Канал Марии Бойко - юриста в сфере НКО, основателя юридического агентства «Во-первых, так положено», о том, как НКО оставаться в рамках закона и почему это важно.
Вопросы / жалобы / предложения: @MariaBoikoLawyer
Об услугах: https://itisproper.ru
Post #164
558
Контрольные мероприятия в области персональных данных: что нужно знать НКО
Работа с персональными данными - зона особого внимания Роскомнадзора. Проверки проводятся не только в отношении бизнеса, но и в отношении некоммерческих организаций. Чтобы не попасть в неприятную ситуацию, важно понимать, какие именно контрольные мероприятия бывают и как к ним готовиться.
🖊️Какие виды контрольных мероприятий предусмотрены законом
Контроль в сфере ПДн регулируется Федеральным законом № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации» и специальными нормативными актами.
📎 Внеплановые контрольные мероприятия. Основание: ч. 1 ст. 57 ФЗ № 248, п. 5 ч. 2 ст. 60 ФЗ № 248.
Роскомнадзор вправе выйти с проверкой внепланово. Чаще всего это происходит:
- по жалобе субъекта персональных данных;
- при выявлении нарушений по результатам иных мероприятий контроля;
- при утечке ПДн.
Внеплановая проверка может коснуться любой НКО, даже небольшой, если у Роскомнадзора есть сигнал о нарушениях.
📎 Профилактические визиты. Основание: ч. 1-2 ст. 52.1 ФЗ № 248.
С 2022 года введен обязательный инструмент - профилактический визит. Это не «проверка», а встреча, где сотрудники надзорного органа разъясняют требования законодательства.
Важно:
- визит проводится обязательно - уклониться от него нельзя (в отношении объектов контроля, отнесенных к категориям высокого и значительного риска, а также в отношении контролируемых лиц, приступающих к деятельности в сфере обработки персональных данных);
- цель - не наказать, а предупредить нарушения;
- фиксируются результаты (отметка в системе контроля).
Профилактический визит проводится в форме профилактической беседы. Специалисты Роскомнадзора могут пообщаться с представителями оператора непосредственно по месту осуществления деятельности либо путем использования видео-конференц-связи.
О проведении визита контролируемое лицо уведомляется не позднее чем за 5 рабочих дней до даты его проведения.
Для НКО это возможность задать вопросы и уточнить спорные моменты до того, как придет проверка.
📎 Контрольные мероприятия без взаимодействия. Основание: п. 60 Положения о государственном контроле и надзоре за обработкой персональных данных, утв. Постановлением Правительства РФ № 1046.
Такое мероприятие проходит без уведомления и без контакта с организацией. Чаще всего оно касается официальных сайтов.
Роскомнадзор может проверить:
- наличие и корректность политики в области ПДн;
- форму получения согласия (чекбоксы, поля, тексты согласий);
- безопасность передачи данных (корректность ссылок, работа с куки и метрикой).
По сути, сайт - это «лицо организации». Если на нем нарушения, Роскомнадзор зафиксирует это и может инициировать полноценную проверку.
Наиболее часто выявляемые нарушения на сайтах:
1⃣ Неправомерная обработка ПДн, в т.ч. с помощью метрических программ, или избыточная обработка персональных данных;
2⃣ Неразмещение на сайте документа, определяющего политику оператора в отношении обработки персональных данных;
3⃣ Несоответствие структуры документа, определяющего политику оператора в отношении обработки персональных данных, требованиям законодательства (п. 2 ч. 1 ст. 18.1 Закона о персональных данных).
🖊️ Что это значит для НКО
☑ Не стоит ждать проверки, чтобы исправлять ошибки. Все базовые документы и процедуры должны быть в порядке заранее.
☑ Готовьтесь к профилактическим визитам - это шанс наладить процесс и избежать штрафов.
☑ Особое внимание уделите сайту: корректная политика по ПДн, согласия, уведомления - все должно быть прозрачным и законным.
Контрольные мероприятия - это не редкость, а часть работы любой организации, которая обрабатывает персональные данные. Для НКО риски такие же, как у бизнеса. Лучше воспринимать их не как угрозу, а как стимул держать процесс в порядке.
Работа с персональными данными - зона особого внимания Роскомнадзора. Проверки проводятся не только в отношении бизнеса, но и в отношении некоммерческих организаций. Чтобы не попасть в неприятную ситуацию, важно понимать, какие именно контрольные мероприятия бывают и как к ним готовиться.
🖊️Какие виды контрольных мероприятий предусмотрены законом
Контроль в сфере ПДн регулируется Федеральным законом № 248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации» и специальными нормативными актами.
📎 Внеплановые контрольные мероприятия. Основание: ч. 1 ст. 57 ФЗ № 248, п. 5 ч. 2 ст. 60 ФЗ № 248.
Роскомнадзор вправе выйти с проверкой внепланово. Чаще всего это происходит:
- по жалобе субъекта персональных данных;
- при выявлении нарушений по результатам иных мероприятий контроля;
- при утечке ПДн.
Внеплановая проверка может коснуться любой НКО, даже небольшой, если у Роскомнадзора есть сигнал о нарушениях.
📎 Профилактические визиты. Основание: ч. 1-2 ст. 52.1 ФЗ № 248.
С 2022 года введен обязательный инструмент - профилактический визит. Это не «проверка», а встреча, где сотрудники надзорного органа разъясняют требования законодательства.
Важно:
- визит проводится обязательно - уклониться от него нельзя (в отношении объектов контроля, отнесенных к категориям высокого и значительного риска, а также в отношении контролируемых лиц, приступающих к деятельности в сфере обработки персональных данных);
- цель - не наказать, а предупредить нарушения;
- фиксируются результаты (отметка в системе контроля).
Профилактический визит проводится в форме профилактической беседы. Специалисты Роскомнадзора могут пообщаться с представителями оператора непосредственно по месту осуществления деятельности либо путем использования видео-конференц-связи.
О проведении визита контролируемое лицо уведомляется не позднее чем за 5 рабочих дней до даты его проведения.
Для НКО это возможность задать вопросы и уточнить спорные моменты до того, как придет проверка.
📎 Контрольные мероприятия без взаимодействия. Основание: п. 60 Положения о государственном контроле и надзоре за обработкой персональных данных, утв. Постановлением Правительства РФ № 1046.
Такое мероприятие проходит без уведомления и без контакта с организацией. Чаще всего оно касается официальных сайтов.
Роскомнадзор может проверить:
- наличие и корректность политики в области ПДн;
- форму получения согласия (чекбоксы, поля, тексты согласий);
- безопасность передачи данных (корректность ссылок, работа с куки и метрикой).
По сути, сайт - это «лицо организации». Если на нем нарушения, Роскомнадзор зафиксирует это и может инициировать полноценную проверку.
Наиболее часто выявляемые нарушения на сайтах:
1⃣ Неправомерная обработка ПДн, в т.ч. с помощью метрических программ, или избыточная обработка персональных данных;
2⃣ Неразмещение на сайте документа, определяющего политику оператора в отношении обработки персональных данных;
3⃣ Несоответствие структуры документа, определяющего политику оператора в отношении обработки персональных данных, требованиям законодательства (п. 2 ч. 1 ст. 18.1 Закона о персональных данных).
🖊️ Что это значит для НКО
☑ Не стоит ждать проверки, чтобы исправлять ошибки. Все базовые документы и процедуры должны быть в порядке заранее.
☑ Готовьтесь к профилактическим визитам - это шанс наладить процесс и избежать штрафов.
☑ Особое внимание уделите сайту: корректная политика по ПДн, согласия, уведомления - все должно быть прозрачным и законным.
Контрольные мероприятия - это не редкость, а часть работы любой организации, которая обрабатывает персональные данные. Для НКО риски такие же, как у бизнеса. Лучше воспринимать их не как угрозу, а как стимул держать процесс в порядке.
- 👍 6
- 🤯 3
- 😱 1
