, который предусматривает совмещение нескольких целей в одной форме согласия. Как только он будет принят, РКН скорректирует свою позицию.
Пока же #Роскомнадзор считает, что можно указать несколько целей в одном согласии только в некоторых случаях.
Например, если происходит обработка биометрических данных, специальных категорий персональных данных, в случаях, если осуществляется трансграничная передача в страны, не обеспечивающие адекватную защиту данных.
Во всех других случаях оформления согласия в письменной форме должна быть указана одна цель.
Получение согласия на обработку персональных данных при заключении договора
Если обработка персданных осуществляется в соответствии с условиями договора и только для его исполнения, то согласие не требуется. Но если в договор включаются положения, не связанные с его предметом, то на такие действия необходимо получать отдельное согласие на обработку персональных данных.
Например, в договор оказания услуг связи включаются положения о проведении исследований или на рассылку рекламы.
Если впоследствии по этим видам обработки субъект направит отзыв своего согласия, то оператор обязан ее прекратить, поскольку она не является основной применительно к предмету договора.
Согласия на обработку персональных данных соискателя и близких родственников
Трудовым кодексом урегулированы отношения только между работодателем и работником и не охвачены вопросы поиска работы.
https://www.youtube.com/watch?v=erKKI4CknPE
Поэтому единственным правовым основанием для обработки персональных данных соискателей является его согласие. Часто соискателю предлагается заполнить анкеты, в которых предусмотрены сведения о близких родственниках, но очень сложно получить согласия от самих родственников.
В таких случаях рекомендуется все же убедить соискателя в необходимости получения согласия от родственников. Например, сообщить о необходимости проверки конфликта интересов.
Обработка персональных данных родственников сотрудника имеет ряд особенностей
Обработка персональных данных в объеме, предусмотренном унифицированными формам, например, карточками Т-2, согласия не требует. Но на обработку ПД, которые не содержаться в типовых формах, но необходимы работодателю, требуется получать согласие.
Электронные копии согласий на обработку персональных данных
Сканы письменных форм согласий на обработку делать не запрещено. Но если есть электронные копии, то можно ли уничтожить оригинал на бумажном носителе?
Роскомнадзор рекомендует принимать во внимание положения процессуальных кодексов, где предусмотрено, что в случае рассмотрения судебного спора необходимо предоставить суду подлинники письменных доказательств. Поэтому при принятии решения о замене оригинальных экземпляров на электронные копии, необходимо учитывать эти риски.
Срок согласия на обработку персональных данных
По мнению Роскомнадзора срок согласия должен быть ограничен конкретным сроком или достижением цели обработки персональных данных, например, исполнением договора. Нельзя указывать, что согласие дается на неограниченный срок или указывать сроки, не предусмотренные законодательством или ничем не мотивированные.
Например, неправильно установить срок согласия на 15, 50 или 70 лет. Если конкретный срок определить затруднительно, то рекомендуется обработку ПД ограничивать достижением цели обработки.
Форма согласия на получение рассылки от иностранного сайта
Достаточно ли получения согласия в электронной форме в виде проставления галочки в чек-боксе, если сайт или его администратор находятся за пределами РФ?
Роскомнадзор считает, что если сайт направлен на граждан России, то презюмируется, что он соблюдает требования национального законодательства России — в частности, соблюдает правило локализации. Следовательно, такая форма выдачи согласия допустима.
Передача персональных данных третьим лицам
Что делать, если персональные данные передаются третьим лицам? Причем этот список может изменяться.
Если для обработки персональных данных необходимо получать письменное согласие (ч. 4 ст. 9 Закона “О персональных данных”) например, трансграничная передача, обработка биометрических данных и т. д, то в этом случае обязательно поименное указание организаций, которые действуют по поручению оператора.
В случае изменения этих организаций, согласие придется переподписывать.
Во всех остальных случаях согласие может содержать отсылку на сайт оператора, где можно разместить список третьих лиц, которым передаются персональные данные. В самом согласии необходимо указать цели, в которых ПД передаются этим третьим лицам.
Об изменении списка Роскомнадзор рекомендует уведомлять субъектов персональных данных. Срок такого уведомления законом не определен, но РКН считает разумным делать это в течение 10 дней.
Является ли провайдер облачных услуг оператором?
Конечно, провайдер облачных услуг является оператором, поскольку на его серверах осуществляется хранение персональных данных.
Требуется ли при использовании облачных услуг заключать договор поручения на обработку персональных данных?
Да, потому что один оператор передает для хранения ПД другому оператору. А этот случай предполагает заключение договора поручения. Дополнительно нужно получать согласие субъекта на передачу его персональных данных по договору поручения.
Можно ли в согласии работника указывать всех третьих лиц, которым передаются ПД в рамках договоров поручений?
Можно, но только при условии, что третьи лица привлекаются для достижения единой цели, которая предусмотрена в тексте согласия на обработку персональных данных.
Например, для целей кадрового учета привлекается две организации. В согласии указывается цель: ведение кадрового учета. В этом случае согласие составлено корректно.
Должны ли третьи лица, которые осуществляют обработку персональных данных по договору поручения, направить в Роскомнадзор уведомления об обработке?
Да, эти лица являются операторами и обязаны предоставлять уведомления по общим правилам. Исключение, предусмотренное для договорных отношений, в этом случае не применяется, поскольку субъекты персональных данных не являются стороной договора поручения, заключаемого оператором с третьим лицом.
Обязан ли оператор предоставлять по договору поручения сведения о правовых основаниях обработки персональных данных?
Действующим законодательством такая обязанность не предусмотрена, поскольку ответственность перед субъектом несет только оператор, даже за действия третьего лица.
Поэтому РКН рекомендует урегулировать этот вопрос в договоре поручения на обработку персональных данных, если необходимо.
Персональные данные представителей компаний в договоре
Типичная ситуация: два юридических лица заключили между собой договор. С одной стороны договор подписал представитель по доверенности.
Организация, которая выдала доверенность своему работнику, обязана получить от него согласие на передачу персональных данных контрагенту по договору.
Для контрагента, получившего доверенность этого работника, получать отдельное согласие на обработку не нужно, т.к. обработка ПД доверенного лица осуществляется в рамках договора.
Будет ли привлечен оператор к ответственности, если он не назначил ответственное лицо за обработку персональных данных?
К административной ответственности РКН привлекать не будет. Но если в ходе проверки такой факт будет выявлен, то проверяющий выдаст предписание с указанием срока его исполнения.
https://www.youtube.com/watch?v=pJGuAKzaUEo
И если оператор в этот срок не устранит нарушение, то будет привлечен к административной ответственности по ст. 19.5 КоАП РФ.
Можно ли назначить нескольких лиц, ответственных за обработку ПД?
В уведомлении о намерении осуществлять обработку персональных данных должно быть указано только одно физическое лицо, ответственное за обработку персональных данных.
Конечно, ответственный может делегировать часть своего функционала, но об этом нужно указать только в локальных актах оператора.
Можно ли указывать в уведомлении юридическое лицо, ответственное за обработку ПД?
Да, если к обработке привлечено юридическое лицо, то оно может быть указано в уведомлении о намерении осуществлять обработку персональных данных в дополнение к информации, предусмотренной ст. 22 Закона № 152-ФЗ.
Заключение
Если вы дочитали и не нашли каких-то ответов — это нормально. Отрасль развивается и даже регулятор не может дать четких рекомендаций.
Судебная практика охватывает частные случаи, поэтому ее нужно изучать в контексте вашей ситуации.
Контемиров пообещал, что по результатам работы Центров компетенций в 2021 году будут опубликованы: матрица персональных данных, портфель оператора, включающий в себя шаблоны документов, актов, форм, необходимых для работы с персональными данными.
РКН хочет, чтобы такой портфель был хорошим подспорьем. Ну а я продолжаю наблюдение. Подпишитесь на мои страницы в Фейсбуке, Яндекс Дзене и Телеграм, чтобы делать это вместе.
Кстати, в Телеграм есть чатик, в котором можно спрашивать меня по теме информационного и медиаправа, оставлять обратную связь и давать дельные советы.
Чатик придумал, чтобы избежать реестра ОРИ, но быть с вами на связи.
Источник в моем блоге
МедиаПраво.ком
Видео:Грустная правда про отзыв персональных данныхСкачать
Трансграничная передача персональных данных: что это
Многие из нас порой сталкиваются с явлениями, которых ранее никогда не встречали. Одним из таких явлений можно назвать трансграничную передачу данных – это пересылка сведений, проходящая в особенном формате.
Каком именно, при каких условиях и многое другое – вопросы, которые часто интересуют специалистов, работающих в сфере обеспечения информационной безопасности.
Давайте разберем данную информацию в представленном материале, и ответим на давно интересующие вас вопросы.
Трансграничная передача персональных данных: что это
Что такое трансграничная передача персональных данных
В первую очередь необходимо разобрать, что же таит в себе это непонятное для многих явление – трансграничная передача персональных данных.
Так, под данным термином кроется такая передача персональных данных, при которых оператор направляет их непосредственно через государственную границу нашей страны, при этом, адресатом данной передачи является:
- какой-либо орган властной структуры иного государства;
- физическое лицо иностранного государства;
- юридическое лицо.
Вопрос, касающийся передачи данных через границу, поднялся тогда, когда началось объединение государств Европы. В то время необходимо было сделать следующее:
- создать унифицированное законодательство в данной области;
- узаконить передачу данных через границы различных государств.
Персональные данные могут в некоторых случаях передаваться без разрешения на то их субъекта
Благодаря возникновению перечисленных необходимостей, произошло создание так называемой Конвенции, которая урегулировала общие вопросы относительно данного явления.
Однако, требовалось также решить вопрос с защитой персональных данных, точнее, с сохранением ее на должном уровне после того, как они окажутся на территории иностранного государства. Дело в том, что:
- гражданин конкретной страны имеет реальную возможность отстоять свои права и интересы, находясь на территории государства, к которому он принадлежит;
- при этом, шансы на осуществление защиты интересов на территории иной страны в реальности крайне малы, сделать это представляется практически невозможно.
Правила трансграничной передачи данных
Каким же образом происходит осуществление так называемой трансграничной передачи информационных сведений?
Какие правила регулируют проведение данной процедуры?
На этот вопрос отвечает одна из статей Федерального закона №152, посредством которого осуществляется регулирование связанных с персональными данными нюансов. Давайте рассмотрим обозначенные в ней установки.
1.
Прежде чем начать проводить передачу данных, входящих в категорию персональных, через государственную границу, оператор, на которого возлагается данная задача, обязан убедиться в том, что принимающее сведения иностранное государство, через границу которого также будут переданы интересующие нас сведения, находится в процессе обеспечения адекватной защиты прав, имеющихся у субъекта искомых персональных данных.
2.
Передача персональных сведений, осуществляемая через государственные границы на территорию иностранного государства, которое находится в процессе обеспечения так называемой адекватной (соответствующей требованиям ситуации) защиты прав субъекта рассматриваемых персональных данных, должна в обязательном порядке проводиться согласно Федеральному закону № 152. При этом, такая передача может:
- запрещаться;
- ограничиваться.
Целью создания таких ограничений и запретов является защита:
- основ, на которых был создан конституционный строй нашей страны;
- нравственности;
- прав населения нашего государства;
- здоровья населения Российской Федерации;
- законных интересов граждан нашей страны
- обеспечения на должном уровне оборонительной способности и безопасности государства.
3. Осуществление передачи персональной информации трансграничного типа на территорию иностранного государства может производиться без создания и обеспечения адекватного уровня защиты только в тех случаях, когда:
- так называемый субъект персональных данных (физическое лицо, которое имеет к искомым данным прямое или косвенное отношение) дал письменное согласие на осуществление такой их передачи;
- такой тип передачи предусматривается согласно заключенным Российской Федерацией международным договорам касательно вопросов о выдаче так называемых виз;
- когда данные обстоятельства передачи персональных данных предусматриваются заключенными нашей страной международными договорами об оказании помощи гражданам по делам правовой, семейной, уголовной и гражданской категорий;
- при условии, когда данные обстоятельства передачи предусматриваются на федеральном уровне, при наличии необходимости осуществить передачу ради защиты государства, обеспечения его оборонительной функции, и протекции конституционного строя Российской Федерации;
- для исполнения заключенного на официальном уровне договора, одной из сторон которого является субъект, имеющий к искомым персональным данным прямое или косвенное отношение;
- ради защиты здоровья, жизни или интересов субъекта персональных данных, представляющихся жизненно важными, а также ради защиты тех же наименований относительно иных лиц, при условии, что не имелось возможности получить от них письменное подтверждение и разрешение на передачу сведений.
Как видите, список исключений довольно широк, однако, необходимо отметить, что каких-либо противоречий он не вызывает, так как обоснованность каждого из пунктов вполне очевидно.
https://www.youtube.com/watch?v=N_jkyFiDpS8
Федеральный закон «О персональных данных». Статья 12. Трансграничная передача персональных данных
Что же касается правил передачи, при которых не учитываются из ряда вон выходящие обстоятельства, то есть, пересылка сведений в другое государство производится в обычном режиме, чтобы организовать достойный (адекватный ситуации) уровень защиты сведений, необходимо проводить комплексные мероприятия различного типа, которые входят в основную часть работ, направленных на создание безопасной передачи персональных данных. Для этого разрабатываются следующие документы.
1.
В первую очередь происходит разработка общих положений компании, а именно:
- определяется ее организационная структуры;
- разрабатывается список стран, в которые будет осуществляться передача персональных данных;
- определяются цели передачи и приема с последующей обработкой передаваемых сведений за границей.
2.
Далее осуществляется разработка и определение так называемых правовых обоснований передачи сведений персональной категории через границу, которые воплощаются в виде нормативно-правовой документации, которую в дальнейшем используют в качестве руководства.
3. Производится подробное описание объекта, подлежащего защите.
4. Устанавливаются конкретные характеристики пересылаемых персональных сведений, то есть определяются:
- категории пересылаемых в иностранное государство персональных данных;
- категории субъектов данных сведений;
- методики обработки данной информации, которые могут быть полностью автоматизированным, не автоматизированными, или комбинированными.
5. Также осуществляется разработка регламента обеспечения безопасного взаимного обмена данными интересующей нас категории с иностранными представительствами компании:
- описывается информационная система персональных данных, из которой осуществляется передача сведения;
- описывается информационная система персональных данных, в которую осуществляется передача данных;
- устанавливаются каналы передачи сведений;
- определяются стандарты пересылки сведений;
- прописываются протоколы передачи данных и тому подобное.
6. Производится подробное описание:
- мероприятий, направленных на обеспечение должного уровня защиты данных;
- средств, которые используются с той же целью (технические, в том числе из категории криптографических).
7. Также определяется состав законодательных актов иностранного государства, в которое осуществляется пересылка сведений, относительно вопросов, которые отражают защиту персональных данных.
8. Также разрабатываются заключительные положения. Какие шаги это в себя включает, рассмотрим в нижеследующей таблице.
Таблица 1. Этапы разработки заключительных положений
В первую очередь происходит разработка обязательств зарубежного филиала организации соблюдать законодательные установки, связанные с обработкой персональных данных государства, на территории которого он расположен. | Во вторую очередь устанавливаются обязательства, касающиеся обеспечения требуемого уровня защиты сведений персональной категории, которые зарубежными филиалами принимаются и обрабатываются. | Проставляются подписи лиц, состоящих: |
Подведем итоги
Преимущества такой тщательной подготовки состоят в том, что при передаче персональных данных уменьшается риск проявления каких-либо угроз в их сторону за счет существующего руководства, положения которого определены довольно четко.
Кроме того, происходит повышение ответственности лиц, занимающих какую-либо должность, и отвечающих за соблюдение определенных на законодательном уровне норм информационной безопасности.
Надеемся, понятие трансграничной передачи данных стало вам немного более понятным. При условии, что остались какие-либо «белые пятна», мы рекомендуем вам еще раз прочесть данный материал, или обратиться к более подробным руководствам, описывающим данное явление.
https://www.youtube.com/watch?v=KP2q8OE1lbo
Передача сведений через государственные границы проводится согласно законодательным нормам
Видео:Отказ принять запрет на обработку персональных данных Еламед Рязань. Нарушен152-ФЗ "О персон. данн."Скачать
Трансграничная передача персональных данных — это, осуществление, согласие, пример, цель
4 0 2840
В сфере информационной безопасности актуальным явлением становится охрана персональных данных. Вместе с ростом объёмов интернет-торговли, цифровых операций и прочего возникает угроза для компаний и даже экономики целых государств. Специалисты уделяют внимание не только вопросу хранения, но и передачи.
Что это такое
В данном случае имеется в виду передача любых личных данных физического лица через границу Российской Федерации иностранному получателю.
В качестве получателя могут выступать:
- органы государственной власти или силовые структуры;
- физические лица;
- юридические лица.
Сегодня сталкиваются два явления — глобализация и рост онлайн-торговли, а также опасность киберпреступлений. Стремление обеспечить безопасность приводит к затруднению общения, торговли, обмена информации. Проблемой занимаются на государственном уровне.
Персональные данные — любая информация, прямо или косвенно относящаяся к человеку. Субъектом выступает физическое лицо. По закону это понятие в сети не ограничивается чисто техническим статусом, а приобретает юридическую силу.
Под трансграничную передачу попадает любая пересылка личной информации при следующих ситуациях:
- бронирование номеров в зарубежных отелях;
- покупка авиа- и ж/д билетов в других странах;
- покупка в иностранных интернет-магазинах;
- оформление документов, разрешений, пропусков и т.д.
Подобные ситуации происходят всё чаще, потому что граждане России контактируют с иностранными компаниями, магазинами, заказывают услуги и многое другое. Как только персональные данные отправляются иностранному получателю в силу вступает закон о защите.
Какая преследуется цель
Вопрос на государственном уровне начали активно обсуждать после объединения стран Европы, создания Евросоюза и развития информационных технологий.
Перед экспертами поставлены конкретные цели:
- Создание универсальных правил и понятий, позволяющих сформировать законодательные акты для международного права.
- Определение чёткого юридического статуса и узаконивание хранения, обработки и передачи персональных данных.
После осознания необходимости и изучения вопроса была создана Конвенция, регулирующая подобные вопросы и явления, связанные с этим.
Для рядовых граждан появляются конкретные преимущества:
- реальная возможность отстоять права и защитить личные данные даже в другой стране;
- уверенность в сохранности и защите от третьих лиц.
Как осуществляется
Сейчас трансграничная передача персональных данных осуществляется на основе правил, сформированных Федеральным законом №152. Российская Федерация вводит собственные требования, но также учитывает международную практику.
Юристы для упрощения оперируют понятием «адекватная защита», предполагающего использование доступных возможностей для обеспечения безопасности.
Передача осуществляется следующим образом:
- прорабатывается организационная структура и определяется перечень стран, куда отправляются данные;
- определяются цели и особенности дальнейшей обработки;
- оператор берёт на себя обязательства по обеспечению безопасности и следит за тем, чтобы принимающая сторона обеспечила адекватную защиту;
- подлежащий защите объект описывается, для него формируются обоснования.
- определяются характеристики персональных данных;
- процесс согласовывается в соответствии с нормативными актами, принятыми в стране получателя;
- осуществляется пересылка информации.
На данный момент имеются стандарты, позволяющие упростить и ускорить процесс, но в каждом отдельном случае требования формируются с учётом конкретной ситуации. При передаче персональных данных граждан России через границу РФ иностранному получателю операторы ориентируются на Федеральный Закон №152.
Если необходимая защита не обеспечена, то оператор может заблокировать передачу или ограничить её. Телекоммуникационная компания несёт ответственность, поэтому несоблюдение законных требований ведёт к административному наказанию.
https://www.youtube.com/watch?v=upK8J80xLt0
Сегодня гораздо выгодней развивать информационную безопасность, иначе это грозит запретом на предоставление услуг или оттоком клиентов.
Передача данных через границу РФ может осуществляться без создания адекватной защиты возможно в следующих ситуациях:
- физическое лицо, которому принадлежат персональные данные, подписал письменное согласие;
- процесс затрагивает оформление виз (в соответствии с международными договорами);
- обстоятельства касаются решения правовых, уголовных, семейных вопросов;
- передача данных осуществляется на федеральному уровне и касается государственной безопасности;
- обеспечение защиты жизни и здоровья субъекта персональных данных.
Таким образом, требуется адекватная защита или письменное согласие на осуществление трансграничной передачи данных, если это не касается более серьёзных правовых или государственных вопросов. Некоторые вопросы ставятся выше стандартных международных договоров, но это только исключение из правил.
Уже упомянутый ФЗ №152 описывает общие требования, на основе которых создан документ для письменного согласия. Подробнее об этом рассказывается в пункте №9. регламентируется не строго, а произвольно.
Примерный бланк можно скачать здесь.
Однако есть перечень пунктов, обязательных для заполнения:
- ФИО гражданина.
- Серия, номер паспорта, прописка (или иной документ, удостоверяющий личность).
- ФИО получателя или полное название организации, обрабатывающей данные.
- Цели запроса персональных данных со стороны иностранного получателя.
- Список данных для отправки и обработки, описание действий.
- Дополнительная информация об организации, берущей на себя обязательства по обработке.
- Срок действия письменного согласия.
На подобном документе необходимо указать число и поставить подпись субъекта. На данный момент есть возможность воспользоваться стандартным бланком или использовать тот, который предоставляет оператор.
Строгих требований по заполнению нет, за исключением обязательных пунктов. Ещё одним требованием является добровольное заполнение документа.
Договор
Договор исполняется при наличии:
- письменного согласия на передачу, обработку и хранение персональных данных от субъекта (физического лица);
- договора, заключённого с принимающей стороной, подтверждающего соблюдение стандартов информационной безопасности;
- письменное уведомление Роскомнадзора.
Оператор, предоставляющий услуги пересылки, имеет на руках согласие субъекта и разрешение на осуществление деятельности. Однако в дополнении к этому следует заключить договор с принимающей стороной.
Ситуация обоснована необходимостью обеспечить защиту. При наличии договоров и официальных документов со стороны отправляющей и принимающей стороны повышает ответственность, а также создаёт базу для отстаивания интересов граждан.
Примерный бланк можно скачать по ссылке.
Ведущие эксперты в сфере информационной безопасности заявляют о необходимости защиты непосредственно процесса трансграничной передачи получателю, располагающемуся на территории другого государства.
В этот момент требуется максимальное внимание, причём выше, чем при хранении и обработке. Все действия со стороны формируют современный комплекс.
Эффективная защита в момент передачи возможна при реализации рекомендуемых мер, соответствующие выполняемым процессам. В этом случае учитывается:
- характеристики передаваемой информации;
- общие положения и требуемые действия в соответствии с международным правом;
- возможности для повышения коэффициента безопасности.
Принятие мер, направленных на повышение безопасности, возможно только с учётом специфики данных, направления передачи и других особенностей. В связи с этим оператор учитывает такие моменты.
К конкретным методам защиты относят:
- Защита используемых каналов передачи данных в зависимости от их особенностей.
- Методы шифрования при использовании только сети Интернет.
- Исключение посредников, занятых в промежуточной обработке.
Таким образом, всё сводится к повышению надёжности каналов. В настоящее время основным является Интернет. Отправка осуществляется через электронную почту, мессенджеры, социальные сети и т.д. При заполнении форм важно использовать каналы, защищённые надёжными протоколами шифрования.
https://www.youtube.com/watch?v=GXfuc6vK2Mo
По сложившейся практике не требуется регистрировать в Роскомнодзоре факт передачи, также как не требуется дожидаться подтверждения согласия на обработке и пересыл. Операторы без лишнего контроля должны принимать необходимые меры, чтобы обеспечить нужный уровень безопасности.
Если передача данных организована с нарушениями и без уведомления Роскомнадзора, то это расценивается как незаконная отправка личной информации.
В этом случае предусмотрено административное наказание в соответствии со статьёй 19.7 АК РФ. На оператора накладывается штраф 5 000 рублей. Уведомление «задним числом» уже после отправки персональных данных расценивается аналогичным образом.
Таким образом, сегодня трансграничная передача становится актуальным явлением. Операторы должны учитывать действующее законодательство РФ и другой страны, куда отправляется информация.
Основной задачей становится защита канала передачи методами шифрования в сети или иными способами. Сами граждане должны только дать согласия на отправку и никаких иных действий от них не требуется.
по теме:
Поэтому для вас круглосуточно работают БЕСПЛАТНЫЕ эксперты-консультанты!
- Задайте вопрос через форму (внизу), либо через онлайн-чат
- Позвоните на горячую линию:
ЗАЯВКИ И ЗВОНКИ ПРИНИМАЮТСЯ КРУГЛОСУТОЧНО и БЕЗ ВЫХОДНЫХ ДНЕЙ.
>
🔥 Видео
Трансграничная передача и локализация персональных данных 2023Скачать
Трансграничная передача персональных данныхСкачать
Обработка персональных данных от А до ЯСкачать
Отзыв согласия на обработку персональных данных // как избавиться от спама и мошенников?Скачать
Обработка персональных данных 152-ФЗ: что важно знать в 2022 годуСкачать
Ответы РКН на вопросы персональных данных 2023Скачать
Что нужно знать о защите персональных данных в 2024 годуСкачать
Что делать, если... трансграничная передача данных?Скачать
ПЕРСОНАЛЬНЫЕ ДАННЫЕ. Зачем собирают и что делатьСкачать
1C:Лекторий 12.9.23 Практика применения 152-ФЗ "О персональных данных" с учетом изменений 2023 годаСкачать
Персональные данные работников: что меняется в обработке в 2023 годуСкачать
Персональные данные в 2023 году, новое, НАЧАЛОСкачать
Вебинар по трансграничной передаче персональных данныхСкачать
Почему нужно отозвать согласие на обработку персональных данныхСкачать
Вопросы и ответы Роскомнадзора по обработке персональных данных 2022Скачать
Персональные данные: как с ними работать и что делать если удаленка продолжитсяСкачать