
- •1. Основные понятия Федерального закона "о персональных данных"
- •1.1. Содержание категории "персональные данные"
- •1.2. Область применения закона «о персональных данных»
- •1.3. Виды и цели обработки персональных данных
- •1.4. Согласие субъекта на обработку его персональных данных
- •1.5. Согласие субъекта в письменной форме
- •1.6. Обязанности оператора при сборе персональных данных
- •1.7. Передача обработки персональных данных
- •1.8. Особенности обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве
- •1.8.1. Обработка персональных данных работников
- •1.8.2. Обработка персональных данных уволенных работников
- •1.8.3. Обработка персональных данных соискателей на замещение вакантных должностей
- •1.8.4. Обработка персональных данных лиц, находящихся в кадровом резерве
- •2. Категории персональных данных. Права субъектов персональных данных
- •2.1. Специальные категории персональных данных
- •2.2. Биометрические персональные данные
- •2.3. Особенности отнесения фото- и видеоизображений, дактилоскопической информации к биометрическим персональным данным
- •2.3.1. Отнесение фото- или видеоизображений субъекта к биометрическим персональным данным
- •2.3.2. Отнесение материалов видеосъемки к биометрическим персональным данным
- •2.3.3. Отнесение дактилоскопической информации к биометрическим персональным данным
- •2.4. Общедоступные, подлежащие опубликованию или обязательному раскрытию персональные данные
- •2.5. Права субъектов персональных данных
- •2.5.1. Право субъекта на доступ к его персональным данным
- •2.5.2. Права субъектов при обработке их персональных данных в целях продвижения товаров, работ, услуг на рынке, а также в целях политической агитации
- •2.5.3. Обязанности оператора при обращении к нему субъекта, его представителя, или получения запроса от Роскомнадзора
- •3. Обязанности оператора персональных данных
- •3.1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных законом «о персональных данных»
- •3.2. Обязанности лица, ответственного за организацию обработки персональных данных
- •3.3. Политика организации в отношении обработки персональных данных
- •3.4. Перечень мер для операторов, являющихся государственными или муниципальными органами
- •3.5. Обезличивание персональных данных
- •3.6. Локальные акты по вопросам обработки персональных данных
- •3.7. Организация обработки персональных данных
- •3.8. Подача уведомления в Роскомнадзор об обработке персональных данных
- •3.9. Ответственность за нарушение требований по обращению с персональными данными
- •3.9.1. Дисциплинарная ответственность
- •3.9.2. Материальная ответственность
- •3.9.3. Гражданско-правовая ответственность
- •3.9.4. Административная ответственность
- •3.9.5. Уголовная ответственность
- •4. Работа с персональными данными в организации
- •4.1. Особенности обработки персональных данных, осуществляемой без использования средств автоматизации
- •4.2. Трансграничная передача персональных данных
- •4.3. Обязанности оператора по устранению нарушений законодательства, допущенных при обработке персональных данных, по уточнению, блокированию и уничтожению персональных данных
- •4.4. Порядок уточнения, прекращения обработки, блокирования и уничтожения персональных данных
- •4.4.1. Блокирование персональных данных
- •4.4.2. Уточнение персональных данных
- •4.4.3. Уничтожение персональных данных
- •5. Требования к защите персональных данных при их обработке в информационных системах
- •5.1. Требования Федерального закона "о персональных данных" к обеспечению безопасности персональных данных
- •5.2. Уровни защищенности персональных данных при их обработке в информационных системах
- •5.3. Требования к защите персональных данных при их обработке в информационных системах
- •5.4. Выбор организационных и технических мер по обеспечению безопасности персональных данных при их обработке в испДн в соответствии с приказом фстэк № 21
- •5.4.1. Определение базового набора мер защиты информации для установленного уровня защищенности
- •5.4.2. Адаптация базового набора мер с учетом структурно-функциональных характеристик и особенностей функционирования испДн
- •5.4.3. Уточнение набора мер с учетом не выбранных ранее мер, направленных на нейтрализацию всех актуальных угроз
- •5.4.4. Дополнение уточненного набора мерами, установленными иными нормативными правовыми актами
- •5.4.5. Компенсирующие меры по снижению актуальных угроз
- •5.4.6. Классы сертифицированных средств защиты информации для обеспечения уровней защищенности пДн
- •5.4.7. Оценка эффективности реализованных мер по обеспечению безопасности персональных данных
- •Содержание
1.4. Согласие субъекта на обработку его персональных данных
Обработка персональных данных в большинстве случаев должна осуществляться с согласия субъекта. Содержание согласия субъекта должно быть конкретным и информированным, т.е. содержать информацию, позволяющую однозначно сделать вывод о целях, способах обработки с указанием действий, совершаемых с персональными данными, объеме обрабатываемых персональных данных. Персональные данные не должны передаваться третьим лицам без согласия субъекта.
Согласие на обработку персональных данных может быть дано субъектом или его представителем в любой форме, позволяющей подтвердить факт его получения (кроме случаев, когда законом явно требуется получение согласия в письменной форме). Оператор обязан предоставить доказательство получения согласия субъекта. Согласие на обработку персональных данных может быть отозвано субъектом.
Определить необходимость получения оператором согласия субъекта на обработку его персональных данных помогает блок-схема на рис. 1.
Рис. 1. Определение необходимости получения согласия субъекта на обработку его персональных данных
Оператор вправе обрабатывать персональные данные без согласия субъекта при наличии оснований, перечисленных в законе «О персональных данных»:
пунктах 2 - 11 части 1 статьи 6,
части 2 статьи 10, или
части 2 статьи 11.
При этом оператор обязан предоставить доказательство наличия таких оснований. В этих же случаях оператор может обрабатывать данные, которые получены от третьих лиц, не являющихся субъектами персональных данных (с соблюдением требований ч.3 ст.18 закона об обязательном предоставлении информации субъекту).
Рассмотрим пункты 2-11 ч.1. ст. 6 закона, в которых перечислены исключения, когда оператору не требуется получать согласие субъекта:
2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления возложенных законодательством РФ на оператора функций, полномочий и обязанностей;
3) обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта в соответствии с законодательством об исполнительном производстве;
4) обработка персональных данных необходима для исполнения полномочий и функций операторов, участвующих в предоставлении государственных или муниципальных услуг, предусмотренных ФЗ № 210 от 27.07.2010 года;
5) обработка персональных данных необходима для заключения или исполнения договора, стороной которого является субъект (или договора, по которому субъект будет являться выгодоприобретателем или поручителем);
6) обработка персональных данных необходима для защиты жизни и здоровья субъекта, если получение согласия субъекта персональных данных невозможно;
7) обработка персональных данных необходима для осуществления прав и законных интересов оператора либо для достижения общественно значимых целей при условии, что при этом не нарушаются права субъекта;
8) обработка персональных данных необходима для осуществления профессиональной деятельности журналиста или деятельности СМИ, либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права субъектов;
9) обработка персональных данных осуществляется в статистических или иных исследовательских целях (кроме рекламных) при условии обязательного обезличивания персональных данных;
10) осуществляется обработка общедоступных персональных данных;
11) осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
Под 5-й пункт данной статьи закона попадают трудовые отношения между работником и работодателем. Но, например, передача персональных данных для оформления сотрудникам банковской зарплатной карты в это исключение не входит.
Однако персональные данные работника могут быть переданы кредитным организациям, открывающим и обслуживающим платежные карты для начисления заработной платы, без его согласия в следующих случаях:
а) договор на выпуск банковской карты заключался напрямую с работником и в тексте договора предусмотрены положения, предусматривающие передачу работодателем персональных данных работника;
б) у работодателя имеется доверенность на представление интересов работника при заключении договора с кредитной организацией на выпуск банковской карты и ее последующем обслуживании;
в) соответствующая форма и система оплаты труда прописана в коллективном договоре (ст. 41 Трудового кодекса).
Другие случаи, в которых также не требуется получение согласия субъекта (часть 2 статьи 10 и часть 2 статьи 11 закона) рассмотрены в разделе 2 данного пособия.