Понятие и виды персональных данных. Подписывать ли согласие на обработку персональных данных? Обработки и использования персональных данных

Понятие и виды персональных данных. Подписывать ли согласие на обработку персональных данных? Обработки и использования персональных данных

Когда оператор должен уведомлять власти об осуществлении обработки персональных данных?

Какие ведомства вправе проводить проверки операторов персональных данных?

Могут ли адвокаты, прокуроры, судебные приставы получать персональные данные?

Какова ответственность за нарушение закона о защите персональных данных?

Правовую основу регулирования отношений в сфере персональных данных составляет Федеральный закон от 27 сентября 2006 г. № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ) и принятые в соответствии с ним иные нормативные правовые акты. Действие законодательства о персональных данных распространяется на все государственные и муниципальные органы, юридические и физические лица, включая индивидуальных предпринимателей.

Персональные данные – любая информация, относящаяся прямо или косвенно к физлицу (субъекту персональных данных). Сюда, в частности, относятся фамилия, имя, отчество субъекта, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы и другие данные.

Любые действия или операции с персональными данными называются обработкой персональных данных. К таким действиям относятся: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. Все эти действия могут совершаться с помощью средств автоматизации или без использования таковых.

Юридические и физические лица (в том числе индивидуальные предприниматели), государственные и муниципальные ведомства, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав данных, подлежащих обработке, действия (операции), совершаемые с персональными данными, называются операторами персональных данных (ст. 3 Закона № 152-ФЗ).

Наша справка

Конституцией установлено: каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени, на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются (статьи 23 и 24)

Нанимая сотрудников, индивидуальный предприниматель получает персональные данные физлиц. Но, помимо сведений о работниках, в ходе деятельности ИП получает информацию о партнерах, клиентах. Все эти данные тоже подпадают под действие Закона №152-ФЗ. В частности, необходимость соблюдения мер по защите персональных данных относится к туроператорам, гостиницам, продавцам, реализующим свои товары дистанционным способом, которые при заключении договора запрашивают у потребителя информацию о его персональных данных (ст. 19 Закона № 152-ФЗ, п. 16 Правил продажи товаров дистанционным способом, утвержденных постановлением Правительства РФ от 27 сентября 2007 г. № 612), общественным, политическим и религиозным организациям, которые при приеме в свои ряды новых членов запрашивают их персональные данные, к операторам телефонных и интернет-услуг.

Обязанности оператора персональных данных

До начала обработки персональных данных оператор обязан направить уведомление в территориальное отделение Роскомнадзора по месту своего нахождения. Форма бланка и рекомендации по его заполнению утверждены приказом Роскомнадзора от 16 июля 2010 г. № 482.

В статье 22 Закона № 152-ФЗ приведен закрытый перечень случаев, когда направлять уведомление не нужно (таблица 1).

Таблица 1

Случаи, когда оператор вправе осуществлять обработку персональных данных без уведомления Роскомнадзора

Случай

Персональные данные обрабатываются в соответствии с трудовым законодательством

Персональные данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных

Субъект персональных данных сделал данные общедоступными

Персональные данные включают в себя только фамилии, имена и отчества субъектов персональных данных

Персональные данные необходимы в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях

Персональные данные включены:

– в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем;

– в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка

Персональные данные обрабатываются без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных

Персональные данные обрабатываются в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства

Персональные данные относятся к членам (участникам) общественного объединения или религиозной организации и обрабатываются соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством РФ, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных

Оператор обязан принимать меры по защите персональных данных, но при этом перечень таких мер он вправе определять самостоятельно. К ним, в частности, отнесены следующие меры: назначение ответственного лица, издание внутренних документов по защите персональных данных, осуществление контроля за их соблюдением, ознакомление своих работников с действующими нормативами в области защиты персональных данных и своими внутренними правилами. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных (ст. 18.1 Закона № 152-ФЗ).

Оператор персональных данных обязан в течение 30 дней предоставить информацию о наличии у него персональных данных и предоставить возможность ознакомления с ними субъекту персональных данных, а также Роскомнадзору и его территориальным органам по соответствующим запросам (п. 1 и 4 ст. 20 Закона № 152-ФЗ).

Контроль за обработкой персональных данных

Контроль и надзор за обработкой персональных данных осуществляют несколько ведомств. Роскомнадзор в целом контролирует обработку персональных данных в соответствии с требованиями законодательства. Кроме того, ведомство ведет реестр операторов, осуществляющих обработку персональных данных.

Федеральная служба по техническому и экспортному контролю (ФСТЭК) осуществляет надзор за техническими средствами обработки персональных данных за исключением криптографических средств. Кроме того, полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах наделена ФСБ РФ. Надзорными полномочиями в сфере персональных данных обладает прокуратура в силу статьи 1 Федерального закона «О прокуратуре РФ» от 17 января 1992 г. № 2202-1.

Требования и распоряжения ведомств, не уполномоченных осуществлять контроль и надзор в сфере защиты персональных данных, являются неправомерными. Федеральный арбитражный суд Северо-Кавказского округа в постановлении от 22 июля 2011 г. № А32-26161/2008 отметил, что налоговая инспекция, направив компании требование об отключении от системы электронного документооборота из-за нарушений законодательства о персональных данных, нарушила право фирмы на свободу предпринимательской деятельности. Инспекторы, допустив излишний административный контроль, вышли за пределы своей компетенции.

Согласие на обработку персональных данных

Обработка персональных данных осуществляется оператором с согласия субъекта персональных данных, за исключением отдельных случаев, которые рассмотрим позже.

Субъект персональных данных предоставляет информацию и дает свое согласие на ее обработку руководствуясь исключительно своей волей и своими интересами. Кстати, дать согласие на обработку персональных данных может и представитель субъекта персональных данных, но в этом случае обязательно должен быть документ, подтверждающий полномочия данного представителя давать согласие от имени субъекта (доверенность).

Согласие должно быть конкретным, информированным и сознательным, выражаться прямо, а не быть предположением. Так, в одном судебном деле оператор услуг телефонной связи был привлечен к административной ответственности за то, что в типовом договоре на оказание услуг междугородной и международной телефонной связи был определен только порядок предоставления данных услуг, но отсутствовало непосредственное указание о согласии или отказе абонента на доступ к указанным услугам и на предоставление сведений о нем третьим лицам (постановление Федерального арбитражного суда Северо-Западного округа от 13 мая 2009 г. № А66-17/2009).

Согласие дается в письменной форме и должно включать в себя определенные сведения, установленные статьей 9 Закона № 152-ФЗ (таблица 2).

Равнозначным согласию, содержащему собственноручную подпись субъекта, признается согласие, которое дано в форме электронного документа, подписанного электронной подписью (п. 4 ст. 9 Закона № 152-ФЗ).

Обязанность предоставить доказательства согласия субъекта персональных данных на их обработку возлагается на оператора.

Таблица 2

Сведения, которые должны содержаться в согласии субъекта персональных данных на обработку информации

Сведения

Фамилия, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе

Фамилия, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных)

Наименование или фамилия, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных

Цель обработки персональных данных

Перечень персональных данных, на обработку которых дается согласие субъекта персональных данных

Наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу

Перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных

Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом

Подпись субъекта персональных данных

В некоторых случаях, названных в статье 6 Закона № 152-ФЗ, получать согласие от субъекта персональных данных необязательно (таблица 3).

Согласие субъекта персональных данных на их обработку не обязательно, если она осуществляется в рамках исполнения заключенного с ним договора. Так, суд отклонил довод истца о нарушении его прав на защиту персональных данных из-за звонка на его личный телефон со стороны ответчика, действующего по поручению кредитора истца. Истец не погасил задолженность перед кредитором, и тот поручил взыскание задолженности третьему лицу, сообщив персональные данные должника. Суд отметил, что в данном случае специально выраженного согласия не требуется (кассационное определение Омского областного суда от 10 ноября 2010 г. № 33-7056/2010). В постановлении Федерального арбитражного суда Восточно-Сибирского округа от 12 мая 2011 г. № А33-10809/2010 отмечено, что предоставление управляющей компанией физическим лицам, проживающим в обслуживаемых домах, платежных документов с указанием в них персональных данных последних, является частью деятельности последней в рамках принятых на себя обязательств по управлению жилыми домами.

Еще один случай – клиенты заказывают товары, работы или услуги, заполняя анкету на сайте в электронном виде, содержащей сведения о персональных данных. Отдельное согласие на обработку данных не потребуется. Отправляя свои данные по указанному алгоритму заполнения анкеты, физические лица фактически выражают свое согласие на передачу своих персональных данных, то есть при обработке персональных данных письменное согласие считается полученным (постановление Федерального арбитражного суда Северо-Западного округа от 13 декабря 2010 г. № А56-73636/2009).

Согласие субъекта на обработку персональных данных в государственных информационных реестрах не требуется, если он первоначально сам направил туда сведения о себе. Федеральный арбитражный суд Московского округа в постановлении от 9 ноября 2007 г. № КГ-А40/11450-07 отметил, что, становясь акционером общества, сведения о котором содержатся в ЕГРЮЛ, лицо тем самым выражает свое согласие на использование его персональных данных в ЕГРЮЛ.

Некоторые сведения не относятся к информации, подпадающей под действие закона о защите персональных данных. Например, не является конфиденциальной информацией сведения о том, что гражданин не оплачивает коммунальные услуги. Подобная информация не относится к частной жизни этого лица и не является тайной, которую лицо, обладающее этой информацией, не вправе разглашать в силу своих профессиональных обязанностей (кассационное определение Пермского краевого суда от 5 октября 2010 г. № 33-8722). Кроме того, наличие персональных данных в материалах надзорного производства прокуратуры не является их обработкой, в связи с чем действия прокуратуры не могут быть признаны незаконными (кассационное определение Санкт-Петербургского городского суда от 8 декабря 2010 г. № 33-16601).

Таблица 3

Случаи обработки персональных данных, когда получать согласие субъекта персональных данных необязательно

Обработка персональных данных:

необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей

необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством РФ об исполнительном производстве

необходима для предоставления государственной или муниципальной услуги в соответствии с Федеральным законом от 27 июля 2010 года № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», для обеспечения предоставления такой услуги, для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг

необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем

необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно

необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных

необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности СМИ либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных

осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Закона № 152-ФЗ, при условии обязательного обезличивания персональных данных

осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе

осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом

Назовем еще несколько ситуаций по вопросу предоставления персональных данных на основе судебной практики.

Предоставление персональных данных без согласия субъекта допускается арбитражному управляющему. Он в силу статей 66 и 67 Федерального закона о банкротстве от 26 октября 2002 г. № 127-ФЗ вправе получать любую информацию и документы, касающиеся деятельности должника (постановление Федерального арбитражного суда Западно-Сибирского округа от 1 сентября 2010 г. № А70-13989/2009).

Не допускается представление персональных данных миграционной службой военному комиссару. Действия миграционной службы в части исполнения законодательства о воинской обязанности и военной службе носят самостоятельный характер и не предусматривают предоставление информации по лицам, уклоняющимся от воинской службы (решение Первореченского районного суда г. Владивостока от 26 января 2011 г. № 2-287/11).

Персональные данные не могут предоставляться Федеральной антимонопольной службе и Федеральной службе по финансовым рынкам. Данным ведомствам не предоставлено право запрашивать информацию о персональных данных (постановления Федерального арбитражного суда Уральского округа от 18 мая 2011 г. № Ф09-2525/11-С1, Федерального арбитражного суда Московского округа от 5 августа 2010 г. № КА-А40/8263-10).

Адвокаты не имеют права запрашивать у ведомств персональные сведения. Право адвоката собирать сведения, необходимые для оказания юридической помощи, и обязанность соответствующего органа ему такую информацию предоставить, не распространяется на установленные законом конфиденциальные сведения. Причем, непредставление адвокату конфиденциальной информации не препятствует реализации адвокатом права на оказание квалифицированной юридической помощи (постановление Федерального арбитражного суда Восточно-Сибирского округа от 18 декабря 2008 г. № А58-558/08-Ф02-6318/08, Определение Московского городского суда от 8 ноября 2010 г. № 33-31358).

Отдельного рассмотрения заслуживает вопрос о предоставлении персональных данных судебным приставам.

Предоставление персональных данных судебным приставам

До определенного времени суды единодушно указывали, что судебные приставы не имеют права на получение персональных данных. Арбитры исходили из следующего.

Согласие субъекта персональных данных не требуется в случаях, когда обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора. Ни законом об исполнительном производстве (Федеральный закон от 2 октября 2007 г. № 229-ФЗ), ни законом о судебных приставах (Федеральный закон от 21 июля 1997 г. № 118-ФЗ) названные необходимые условия обработки персональных данных не установлены. В частности, названные законы не содержат перечень субъектов, персональные данные которых подлежат обработке. Соответственно, для предоставления персональных данных третьему лицу, оператору персональных данных необходимо письменное согласие субъекта (постановление Федерального арбитражного суда Поволжского округа от 19 июля 2011 № А12-23512/2010).

Федеральный закон от 25 июля 2011 г. № 261-ФЗ внес изменения в Закон № 152-ФЗ. В частности, статья 6 данного закона предусматривает обработку персональных данных для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством об исполнительном производстве. И согласие субъекта в этих ситуациях не требуется.

Положения Федерального закона от 27 июля 2010 г. № 213-ФЗ о внесении изменений в закон о судебных приставах и статью 64 закона об исполнительном производстве предусматривают, что судебный пристав получает и обрабатывает персональные данные при условии, что они необходимы для своевременного, полного и правильного исполнения исполнительных документов, в объеме, необходимом для этого. Полученные судебным приставом-исполнителем в ходе принудительного исполнения судебных актов, актов других органов или должностных лиц персональные данные обрабатываются им исключительно в целях исполнения исполнительных документов в необходимом для этого объеме с учетом требований, установленных Законом о персональных данных.

Таким образом, в настоящее время закон предоставляет судебным приставам право запрашивать персональные данные у операторов и обрабатывать их, при этом судебный пристав в своем запросе должен указать, каким образом запрашиваемая им информация способствует выполнению исполнительных документов.

Смерть субъекта персональных данных

В случае смерти субъекта персональных данных, согласие на обработку его данных дают наследники, если такое согласие не было дано субъектом при его жизни (п. 7 ст. 9 Закона № 152-ФЗ). К форме и содержанию такого согласия применяются общие правила, установленные для согласия субъекта. При несоблюдении данного требования персональные данные не могут быть предоставлены. Так, организация приняла на себя обязательство изготовить из собственных материалов, доставить и установить, а заказчики (граждане, принявшие на себя обязанность увековечить память погибших) обязались принять надгробные памятники погибшим военнослужащим и ветеранам ВОВ. Организация обратилась в Пенсионный фонд за справкой о военнослужащих, подтверждающих их принадлежность к инвалидам ВОВ, и, получив отказ, обратилась в суд. Отказывая в удовлетворении требований организации, Федеральный арбитражный суд Волго-Вятского округа указал, что у фирмы отсутствовали законные основания для получения персональных данных (постановление от 27 февраля 2009 г. № А38-1119/2008-4-104). В другом деле суд признал неправомерными действия информационного агентства по распространению информации о самоубийстве несовершеннолетней девочки и ее персональных данных без согласия родных. Суд отклонил доводы агентства о том, что согласие не требовалось, поскольку правоспособность и представительство гражданина прекращены с момента его смерти, указав на необходимость обеспечения охраны личных прав гражданина и после его смерти (постановление Федерального арбитражного суда Восточно-Сибирского округа от 1 июля 2008 г. № А33-14182/07-Ф02-2899/08).

Ответственность за нарушение закона о персональных данных

За нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) предусмотрена ответственность в виде предупреждения или штрафа. Штрафы устанавливается в следующих размерах: для граждан от 300 до 500 руб.; для должностных лиц – от 500 до 1000 руб.; для юридических лиц – от 5 тыс. до 10 тыс. руб. (ст. 13.11 КоАП РФ).

Кроме того, сам субъект персональных данных, которому незаконными действиями оператора персональных данных, связанными с их распространением, причинен вред, вправе потребовать компенсации морального вреда или полного возмещения убытков (ст. 11, 12, 15, 152, гл. 59 ГК РФ).

1. Субъект персональных данных имеет право на получение сведений, указанных в части 7 настоящей статьи, за исключением случаев, предусмотренных частью 8 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

2. Сведения, указанные в части 7 настоящей статьи, должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

3. Сведения, указанные в части 7 настоящей статьи, предоставляются субъекту персональных данных или его представителю оператором при обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

4. В случае, если сведения, указанные в части 7 настоящей статьи, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно к оператору или направить ему повторный запрос в целях получения сведений, указанных в части 7 настоящей статьи, и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.

5. Субъект персональных данных вправе обратиться повторно к оператору или направить ему повторный запрос в целях получения сведений, указанных в части 7 настоящей статьи, а также в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в части 4 настоящей статьи, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в части 3 настоящей статьи, должен содержать обоснование направления повторного запроса.

6. Оператор вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным частями 4 и настоящей статьи. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на операторе.

7. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

1) подтверждение факта обработки персональных данных оператором;

2) правовые основания и цели обработки персональных данных;

3) цели и применяемые оператором способы обработки персональных данных;

4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

5) обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

6) сроки обработки персональных данных, в том числе сроки их хранения;

7) порядок осуществления субъектом персональных данных прав, предусмотренных настоящим Федеральным законом;

8) информацию об осуществленной или о предполагаемой трансграничной передаче данных;

9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;

10) иные сведения, предусмотренные настоящим Федеральным законом или другими федеральными законами.

Обработка персональных данных без согласия субъекта возможна только в установленных законом случаях. Использование таких сведений с нарушением порядка или без соответствующих оснований влечет привлечение виновных к гражданской, трудовой, административной и уголовной ответственности.

В каких случаях допускается передача третьим лицам и иная обработка персональных сведений о субъекте?

Закон «О персональных данных» от 27.07.2006 № 152-ФЗ установил 2 варианта, при которых обработка личных сведений гражданина (субъекта) законна:

  1. При получении его согласия на это.
  2. Без получения согласия в случаях:
    • использования информации иными людьми для личных и семейных нужд, если это не нарушает права гражданина;
    • внесения персональной информации в базу Архивного фонда России;
    • принятия решения об отнесении информации к государственной тайне (в данном случае согласия субъекта не требуется для засекречивания сведений о нем);
    • необходимости использования сведений в целях осуществления Россией условий международных договоров и законов;
    • участия лица в процессе судопроизводства и в связи с таковым участием;
    • использования для исполнения судебного акта или положений документа, принятого органами исполнительного производства;
    • получения лицом муниципальных или государственных услуг;
    • признания человеком сведений о себе общедоступными;
    • заключения и исполнения договора, в котором субъект выступает стороной или выгодоприобретателем;
    • невозможности получения согласия при угрозе жизни, здоровью, важным интересам лица;
    • реализации прав, обеспечения интересов оператора (обрабатывающего информацию лица) или третьих лиц, достижения общественно значимых целей;
    • осуществления профессиональной деятельности журналистами и СМИ, творческой деятельности, когда это не нарушает права человека;
    • использования обезличенных сведений о лице в исследовательских и статистических целях, за исключением политической агитации, продвижения товаров, услуг и работ на рынке;
    • необходимости обязательного раскрытия, опубликования данных на основании указания закона (например, госслужащие обязаны раскрывать сведения о своих доходах).

Порядок обработки (хранения, распространения и т. п.) информации без получения одобрения субъекта

Общая процедура обработки операторами личных данных о гражданах без их специального разрешения выглядит следующим образом:

  1. Оператор при наличии законных оснований получает информацию. Извещать лицо о начале обработке его сведений не требуется, но в ряде случаев уведомление направляется в Роскомнадзор.
  2. Оператор осуществляет необходимые действия (собирает, записывает, передает, уточняет и т. д.). Как указано в ст. 5 закона № 152-ФЗ, действия пользователя ограничены целью обработки.
  3. После достижения целей или после прекращения необходимости использования данные уничтожаются или обезличиваются.

Дополнительным этапом может стать оспаривание физическим лицом правомерности использования информации о нем. Органом рассмотрения споров является (на выбор гражданина) суд или Роскомнадзор. В ходе разрешения конфликта оператором предъявляются доказательства наличия обстоятельств, позволяющих ему использовать данные без одобрения или вопреки запрету гражданина.

Ответственность оператора

В случае нарушения оператором процедуры и условий обработки персональной информации он может быть привлечен к различным видам ответственности:

Вид ответственности

Пример нарушения

Наказание

Правовое основание

Гражданская

Причинение морального вреда

Выплата компенсации

Ст. 24 закона № 152-ФЗ, ст. 1099 ГК

Дисциплинарная

Разглашение персональных сведений о другом трудящемся

Увольнение

Нарушение законодательства при обработке информации

Привлечение к дисциплинарной и материальной ответственности

Административная

Обработка сведений, противоречащая цели сбора данных

  • гражданам — 1000-3000 руб.;
  • должностным лицам — 5000-10 000 руб.;
  • организациям — 30 000-50 000 руб.

Ч. 1 ст. 13.11 КоАП

Уголовная

Посягательство на неприкосновенность частной жизни

Санкция альтернативная:

  • штраф до 200 000 руб.,
  • обязательные работы до 360 часов,
  • исправительные — до 1 года,
  • принудительные — до 2 лет,
  • лишение свободы до 2 лет и пр.

Ч. 1 ст. 137 УК

Отказ или обман со стороны должностного лица при предоставлении гражданину информации о нем

Штраф (200 000 руб. или доход за срок до полутора лет) либо лишение права заниматься определенной деятельностью в течение 2-5 лет

Доступ к компьютерной информации без права на это

Штраф (200 000 руб. или доход за срок до полутора лет), исправительные работы до года либо принудительные работы, ограничение или лишение свободы сроком до 2 лет

Ч. 1 ст. 272 УК

Таким образом, обработка информации без разрешения субъекта возможна, если оператору такое право предоставлено законодательно. Использование сведений при этом должно осуществляться в той мере, которая требуется для достижения целей оператора, после чего данные уничтожаются или обезличиваются. Лицо, считающее, что его персональные данные использованы незаконно, вправе обратиться в суд или Роскомнадзор.

Не знаете свои права?

В последние десятилетия информационные технологии развиваются очень стремительно. В связи с этим личные данные человека нуждаются в серьезной защите от возможного посягательства со стороны мошенников. Для этого в России разработан и сегодня действует Закон «О персональных данных», имеющий своей целью законодательно регламентировать взаимоотношения в сфере передачи и использования личной информации о физических лицах.

Что такое персональные данные

Указанный термин подразумевает абсолютно любую информацию, имеющую отношение к конкретному физическому лицу. Законодательная защита личной информации - это самое важное условие полноценной реализации такого конституционных прав человека и гражданина в сфере частной жизни.

Дорогой читатель! Наши статьи рассказывают о типовых способах решения юридических вопросов, но каждый случай носит уникальный характер.

Если вы хотите узнать, как решить именно Вашу проблему - обращайтесь в форму онлайн-консультанта справа или звоните по телефону.

Это быстро и бесплатно !

На уровне закона охраняются все сведения , имеющие отношение к физическому лицу прямо или опосредованно. К этим сведениям относятся: фамилия, имя и отчество человека, адрес места проживания, день рождения, место рождения, контактный телефонный номер, адрес электронной почты, любые сведения относительно принадлежащих ему документов (серия и номер паспорта, данные страхового свидетельства и медицинского полиса, идентификационный номер налогоплательщика). Сюда же можно отнести любую информацию о состоянии его здоровья, семейном положении, расовой и этнической принадлежности, политических взглядов и религии, иные сведения.

Основные принципы обработки

Основополагающим правилом обработки личных данных человека является ее осуществление в четком соответствии с законодательными нормами. К иным не менее важным принципам можно отнести следующие:

  • Целевой характер применения используемых личных данных. Неконтролируемая и нецелевая переработка информации личного характера незаконна. Запрещено соединение нескольких баз, содержащих данные различной целевой направленности. Работа с личными данными должна производиться ровно в том размере и объеме, какие необходимы для достижения соответствующей цели.
  • Точность, достаточность передаваемой информации. Субъект, производящий обработку соответствующих сведений, обязано обеспечить их точность и актуальность, а в случае обнаружения любого несоответствия действительности, уточнить их либо удалить неверную информацию.
  • Ограниченный определенными временными рамками срок хранения информации. Такой срок устанавливается законодательством либо оговаривается сторонами в договоре между ними. Если же срок хранения не регламентирован, он не может превышать разумную длительность для соответствующей цели. Когда установленный срок истекает, дальнейшее хранение данных не может осуществляться и они подлежат удалению.

Кто такой оператор

Данный термин объединяет в себе широкий перечень лиц, обладающих любым видом доступа к объекту обработки. Эти лица производят их передачу, хранение, определяют цель и объем их использования. То есть абсолютно каждое лицо, которому по той или иной причине стали известны персональные данные можно назвать оператором. И все они обязаны соблюдать законодательные требования и принципы в данной области. Операторами могут быть органы государственной власти, физические лица, организации любой формы собственности.

Каждый оператор прежде чем приступить к обрабатыванию личностных данных обязан уведомить о своем желании осуществлять такую деятельность Роскомнадзор.

Территориальные подразделения Роскомнадзора ведут специальные реестры для обобщения информации.

Для чего нужна обработка личных данных

В современном мире персональные данные имеют особенно значимую ценность по многим причинам. Именно поэтому порядок работы с личными данными человека должен быть регламентирован на уровне закона. Лица, имеющие доступ к персональным данным, обязаны использовать их в четком соответствии с требованиями законов РФ. Несоблюдение этого важного правила может повлечь привлечение виновного лица к ответственности (административной, дисциплинарной или уголовной).

Согласие на передачу личных данных

Все мы сталкивались хоть раз с предложением подписания согласия на обработку персональных данных, заключая договоры, устраиваясь на работу, делая покупки в интернете и во многих других ситуациях. Такое согласие должно четко содержать намерение лица передать информацию личного характера оператору и согласие на ее переработку. Человек, давший такое согласие, вправе впоследствии его отменить.

В некоторых случаях согласие на обработку персональных данных может быть выражено только в письменном виде и закреплено личной подписью. К письменному согласию приравнивается по юридической силе согласие в электронной форме за цифровой подписью субъекта персональных данных.

Требования к содержанию такого документа:

  • сведения о правообладателе данных или его законном представителе, позволяющие надлежащим образом их идентифицировать;
  • основная информация об операторе;
  • перечисление точных сведений, входящих в состав персональных данных, цель обработки, конкретные действия и шаги, которые при этом будет реализовывать оператор;
  • данные третьего лица, производящего обработку персональных данных по требованию оператора;
  • длительность обработки;
  • способы отмены данного ранее согласия;
  • подпись человека, сообщающего данные о себе.

Условия для обработки данных

Использование личной информации, производимое в соответствии с законными принципами и в надлежащем порядке, допускается в определенных случаях:

  • при наличии согласия человека, к которому данные относятся;
  • во исполнение законодательства РФ и международных правовых актов, также исполнительного производства, во исполнение вступивших в силу судебных или иных подлежащих исполнению по закону актов уполномоченных органов власти;
  • для выполнения условий договора или соглашения;
  • с целью незамедлительных действий для защиты жизни, здоровья и личных интересов физического лица, реализации общественно значимых интересов;
  • в статистических, научных и иных исследовательских целях, а также для реализации профессиональной деятельности работников СМИ;
  • если осуществляется обработка общедоступной информации либо сведений, подлежащих раскрытию и опубликованию в соответствии с законодательством.

Ответственность перед физическим лицом, сведения о котором публикуются третьими лицами, несет сам оператор.

Условия передачи и хранения

Понятие использования личных данных физических лиц включает в себя широкий спектр любых манипуляций с персональными данными, в том числе их хранение, аккумуляцию и дальнейшую передачу и любые другие виды использования. Оператору необходимо всевозможными способами обеспечить защиту порученной ему информации от утери и ее незаконного использования сторонними лицами.

В данной деятельности используют как бумажные носители, так и электронные средства учета . В каждой организации, выступающей в качестве оператора, должен быть разработан внутренний документ о хранении и обработке персональных данных, обычно он называется положением или правилами. В нем указываются конкретные методы, используемые в данной организации, а также круг лиц, допущенных к обработке персональных данных, права и обязанности этих людей.

Права работников в вопросах обработки персональных данных

Операторы, осуществляющие любые виды деятельности с данными личного характера, должны руководствоваться в своей деятельности в том числе и трудовым законодательством. Прежде всего, каждый работник организации вправе знать какие именно характеризующие его данные стали известны работодателю, а также иметь свободный и беспрепятственный доступ в любое время к этим данным.

Работник может затребовать от своего руководства корректировки неточностей и ошибок в персональных данных , их уточнения при необходимости, в том числе если функция обработки данных передана оператором третьим лицам. Сотрудник, кроме того, может назначить представителя для осуществления действий по защите своих личных данных в порядке, установленном в законе.

Если имело место нарушение или ущемление в любой форме прав работника, он вправе обратиться для защиты своих интересов в правоохранительные органы.

Таким образом, обработка, передача и хранение персональных данных физических лиц должна осуществляться в четком соответствии с нормами законодательства, нарушение которых может повлечь привлечение виновных лиц к ответственности, в том числе уголовной.

Согласие на обработку персональных данных — относительное нововведение законодательства, обеспечивающее защиту личной информации о человеке от неправомерного использования. Согласие на обработку персональных данных требуется при трудоустройстве, открытии банковского счета и во многих других жизненных ситуациях. Основания и последствия дачи такого согласия, отказа от его предоставления или отзыва изложены в настоящей статье.

Что является персональными данными

Понятие персональных данных дается в ст. 3 одноименного закона № 152-ФЗ от 27.07.2006. Это все сведения, относящиеся к человеку, то есть к физическому лицу. Иными словами, персональными данными можно считать абсолютно любую информацию — от имени до содержания трудовой книжки.

Однако, несмотря на то, что на обработку (то есть изучение, хранение, передачу и т. д.) таких сведений необходимо согласие их носителя, далеко не все из них требуют соблюдения конфиденциальности.

Закон «О персональных данных» делит их на 3 категории:

  • общедоступные — основные анкетные данные (имя, отчество, фамилия, гендерная принадлежность, дата рождения и т. д.);
  • биометрические — внешние данные и некоторые физиологические особенности (последние — при условии их визуального определения);
  • специальные — национальность, вероисповедание, сведения о состоянии здоровья, а также данные о взаимоотношениях с законом (судимость, привлечение к ответственности), частично — информация в сфере занятости (причины увольнения и т. д.).

огласие на обработку персональныхданных требуется от их носителя только при использовании второй и третьей категорий, то есть специальных и биометрических. Общедоступная информация может использоваться свободно в рамках закона, а также в соответствии с общепринятыми канонами морали и этики.

Исключение — обработка информации в рамках уголовного дела, в ходе оперативно-розыскной деятельности, в целях установления личности при отсутствии документов (в основном касается биометрических данных) и в прочих подобных ситуациях.

В таких ситуациях согласия на обработку персональных данных не требуется.

Защита персональных данных работника

Принимая сотрудника на работу, работодатель, в соответствии со ст. 65 Трудового кодекса РФ, требует от него ряд документов, а именно:

  • паспорт;
  • диплом или другой документ, подтверждающий наличие образования или квалификации;
  • трудовую книжку (исключение — первичное трудоустройство);
  • СНИЛС;
  • военный билет (обязательно для мужчин, для женщин — в случае постановки на воинский учет).

Если должность, на которую претендует соискатель, не предполагает ее замещения гражданином, имеющим судимость, может потребоваться еще и соответствующая справка.

Все эти документы содержат персональные данные о будущем или настоящем сотруднике. Поэтому, как только они оказываются в руках работодателя, в действие вступают положения гл. 14 ТК РФ, обеспечивающие конфиденциальность личной информации.

В частности, ст. 86 ТК РФ дает руководителям согласие на обработку персональных данных работника только в служебных целях, которыми могут являться:

Не знаете свои права?

  • оказание содействия в продвижении сотрудника по карьерной лестнице или получении им образования;
  • обеспечение безопасности подчиненных;
  • контроль за эффективностью труда работников.

Согласно п. 8 ст. 65 ТК РФ работодатель должен под роспись довести до работника, каким образом и в каком порядке будут храниться, обрабатываться и использоваться предоставленные им сведения. Согласие на обработку персональных данных при приеме документов от работника нужно обязательно, при этом работник предупреждается о возможности отказаться либо в дальнейшем представить отзыв согласия на обработку персональных данных, а также о последствиях этого.

Последствия отказа от дачи согласия на обработку персональных данных

Сам по себе отказ от согласия на обработку персональных данных юридических последствий не несет — в силу ч. 1 ст. 9 закона № 152-ФЗ согласие должно быть выражено добровольно и свободно.

Однако ч. 5 ст. 6 этого же закона допускает отсутствие согласия на обработку персональных данных, если это необходимо в целях исполнения договора, в том числе и трудового. Иными словами, работодатель, исполняя свои обязанности, возложенные на него законом, может в интересах работника — субъекта персональных данных обработать эти сведения без его согласия (при условии использования данных исключительно в служебных целях).

Положение ч. 5 ст. 6 закона № 152-ФЗ распространяется на уже действующих сотрудников, то есть принять соискателя на работу без его согласия на обработку персональных данных работодатель не сможет — трудового договора еще нет, соответственно, и обязанности его исполнять у руководителя тоже нет.

Кроме того, в ряде случаев отказ от согласия на обработку персональных данных всё же может привести к нежелательному результату. Например, если в организации действует пропускной режим, то выписать (заменить) сотруднику пропуск при таких обстоятельствах работодатель не сможет — это действие выходит за рамки служебных целей. Таким образом, отсутствие согласия здесь означает невозможность исполнения трудовых функций.

Ответственность за разглашение персональных данных

В силу ст. 90 ТК РФ ответственность работодателя за разглашение персональных данных варьируется от дисциплинарной до уголовной. То есть любое нарушение конфиденциальности личной информации о работнике, будь то передача сведений или неправомерное их использование, обойдется для виновного весьма суровым наказанием.

Например, в соответствии со ст. 137 Уголовного кодекса РФ, подобные действия могут стоить руководителю должности или даже свободы на срок до 2 лет.

Таким образом, законодательство содержит все необходимые инструменты для того, чтобы работники могли не опасаться за разглашение информации о себе.

Однако, прежде чем ставить подпись в форме согласия на обработку персональных данных, имеет смысл выяснить, не выходят ли запрашиваемые сведения за рамки необходимых для трудоустройства или кадровых перестановок.

Например, сведения о наличии или отсутствии судимости требуются только в тех случаях, когда это нужно для соответствия занимаемой должности. То есть, устраиваясь на работу менеджером по продажам, такие данные предоставлять не нужно. Соответственно, и согласие на обработку персональных данных такого характера тоже предоставлять не следует.

Уведомление об обработке персональных данных

Ст. 22 закона № 152-ФЗ обязывает работодателя вначале направить уведомление об обработке персональных данных в специализированный орган, которым является Роскомнадзор. Уточнить, выполнил ли руководитель это условие, можно на официальном интернет-портале службы.

Кроме того, перед тем как дать согласие на обработку персональных данных, будет нелишним удостовериться в том, что работодатель имеет на это право, то есть является оператором. В этом тоже поможет сайт Роскомнадзора.

Отзыв согласия на обработку персональных данных

Отзывать согласие на обработку персональных данных имеет смысл в 2 случаях:

  • при выявлении со стороны работодателя нарушения в части хранения и обеспечения конфиденциальности информации о сотруднике;
  • при увольнении.

Отзыв составляется в свободной форме, но при его оформлении стоит сослаться на 2 нормы закона № 152-ФЗ: п. 1 ст. 9, устанавливающий добровольность дачи согласия на обработку персональных данных, и п. 5 ст. 22, регламентирующий обязанность оператора (в данном случае — работодателя) прекратить обработку и уничтожить всю имеющуюся у него информацию о сотруднике.

Работодатель должен уничтожить все сведения в течение 30 дней с того момента, как работник отозвал свое согласие на обработку персональных данных.