23 февраля вступили в силу правила проверки операторов персональных данных. Раньше правил вообще не было, только регламент Роскомнадзора. Теперь всем владельцам сайтов, рассылок, магазинов с программами лояльности, форумов и любого бизнеса с наемными работниками станет понятно, как их будут проверять.
В правилах описаны плановые и внеплановые проверки: когда могут прийти, что попросят, сколько времени займут и чем это закончится. За одно нарушение закона о персональных данных можно получить штраф до 75 тысяч рублей. Если нарушений несколько, есть риск потерять сотни тысяч. И это касается всех, у кого есть даже небольшая рассылка или интернет-магазин.
Мы изучили правила, чтобы вам не пришлось читать 17 страниц постановления. Вот как это работает.
Коротко о правилах проверок
Основные изменения для операторов персональных данных:
- Проверки могут быть плановыми и внеплановыми, документарными и выездными.
- Плановые проверки проводят раз в два или три года. Срок проверки — 20 дней. Предупреждают за три дня.
- Внеплановые проверки могут проводить без ограничений после жалобы. Срок сократили в два раза — до 10 рабочих дней. Предупредят за сутки.
- Документы для документарной проверки нужно приготовить за пять дней. Раньше давали 10.
- Внеплановая проверка может быть только выездной.
- Стало больше оснований для продления проверки.
- Запрос на основании обращений граждан не считается проверкой.
- Роскомнадзор может следить за работой и публикациями оператора в СМИ и интернете. Теперь итоги такого наблюдения — повод для внеплановой проверки.
Кого это касается?
В постановлении написано, как будут проверять операторов персональных данных. Операторы персональных данных — это люди, предприниматели и компании, которые получают, хранят и обрабатывают информацию о других людях. Например, о своих клиентах и работниках. Для них есть специальный закон. А теперь еще и правила проверок.
- Владелец сайта просит подписаться на рассылку. Посетители оставляют имя, фамилию и электронную почту.
- Покупатели заказывают товары в интернет-магазине. Продавец получает от них имена, телефоны и домашние адреса для доставки.
- Обычный магазин пробивает покупателю чек и отправляет его на номер телефона.
- Самозанятый сдает квартиру и получает от арендатора адрес электронной почты и номер телефона для обязательной отправки чека из приложения.
- Инфобизнесмен создает форум о криптовалютах, где люди регистрируются, добавляют свои фото и общаются.
- Молодая мама создает сообщество для совместных закупок и обмена вещами. Там регистрируются такие же мамы, оставляют свои телефоны, профили в соцсетях и платежные данные.
- Медицинский центр берет анализы у пациента и оформляет его на прием к врачу.
- Компания нанимает работников по трудовым договорам, берет их паспортные данные, СНИЛС и домашние адреса.
- Школа принимает заявления от родителей на прием детей в первый класс.
- Бизнес-центр просит паспорт посетителя, чтобы оформить ему одноразовый пропуск.
Все эти владельцы сайтов, магазинов, бизнес-центров, форумов, рассылок и обычные работодатели — операторы персональных данных. Они должны соблюдать закон, оформлять документы и, когда положено, — уведомлять Роскомнадзор.
Любого из них могут проверить — по плану или внезапно. И оштрафовать, если найдут нарушения. А может, даже закрыть магазин и заблокировать сайт.
Что такое персональные данные
Персональные данные — это любая информация, которая прямо или косвенно относится к конкретному человеку и позволяет его идентифицировать.
Точного списка таких данных нет, но в методичке Роскомнадзора есть примеры:
- Фамилия, имя, отчество.
- Дата и место рождения.
- Адрес.
- Семейное и социальное положение.
- Имущество и доходы.
- Образование и профессия.
- Специальные данные: раса, национальность, религия, здоровье, политические взгляды. Эти данные нельзя обрабатывать.
- Биометрические данные: фотография, образец голоса, отпечатки пальцев.
На что имеют право проверяющие
Чтобы операторы персональных данных не раздавали информацию о своих клиентах всем подряд, надежно ее хранили и удаляли по требованию, Роскомнадзор проводит проверки, находит нарушения, выносит предупреждения и штрафует.
Права представителей Роскомнадзора строго регламентированы, но их немало. Вот что они могут делать во время проверки операторов персональных данных:
- Запрашивать информацию и документы.
- Посещать и обследовать помещения, где работает оператор.
- Выдавать предписания об устранении нарушений.
- Использовать технику и оборудование для проверки и наблюдения.
- Получать доступ к программам и базам оператора, просматривать информацию, которая нужна именно для проверки условий хранения данных.
- Требовать прекращения обработки и удаления данных, если нарушены требования.
- Составлять протоколы об административном правонарушении.
- Обращаться в полицию и прокуратуру, если оператор не пускает в помещение и мешает проверке.
- Запрашивать устные и письменные пояснения в ходе проверки.
Эти права у проверяющих есть не только в ходе выездной проверки, но и при наблюдении за тем, как оператор персональных данных работает, что публикует и как собирает информацию. При этом оператор может об этом даже не знать. Дальше расскажем, что такое наблюдение и чем оно грозит операторам.
Какие обязанности у проверяющих
При проверке операторов персональных данных должностные лица из Роскомнадзора обязаны:
- Вовремя находить и пресекать нарушения.
- Проводить проверки только на основании приказа. Всегда требуйте этот документ.
- Проводить выездную проверку только при исполнении служебных обязанностей.
- Предъявлять удостоверение и копию приказа.
- Не мешать руководителю или уполномоченным сотрудникам компании присутствовать при проверке, отвечать на их вопросы.
- Рассказывать о результатах проверки.
- Принимать меры с учетом тяжести нарушений.
- Не ограничивать права и не нарушать интересы оператора без веских оснований.
- Соблюдать сроки проверки.
Любое нарушение — повод обжаловать результаты проверки, ее продление и даже сам факт проведения. Если что-то идет вразрез с правилами, фиксируйте детали и отправляйте жалобу руководству управления Роскомнадзора.
Плановые проверки — раз в три года
Плановая проверка — это когда Роскомнадзор заранее, на год вперед, составляет план проверок и размещает его в открытом доступе. Кто угодно может проверить, придут к нему в этом году или нет. В плане указана дата проверки, так что можно подготовиться.
Как предупредят. О плановой проверке предупредят за три рабочих дня любым доступным способом: отправят копию приказа по почте, пришлют электронное уведомление или как-то еще.
Когда могут прийти. Раньше было три основания для таких проверок, теперь только эти:
- Прошло три года с регистрации фирмы или ИП.
- Последнюю плановую проверку проводили три года назад.
График плановых проверок нужно искать в реестре Генпрокуратуры.
Как часто. Плановые проверки проводят раз в три года. Но теперь могут приходить и каждые два года. Это особые случаи: например, обработка биометрических данных или передача информации за границу.
Сколько длится. Плановые проверки проводят максимум 20 дней. Так было и раньше. Один раз проверку могут продлить.
Внеплановые проверки — на основании жалоб и наблюдений
Внеплановая проверка — это когда визита проверяющих нет в графике и за три дня об этом не сообщают. То есть проверка внезапная, повод может возникнуть в любое время, а причина заранее неизвестна.
Как предупредят. О внеплановой проверке предупредят за сутки.
Когда могут прийти. Для внеплановой проверки все равно нужны основания. Все они перечислены в постановлении правительства, но список теперь новый — не такой, как был в регламенте.
Вот эти основания:
- Оператору выдали предписание для устранения нарушений, а он его игнорирует.
- Кто-то из людей пожаловался и приложил доказательства, что оператор нарушает их права.
- Есть поручение президента или правительства.
- Потребовал прокурор.
- Руководителю принесли докладную записку по итогам наблюдения за оператором: мол, тут товарищи нарушают, надо бы их проверить. И глава управления Роскомнадзора согласился и решил: проверяйте. Раньше такой причины для проверок не было.
Последний пункт самый интересный. Смотрите: за вашим сайтом и бизнесом могут просто тихонько наблюдать. Вам при этом ничего не присылают, ничего не запрашивают. Читают ваши пользовательские соглашения, проверяют галочки на формах подписки — эта процедура называется наблюдением, она предусмотрена правилами. И если есть подозрения, что вы что-то нарушаете: не спрашиваете согласия, плохо защищаете данные или не предупреждаете об их сборе, — докладная на стол и встречайте внеплановую проверку. По правилам должны согласовать эту проверку с прокуратурой, но для вас будет сюрприз.
Как часто. У внеплановых проверок нет периодичности. К нарушителям могут приходить хоть каждый месяц.
Сколько длится. Внеплановая проверка длится максимум 10 рабочих дней. Срок сократили в два раза, но один раз могут продлить.
Внеплановые проверки могут быть только выездными
Раньше внеплановая проверка могла быть документарной. Это когда просят документы. Больше документальных внеплановых проверок не будет. Значит, если вынесут решение о выездной проверке, нужно ждать гостей с удостоверениями: придут по месту регистрации или фактической работы.
Документы для проверки нужно приготовить за пять дней
Если проверка документарная, бумаги должны быть готовы в течение пяти рабочих дней. То есть и этот срок сократили в два раза. С оригиналов документов нужно сделать заверенные печатью и подписью копии и передать в Роскомнадзор. Можно отправить через интернет с усиленной подписью. Дата представления документов — это не дата отправки, а дата штампа о приемке Роскомнадзором.
Если в документах найдутся противоречия, Роскомнадзор запросит пояснения. Их придется представить в течение трех рабочих дней. Раньше для уточнения давали 10 дней.
Запрос из-за обращений граждан — это не проверка
Любой человек, которому кажется, что его данные неправильно обрабатывают, передают кому-то без разрешения или не удаляют по требованию, может написать обращение в Роскомнадзор. Каждое такое обращение обязаны рассмотреть и дать на него ответ.
Для ответа Роскомнадзору могут понадобиться пояснения интернет-магазина, банка, автора рассылки или службы доставки. Тогда им пришлют запрос: тут к вам претензии, поясните ситуацию. Этот запрос не считается документарной проверкой. Для него не нужен приказ и график на год вперед.
Как проводят выездную проверку
Выездную проверку проводят по месту работы или регистрации бизнеса. Если оператор персональных данных — физлицо без регистрации ИП, выездной проверки у него быть не может.
Когда начинается выездная проверка, представитель Роскомнадзора показывает удостоверение и приказ с информацией о сроках, основаниях и целях проверки. Еще до того как начнут проверять, оператору вручат запрос о представлении документов. Раньше такого не было. На подготовку документов дадут минимум два дня.
Во время проверки нужно предоставить проверяющим доступ в помещения и к компьютерам. Если мешать проверке, составят акт и пригласят полицию.
Если проверка придет и никого не застанет по указанному адресу, сроки приостановят. Если и потом никто не объявится, с внеплановой проверкой смогут прийти в любое другое время вообще без предупреждения.
Когда проверку могут продлить
Для каждой проверки есть сроки ее проведения. Проверяющие не могут дольше изучать документы, осматривать компьютеры и опрашивать сотрудников. Но есть причины продлить проверку. Раньше была только одна и в исключительном случае: когда объем работы очень большой. Теперь причин для продления больше:
- В процессе проверки поступила информация о нарушении обработки персональных данных.
- Случился форс-мажор на месте проверки: офис затопило или что-то загорелось.
- Оператор персональных данных не представляет документы, которые у него просят.
- Выяснилось, что предстоит много работы: сложные процессы, большой объем документов, несколько видов деятельности.
Проверку могут продлить только на основании приказа. С ним обязательно знакомят оператора в течение трех дней после того, как приняли решение увеличить срок.
Как оформляют результаты проверки
Когда проверка закончится, составят акт в двух экземплярах. В нем напишут, что нарушений нет или что их нашли. Представитель оператора должен подписать акт. Если отказаться, от штрафов это не спасет: в акте сделают пометку об отказе и пришлют его по почте.
Если не согласны с актом, пишите возражения и обжалуйте результаты проверки.
Если оператор персональных данных что-то нарушил, ему выдадут предписание: устраните нарушения в такой-то срок. Максимальное время для устранения — 6 месяцев. Но конкретному оператору могут дать и меньше. Раньше этот период регламент не ограничивал.
Когда нарушение устранят, об этом нужно сообщить в Роскомнадзор. Если предписание не исполнено или не все нарушения устранили, может прийти внеплановая выездная проверка. А если в результате нарушаются права тех, чьи данные обрабатывают, Роскомнадзор может вообще запретить обработку, пока все не исправят. Для бизнеса это может означать приостановление деятельности.
За нарушения при обработке персональных данных могут вынести предупреждение, а могут оштрафовать: юрлицо — отдельно, директора — дополнительно.
Что такое контроль без взаимодействия с оператором
Чтобы находить нарушения, Роскомнадзор проводит специальные мероприятия, в которых сами операторы никак не задействованы и о которых они вообще не знают. Это наблюдение двух видов:
- Как соблюдаются требования при размещении информации в СМИ и интернете.
- Какие данные и документы оператор представляет в Роскомнадзор.
Это не проверка, а просто наблюдение, о котором вы даже не подозреваете. Но его результаты могут стать основанием для внеплановой проверки.
Для наблюдения должно быть задание. А для задания нужны причины:
- поручение президента, правительства или руководителя Роскомнадзора;
- обращения госорганов, компаний, предпринимателей, обычных людей;
- публикации в СМИ и интернете о нарушении прав при обработке персональных данных.
Если по итогам наблюдения найдутся нарушения или покажется, что они есть, проверяющий пишет докладную записку. Ее рассмотрит руководитель отделения Роскомнадзора и может назначить проверку. А может без проверки попросить устранить нарушения, заблокировать или уничтожить данные. Если не выполнить это требование, составят протокол и оштрафуют: фирму — на сумму до 45 тысяч рублей, ИП — на сумму до 20 тысяч.
Я самозанятый и работаю с физлицами. Мне что, тоже регистрироваться в Роскомнадзоре и получать согласие на обработку данных?
Быть оператором персональных данных — это не значит обязательно регистрироваться в реестре и всегда запрашивать согласие. Если вы получаете и храните чьи-то данные, вы уже оператор. ИП и юрлиц могут проверить планово и внезапно, вам нужно оформлять документы и соблюдать закон.
При этом не все операторы должны регистрироваться в реестре Роскомнадзора. И не всегда нужно получать согласие: по закону обрабатывать данные можно и без согласия.
Например, если вы запрашиваете электронную почту для отправки чека, согласие не нужно. Если просите адрес для доставки пиццы, согласие тоже не нужно. Так же и с уведомлением Роскомнадзора: если арендатор квартиры или покупатель торта передал вам данные для договора или доставки, это не повод регистрироваться в реестре. Но при этом вы оператор персональных данных и должны соблюдать остальные требования закона. Вас могут проверять, штрафовать и блокировать.