Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Комментарий к Федеральному закону от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (3-е издание переработанное и дополненное)
.pdf
приказом ФСБ России от 10 июля 2014 г. № 378. Указанным документом следует
руководствоваться операторам, использующим средства криптографической защиты информации
для обеспечения безопасности ПД при их обработке в информационных системах.
Требования к материальным носителям биометрических персональных данных и
технологиям хранения таких данных вне информационных систем персональных данных
содержатся в постановление Правительства РФ от 6 июля 2008 г. № 512 «Об утверждении
требований к материальным носителям биометрических персональных данных и технологиям
хранения таких данных вне информационных систем персональных данных».
Состав и содержание организационных и технических мер по обеспечению безопасности ПД
при их обработке в информационных системах ПД, утверждены также приказом ФСТЭК России
от 18 февраля 2013 г. № 21. В силу указанного документа в состав мер по обеспечению
безопасности ПД, реализуемых в рамках системы защиты ПД с учетом актуальных угроз
безопасности ПД и применяемых информационных технологий, входят:
• идентификация и аутентификация субъектов доступа и объектов доступа;
• управление доступом субъектов доступа к объектам доступа;
• ограничение программной среды;
• защита машинных носителей информации, на которых хранятся и (или) обрабатываются
персональные данные (далее — машинные носители персональных данных);
• регистрация событий безопасности;
• антивирусная защита;
• обнаружение (предотвращение) вторжений;
• контроль (анализ) защищенности персональных данных;
• обеспечение целостности информационной системы и персональных данных;
• обеспечение доступности персональных данных;
• защита среды виртуализации;
• защита технических средств;
• защита информационной системы, ее средств, систем связи и передачи данных;
• выявление инцидентов (одного события или группы событий), которые могут привести к
сбоям или нарушению функционирования информационной системы и (или) к возникновению
угроз безопасности персональных данных (далее — инциденты), и реагирование на них;
• управление конфигурацией информационной системы и системы защиты персональных
данных.
Необходимо учитывать, что требования о защите информации, не составляющей
государственную тайну, содержащейся в государственных информационных системах,
утверждены приказом ФСТЭК России от 11 февраля 2013 г. № 17. При обработке в
государственной информационной системе информации, содержащей ПД, указанный документ
применяется вместе с постановлением Правительства РФ от 1 ноября 2012 г. № 1119.
В приказе ФСТЭК России от 11 февраля 2013 г. № 17, в частности, указывается, что в
информационной системе объектами защиты являются:
• информация, содержащаяся в информационной системе;
• технические средства (в том числе средства вычислительной техники, машинные носители
информации, средства и системы связи и передачи данных, технические средства обработки
буквенно-цифровой, графической, видео- и речевой информации);
• общесистемное, прикладное, специальное программное обеспечение;
• информационные технологии;
• средства защиты информации.
121

При этом организационные и технические меры защиты в зависимости от информации,
содержащейся в информационной системе, целей создания информационной системы и задач,
решаемых этой информационной системой, должны быть направлены на исключение:
• неправомерных доступа, копирования, предоставления или распространения информации
(обеспечение конфиденциальности информации);
• неправомерных уничтожения или модифицирования информации (обеспечение
целостности информации);
• неправомерного блокирования информации (обеспечение доступности информации).
Для обеспечения защиты информации, содержащейся в информационной системе,
проводятся следующие мероприятия:
• формирование требований к защите информации, содержащейся в информационной
системе;
• разработка системы защиты информации информационной системы;
• внедрение системы защиты информации информационной системы;
• аттестация информационной системы по требованиям защиты информации (далее —
аттестация информационной системы) и ввод ее в действие;
• обеспечение защиты информации в ходе эксплуатации аттестованной информационной
системы;
• обеспечение защиты информации при выводе из эксплуатации аттестованной
информационной системы или после принятия решения об окончании обработки информации.
Обращаем внимание, что выбор и реализация методов и способов защиты информации в
информационной системе осуществляются на основе определяемых оператором
(уполномоченным лицом) угроз безопасности ПД (модели угроз) и в зависимости от класса
информационной системы, определенного в соответствии с Порядком проведения классификации
информационных систем персональных данных, утвержденным приказом ФСТЭК России, ФСБ
России и Мининформсвязи России от 13 февраля 2008 г. № 55/86/20.
Таким образом, при обработке ПД в информационной системе должно быть обеспечено:
проведение мероприятий, направленных на предотвращение несанкционированного
доступа к ПД и (или) передачи их лицам, не имеющим права доступа к такой информации;
своевременное обнаружение фактов несанкционированного доступа к ПД;
недопущение воздействия на технические средства автоматизированной обработки ПД, в
результате которого может быть нарушено их функционирование;
возможность незамедлительного восстановления ПД, модифицированных или
уничтоженных вследствие несанкционированного доступа к ним;
постоянный контроль за обеспечением уровня защищенности ПД.
Обработка ПД может осуществляться как в информационных системах ПД, таки без
использования средств автоматизации. Часто операторы ПД, владея большими базами данных, все
же не могут определиться, обрабатывать ли им данные вручную или с помощью средств
автоматизации. Из содержания комментируемого Закона улавливается, что оператор должен
самостоятельно принимать решение о форме обработки ПД.
Особые требования предъявляются законодателем и к материальным носителям
биометрических ПД, а также к технологиям хранения таких данных вне информационных систем
ПД. Такие требования установлены в постановлении Правительства РФ от 6 июля 2008 г. № 512
«Об утверждении требований к материальным носителям биометрических персональных данных и
технологиям хранения таких данных вне информационных систем персональных данных».
122

4. В ч. 4 комментируемой статьи определяются органы, которые наделяются правом
устанавливать состав и содержание требований к защите персональных данных для каждого из
уровней защищенности, организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах ПД. Такими органами
являются:
Федеральная служба безопасности Российской Федерации ;
Федеральная служба по техническому и экспортному контролю.
В целях реализации обозначенных полномочий указанными органами были приняты
следующие акты:
приказ ФСБ России от 10 июля 2014 г. № 378 «Об утверждении Состава и содержания
организационных и технических мер по обеспечению безопасности персональных данных
при их обработке в информационных системах персональных данных с использованием
средств криптографической защиты информации, необходимых для выполнения
установленных Правительством Российской Федерации требований к защите персональных
данных для каждого из уровней защищенности»;
приказ Федеральной службы по техническому и экспортному контролю от 18 февраля 2013
г. № 21 «Об утверждении Состава и содержания организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в информационных
системах персональных данных».
5. Частью 5 комментируемой статьи законодатель определяет органы, имеющие право в
пределах своих полномочий принимать нормативные правовые акты, в которых определяются
угрозы безопасности персональных данных, актуальные при обработке персональных данных в
информационных системах ПД, эксплуатируемых при осуществлении соответствующих видов
деятельности, с учетом содержания ПД, характера и способов их обработки. Такими органами
являются:
федеральные органы исполнительной власти, осуществляющие функции по выработке
государственной политики и нормативно-правовому регулированию в установленной сфере
деятельности;
органы государственной власти субъектов РФ;
Банк России;
органы государственных внебюджетных фондов;
иные государственные органы.
6. В ч. 6 комментируемой статьи законодатель предоставляет дополнительные права
ассоциациям, союзам и иным объединениям операторов ПД. Они могут своими решениями
самостоятельно определить дополнительные угрозы безопасности ПД, актуальные при
обработке персональных данных в информационных системах ПД, эксплуатируемых при
осуществлении определенных видов деятельности членами таких организаций.
7. Согласно ч. 7 комментируемой статьи подлежат согласованию с ФСТЭК России и ФСБ
России:
проекты нормативных правовых актов, которые вправе принимать органы, перечисленные
в ч. 5 комментируемой статьи;
проекты решений, указанных в ч. 6 комментируемой статьи.
В случае, если ФСТЭК России и ФСБ России отказали в согласовании вышеуказанных
проектов и решений, то такой отказ должен быть мотивированным.
123

8. Частью 8 комментируемой статьи ФСТЭК России и ФСБ России наделяются также правом
осуществлять контроль и надзор за выполнением организационных и технических мер по
обеспечению безопасности ПД при обработке данных в государственных информационных
системах персональных данных без права ознакомления с указанными персональными данными.
9. В силу ч. 9 комментируемой статьи ФСТЭК России и ФСБ России могут наделяться
полномочиями по контролю за выполнением организационных и технических мер по обеспечению
безопасности ПД при их обработке в информационных системах персональных данных,
эксплуатируемых при осуществлении определенных видов деятельности и не являющихся
государственными информационными системами персональных данных, без права
ознакомления с указанными персональными данными.
10. Часть 10 комментируемой статьи определяет условия использования и хранения
биометрических ПД вне информационных систем ПД. Такими условиями являются:
использование биометрических ПД может осуществляться только на материальных
носителях информации;
должна применяться технологии хранения информации, которая будет обеспечивать
защиту этих данных от неправомерного или случайного доступа к ним, уничтожения,
изменения, блокирования, копирования, распространения.
Порядок использования и хранения биометрических ПД вне информационных систем ПД
закреплен также в постановлении Правительства РФ от 6 июля 2008 г. № 512 «Об утверждении
требований к материальным носителям биометрических персональных данных и технологиям
хранения таких данных вне информационных систем персональных данных» и анализировался в
комментарии к ст. 11 Закона.
11. В ч. 11 комментируемой статьи для целей комментируемого Закона раскрываются
понятия «угрозы безопасности персональных данных» и «уровень защищенности персональных
данных».
Статья 20. Обязанности оператора при обращении к нему субъекта персональных данных либо
при получении запроса субъекта персональных данных или его представителя, а также
уполномоченного органа по защите прав субъектов персональных данных
1. Оператор обязан сообщить в порядке, предусмотренном статьей 14 настоящего Федерального
закона, субъекту персональных данных или его представителю информацию о наличии персональных
данных, относящихся к соответствующему субъекту персональных данных, а также предоставить
возможность ознакомления с этими персональными данными при обращении субъекта персональных
данных или его представителя либо в течение тридцати дней с даты получения запроса субъекта
персональных данных или его представителя.
2. В случае отказа в предоставлении информации о наличии персональных данных о
соответствующем субъекте персональных данных или персональных данных субъекту персональных
данных или его представителю при их обращении либо при получении запроса субъекта персональных
данных или его представителя оператор обязан дать в письменной форме мотивированный ответ,
содержащий ссылку на положение части 8 статьи 14 настоящего Федерального закона или иного
федерального закона, являющееся основанием для такого отказа, в срок, не превышающий тридцати дней
со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса
субъекта персональных данных или его представителя.
3. Оператор обязан предоставить безвозмездно субъекту персональных данных или его
представителю возможность ознакомления с персональными данными, относящимися к этому субъекту
124

персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом
персональных данных или его представителем сведений, подтверждающих, что персональные данные
являются неполными, неточными или неактуальными, оператор обязан внести в них необходимые
изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных
данных или его представителем сведений, подтверждающих, что такие персональные данные являются
незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан
уничтожить такие персональные данные. Оператор обязан уведомить субъекта персональных данных или
его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для
уведомления третьих лиц, которым персональные данные этого субъекта были переданы.
4. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных
данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения
такого запроса.
Комментарий к ст. 20
1. Комментируемая статья по своей сути дополняет ст. 14, 18 Закона. Так, в ответ на запрос
субъекта ПД или его представителя о предоставлении информации о ПД, относящихся к этому
субъекту, оператор ПД обязан:
сообщить субъекту ПД или его представителю информацию о наличии данных,
относящихся к соответствующему субъекту ПД;
предоставить возможность ознакомления с этими данными.
Предоставление возможности ознакомления с ПД должно быть организовано оператором:
при обращении субъекта ПД или его представителя;
либо в течение тридцати дней с даты получения запроса субъекта ПД или его
представителя.
В случае невыполнения указанных выше требований субъект ПД вправе обратиться за
защитой своих прав в суд. Рассмотрим примеры из судебной практики.
Пример 1. Истица обратилась в суд с требованием о возложении обязанности на ответчика
предоставить ей информацию об обработке ПД, и о взыскании денежной компенсации морального
вреда в связи с тем, что ей ответчиком не была предоставлена запрашиваемая ею информация по
истечении 30 дней со дня направления запроса. Однако, по мнению суда, доказательств личного
обращения истицы к ответчику с предъявлением паспорта, а также оформления запроса в
соответствии с требованиями закона представлено не было, поэтому каких-либо нарушений прав
истицы и злоупотребления своими правами со стороны ответчика судом не было установлено. На
основании указанного суд отказал в удовлетворении требований истицы (см. апелляционное
определение Московского городского суда от 16 декабря 2015 г. по делу № 33-47309/2015).
Пример 2. Истец обратился в суд по аналогичному делу: непредоставление ему от оператора
ПД запрашиваемой информации по истечении 30 дней со дня направления запроса. Истец
посчитал такие действия ответчика незаконными и потребовал исполнения обязанности в натуре,
а также возмещения морального вреда. Суд апелляционной инстанции удовлетворил требования
истца (см. апелляционное определение Московского городского суда от 14 декабря 2015 г. по делу
№ 33-47059/2015).
2. В ряде случаев субъекту ПД оператором может быть отказано в предоставлении
информации о данных субъекта ПД.
Это возможно если:
125

обработка персональных данных, включая персональные данные, полученные в результате
оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется
в целях обороны страны, безопасности государства и охраны правопорядка;
обработка персональных данных осуществляется органами, осуществившими задержание
субъекта персональных данных по подозрению в совершении преступления, либо предъявившими
субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту
персональных данных меру пресечения до предъявления обвинения, за исключением
предусмотренных уголовно-процессуальным законодательством РФ случаев, если допускается
ознакомление подозреваемого или обвиняемого с такими персональными данными;
обработка персональных данных осуществляется в соответствии с законодательством о
противодействии легализации (отмыванию) доходов, полученных преступным путем, и
финансированию терроризма;
доступ субъекта персональных данных к его персональным данным нарушает права и
законные интересы третьих лиц;
обработка персональных данных осуществляется в случаях, предусмотренных
законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и
безопасного функционирования транспортного комплекса, защиты интересов личности, общества
и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Отказ в предоставлении информации о ПД должен быть:
мотивированным;
оформленным в письменном виде;
содержать ссылку на положение ч. 8 ст. 14 комментируемого Закона или иного
федерального закона, являющееся основанием для такого отказа;
должен быть передан субъекту ПД или его законному представителю в срок, не
превышающий тридцати дней со дня обращения субъекта ПД или его представителя либо с
даты получения запроса субъекта ПД или его представителя.
3. Оператор обязан:
безвозмездно предоставить субъекту ПД или его представителю возможность ознакомления
с данными, относящимися к соответствующему субъекту ПД;
в срок, не превышающий семи рабочих дней со дня предоставления субъектом ПД или его
представителем сведений, подтверждающих, что данные являются неполными, неточными или
неактуальными, внести в них необходимые изменения;
в срок, не превышающий семи рабочих дней со дня представления субъектом ПД или его
представителем сведений, подтверждающих, что такие данные являются незаконно полученными
или не являются необходимыми для заявленной цели обработки, уничтожить такие данные;
уведомить субъекта ПД или его представителя о внесенных изменениях и предпринятых
мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные
этого субъекта были переданы.
4. В том случае, если оператором получен запрос от Федеральной службы по надзору в сфере
связи, информационных технологий и массовых коммуникаций (Роскомнадзор), то оператор
обязан предоставить необходимую информацию, в течение тридцати дней с даты получения
такого запроса. Например, в силу ч. 4 ст. 18.1 комментируемого Закона по запросу Роскомнадзора
оператор обязан представить документы и локальные акты, указанные в ч. 1 ст. 18.1.
Невыполнения в установленный законом срок требования Роскомнадзора, предусмотренного
ч. 4 комментируемой статьи, может привести к привлечению оператора ПД к административной
126

ответственности по ст. 19.7 КоАП РФ (см., например, постановление Верховного суда Республики
Саха (Якутия) от 14 июля 2015 г. № 4а-339/2015).
Статья 21. Обязанности оператора по устранению нарушений законодательства, допущенных
при обработке персональных данных, по уточнению, блокированию и уничтожению персональных
данных
1. В случае выявления неправомерной обработки персональных данных при обращении субъекта
персональных данных или его представителя либо по запросу субъекта персональных данных или его
представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор
обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к
этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных
данных осуществляется другим лицом, действующим по поручению оператора) с момента такого
обращения или получения указанного запроса на период проверки. В случае выявления неточных
персональных данных при обращении субъекта персональных данных или его представителя либо по их
запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор
обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных
данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим
лицом, действующим по поручению оператора) с момента такого обращения или получения указанного
запроса на период проверки, если блокирование персональных данных не нарушает права и законные
интересы субъекта персональных данных или третьих лиц.
2. В случае подтверждения факта неточности персональных данных оператор на основании сведений,
представленных субъектом персональных данных или его представителем либо уполномоченным органом
по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить
персональные данные либо обеспечить их уточнение (если обработка персональных данных
осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня
представления таких сведений и снять блокирование персональных данных.
3. В случае выявления неправомерной обработки персональных данных, осуществляемой оператором
или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с
даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить
прекращение неправомерной обработки персональных данных лицом, действующим по поручению
оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно,
оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки
персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об
устранении допущенных нарушений или об уничтожении персональных данных оператор обязан
уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта
персональных данных или его представителя либо запрос уполномоченного органа по защите прав
субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов
персональных данных, также указанный орган.
4. В случае достижения цели обработки персональных данных оператор обязан прекратить обработку
персональных данных или обеспечить ее прекращение (если обработка персональных данных
осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные
данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим
лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения
цели обработки персональных данных, если иное не предусмотрено договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект персональных данных, иным
соглашением между оператором и субъектом персональных данных либо если оператор не вправе
осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях,
предусмотренных настоящим Федеральным законом или другими федеральными законами.
127

5. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных
оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка
персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае,
если сохранение персональных данных более не требуется для целей обработки персональных данных,
уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных
осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати
дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект персональных данных, иным
соглашением между оператором и субъектом персональных данных либо если оператор не вправе
осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях,
предусмотренных настоящим Федеральным законом или другими федеральными законами.
6. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного
в частях 3 — 5 настоящей статьи, оператор осуществляет блокирование таких персональных данных или
обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом,
действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не
более чем шесть месяцев, если иной срок не установлен федеральными законами.
Комментарий к ст. 21
1. В ч. 1 комментируемой статьи законодатель определяет порядок действий оператора ПД
при обращении или по запросу субъекта данных или его представителя либо Федеральной службы
по надзору в сфере связи, информационных технологий и массовых коммуникаций
(Роскомнадзор) в случаях:
выявления неточных ПД;
выявления неправомерных действий с ПД.
В первом из указанных случаев оператор ПД обязан осуществить блокирование
персональных данных, относящихся к этому субъекту ПД, или обеспечить их блокирование (если
обработка персональных данных осуществляется другим лицом, действующим по поручению
оператора). Указанные действия оператор ПД осуществляет с момента такого обращения или
получения указанного запроса на период проверки при условии, что блокирование ПД не
нарушает права и законные интересы субъекта ПД или третьих лиц.
Во втором из указанных выше случаев оператор ПД обязан осуществить блокирование
неправомерно обрабатываемых ПД, относящихся к этому субъекту данных, или обеспечить их
блокирование (если обработка персональных данных осуществляется другим лицом,
действующим по поручению оператора) также, как и первом случае, с момента такого обращения
или получения указанного запроса на период проверки.
В случае невыполнения оператором ПД указанных выше требований, субъект ПД вправе
обратиться в суд за защитой своих прав.
Пример из судебной практики. Истец обратился в суд с иском к банку о признании его
действий незаконными, взыскании морального вреда. Истец указал, что договор банковского
вклада является договором присоединения, поэтому у него не было возможности участвовать в
определении условий договора, касающихся обработки его ПД. Поэтому он направил ответчику
заявление об отзыве своего согласия на обработку ПД, но ответчик ответа на заявление не
предоставил. Кроме того после этого на мобильный телефон истца поступило SMS-сообщение от
банка, содержащее информацию рекламного характера. Истцом в адрес ответчика была
направлена претензия с требованием прекратить обработку его ПД, не допускать направление ему
128

рекламы ответчика, возместить убытки, понесенные в связи с направлением сообщения,
компенсировать моральный вред, которая была оставлена без ответа. Изучив материалы дела, суд
удовлетворил требование частично, поскольку истец воспользовался своим правом отказаться от
согласия на рассылку информации рекламного характера, в деле представлено письмо,
направленное ответчику, об отказе в обработке данных и ответ ответчика на полученное письмо
(см. апелляционное определение Новосибирского областного суда от 2 апреля 2015 г. по делу №
33-2034/2015).
2. Получив информацию о неточности ПД в соответствии с ч. 1 комментируемой статьи
оператор обязан:
блокировать ПД;
на основании сведений или иных необходимых документов, представленных субъектом ПД
или его представителем либо Федеральной службы по надзору в сфере связи,
информационных технологий и массовых коммуникаций (Роскомнадзор), осуществить
проверку данных на предмет подтверждения (опровержения) факта неточности ПД;
уточнить ПД в течение семи рабочих дней со дня представления сведений;
снять блокирование с ПД.
В случае, если обработка ПД осуществляется другим лицом, действующим по поручению
оператора, то оператор ПД обязан в указанный выше срок обеспечить уточнение таких
персональных данных.
3. Частью 3 комментируемой статьи законодатель устанавливает сроки, в течение которых
оператор ПД обязан прекратить неправомерную обработку персональных данных или обеспечить
прекращение неправомерной обработки персональных данных лицом, действующим по
поручению оператора в случае неправомерной обработки персональных данных, осуществляемой
оператором или лицом, действующим по поручению оператора. Оператор ПД обязан это сделать в
течение трех рабочих дней с даты выявления неправомерных действий. Если устранить
допущенные нарушения по каким-либо причинам не представляется возможным, оператор обязан
в течение десяти рабочих дней уничтожить ПД или обеспечить их уничтожение.
Напомним, что уничтожение ПД — это действия, в результате которых невозможно
восстановить содержание ПД в информационной системе данных (и) или в результате которых
уничтожаются материальные носители ПД.
После устранения допущенных нарушений или после уничтожения ПД оператор обязан об
этом уведомить субъекта ПД или его представителя, а в случае, если обращение или запрос были
направлены Федеральной службой по надзору в сфере связи, информационных технологий и
массовых коммуникаций (Роскомнадзор), то также указанный орган.
4. Часть 4 комментируемой статьи конкретизирует один из принципов обработки ПД,
изложенный в ч. 2 ст. 5 Закона, — обработка персональных данных должна ограничиваться
достижением конкретных, заранее определенных и законных целей.
Как упоминалось выше, по сравнению с предыдущей редакцией комментируемой статьи
изменился общий срок уничтожения персональных данных оператором в случае достижения
цели обработки персональных данных. Поэтому применительно к правоотношениям до 1 июля
2011 года указанный срок составляет три рабочих дня с даты достижения цели обработки
персональных данных, а к правоотношениям, возникшим после 1 июля 2011 года, — тридцать
дней.
Так, например, если гражданин обратился в кадровое агентство с целью содействия в
трудоустройстве и с этой целью предоставил свои ПД, то после получения гражданином работы
кадровое агентство обязано удалить его данные.
129

Законодатель предусмотрел исключения из правила, содержащегося в ч. 4 комментируемой
статьи. Иные условия могут быть предусмотрены договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект персональных данных,
иным соглашением между оператором и субъектом персональных данных либо если оператор не
вправе осуществлять обработку персональных данных без согласия субъекта ПД на основаниях,
предусмотренных комментируемым Законом или другими федеральными законами.
5. Согласно ч. 2 ст. 9 комментируемого Закона согласие на обработку ПД может быть
отозвано субъектом ПД. В том случае, если согласие на обработку ПД предоставлялось в
письменной форме, порядок отзыва согласия должен фиксироваться в содержании этого
документа. Частью 5 комментируемой статьи законодатель регламентирует дальнейшие действия
оператора ПД после получения им отзыва субъектом данных согласия на обработку своих данных.
Оператор ПД обязан:
прекратить обработку данных;
уничтожить данные в срок, не превышающий тридцати дней с даты поступления
указанного отзыва, если иное не предусмотрено соглашением между оператором и
субъектом персональных данных, или договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект ПД либо если
оператор не вправе осуществлять обработку ПД без согласия субъекта данных на
основаниях, предусмотренных комментируемым законом или другими федеральными
законами.
Ситуации, когда оператор ПД имеет право продолжить обработку данных в случае отзыва
субъектом ПД согласия, перечислены в ч. 2 ст. 9 комментируемого Закона.
Вместе с тем буквальный анализ представленной нормы позволяет отметить, что
законодатель позволяет оператору ПД и субъекту ПД самостоятельно определять порядок
действий с ПД на основании соглашения, заключенного сторонами.
В случаях, указанных в ч. 4, 5 комментируемой статьи, Закон не обязывает оператора
уведомлять субъекта ПД об уничтожении его данных. Это остается на усмотрение оператора ПД.
Таким образом, применительно к правоотношениям, возникшим до 1 июля 2011 года срок
для уничтожения персональных данных составляет три рабочих дня с даты поступления отзыва
согласие на обработку ПД, к правоотношениям, возникшим после 1 июля 2011 года, — тридцать
дней с даты поступления отзыва.
6. Иной срок уничтожения ПД предусмотрен для случаев, когда невозможно уничтожить ПД
в течение срока, указанного в ч. 3-5 комментируемой статьи. Оператор в этом случае обеспечивает
уничтожение персональных данных в срок не более чем шесть месяцев, предварительно
осуществив блокирование таких персональных данных. Другой срок может быть предусмотрен
федеральными законами.
Статья 22. Уведомление об обработке персональных данных
1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по
защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных
данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав
субъектов персональных данных обработку персональных данных:
1) обрабатываемых в соответствии с трудовым законодательством;
130
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
