Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Персональные данные. Кто, что и зачем должен о нас знать

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
868 Кб
Скачать

«___»_______20_г.

Заявление об исправлении персональных данных в кредитной истории

Прошу в соответствии с ч. 3 ст. 8 ФЗ «О кредитных историях» исправить в моей кредитной истории мои персональные данные, а именно, исправить сведения о моем семейном положении, так как я с 20__ г нахожусь в разводе.

Приложение: справка из Главного информационно-аналитического центра МВД России об отсутствии судимости

Подпись

Примечание: подобное заявление можно направить и в больницу или поликлинику для внесения исправлений в истории болезни.

ФЗ «О персональных данных» делает особый акцент на защите прав граждан при получении ими рекламной продукции. Так, на рекламные компании возлагается обязанность получить предварительное согласие на использование персональных данных гражданина для рассылки ему рекламной продукции. В случае возникновения спорных ситуаций оператор должен будет доказать факт согласия гражданина на получение рекламных материалов. По первому требованию гражданина рекламная компания обязана прекратить использование персональных данных и уничтожить их.

Однако авторы пособия напоминают, что под вышеуказанное требование законодательства подпадают только именные адресные обращения. На рекламные послания, которые оказались в почтовом ящике, но не содержат идентифицирующей информации (фамилии адресата, его адреса), (например, обращение выглядит так : «Уважаемые родители!»), действие ФЗ «О персональных данных» не распространяется.

Как правило, разные организации, чьими услугами когда-либо пользовались граждане, могут высылать им свои предложения, например, туристическая фирма, банк. Гра-

жданин при этом имеет право отказаться от получения рекламных материалов, как по обычной почте так по электронной. При этом организация, рассылающая рек-

ламную продукцию, обязана отреагировать на обращение субъекта персональных данных, а именно, удалить его персональные данные в течение 3-х дней и уведомить об этом гражданина..

Образец обращения к руководителю организации, рассылающей рекламную продукцию, против получения рекламной продукции

Директору ООО «____________» г-ну_________________

______________________(Ф. И. О. заявителя)

проживающий по адресу

_____________________________

«___»________20__ г.

61

Обращение

На мой адрес___________________ постоянно приходят рекламные буклеты от Вашей организации. При этом уведомляю Вас, что своего согласия на получение рекламной продукции я не давал.

Всвязи с вышеуказанным я прошу Вас прекратить использование всех моих персональных данных в соответствии со ст. 14 ФЗ «О персональных данных».

Впротивном случае я буду вынужден обратиться в суд за защитой своих прав и взысканием суммы компенсации за причиненный моральный ущерб.

Кроме того, Вы можете быть привлечены к административной (ст. 13.11 КоАП РФ) и уголовной (ст. 129, 137 (ст. 140 в отношении должностных лиц) УК РФ) ответственности в случае немотивированного отказа.

Подпись

Если, несмотря на обращение, оператор не отвечает на запрос субъекта персональных данных, отказывается исправить неверную информацию гражданин имеет право:

1)подать жалобу в прокуратуру или в суд;

2)обратиться с жалобой в Уполномоченный орган по защите прав субъектов данных (Роскомнадзор) , который, в свою очередь, может направить обращение в защиту Ваших интересов в суд или прокуратуру, а также требовать привлечения нарушителей закона «О персональных данных» к административной ответственности (п. 5,7,9 ч. 3 ст. 23 ФЗ «О персональных данных»);

Как было сказано выше, при обращении в суд с жалобой на неправомерные действия оператора гражданин вправе требовать компенсации причиненного ему морального вреда в соответствии с положениями ст. 151 части 1 Гражданского кодекса Российской Федерации от 30 ноября 1994 г. № 51-ФЗ (далее по тексту — ГК РФ), поскольку он причинен действиями, которые нарушают личные неимущественные права гражданина, а именно право на неприкосновенность частной жизни (ст. 150 ГК РФ) и право на защиту персональных данных (ФЗ «О персональных данных»).

Образец жалобы прокурору

Прокурору г._______________

_____________ (Ф.И.О. прокурора)

_______________________________(Ф.И.О. заявителя) Проживающего по адресу: _____________________

«___»________20__г.

ЖАЛОБА

Начиная с «___»_____20__ г. на мой домашний адрес______________________

стали поступать рекламные буклеты от ООО «_______________», но своего согласия на получение рекламных материалов я не давал.

62

Также я не сообщал свой домашний адрес сотрудникам данной компании.

В ходе телефонного разговора с сотрудником ООО «______________» мне сказали, что используют электронную базу данных адресов и телефонов, находящуюся в Интер-

нете на сайте_____________________________________.

Руководствуясь ст. 6, 14 ФЗ «О персональных данных», ст. 26-28 ФЗ «О прокуратуре РФ» прошу:

обязать ООО «__________» прекратить использование нелегальных электронных баз данных адресов и телефонов и рассмотреть вопрос о привлечении нарушителей к административной ответственности.

Подпись

Образец искового заявления в суд

В _________________районный суд г. ____________

Истец: _______________________

Адрес:____________________

Ответчик: ___________________

Адрес:_______________________

Исковое заявление

Начиная с «___»______20__г. на мой домашний адрес _________________стали регулярно поступать рекламные буклеты от ООО «____________». При этом своего согласия на получение рекламных материалов я не давал. Кроме того, я не сообщал свой домашний адрес сотрудникам данной компании.

«__»______20__г. я отправил обращение на имя директора ООО

«______________» с просьбой исключить мой адрес из их базы данных и прекратить присылать мне рекламную продукцию. Но никакого ответа не последовало, и рекламная рассылка не прекратилась.

Считаю, что такими действиями ООО «______________» причинила мне моральный ущерб на сумму _____________ рублей.

На основании вышеизложенного и руководствуясь ст. 6, 14 ФЗ «О персональных данных», ст. 151 ГК РФ, ст. 3 ГПК РФ

прошу:

2.Обязать ООО «____________» прекратить присылать рекламную продукцию на мой адрес_________________ и исключить его из их базы данных адресов.

3.Взыскать с ООО «_______________________» компенсацию за причиненный их незаконными действиями моральный вред в сумме _______________ руб-

лей. Приложение:

3.Квитанция об оплате государственной пошлины

4.Копия обращение на имя директора ООО «________» от «___»_____20__г.

Дата

Подпись

63

Примечание: в данном случае обязанность доказывать наличие письменного согласия субъекта персональных данных на обработку его персональных данных, а также то, что обрабатываемые персональные данные являются общедоступными, возлагается на оператора.

13. Государственный контроль и надзор за обработкой ПД

Как уже упоминалось в предыдущей главе пособия, в соответствии со ст. 23 ФЗ «О персональных данных» для обеспечения контроля и надзора за соответствием обработки персональных данных требованиям законодательства назначается Уполномоченный ор-

ган по защите прав субъектов персональных данных. В настоящее время таким органом является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Роскомнадзор осуществляет функ-

ции по контролю и надзору в сфере средств массовой информации, в том числе электронных, и массовых коммуникаций, информационных технологий и связи, функции по контролю и надзору за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных, а также функции по организации деятельности радиочастотной службы. Роскомнадзор проводит плановые проверки с целью контроля сведений, указанных в уведомлении уполномоченного органа по защите персональных данных, а также внеплановые – на основании заявления физических лиц с целью проверки информации, указанной в данном заявлении.

Он имеет право:

1)запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;

2)осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;

3)требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;

4)принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований ФЗ «О персональных данных»;

5)обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять интересы субъектов персональных данных в суде;

6)направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием ли-

64

цензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;

7)направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;

8)вносить в Правительство РФ предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;

9)привлекать к административной ответственности лиц, виновных в нарушении ФЗ «О персональных данных».

ФСБ России имеет право проводить плановые проверки:

1)представление по запросу отчета по лицензируемым видам деятельности;

2)представление копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы, в составе которых эксплуатируются системы криптографической защиты информации (СКЗИ);

3)явочная проверка выполнения организационных мер на объектах лицензируемых видов деятельности.

Кроме того, еще на две организации возложены обязанности по обеспечению защиты персональных данных:

1)на Федеральную службу безопасности РФ (ФСБ) в части, касающейся соблю-

дения требований по организации и обеспечению функционирования шифровальных (криптографических) средств в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных;

2)на Федеральную службу по техническому и экспортному контролю

(ФСТЭК) в части, касающейся контроля и выполнения требований по организации и техническому обеспечению безопасности персональных данных (не криптографическими методами) при их обработке в информационных системах персональных данных.

В рамках своих полномочий вышеуказанные органы имеют право проводить плановые и внеплановые проверки.

ФСТЭК РФ, например, уполномочен осуществлять плановые проверки:

1)представление по запросу отчета по лицензируемым видам деятельности;

2)представление копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы;

3)представление копий аттестатов соответствия на защищаемые помещения по требованиям безопасности;

4)явочная проверка выполнения организационных мер на объектах лицензи-

руемых видов деятельности.

В рамках межведомственного сотрудничества между Роскомнадзором, ФСТЭК России и ФСБ РФ достигнута договоренность о проведении совместных мероприятий по контролю и надзору в области персональных данных.

Как же правильно организовать работу с персональными данными специалистам в области персональных данных, чтобы не возникло проблем при проверках?

65

Авторы пособия дают ряд рекомендаций операторам персональных данных:

1.Всем операторам целесообразно зафиксировать в локальных документах основные понятия обработки персональных данных субъектов, такие как:

цель обработки;

способы обработки;

сведения о лицах, имеющих доступ к персональным данным;

перечень обрабатываемых персональных данных;

источник получения;

сроки обработки и хранения персональных данных.

2.Операторы обязаны определить и утвердить сроки хранения персональных данных, причем необходимо заранее продумать обоснование выбранных сроков хранения. Например, исходя из требований трудового, гражданского (исковая давность) и пенсионного законодательства срок хранения для карточек формы Т-2 установлен – 75 лет.

3.Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах должны включать в себя учет лиц, допущенных к работе с персональными данными в информационных системах. При этом лица, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения служебных обязанностей, должны допускаться к соответствующим данным на основании списка, утвержденного уполномоченным лицом оператора.

4.В любой организации должны быть качественно реализованы такие механизмы

как:

регистрации и учета;

обеспечения целостности;

антивирусной защиты;

криптографической защиты.

Указанные выше механизмы направлены на предотвращение несанкционированного доступа к персональным данным и обеспечивают своевременное обнаружение фактов несанкционированного доступа к ним.

5.Перечень внутренних документов организации должен быть следующим:

приказ о создании комиссии по защите персональных данных с наделением ее полномочий по проведению всех мероприятий, касающихся организации защиты персональных данных;

положение о персональных данных и их защите;

инструкция о порядке обеспечения конфиденциальности при обращении с информацией, содержащей персональные данные;

приказы о возложении персональной ответственности за защиту персональных данных;

договор с субъектом персональных данных, который может содержать отдельное письменное согласие субъекта персональных данных на их обработку, в случаях определенных ФЗ «О персональных данных»;

нормативный документ (перечень), аккумулирующий информацию о персональных данных, обрабатываемых оператором (в том числе их категория, объем и сроки хранения);

66

перечень информационных систем, обрабатывающих персональные

данные;

регламент допуска сотрудников к обработке персональных данных;

перечень допущенных сотрудников к обработке персональных дан-

ных;

должностные инструкции сотрудников, имеющих отношение к обработке персональных данных.

6.На основании приказа ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» классификацию информационных систем персональных данных оператор персональных данных должен осуществить самостоятельно. При этом модель угроз создается, на основании методических документов ФСТЭК России и ФСБ России, а также актуальных угроз безопасности персональным данным при их обработке в информационных системах персональных данных.

Методическими документами, определяющие модель угроз, являются:

базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК России, 14.02.2008 г., ДСП;

методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК России, 14.02.2008 г., ДСП;

методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации. ФСБ России, 21.02.2008 г, № 149/5-144.

Обращаем особое внимание, что в случае обеспечения безопасности персональных данных без использования криптосредств при формировании модели угроз используются методические документы ФСТЭК России. В случае определения оператором необходимости обеспечения безопасности персональных данных с использованием криптосредств при формировании модели угроз используются методические документы ФСТЭК России и ФСБ России. Из двух содержащихся в документах ФСТЭК России и ФСБ России однотипных угроз выбирается более опасная. По согласованию с ФСТЭК России и ФСБ России допускается формирование модели угроз только на основании методических документов ФСБ России. При обеспечении безопасности персональных данных при обработке в информационных системах, отнесенных к компетенции ФСБ России, модели угроз формируются только на основании методических документов ФСБ России.

7) Любая организация при обработке персональных данных обязана принимать все необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения и иных неправомерных действий.

Напоминает специалистам в области обработки персональных данных, что законодательство устанавливает уголовную ответственность за нарушение неприкосновенности частной жизни, за нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений. Кроме того, гражданское законодательство предусматри-

67

вает защиту нематериальных благ граждан, включающих, в частности, неприкосновенность частной жизни, личную и семейную тайну, деловую репутацию. Устанавливается компенсация морального вреда, возможность требования по суду возмещения убытков и опровержения, порочащих честь, достоинство и деловую репутацию гражданина сведений. Кроме того, использование несертифицированных информационных систем, баз и банков данных, несертифицированных средств защиты информации, если они подлежат обязательной сертификации, влечет их конфискацию. Нарушение правил защиты информации и отказ в предоставлении гражданину информации может привести к административному приостановлению деятельности организации сроком до 90 суток. Разглашение информации, доступ к которой ограничен федеральным законом и в частности, персональных данных, (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, которое имело к ней доступ по служебным или профессиональным обязанностям – карается административным штрафом до десяти тысяч рублей.

Всоответствии с требованиями ст. 22 ФЗ «О персональных данных» оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по

защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных.

Обязательно ли надо подавать уведомление об обработке персональных данных в уполномоченный орган по защите прав субъектов персональных данных?

Вряде случаев, оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:

1) относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения;

2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

3) относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;

4) являющихся общедоступными персональными данными; 5) включающих в себя только фамилии, имена и отчества субъектов персональных

данных; 6) необходимых в целях однократного пропуска субъекта персональных данных на

территорию, на которой находится оператор, или в иных аналогичных целях; 7) включенных в информационные системы персональных данных, имеющие в со-

ответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

68

8) обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.

В уведомлении необходимо будет подробно изложить, что планируется делать с персональными данными. Любые изменения в отношении обработки персональных данных в обязательном порядке также должны сообщаться в уполномоченный орган.

ВНИМАНИЕ! Если в соответствии с законодательством организация не обязана направлять уведомление в уполномоченный орган, это не освобождает ее от принятия мер по обеспечению защиты персональных данных. Если компания не предпринимает никаких усилий по защите персональных данных, это однозначно расценивается как невыполнение требований российского законодательства.

Уведомление должно содержать следующие сведения:

1)наименование (фамилия, имя, отчество), адрес оператора;

2)цель обработки персональных данных;

3)категории персональных данных;

4)категории субъектов, персональные данные которых обрабатываются;

5)правовое основание обработки персональных данных;

6)перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;

7)описание мер, которые оператор обязуется осуществлять при обработке персональных данных, по обеспечению безопасности персональных данных при их обработке;

8)дата начала обработки персональных данных;

9)срок или условие прекращения обработки персональных данных. Уведомление может быть направлено в письменной форме с подписью уполномо-

ченного лица или в электронной форме и подписано электронной цифровой подписью в соответствии с законодательством РФ.

Напоминаем, что адрес Уполномоченного органа в своем регионе можно полу-

чить на сайте Федеральной службы по надзору в сфере связи и массовых коммуника-

ций, по адресу http://www.rsoc.ru/about/territorial/. Отправить уведомление через Интернет можно на сайте Уполномоченного органа здесь: http://pd.rsoc.ru/operatorsregistry/notification/.

В настоящее время действует приказ Федеральной службы по надзору в сфере связи и массовых коммуникаций № 08 от 17 июля 2008 г. «Об утверждении образца формы уведомления об обработке персональных данных». Данным приказом утверждена форма и рекомендации по ее заполнению.

Образец заполнения уведомления об обработке персональных данных для юридических лиц

Исх. № ___ от «___» ___________ 20__ г.

Руководителю Управления Федеральной службы по надзору в сфере связи и массовых коммуникаций

69

_____________________________

Ф.И.О._____________________________

Уведомление об обработке (о намерении осуществлять обработку) персональных данных

________________________________________________________________________

_____

(полное и сокращенное наименование оператора в соответствии с Уставом) (почтовый индекс), область (республика, край округ), ______________________

район________________, село _____________, ул. __________________, д. _________ .

(полный почтовый адрес)

ИНН __________, КПП _________, ОГРН _________________

руководствуясь ст.23,24 Конституции Российской Федерации, ст. 35, 85-90 ТК РФ, ФЗ РФ

«О персональных данных», Уставом (Положением)

(правовое основание обработки персональных данных)

с целью регистрации и учета сотрудников, лиц, с которыми заключены договорные отношения

(цель обработки персональных данных)

осуществляет обработку: основных персональных данных (фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное положение, социальное положение, образование, профессия, доходы, паспортные данные)

(категории персональных данных, обрабатываемые оператором) принадлежащих: физическим лицам (сотрудникам, лицам, с которыми заключены

договорные отношения).

(категории субъектов, персональные данные которых обрабатываются)

Обработка вышеуказанных персональных данных будет осуществляться пу-

тем смешанной обработки персональных данных: неавтоматизированная обработка — ведение трудовых книжек, личных дел, договоров; автоматизированная обработка

— внесение персональных данных работников в информационную систему (наименование программного обеспечения/информационной системы, куда вносятся персональные данные);

передача информации по внутренней сети используется / не используется; передача по сети Интернет — используется / не используется; операции с персональными данными: сбор, хранение, накопление, уточнение, пере-

дача, уничтожение данных.

(перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных)

70

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]