За какие нарушения по персональным данным с 1 июля 2022 штраф 75 тыс руб.

Автор: | 19.12.2021

Здравствуйте, в этой статье мы постараемся ответить на вопрос: «За какие нарушения по персональным данным с 1 июля 2022 штраф 75 тыс руб.». Также Вы можете бесплатно проконсультироваться у юристов онлайн прямо на сайте.

Изменения затронут всех без исключения работодателей, которые связаны с обработкой персональных данных сотрудников и подрядчиков-физических лиц. Более того, можно сказать, что поправки касаются практически всего бизнес-сообщества, взаимодействующего в персональными данными физических лиц (например, владельцев сайтов, которые собирают персональные данные посетителей). Законодатель с 1 июля вносит изменения в статью 13.11 КоАП (Федеральный закон от 7 февраля 2021 г. № 13-ФЗ).
До 1 июля 2021 года размеры штрафов за нарушение закона о персональных данных составляют:

  • для юридических лиц – от 5 тыс. до 10 тыс. руб.;
  • для должностных лиц – от 500 до 1 тыс. руб.

Ниже в таблице приведу перечень нарушений и размеры новых штрафов за них с 1 июля 2021.

Вид нарушения Размер штрафа
для юридических лиц для должностных лиц
Обработка персональных данных в случаях, не предусмотренных законодательством, либо их обработка, несовместимая с целями сбора персональных данных*. От 30 тыс. до 50 тыс. руб. От 5 тыс. до 10 тыс. руб.
Обработка персональных данных без письменного согласия субъекта персональных данных на их обработку* От 15 тыс. до 75 тыс. руб. От 10 тыс. до 20 тыс. руб.
Обработка персональных данных с нарушением требований к составу сведений, отражаемых в письменном согласии субъекта персональных данных на их обработку От 15 тыс. до 75 тыс. руб. От 10 тыс. до 20 тыс. руб.
Нарушение оператором требований законодательства в области обработки, хранения и предоставления персональных данных От 15 тыс. до 50 тыс. руб. От 3 тыс. до 10 тыс. руб.

* Если не предусмотрена уголовная ответственность
Полномочия по возбуждению дел об административных правонарушениях в области персональных данных переданы от прокуроров к Роскомнадзору. Срок давности для административной ответственности – три месяца со дня нарушения (ч. 1 ст. 4.5 КоАП РФ). Протокол об административном нарушении составляют сотрудники Роскомнадзора (п. 58 ч. 2 ст. 28.3 КоАП РФ).

Трудовая инспекция также вправе наказать за нарушения правил работы с персональными данными, которые установлены в трудовом законодательстве (например, если бухгалтер использует сведения сотрудника в незаконных целях или их утерял). Наказание – штраф от 1000 до 5000 руб., за повторное нарушение – штраф от 10 000 до 20 000 руб. или дисквалификация от одного года до трех лет (ч. 1, 2 ст. 5.27 КоАП РФ).

Срок давности для ответственности за персональные данные по трудовому законодательству – один год со дня нарушения (ч. 1 ст. 4.5 КоАП РФ). Кроме административной ответственности за нарушения в области обработки персональных данных могут привлечь к дисциплинарной, материальной и даже к уголовной ответственности.

Ответственность за нарушение закона о персональных данных

Пример 1. Должностное лицо без согласия человека разгласил зарплату, премию, вознаграждение по договору, передал данные должников в юридическую фирму, чтобы составить исковые заявления или разместил копию заявления человека в качестве образца на стенде с образцами других заявлений. С 1 июля 2021 г. инспекторы Роскомнадзора квалифицируют такое нарушение как разглашение персональных данных без письменного согласия от человека или по письменному согласию, которое оформлено с нарушениями и выдадут постановление об административном правонарушении и назначат штраф: на учреждение – от 15 000 до 75 000 руб., на должностное лицо – от 10 000 до 20 000 руб. (ч. 2 ст. 13.11 КоАП РФ).
Пример 2. Бухгалтер не предоставил сотруднику расчетный листок, справку, сведения о страховом стаже и другие документы, в которых есть персонифицированные сведения о человеке. С 1 июля 2021 г. инспекторы Роскомнадзора квалифицируют такое нарушение как сокрытие от человека его персональных данных и назначат штраф: на учреждение – от 20 000 до 40 000 руб., на бухгалтера – от 4000 до 6000 руб. (ч. 4 ст. 13.11 КоАП РФ).

Пример 3. Должностное лицо отказался принять к обработке новые паспортные данные человека, банковские реквизиты или другую изменяющую информацию – за такое нарушение инспекторы могут назначить штраф на учреждение – от 25 000 до 45 000 руб, а на должностное лицо – от 4000 до 10 000 руб.

Пример 4. Должностное лицо небрежно работает с документами, персональные сведения о сотруднике стали известны другим лицам из-за того, что он оставил на столе без присмотра или вынес с рабочего места справки, расчетные листки, другие документы с персональными данными или потерял эти документы. С 1 июля 2021 г. инспекторы Роскомнадзора квалифицируют такое нарушение как невыполнение требования человека уточнить, блокировать или уничтожить его персональные данные и назначат штраф: на учреждение – от 25 000 до 50 000 руб., а на бухгалтера – от 4000 до 10 000 руб. (ч. 6 ст. 13.11 КоАП РФ).

Пример 5. Должностное лицо передает имена, адреса, телефоны и другие данные сотрудников организациям, действующим в рекламных целях коллекторским агентствам или другим третьим лицам. С 1 июля 2021 г. инспекторы Роскомнадзора квалифицируют такое нарушение как обработку персональных данных, когда это не предусмотрено законами и не соответствуют целям сбора персональных данных и назначат штраф на учреждение – от 30 000 до 50 000 руб., а на бухгалтера – от 5000 до 10 000 руб. (ч. 1 ст. 13.11 КоАП РФ).

Действительно, в ФЗ «О персональных данных» есть норма о публикации Политики конфиденциальности:

«Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети» (ч.2 ст.18.1).

Однако не забывайте о возможных исключениях из данного правила.

Во-первых, не все сведения о физическом лице относятся к персональным данным (см. миф 1).

К дисциплинарной ответственности руководитель учреждения может привлечь работника за нарушения, которые обязаны соблюдать правила работы с личными данными, но нарушили их (ст. 192 ТК РФ). За дисциплинарный проступок руководитель может наказать работника, сделать замечание, объявить выговор и даже уволить (ч.1 ст. 192 ТК РФ).
Материальная ответственность работника может наступить, если его нарушение привело к ущербу для учреждения (ст. 238 ТК РФ). К примеру, ответственный работник за обработку персональных данных распространил персональные данные сотрудников в сети Интернет, а те в свою очередь подали на работодателя в суд, который постановил: «выплатить пострадавшим работникам денежную компенсацию – 50 000 рублей каждому». В таком случае руководитель может привлечь как к ограниченной так и к полной материальной ответственности.

Самый страшный вид ответственности – это уголовная. Она может наступить за незаконные действия:

  • сбор или распространение сведений о частной жизни сотрудника, составляющих его личную или семейную тайну, без его согласия;
  • распространение сведений о работнике в публичном выступлении, публично демонстрирующемся произведении или СМИ.

Финансовые организации и их клиентов будут штрафовать по новым правилам

Работодатель может получить все персональные данные сотрудника только от него самого. Учреждение не имеет права собирать информацию, которая не относится напрямую к работе персонала. Поэтому руководитель не должен заставлять сотрудников раскрывать сведения об их вероисповедании, политических пристрастиях, жилищных условиях и т. п. Все это относится к личной или семейной тайне гражданина (п. 4 ч. 1 ст. 86 ТК РФ, ст. 10 от 27 июля 2006 г. Закона № 152-ФЗ).
Получив персональные данные, работодатель обязуется их не распространять и не раскрывать третьим лицам без согласия сотрудника (ст. 7 от 27 июля 2006 г. закона № 152-ФЗ). Чтобы не допустить утечки информации, создайте систему защиты. Порядок получения, обработки, передачи и хранения сведений установите в локальном акте, например в положении о работе с персональными данными сотрудников.

Положение утверждает руководитель учреждения. Ознакомьте сотрудников с положением под подпись (п. 8 ч. 1 ст. 86 ТК РФ). Руководитель определяет, кто будет отвечать за работу с персональными данными (ч. 5 ст. 88 ТК РФ). На практике такую работу поручают работникам отдела кадров, а в бухгалтерии – бухгалтеру по начислению зарплаты, так как они чаще всего имеют дело с персональными данными сотрудников.

На первый взгляд так и есть.

«Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)» (ч.1 ст.3 ФЗ «О персональных данных»).

Однако если переложить данную норму на обычный язык, персональными данными являются только те сведения, на основе которых можно установить личность человека или которые относятся к человеку, личность которого бесспорно известна.

Проверим тезис на информации о номере телефона или адресе электронной почты. У вас нет легального доступа к абонентской базе или базе пользователей почтового сервиса. Следовательно, сами по себе данные сведения не позволяют установить личность человека, который ими пользуется.

Ответ очевиден. Все ЛНА, касающиеся обработки ПД, необходимо привести в соответствие с законодательством. ЛНа должны содержать исчерпывающую информацию, касающуюся обработки ПД в организации, соответственно в них должны быть отражены и новые положения о распространении ПД.

ЛНА могут содержать определенные условия, связанные с распространением ПД, в том числе способы/формы получения согласия. Не ограничивайтесь только письменной формой согласия, предусмотрите возможность его получения в другой форме, позволяющей подтвердить сам факт получения.

Административная ответственность в области ПД ужесточилась. С 27 марта 2021 года произошли изменения в составах правонарушений и санкциях. Размеры штрафов увеличились в два раза.

Ранее за совершение некоторых нарушений можно было избежать штрафа, отделавшись предупреждением. Теперь такая норма отсутствует.

Обратите внимание!

За нарушения по ст. 13.11 КоАП РФ теперь могут оштрафовать в течение 1 года. Напомним, что до 27.03.2021 срок давности составлял лишь 3 месяца.

За что Роскомнадзор штрафует компании на 75 тыс руб.

Предметом контроля (надзора) является соблюдение операторами обязательных требований в области ПД.

При осуществлении контроля применяется система оценки и управления рисками, установлены критерии отнесения объекта контроля к одной из категорий риска:

  • высокий
  • значительный
  • средний
  • умеренный
  • низкий.

К какой категории риска относится ваша организация? Попробуйте определить.

В рамках осуществления контроля Роскомнадзором могут проводиться такие профилактические мероприятия, как:

  • информирование,
  • обобщение правоприменительной практики,
  • объявление предостережения,
  • консультирование,
  • профилактический визит.

Также в контрольных целях проводятся плановые и внеплановые мероприятия: инспекционный визит, документарная или выездная проверки.

Результаты контрольных мероприятий фиксируются в актах.

Обратите внимание!

Плановые контрольные мероприятия, за исключением плановых контрольных мероприятий без взаимодействия с проверяемыми, проводятся на основании плана проведения плановых контрольных (надзорных) мероприятий на очередной календарный год, согласованного с органами прокуратуры.

Урегулированы вопросы применения фотосъемки, аудио- и видеозаписи для фиксации доказательств нарушения обязательных требований.

Подробнейшим образом регламентировано обжалование решений контролирующего органа, действий (бездействия) их должностных лиц.

На примерах судебных решений рассмотрим случаи обработки ПД, содержащие состав нарушений, предусмотренных новой редакцией ст. 13.11 КоАП РФ.

Апелляционное определение Нижегородского областного суда от 11.10.2016 по делу № 33-12355/2016: адвокат в рамках оказания юридических услуг, позвонил со своего телефонного номера в банк для получения информации по задолженности клиента, с которым был заключен договор. Впоследствии представители банка стали регулярно звонить адвокату по вопросу погашения задолженности, не реагируя на требования уничтожить его персональные данные. Суд первой инстанции, куда обратился адвокат с требованием об уничтожении персональных данных и взыскании компенсации морального вреда, счел действия представителей банка неправомерными. Апелляционный суд поддержал этот вывод.

Напомним, что использование ПД, в том числе с целью совершения адресных звонков абоненту, является одним из видов обработки ПД. Данная обработка производилась без согласия субъекта: это случай, не предусмотренный Законом о ПД (санкции по п. 1 ст. 13.11 КоАП РФ – штраф для должностного лица до 10 тыс. руб., для банка до 50 тыс. руб.).

Банк посчитал: поскольку персональные данные адвоката (в том числе номер его телефона) размещены в открытом доступе, то есть в Интернете, согласие на их обработку не требуется. Суд указал, что телефонный номер адвоката был размещен в Сети в целях оказания юридических услуг, в то время как банк воспользовался его персональными данными с другой целью, а именно с целью доведения до заемщика через адвоката информации в связи с задолженностью по кредиту, – санкции по п. 1 ст. 13.11 КоАП РФ.

Мы видим другое нарушение: в силу ч. 1 ст. 14 Закона о ПД субъект вправе требовать от оператора уничтожения его персональных данных в случае, если персональные данные являются незаконно полученными, а также принимать предусмотренные законом меры по защите своих прав. Банк не отреагировал на требование адвоката и продолжал использовать персональные данные субъекта, что может быть расценено как нарушение п. 5 ст. 13.11 КоАП РФ (штраф для должностного лица до 10 тыс. руб., для организации – до 45 тыс. руб.).

Постановление Волгоградского областного суда от 15.04.2011 по делу № 7а-391/11: при проверке колледжа прокуратурой было выявлено, что в организации отсутствуют документы об установлении мест хранения персональных данных, перечня мер, обеспечивающих их сохранность и исключающих несанкционированный доступ к ним, не определен круг лиц, ответственных за реализацию вышеуказанных мер. Должностное лицо было оштрафовано на 500 руб. по ст. 13.11 КоАП РФ. По новым нормам это нарушение п. 6 ст. 13.11 КоАП РФ, предусматривающее штраф для должностных лиц до 10 тыс. руб., для организаций – до 50 тыс. руб.

Часть ст. 13.11 КоАП РФ

Нарушение

Санкции

1

а) обработка ПД в случаях, не предусмотренных Законом о ПД (например, без согласия на их обработку);

б) обработка ПД в целях, несовместимых с заявленными (например, рассылка спама получателям интернет-услуг по указанному при регистрации адресу)

Предупреждение или штраф:

– должностному лицу – от 5 тыс. до 10 тыс. руб.;

– организации – от 30 тыс. до 50 тыс. руб.

2

а) обработка ПД без письменного согласия лица, когда такое согласие необходимо (например, при внесении в информационную базу сведений о здоровье пациента);

б) нарушение требований закона к составу сведений, которые нужно включить в согласие субъекта на обработку ПД (например, информирование о третьих лицах, которым открыт доступ к ПД)

Штраф:

– должностному лицу – от 10 тыс. до 20 тыс. руб.;

– организации – от 15 тыс. до 75 тыс. руб.

3

Невыполнение требования об обеспечении неограниченного доступа к документу, определяющему политику оператора в отношении обработки ПД, или сведениям о реализуемых требованиях к защите ПД (например, отсутствие документов на официальном сайте)

Предупреждение или штраф:

– должностному лицу – от 3 тыс. до 6 тыс. руб.;

– организации – от 15 тыс. до 30 тыс. руб.

4

Непредоставление субъекту информации, касающейся обработки его ПД

Предупреждение или штраф:

– гражданам – от 1 тыс. до 2 тыс. руб.;

– должностному лицу – от 4 тыс. до 6 тыс. руб.;

– предпринимателю – от 10 тыс. до 15 тыс. руб.;

– организации – от 20 тыс. до 40 тыс. руб.

5

Невыполнение в срок требования об уточнении ПД, их блокировании или уничтожении

Предупреждение или штраф:

– должностному лицу – от 4 тыс. до 10 тыс. руб.;

– организации – от 25 тыс. до 45 тыс. руб.

6

Необеспечение условий, необходимых, чтобы:

– сохранить ПД при хранении материальных носителей;

– исключить несанкционированный доступ к ним

Штраф:

– должностному лицу – от 4 тыс. до 10 тыс. руб.;

– организации – от 25 тыс. до 50 тыс. руб.

7

Невыполнение государственным или муниципальным органом обязанности по обезличиванию персональных данных

Предупреждение или штраф должностному лицу – от 3 тыс. до 6 тыс. руб.



[1]Федеральный закон от 07.02.2017 № 13-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях».

[2] Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».

[3] Перечень сведений конфиденциального характера, утв. Указом Президента РФ от 06.03.1997 № 188.

[4] Разъяснение Роскомнадзора от 24.12.2012 «Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве».

[5] Часть 8 ст. 14 Закона о ПД.

[6] Правила рассмотрения запросов субъектов персональных данных или их представителей в частности, разработаны для Минфина (утв. Приказом Минфина РФ от 08.09.2014 № 91н), для Росстата (утв. Приказом Росстата от 05.09.2016 № 478), для Роспотребнадзора (утв. Приказом Роспотребнадзора от 23.12.2013 № 964).

[7] Требования к защите персональных данных при их обработке в информационных системах персональных данных, утв. Постановлением Правительства РФ от 01.11.2012 № 1119.

[8] Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утв. Постановлением Правительства РФ от 15.09.2008 № 687.

Штраф за отсутствие или неприменение кассы для расчета зависит от суммы, не внесенной в кассу.

Для должностных лиц и ИП штраф составляет от четверти до половины размера суммы расчета без применения ККТ, но не менее 10 000 рублей.

Например: Иван должен был поставить кассу и бить чеки в своем обувном магазине с 1 июля 2018 года. О такой обязанности он не знал. Инспекторы пришли с проверкой 17 марта 2019 года. За это время Иван продал примерно 700 пар обуви по 1 500 рублей каждая. Общая сумма расчетов без кассы составила 1 050 000 рублей. Его штраф составит от 262 500 рублей до 525 000 рублей.

Чтобы избежать штрафа, нужно обнаружить ошибку раньше ФНС, исправить ее и сообщить об исправлении в инспекцию.
Важно соблюсти два условия: первое — на момент обращения налоговый орган не располагает соответствующими сведениями и документами об этом правонарушении, второе — представить сведения и документы, которых будет достаточно для установки правонарушения.

Хотя сейчас статьей 13.11 КоАП РФ предусмотрены значительные штрафы за нарушение требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», некоторые его требования пока не охвачены административной ответственностью. Чиновники решили исправить этот пробел. В пояснительной записке к законопроекту, в частности, сказано:

Законопроектом также предусмотрено введение нового состава административного правонарушения за невыполнение оператором или иным лицом, получившими доступ к персональным данным, обязанности по соблюдению требований конфиденциальности персональных данных, нераскрытию третьим лицам и нераспространению персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Указанная обязанность оператора установлена статьей 7 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

Однако в действующей редакции статьи 13.11 КоАП РФ состав административного правонарушения за несоблюдение оператором и иным лицом, получившим доступ к персональным данным, требований конфиденциальности персональных данных не установлен.

В Минкомсвязи уверены, что введение нового состава даст возможность Роскомнадзору оперативно приостанавливать противоправную деятельность, связанную с незаконной обработкой персональных данных, а также повысить эффективность государственного контроля (надзора) в этой сфере. Авторы инициативы уверены, что необходимо вовремя предотвращать правонарушения, которые могут причинить значительный ущерб субъектам персональных данных.

За новый состав административных правонарушений чиновники предлагают установить ответственность в виде административных штрафов в размере:

  • для граждан — от 3000 до 5000 рублей;
  • для должностных лиц — от 10 000 до 20 000 рублей;
  • для юридических лиц от — 15 000 до 75 000 рублей.

Кроме того, Роскомнадзор получит возможность блокировать ресурсы в сети интернет, которые нарушают требования законодательства.

Публичное обсуждение законопроекта продлится до 17 мая 2018 года, после чего инициатива будет передана на рассмотрение в Правительство РФ.

О том, кто является оператором персональных данных, а кто — нет, подробно рассказано в Справке.

Владельцам сайтов, на которых есть личные кабинеты и информационные рассылки, нужно (если этого до сих пор не сделано):

  • разместить Политику обработки персональных данных (или Пользовательское соглашение);
  • продумать техническое решение, благодаря которому пользователь явно выражает согласие на обработку его персданных;
  • зарегистрироваться в качестве оператора персональных данных в реестре Роскомнадзора (не всем; кому нужно и как это сделать — читайте в статье).

Всем (в том числе работодателям, которые хранят у себя личные данные сотрудников) нужно подготовить пакет локальных нормативных актов, касающихся обработки персональных данных, как минимум:

  • Положение о персональных данных;
  • Согласие на обработку персональных данных;
  • Приказ о защите персональных данных.

    В феврале 2017 г. в статью 13.11 КоАП внесли правки о нарушениях закона о персональных данных. Они вступят в силу 1 июля и коснутся всех, кто собирает, хранит и обрабатывает любые персональные данные (на вашем сайте есть форма обратной связи – вы попадаете под закон).

    1 июля штрафы на порядок вырастут, и упростится их выписка – заниматься этим будет Роскомнадзор напрямую, без прокуратуры. Причем сразу по семи статьям. Например, если на сайте не разместить политику конфиденциальности, ИП могут оштрафовать на 10 тысяч рублей, а компанию – на 30 тысяч. Если обрабатывать данные без согласия пользователя, штраф составит 75 000 рублей.

    \r\n\r\n\r\n\r\n

    Согласно комментируемому закону, с 27 марта 2021 года штраф за обработку персональных данных в случае, если это не предусмотрено законодательством, увеличится в два раза и составит:

    \r\n\r\n

      \r\n\t
    • для граждан — от 2 000 до 6 000 руб.;
    • \r\n\t

    • для должностных лиц — от 10 000 до 20 000 руб.;
    • \r\n\t

    • для юрлиц — от 60 000 до 100 000 руб.
    • \r\n

    \r\n\r\n

    Кроме этого, поправками предусмотрено, что повторное совершение данного правонарушения повлечет еще более внушительный штраф. А именно:

    \r\n\r\n

      \r\n\t
    • для граждан — от 4 000 до 12 000 руб.;
    • \r\n\t

    • для должностных лиц — от 20 000 до 50 000 руб.;
    • \r\n\t

    • для ИП — от 50 000 до 100 000 руб.;
    • \r\n\t

    • для юрлиц — от 100 000 до 300 000 руб.
    • \r\n

    \r\n\r\n

    Штрафы в области персональных данных в 2021 году

    Согласно комментируемому закону, с 27 марта 2021 года штраф за обработку персональных данных в случае, если это не предусмотрено законодательством, увеличится в два раза и составит:

    • для граждан — от 2 000 до 6 000 руб.;
    • для должностных лиц — от 10 000 до 20 000 руб.;
    • для юрлиц — от 60 000 до 100 000 руб.

    Кроме этого, поправками предусмотрено, что повторное совершение данного правонарушения повлечет еще более внушительный штраф. А именно:

    • для граждан — от 4 000 до 12 000 руб.;
    • для должностных лиц — от 20 000 до 50 000 руб.;
    • для ИП — от 50 000 до 100 000 руб.;
    • для юрлиц — от 100 000 до 300 000 руб.

    Также в два раза вырастут штрафы за обработку персональных данных без письменного согласия субъекта таких данных. В этом случае штраф составит:

    • для граждан — от 6 000 до 10 000 руб.;
    • для должностных лиц — от 20 000 до 40 000 руб.;
    • для юрлиц — от 30 000 до 150 000 руб.

    А при повторном нарушении штраф будет еще выше:

    • для граждан — от 10 000 до 20 000 руб.;
    • для должностных лиц — от 40 000 до 100 000 руб.;
    • для ИП — от 100 000 до 300 000 руб.;
    • для юрлиц — от 300 000 до 500 000 руб.

    Оставить отзыв

    Олег

    Кандудина Оксана — отличный специалист. Помогла очень оперативно. Спасибо.

    В законе много непонятного по этому поводу. С одной стороны, собирать, обрабатывать и хранить базы данных нужно на российских серверах. Но при этом есть отдельная статья про трансграничную передачу данных. На сайте Минкомсвязи опубликованы разъяснения по этому поводу, но в них тоже много противоречий.

    Сами делайте выводы, где хранить данные. Если не знаете, что делать, отправьте запрос в Роскомнадзор или Минкомсвязи. Еще можно обратиться к своему хостеру: чаще всего у таких компаний есть готовые решения.

    Правонарушение


    Новые штрафы за нарушение работы с персональными данными в 2021 году
    Обработка персданных в случаях, которые не предусмотрены законом или несовместимы с целями получения информации Впервые Штраф:
    • для граждан — 2.000–6.000 руб.;
    • для должностных лиц — 10.000–20.000 руб.;
    • для юрлиц — 60.000 –100.000 руб.
    Повторно Штраф:
    • для граждан — 4.000–12.000 руб.;
    • для должностных лиц — 20.000–50.000 руб.;
    • для ИП — 50.000–100.000 руб.;
    • для юрлиц — 100.000–300.000 руб.
    Обработка персональных данных без письменного согласия субъекта или обработка сведений с нарушением требований к составу персданных Впервые Штраф:
    • для граждан – 6.000–10.000 руб.;
    • для должностных лиц — 20.000–40.000 руб.;
    • для юрлиц — 30.000–150.000 руб.
    Повторно Штраф:
    • для граждан — 10.000–20.000 руб.;
    • для должностных лиц — 40.000–100.000 руб.;
    • для ИП — 100.000–300.000 руб.;
    • для юрлиц — 300.000–500.000 руб.
    Невыполнение обязанности по опубликованию или обеспечению неограниченного доступа к документу, который определяет политику обработки персональных данных, или сведениям о защите информации

    Штраф:

    • для граждан — 1.500 –3.000 руб.;
    • для должностных лиц — 6.000–12.000 руб.;
    • для ИП — 10.000–20.000 руб.;
    • для юрлиц — 30.000–60.000 руб.
    Невыполнение оператором предусмотренной законодательством РФ обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персданных Штраф:
    • для граждан — 2.000–4.000 руб.;
    • для должностных лиц — 8.000–12.000 руб.;
    • для ИП — 20.000–30.000 руб.;
    • для юрлиц — 40.000–80.000 руб.
    Несоблюдение сроков уточнения, блокирования или уничтожения персональных данных в случаях, когда они являются устаревшими, неточными или неполными, незаконно полученными Впервые Штраф:
    • для граждан — 2.000 – 4.000 руб.;
    • для должностных лиц — 8.000 – 20.000 руб.;
    • для ИП — 20.000–40.000 руб.;
    • для юрлиц — 50.000–90.000 руб.
    Повторно Штраф:
    • для граждан — 20.000 –30.000 руб.;
    • для должностных лиц — 30.000 – 50.000 руб.;
    • для ИП — 50.000 – 100.000 руб.;
    • для юрлиц — 300.000 –500.000 руб.
    Невыполнение оператором условий хранения, обработки и уничтожения персональных данных без использования средств автоматизации, если это привело к неправомерному доступу к информации, её уничтожению, изменению, блокированию, распространению или другим неправомерным действиям Штраф:
    • для граждан — 1.500 – 4.000 руб.;
    • для должностных лиц — 8.000 – 20.000 руб.;
    • для ИП — 20.000 – 40.000 руб.;
    • для юрлиц — 50.000 – 100.000 руб.
    Невыполнение обязанности по обезличиванию персональных данных, несоблюдение требований или методов по обезличиванию сведений Штраф:
    • для должностных лиц — 6.000 – 12.000 руб.

    В 2021 году изменились не только штрафы за нарушение обработки персональных данных, но и увеличен срок давности. Теперь к административной ответственности могут привлечь на протяжении года с момента несоблюдения требований закона. Соответствующие поправки уже внесены в ч. 1. ст. 4.5 КоАП РФ.

    Персональные данные: новое с 2021 года, проверки Роскомнадзора

    Написать комментарий

        необходимость таких изменений мотивирована их авторами тем, что в последние годы интенсивно развиваются информационно-коммуникационные технологии и увеличивается объем и масштаб правонарушений в области персональных данных.

        Приводится такая статистика: 2012 году в адрес Роскомнадзора и его территориальных органов поступило 5677 обращений, что на 31% выше показателей 2011 года, а в 2013 году поступило 10016 обращений граждан и юрлиц, что по сравнению с 2012 годом составляет рост на 43%.

        При этом действующий максимальный размер штрафа за нарушение требований законодательства о персональных данных для юрлиц – 10 тыс. рублей – не учитывает тяжесть негативных последствий совершенных правонарушений. Поэтому его следует увеличить.

        Как минимум нужно:

        • получать письменное согласие у каждого посетителя, клиента или подписчика на обработку, хранение и распространение персональных данных;
        • публиковать в открытом доступе информацию обо всём, что касается персональных данных клиентов и посетителей;
        • запрашивать только те данные, которые нужны для конкретной цели. Например, нельзя просить домашний адрес или паспортные данные для подписки на рассылку по электронной почте;
        • использовать данные только для тех целей, которые указаны в документах и о которых человека предупредили;
        • сообщать по запросу человека, какие у вас есть данные о нем, как и для чего они обрабатываются и кому вы их передавали;
        • удалять по первому требованию данные, которые используются для рассылки информации о скидках и акциях;
        • хранить базы данных в надежном месте, защищать их от взлома и утечки;
        • научить сотрудников работать с персональными данными;
        • зарегистрироваться в Роскомнадзоре.

        Да, по закону операторы персональных данных должны уведомить Роскомнадзор . Причем сделать это нужно до начала обработки данных или как можно скорее. Роскомнадзор внесет информацию об операторе в общий реестр и будет выдавать по запросу.

        Уведомление можно не подавать, если:

        • обрабатываются только данные сотрудников;
        • персональные данные получены только для исполнения конкретного договора с конкретным человеком и больше никак не будут использоваться и тем более — распространяться;
        • человек сам опубликовал эти данные в общем доступе;
        • у вас есть только ФИО клиента и больше ничего.

        Если вы до сих пор ничего не сделали, то вы уже нарушаете закон и вас уже сейчас могут оштрафовать. Даже если ваш сайт обслуживает веб-студия или удаленный айтишник, штраф всё равно выпишут на ту компанию или ИП, которые указаны на сайте.

        Подготовьте публичные документы и разместите их на сайте так, чтобы они были доступны на всех страницах. Это может быть пользовательское соглашение, как у «Ламоды» , правила продажи, как у «Читай-города» , официальное уведомление, как у «М-видео» , политика конфиденциальности, как у «Рестора» , «Адидаса» или «Озона» . Можно прописать условия обработки персональных данных в обычном договоре или оферте, как это делает Сбербанк .

        Не используйте чужие документы. Их можно взять для ориентира, но список данных и цели использования нужно прописывать свои. То, что нужно банку для оформления кредита или интернет-магазину для доставки товара, не понадобится для электронной рассылки или доски объявлений. Запрашивать ненужные данные — нарушение закона и повод для штрафа.

        Реализуйте решение, которое позволит четко установить, что человек согласился на обработку персональных данных. Это может быть галочка в форме регистрации или предупреждение при оформлении заказа. Для надежности заверьте веб-страницы у нотариуса.

        Подготовьте внутренние документы о хранении персональных данных и ответственности сотрудников, которые с ними работают. Приказы, регламенты и должностные инструкции не нужно выкладывать в общий доступ.

        Если нужно, отправьте уведомление в Роскомнадзор. Если уверены, что уведомление отправлять не нужно, оформите документы так, чтобы это было понятно при проверке. Например, пропишите в политике, что используете персональные данные только для исполнения конкретного договора. Или укажите, что создаете ресурс, на котором данные размещаются в общем доступе по желанию пользователя.

        Если не знаете, нужно ли вам отправлять уведомление, лучше отправьте.

        Как бизнесу избежать штрафов по закону о персональных данных

        В законе много непонятного по этому поводу. С одной стороны, собирать, обрабатывать и хранить базы данных нужно на российских серверах. Но при этом есть отдельная статья про трансграничную передачу данных. На сайте Минкомсвязи опубликованы разъяснения по этому поводу, но в них тоже много противоречий.

        Сами делайте выводы, где хранить данные. Если не знаете, что делать, отправьте запрос в Роскомнадзор или Минкомсвязи. Еще можно обратиться к своему хостеру: чаще всего у таких компаний есть готовые решения.

        В Тамбовской области прокуратура оштрафовала юридическую компанию за заполнение формы обратной связи без согласия пользователя на обработку персональных данных. Суды поддержали.

        Директора управляющей компании оштрафовали за то, что он передал юристам данные должников, чтобы составить исковые заявления. Согласие на обработку персональных данных у жильцов он не получил. Конституционный суд ему не помог.

        В Астрахани прокуроры штрафуют владельцев сайтов за формы обратной связи по алфавиту.

        Кроме штрафов в пользу государства за нарушение правил обработки персональных данных могут взыскать компенсацию морального вреда и даже посадить в тюрьму.

        До 1 июля 2017 года размеры штрафов за нарушение закона о персональных данных составляют:

        • для юридических лиц – от 5 тыс. до 10 тыс. руб.;
        • для должностных лиц – от 500 до 1 тыс. руб.

        Ниже в таблице приведу перечень нарушений и размеры новых штрафов за них с 1 июля 2017.

        Вид нарушения

        Размер штрафа

        для юридических лиц

        для должностных лиц

        Обработка персональных данных в случаях, не предусмотренных законодательством, либо их обработка, несовместимая с целями сбора персональных данных*. Обработка персональных данных без письменного согласия субъекта персональных данных на их обработку* Обработка персональных данных с нарушением требований к составу сведений, отражаемых в письменном согласии субъекта персональных данных на их обработку Нарушение оператором требований законодательства в области обработки, хранения и предоставления персональных данных

        Полномочия по возбуждению дел об административных правонарушениях в области персональных данных переданы от прокуроров к Роскомнадзору. Срок давности для административной ответственности – три месяца со дня нарушения (ч. 1 ст. 4.5 КоАП РФ). Протокол об административном нарушении составляют сотрудники Роскомнадзора (п. 58 ч. 2 ст. 28.3 КоАП РФ).

        Трудовая инспекция также вправе наказать за нарушения правил работы с персональными данными, которые установлены в трудовом законодательстве (например, если бухгалтер использует сведения сотрудника в незаконных целях или их утерял). Наказание – штраф от 1000 до 5000 руб., за повторное нарушение – штраф от 10 000 до 20 000 руб. или дисквалификация от одного года до трех лет (ч. 1, 2 ст. 5.27 КоАП РФ).

        Срок давности для ответственности за персональные данные по трудовому законодательству – один год со дня нарушения (ч. 1 ст. 4.5 КоАП РФ). Кроме административной ответственности за нарушения в области обработки персональных данных могут привлечь к дисциплинарной, материальной и даже к уголовной ответственности.

        Пример 2. Бухгалтер не предоставил сотруднику расчетный листок, справку, сведения о страховом стаже и другие документы, в которых есть персонифицированные сведения о человеке. С 1 июля 2017 г. инспекторы Роскомнадзора квалифицируют такое нарушение как сокрытие от человека его персональных данных и назначат штраф: на учреждение – от 20 000 до 40 000 руб., на бухгалтера – от 4000 до 6000 руб. (ч. 4 ст. 13.11 КоАП РФ).

        Пример 3. Должностное лицо отказался принять к обработке новые паспортные данные человека, банковские реквизиты или другую изменяющую информацию – за такое нарушение инспекторы могут назначить штраф на учреждение – от 25 000 до 45 000 руб, а на должностное лицо – от 4000 до 10 000 руб.

        Пример 4. Должностное лицо небрежно работает с документами, персональные сведения о сотруднике стали известны другим лицам из-за того, что он оставил на столе без присмотра или вынес с рабочего места справки, расчетные листки, другие документы с персональными данными или потерял эти документы. С 1 июля 2017 г. инспекторы Роскомнадзора квалифицируют такое нарушение как невыполнение требования человека уточнить, блокировать или уничтожить его персональные данные и назначат штраф: на учреждение – от 25 000 до 50 000 руб., а на бухгалтера – от 4000 до 10 000 руб. (ч. 6 ст. 13.11 КоАП РФ).

        Пример 5. Должностное лицо передает имена, адреса, телефоны и другие данные сотрудников организациям, действующим в рекламных целях коллекторским агентствам или другим третьим лицам. С 1 июля 2017 г. инспекторы Роскомнадзора квалифицируют такое нарушение как обработку персональных данных, когда это не предусмотрено законами и не соответствуют целям сбора персональных данных и назначат штраф на учреждение – от 30 000 до 50 000 руб., а на бухгалтера – от 5000 до 10 000 руб. (ч. 1 ст. 13.11 КоАП РФ).

        РКН выписал 1 млн рублей штрафов за нарушения в сфере персональных данных

        Что можно порекомендовать работодателям во избежание привлечения к ответственности, а также дополнительных затрат в случае проведения проверок? Обязательно проверьте:

        • от всех ли работников получено согласие на обработку персональных данных;
        • ознакомлены ли работники с локальными актами, устанавливающими порядок обработки таких данных, и с их правами и обязанностями в этой области;
        • должным ли образом осуществляется хранение и защита персональных данных;
        • соответствует ли документация об их обработке требованиям законодательства и т.д.

        Если отойти от сухих формулировок законодательных актов, то становится понятно, что все, кто связан со сбором и обработкой информации находятся в группе риска. Ответственность за нарушение закона о защите персональных данных наступает при любой утечке информации, неправильном ее сборе или несвоевременном предоставлении.

        Это означает, что за взлом баз отвечает гражданин, должностное лицо, которое с ними работает. Ответственность ужесточается в зависимости от степени вреда, причиненной несанкционированным доступом к информации.

        В ходе аудита ИТ-инфраструктуры нередко обнаруживаются нарушения в сфере закона о защите персональных данных (152-ФЗ), за которые предусмотрена ответственности. Мы предлагаем комплекс мер по защите персональных данных во избежание наступления ответственности за нарушение 152-ФЗ «О персональных данных».

        Законодательство регламентирует ответственность оператора персональных данных за их несанкционированную утечку или разглашение. Современные реалии таковы, что обработка и сбор информации переведены в электронную плоскость. Каждая организация, компания, промышленное предприятие располагает базами с личными данными работников, клиентов, партнеров, покупателей.

        Ответственность за нарушение 152-ФЗ о защите персональных данных бывает:

        • гражданской – на нарушителя закона налагаются имущественные санкции;
        • административной – выплата штрафа, приостановление деятельности, запрет занимать определенные должности;
        • уголовной – лишение свободы на срок, определенный законодательством по конкретному случаю;
        • дисциплинарной – налагается на работника в виде замечания, выговора или увольнения.

        Нарушение ФЗ-152 предполагает ответственность по КоАП (Кодекс об административных правонарушениях). Зачастую отсутствие у оператора регламента предоставления информации влечет наложение штрафных санкций. Под этим подразумевается несвоевременное предоставление или предоставление заведомо недостоверных данных гражданам. Согласно законодательству, налагается штраф от 1000 до 3000 рублей.

        Ответственность за нарушение ФЗ-152 о персональных данных по КоАП наступает за нарушение действующего регламента по сбору, обработке и защите информации. То есть несоблюдение определенных алгоритмов приводит к штрафным санкциям. В группе риска находятся частные предприниматели, интернет-магазины и порталы.

        Уголовный кодекс предусматривает наказание за неправомерный доступ к компьютерной информации, охраняемой законом, которая повлекла нарушение неприкосновенности частной жизни. Здесь подразумевается ответственность за нарушение ФЗ-152, которая лежит в плоскости незаконного сбора и распространения информации о частной жизни граждан. В этом случае уголовный кодекс предусматривает следующие виды наказания:

        • для физических лиц – штраф до 200 000 рублей или лишение свободы сроком до двух лет;
        • для должностных лиц – штраф от 100 000 рублей или лишение свободы до четырех лет.

        Во втором случае, ответственность за нарушение требований 152-ФЗ несут граждане, имеющие доступ к компьютеру. То есть, каждый работник, включая руководство, несет ответственность за утечку информации, может заплатить штраф или сесть в тюрьму.

        Утечка персональных данных, наложение штрафных санкций – урон репутации бизнесу. В современных условиях такое происшествие спровоцирует отток клиентов. Особенно, если персональная информация была использована для незаконного оформления кредитов, участия в рекламных, предвыборных кампаниях.

        Наши специалисты минимизируют риски, повысят уровень безопасности информационной защиты после проведения аудита ИТ-инфраструктуры. Аудит позволяет выявить:

        • уязвимые места в системе (выявляются при мониторинге программного обеспечения);
        • проблемы действующего регламента сбора и обработки информации (или необходимость его создания, если он отсутствует);
        • возможности по оптимизации, модернизации оборудования;
        • недостаточный уровень компетенции сотрудников по пресечению попыток несанкционированного доступа к персональной информации.

        Наши специалисты помогут избежать ответственности за нарушение 152-ФЗ, минимизировать репутационные риски.

        Новая ответственность за нарушение персональных данных с 27 марта 2021

        Этот вопрос решает каждый работодатель самостоятельно. Чиновниками утверждены меры по обеспечению безопасности персональных данных при их обработке (статья 19 Закона от 27 июля 2006 г. № 152-ФЗ и требованиях, установленных постановлением Правительства РФ от 1 ноября 2012 г. № 1119). Злоумышленники могут уничтожить, изменить, заблокировать, скопировать информацию, предоставить ее третьим лицам. Иногда несанкционированный доступ случайно получают люди, у которых нет дурных намерений. Но угрозу безопасности персональных данных это не исключает.

        Примите меры, чтобы предотвратить несанкционированный доступ к персональным сведениям в базе данных.

        1. Ограничьте доступ сотрудников к компьютерам.

        2. Введите систему индивидуальных паролей. Их нужно периодически менять.

        3. Храните диски и другие носители информации в запирающихся шкафах.

        4. Закрепите процедуру защиты информации в положении.

        Депутаты Государственной Думы в приняли в первом чтении законопроект, в десятки раз повышающий штрафы за отказ компаний хранить данные россиян в пределах границ России. Если раньше им грозили принудительные выплаты в размере 3 тыс. руб., то новый документ предполагает многомиллионные взыскания.

        На рассмотрение в Госдуму законопроект «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» был внесен 13 июня 2019 г. депутатами Госдумы от партии «Единая Россия» Виктором Пинским и Даниилом Бессарабовым. Вместе с ними субъектами права законодательной инициативы числятся еще 18 депутатов. В пояснительной записке к законопроекту сказано, что при его разработке авторы ориентировались на опыт других стран, но не уточнили, каких именно. Дата рассмотрения закона во втором чтении на момент публикации материала назначена не была.

        Вниманию сайтовладельцев! С 1 июля штрафы за нарушение закона о персональных данных увеличатся до 75 тысяч рублей (за одно обнаруженное нарушение).

        У вас на сайте есть контактная форма?

        Значит, скорее всего это касается и вас. Прокуратуры уже штрафуют компании и суды их поддерживают. Помимо штрафов в пользу государства за нарушение правил обработки персональных данных может быть также взыскана компенсация морального вреда и определена иная ответственность.

        В Федеральном законе № 152-ФЗ дается определение трем ключевым понятиям, вокруг которых часто и возникают различные вопросы: персональные данные, оператор и обработка персональных данных.

        Персональные данныелюбая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

        Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

        Обработка персональных данныхлюбое действие или совокупность действий, совершаемых с использованием средств автоматизации или без них с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

        При обработке ПДн, если они:

        • относятся к субъектам, которых связывают с оператором трудовые отношения;
        • получены оператором при заключении договора, но не распространяются, не предоставляются третьим лицам без согласия на то их субъекта, то есть используются оператором исключительно для исполнения договора;
        • являются общедоступными ПДн;
        • включают только ФИО субъектов ПДн;
        • нужны для однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях;
        • включены в федеральные автоматизированные информационные системы ПДн, государственные информационные системы ПДн, созданные в целях защиты безопасности государства и общественного порядка;
        • обрабатываются без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами.

        Все вышеперечисленные меры имеют отношение как к физлицам, так и к юрлицам. Однако юрлицам следует предпринять ряд дополнительных мероприятий — организационных, правовых и технических.

        В соответствии с ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ обеспечение конфиденциальности персональных данных не требуется:

        • в случае обезличивания персональных данных;
        • в отношении общедоступных персональных данных;
        • если данные включают только фамилии, имена и отчества субъектов персональных данных;
        • для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор (или в иных аналогичных целях);
        • если данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
        • если данные относятся к членам общественного объединения или религиозной организации и обрабатываются для достижения законных целей.

        Согласно п. 2-11 ч. 1 ст. 6. Федерального закона 27.07.2006 № 152-ФЗ согласие субъекта персональных данных не требуется в случаях, когда обработка персональных данных:

        1) осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;

        1.1) необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;

        2) осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных;

        1. Во-первых, нечестным на руку сотрудникам проверяющих служб будет намного проще портить нервы владельцам компаний. Основанием для этого станет размер штрафа, для юридических лиц, достигающий 75 тысяч рублей.

        2. Во-вторых, 152-ФЗ входит в компетенцию Роскомнадзора. Предыдущие редакции должны были контролироваться прокуратурой, но в силу тяжелой загрузки им было не до этого.

          А самый опасный момент заключается в том, что бизнес до сих пор не видит, какая угроза над ним зависла.


        Похожие записи:

        Добавить комментарий

        Ваш адрес email не будет опубликован. Обязательные поля помечены *