TGViewer
Channel Public Channel
Денис Лукаш | Privacy Expert

Денис Лукаш | Privacy Expert

@privacyexpert

Защита персональных данных и информационное право.

Эксперт Денис Лукаш, юридическая компания "Лукаш и Партнеры".
Сайт: https://lukash.partners,
Телеграм: @linfo.

Просьба ссылаться на канал при использовании материалов.
Subscribers
13.4K
Photos
307
Videos
8
Links
1.4K
Recent Posts 19 shown
Post #1963 737
24 сентября пройдёт четвёртая онлайн-конференция «IT, право, безопасность», которую ежегодно проводит RTM Group.

Посмотрел программу — много актуальных практических тем: персональные данные в облаках, визиты РКН, права на код, ответственность при использовании AI, киберграмотность сотрудников и разработчиков, выстраивание ИБ при ограниченном бюджете.

Спикеры — эксперты RTM Group, MEDOED, Secure-T (ГК «Солар»), CORTEL и независимые эксперты по информационной безопасности и интеллектуальной собственности.

Постараюсь присоединиться послушать коллег.

Онлайн, участие бесплатное, но нужна предварительная регистрация.
itlawsec.ru Онлайн-конференция IT. Право. Безопасность. Online. 24 сентября 2026 Объединим ИТ, право и безопасность на онлайн-конференции, которая состоится 24 сентября 2026 г.
  • ❤ 5
  • 👍 2
Post #1962 1.17K
Признание деятельности сайта по распространению персональных данных незаконной в порядке гражданского судопроизводства

Суд удовлетворил гражданский иск Управления Роскомнадзора о признании деятельности интернет-страницы по распространению персональных данных незаконной.

Суть дела

Гражданка N обнаружила на одном из сайтов свои персональные данные. Согласия на их обработку, в том числе в форме распространения, она не давала и иных законных оснований для обработки не предоставляла.

Роскомнадзор установил администратора домена и направил требование об удалении информации. Обращение оставили без ответа, после чего Управление обратилось в суд.

Позиция суда первой инстанции

Решение от 17 августа 2025 г. по делу № 2-2713/2025

Судом установлен факт размещения на странице в сети Интернет персональных данных Гражданки N.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Молчание или бездействие субъекта не может считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

При этом субъект вправе обратиться с требованием прекратить распространение своих персональных данных, а лицо, их обрабатывающее, обязано прекратить распространение в течение 3 рабочих дней с момента получения требования.

В рассматриваемом деле гражданка N не давала согласия на распространение своих персональных данных и не предоставляла иных законных оснований для их обработки. Суд признал деятельность интернет-страницы в этой части незаконной. В свою очередь, незаконное распространение персональных данных нарушает ее конституционное право на неприкосновенность частной жизни, личную и семейную тайну.

Аналогичный подход к защите прав субъектов персональных данных продемонстрирован в деле врача-стоматолога Малхасяна А.Ф. против ООО «МедРейтинг» (владельца сайта «ПроДокторов»).

Суд первой инстанции обязал ответчика удалить профиль врача, содержащий его персональные данные, размещенный без его согласия, и взыскал компенсацию морального вреда в размере 1 000 руб.

Апелляционная инстанция оставила решение суда первой инстанции без изменений.
Кассация направила дело на новое рассмотрение, однако при пересмотре дела представитель истца заявил ходатайство о прекращении производства по делу в связи с отказом от исковых требований).

P.S.: В полной версии разбора выделили ключевые позиции судов при рассмотрении данных дел - ознакомиться можно на сайте.

#практика
  • ❤ 6
  • 👍 5
Post #1961 1.55K
Когда большую часть времени находишься внутри юридического бизнеса, полезно выйти за пределы привычного и посмотреть, как похожие задачи решают другие управляющие партнёры и собственники.

8–9 октября планирую посетить конференцию «Юридический бизнес России», есть онлайн формат. Организатор Наталья Никольская, с которой много раз имел честь лично общаться.

В программе заявлены сессии по ключевым вопросам роста, управления и устойчивости юридической практики: формирование обоснованного чека, партнёрство, передача управления, цифровые риски бизнеса, лидерские и управленческие компетенции первых лиц и создание личного бренда юриста.

Хорошая возможность для обмена опытом с представителями профессиональной среды и поиска бизнес-партнёров.

Конференция платная, регистрация по ссылке https://urbiz.pro/11conf.
urbiz.pro XI Конференция «Юридический бизнес России 2026» «Юридический бизнес России" — профессиональное сообщество для тех, кто создает, развивает и масштабирует юридический бизнес в России. Мы формируем тренды, поднимаем стандарты оказания юридических услуг и объединяем лидеров рынка.
  • ❤ 4
  • 👍 4
  • 🔥 2
Post #1960 2.64K
Передача персональных данных кандидата бывшему работодателю для проверки опыта работы признана обработкой без законного основания.

Общество привлечено к ответственности по ч. 1 ст. 13.11 КоАП РФ за использование персональных данных кандидата при проверке опыта работы через бывшего работодателя. Размещение данных в открытых источниках по поиску работы не означает согласия субъекта на их дальнейшую обработку в иных целях. Назначено административное наказание в виде предупреждения.

Суть спора:
В рамках подбора специалистов для работы на судах крюинговое агентство (далее – Общество) проверяло сведения о профессиональном опыте кандидатов. Из общедоступных сайтов, на которых моряки публикуют анкеты в поисках работы, Общество получило персональные данные гражданина Ш. и направило запрос о подтверждении его опыта работы в компанию, где он отработал предыдущий контракт. В запросе были указаны персональные данные: ФИО, гражданство, дата рождения, должность, место работы и период работы на судне.
Гражданин Ш. обратился в прокуратуру, указав, что не имел и не имеет никаких отношений с Обществом, не предоставлял свои персональные данные и не давал согласие на их использование. По результатам проверки поступившей из прокуратуры жалобы Роскомнадзор пришел к выводу, что Общество обработало персональные данные без предусмотренного законом основания, и обратился в суд с заявлением о привлечении Общества к ответственности по ч. 1 ст. 13.11 КоАП РФ.

Позиции судов:

Первая инстанция
Получив персональные данные кандидата из открытых источников, Общество обязано обеспечить законность последующей обработки полученных персональных данных.
Кроме того, согласно положениям статьи 7 Закона № 152-ФЗ операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Законом № 152-ФЗ.
Доказательств того, что Обществом были приняты все зависящие от него меры по соблюдению правил и норм, за нарушение которых предусмотрена административная ответственность, не представлено и судом не установлено.
Вина Общества установлена.
При назначении наказания суд учел, что нарушение совершено впервые, вред не установлен, а отягчающие обстоятельства отсутствуют.
Общество привлечено к административной ответственности по ч. 1 ст. 13.11 КоАП РФ, назначено наказание в виде предупреждения.

Апелляция
Гражданин Ш. не согласился с мерой наказания и подал апелляционную жалобу.
Суд апелляционной инстанции подтвердил выводы первой инстанции. Управлением достоверно установлено, что Общество допустило обработку персональных данных третьего лица в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, а также в отсутствие его согласия. Доказательства невозможности соблюдения Обществом требований законодательства в силу чрезвычайных событий и обстоятельств, которые оно не могло предвидеть и предотвратить, равно как и доказательства принятия Обществом необходимых и своевременных мер, направленных на недопущение правонарушения при соблюдении той степени заботливости и осмотрительности, которая от него требовалась, в материалы дела не представлены, что свидетельствуют о наличии вины Общества во вменяемом правонарушении применительно к части 2 статьи 2.1 КоАП РФ. Таким образом, суд первой инстанции обоснованно посчитал, что действия Общества образуют событие и состав вмененного правонарушения.
Решение оставлено без изменения, жалоба - без удовлетворения.

Кассация
Гражданин Ш. подал кассационную жалобу. Оставлена без движения в связи с неоплатой госпошлины.

#практика
  • ❤ 8
  • 🤔 3
  • 👌 2
Post #1959 2.04K
Все чаще получаю обращения по вопросам, связанным с сервисами на базе моделей искусственного интеллекта.

Например, за последние полтора года я провел правовой анализ нескольких ИИ-сервисов для подбора кандидатов, которые дополняют работу рекрутеров (а иногда и пытаются ее полностью заменить). Встречались и специфические ИТ-решения с использованием ИИ.

Если обобщить, бросается в глаза несбалансированный перенос рисков на клиентов таких ИИ-сервисов. К слову, даже в некоторых традиционных рекрутинговых сервисах до сих пор не до конца решены вопросы легализации персональных данных на стороне их клиентов.

Право в сфере ИИ становится нашей второй ключевой практикой. Как и по персональным данным, буду по возможности делиться инсайтами по ИИ-регулированию. Отправной точкой можно считать открытый вебинар нашей команды по законопроекту об ИИ. Если вы его еще не смотрели, запись доступна здесь. Текст законопроекта впоследствии доработали, но выводы вебинара остаются актуальными.

Сейчас мы решили пойти дальше и разработали содержательный корпоративный курс по правовым рискам внедрения ИИ-сервисов.

Преподавателем курса выступит Оксана Маслова, эксперт и лектор компании Lukash & Partners.

Оксана имеет международные сертификаты AI & Law (Lund University), AI Regulation (Data Privacy Group), Certified Risk and Compliance Management Professional (CRCMP), обладает опытом работы более 15 лет в сфере ИТ-права и входит в индивидуальный рейтинг юристов «Право-300».

Семинар длится 3 часа, проходит вживую в онлайн-формате. Курс платный, при этом стоимость остается адекватной. На текущий момент обучение доступно только для компаний (по договору с юридическим лицом/ИП).

Если вы хотите обсудить проведение короткого содержательного семинара по правовым вопросам ИИ для вашей команды, напишите на service@lukash.partners, и я пришлю типовое коммерческое предложение.
  • 🔥 8
  • ❤ 4
Post #1957 2.75K
Для многих из ИТ-сферы обезличивание приравнено к анонимизации (скриншот из статьи на Хабр), хотя то, что это действие по обработке ПД писалось много раз со стороны Роскомнадзора и профессионального сообщества. После обезличивания персональные данные остаются персональными.

Например, в данной статье отделили псевдонимизацию и обезличивание, приравняв последнее к анонимизации.

Подобные статьи на Хабре и других пабликах встречаются часто.

Понятно, что в мире, где повсеместно используется ИИ на сторонних вычислительных мощностях, 152-ФЗ является сдерживающим фактором. Но закон о персональных данных тоже нужен. Хотелось бы видеть статьи о софте по обезличиванию в привязке к приказу Роскомнадзора №140.
  • 👍 14
  • 💯 1
Post #1956 3.36K
MR_obrabotka-PDn_na-saytakh.docx98.2 KB
На сайте правительства Москвы можно найти вот такой документ.

Для первого понимания по соответствию сайтов 152-ФЗ подойдет. Но не рекомендую пользоваться на практике.

Во-первых, данный документ уже устарел (отсылки на неактуальные нормы), во-вторых, содержит советы, которые можно посчитать вредными.

Тратить время на точный анализ этого документа не стал, ограничусь кратким мнением.
  • 👍 13
  • 💯 2
Post #1955 3.23K
РКН - совместные операторы.pdf269.8 KB
Совместные операторы персональных данных по 152-ФЗ.

В чате к данному каналу (нужно вступить, что бы просмотреть историю) разгорелась дискуссия о том, существуют ли совместные операторы персональных данных по 152-ФЗ. Теория совместных операторов персональных данных, например, описана в Европейском праве (art. 26 GDPR). Эксперты часто продолжали эту логику в российское право, основываясь на упоминании "совместно с другими" в определении оператора в 152-ФЗ.

Были участники дискуссии по обе стороны баррикад. Подписчик канала и участник чата обратился в Роскомнадзор за разъяснением (спасибо, Павел).

Роскомнадзор указывает в своем ответе и даже выделяет жирным, что в понятии "оператор" указано лицо в единственном числе. Соответственно не может быть совместных операторов (2 и более лиц), которые выступают как единый оператор персональных данных.

Я также считаю, что по 152-ФЗ нет совместных операторов, а отсылка к совместности относится только к признаку оператора. Т.е. если компания с кем-то организовала обработку персональных данных (там еще есть продолжение, здесь не суть), то это формальный признак того, что эта компания является оператором персональных данных.

Так как Роскомнадзор прямо спросили про уведомление, то он дополняет ответ отсылкой к уведомлению, где всегда указывается одно лицо. Могу дополнить, что закон много где оперирует оператором, как одним лицом.

"Совместное операторство" можно использовать в обиходе, но деюре всегда нужно решить когда компания оператор, а когда занимает позицию "обработчика", отражать эту логику в документах.

Если в вашей компании комплаенс построен вокруг "совместного операторства", приложенное письмо - триггер обратить на это внимание.

Судебной практики по совместным операторам по 152-ФЗ нет, пост отражает позицию автора и УРКН по ЦФО. Если не согласны, можно написать в комментариях.

_________

Вопрос заданный Роскомнадзору:

Согласно пп.2.) ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ О персональных данных: Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

В связи с этим прошу предоставить разъяснения по следующему вопросу: Может ли являться (признаваться) Оператором ( одним (единым) Оператором исходя из формулировки закона) сразу несколько лиц (разных юридических лиц).

В случае если по мнению Роскомнадзора Оператором ( одним (единым) оператором исходя из формулировки закона) может признаваться сразу несколько лиц, то как тогда осуществляется уведомление Роскомнадзора в порядке части 1 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ О персональных данных, так как на настоящий момент времени, при исполнении части 1 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ О персональных данных невозможно предоставить в Роскомнадзор сведения об Операторе, состоящих из несколько разных лиц (юридических лиц).
  • 👍 19
  • 🤔 3
  • 🔥 2
  • ❤ 1
Post #1954 2.7K
Денис Лукаш | Privacy Expert 26-27 августа я совместно с коллегами проводим практический семинар "Обработка персональных данных в организации". Два для погружения. Курс проводят 4 эксперта, каждому из которых отводится примерно по половине дня: 📍Денис Лукаш - управляющий партнер юридической…
На дне открытых дверей заместитель руководителя Роскомнадзора рекомендовал представителям операторского сообщества проходить обучение по персональным данным. Время на записи 0:11:20 - 0:12:30.

У коллег из Безопасность 360 как раз продолжается регистрация на 2-х дневный курс "Обработка персональных данных в организации", где буду я одним из лекторов.

Даты проведения 26-27 августа, можно очно или заочно.
  • 🔥 5
  • 👍 3
  • 🤔 3
Post #1953 3.32K
rkn_req_yamal.pdf187.1 KB
У Вас указан срок действия пользовательского соглашения, опубликованного на сайте?

Подписчик поделился требованием территориального управления Роскомнадзора.
В требовании упомянуты Яндекс.Метрика, Яндекс Формы, пользовательское и политика.

Согласно позиции РКН не забываем учесть следующее:

1. На Яндекс Формах (или иных подобных) обработка организуется оператором, а не Яндексом, правовые основания за оператором.
2. Роскомнадзор проверяет не только политику, но и требования к ее содержанию.
3. Роскомнадзор смотрит пользовательские соглашения на предмет соответствия 152-ФЗ.

"В договоре, заключаемом с пользователем Сайта – субъектом персональных данных, отсутствует срок, что не соответствует требованиям ч. 4 ст. 21 Закона, а равно принципам обработки персональных данных, предусмотренным ст. 5 Закона."

4 и 5. Роскомнадзор традиционно смотрит основания обработки метрических данных и есть ли уведомление по ст. 22 152-ФЗ.

РКН постоянно увеличивает охват и глубину мероприятий систематического наблюдения, затрагивающих сайты (в L.P помогаем с аудитами сайтов).
  • 😁 11
  • 😢 4
  • 💯 3
  • ❤ 2
  • 🔥 2
Post #1951 3.4K
Тезисы ДОД РКН ч.2.pdf328.2 KB Тезисы ДОД РКН ч.1.pdf244.4 KB
Публикую краткую справку по результатам Дня открытых дверей Роскомнадзора.

3,5 часовой эфир пропущен через ИИ, но этого оказалось недостаточно. Смыслы корректировались человеком.

Так как существует вероятность, что мы не так поняли уважаемых представителей Роскомнадзора, в файлах явно отмечено, что это наша выжимка (или понимание).
В любом случае, таймкоды указаны и можно перепроверить.

Так как этот пост со временем уйдет вверх, для удобства запись и тезисы положили на отдельной странице на сайте.
  • ❤ 31
  • 🔥 26
  • 👌 4
  • 💯 1
Post #1950 3.53K
Сегодняшний день открытых дверей Роскомнадзора по ПД - это еще не всё.

Сегодня в 17:00, онлайн обсудим итоги и самые важные моменты трехчасового мероприятия Роскомнадзора.

Неофициальная онлайн-встреча экспертов по ПД, на которой могут побыть слушателями все желающие.

Участники дискуссии: Кирилл Зюбанов, Денис Лукаш, Герман Сабиров, Алексей Мунтян, Артём Дмитриев.
Задает вопросы: Кристина Боровикова.

🔜 Регистрация по ссылке.

UPD. Организаторы уточнили, что в трансляцию поместится 100 первых подключившихся слушателей, для остальных потом в записи.
  • 👍 19
  • 🔥 8
  • ❤ 1
Post #1949 3.65K
Послезавтра (14 августа) день открытых дверей Роскомнадзора (анонс).
Начало в 13.00 мск.
Прием вопросов закончен, подготовлена ссылка на трансляцию https://vkvideo.ru/live-76229642_456240204
  • ❤ 17
  • 👍 10
  • 🔥 4
Post #1948 3.84K
32 вопроса и ответа от территориальных Управлений Роскомнадзора здесь.

На сайтах территориальных Управлений Роскомнадзора встречаются ответы по различным вопросам персональных данных. Некоторые из них устарели, но другие все еще имеют значимость.

Мы собрали вопросы и ответы со всех сайтов территориальных управлений Роскомнадзора, проверили их на актуальность, сгруппировали и опубликовали в одном месте. По возможности добавили наш комментарий.

Для опытных экспертов открытий не будет. Подойдет для базового понимания 152-ФЗ или что бы дать ссылку коллеге - не эксперту.
  • 🔥 25
  • 👍 8
  • 💯 2
Post #1947 3.22K
26-27 августа я совместно с коллегами проводим практический семинар "Обработка персональных данных в организации".

Два для погружения. Курс проводят 4 эксперта, каждому из которых отводится примерно по половине дня:

📍Денис Лукаш - управляющий партнер юридической компании "Лукаш и партнеры", DPO и практикующий юрист в области ИТ-права, ранее начальник отдела в региональном управлении Роскомнадзора;

📍Екатерина Ефимова - руководитель направления персональных данных ФГУП ГРЧЦ (Роскомнадзор);

📍Алена Геращенко - эксперт по правовой защите ПДн и биометрии, комплаенс-менеджер "ТБанка";

📍Валерий Комаров - независимый эксперт по защите информации и КИИ, автор книги "Опасная профессия".

На курсе подробно рассмотрим вопросы определения правовых оснований обработки ПДн, примеры приведения бизнес-процессов в соответствие с требованиями законодательства, взаимодействия операторов и обработчиков персональных данных, операторов и контрольно-надзорного органа (Роскомнадзора), организации защиты ПДн. На курсе много примеров из судебной практики по гражданским и административным делам в сфере ПДн, позиций Роскомнадзора.

Для участия в семинаре нужно написать запрос по контактам организатора.
  • 🔥 14
  • ❤ 3
Post #1946 3.2K
Предоставление управляющей компанией третьим лицам доступа к ПДн собственников многоквартирного дома без надлежащего согласия

Формулировка «иные лица», «иные цели» в согласии на передачу персональных данных в договоре не отвечает требованиям конкретности, информированности и однозначности; компания привлечена к ответственности по ч. 1 ст. 13.11 КоАП за передачу персональных данных без правового основания; кассация снизила штраф со 200 000 до 100 000 рублей, применив правила назначения наказания для субъектов малого предпринимательства (ст. 4.1.2 КоАП РФ)

🔹Суть спора:

Гражданка обратилась в Управление Роскомнадзора по Оренбургской области: УК предоставила третьим лицам доступ к базе пользователей ограждающего устройства, содержащей ПДн собственников многоквартирного дома (ФИО, сведения о праве собственности, абонентские номера), без правового основания.

На основании предоставленных УК данных Управление нарушений не усмотрело и отказало в возбуждении дела. Гражданка обратилась повторно, указав на подлог данных со стороны УК. По повторному обращению Управление направило запросы по всей цепочке лиц, связанных с доступом к базе, и выявило нарушения со стороны УК. Составлен протокол по ч. 1 ст. 13.11 КоАП РФ.

🔹Позиции сторон:

УК: производство должно быть прекращено, поскольку протокол составлен с нарушениями (неизвещение, неверные место, дата, время совершения правонарушения и адрес УК), административный орган вынес два противоположных решения, а запросы направлены без контрольно-надзорного мероприятия и решения о расследовании. УК настаивала: данные передал Совет дома, а согласие собственников закреплено в договоре управления домом. В апелляции просила заменить штраф предупреждением (ст. 4.1.1 КоАП РФ).

Роскомнадзор: УК извещалась по адресу из ЕГРЮЛ, протокол соответствует ч. 2 ст. 28.2 КоАП РФ; два определения вынесены по двум обращениям; запросы - в рамках полномочий по 152-ФЗ. Доступ третьим лицам предоставлен на основании заявки УК, что подтверждено ИП, с которым УК заключен договор на предоставление доступа к ограждающему устройству, а формулировки договора «иные лица», «иные цели» не конкретны, не информированы и не однозначны.

🔹Позиции судов:

Мировой судья

Судья признал УК виновной по ч. 1 ст. 13.11 КоАП РФ и назначил штраф 200 000 рублей.

Апелляция

Доступ к базе предоставлен третьим лицам без правового основания и повлёк распространение ПДн жителей дома без их согласия. Ссылка на условия договора отклонена: формулировка о согласии на передачу и обработку ПДн «иным лицам» не соответствует принципам и требованиям 152-ФЗ, поскольку её буквальное толкование может свидетельствовать о неограниченном круге лиц, имеющих доступ к данным жителей. Довод о передаче данных Советом дома признан противоречащим материалам дела (по ответу ИП доступ предоставлен по заявке УК; регистрация лиц с доступом производилась только по электронным адресам, предоставленным УК). Извещение о составлении протокола признано надлежащим (техническая ошибка в указании года очевидна), место совершения правонарушения определено по юридическому адресу из ЕГРЮЛ, вынесение двух определений правомерно. Оснований для применения ст. 2.9 КоАП РФ (малозначительность) и ст. 4.1.1 КоАП РФ (замена штрафа предупреждением) суд не усмотрел. Постановление оставлено без изменений.

Кассация

Суд согласился с выводами о виновности УК и отсутствии оснований для замены штрафа предупреждением (ст. 4.1.1 КоАП РФ), однако изменил судебные акты в части наказания. Суд указал, что УК с 10.05.2018 состоит в Едином реестре субъектов малого и среднего предпринимательства и отнесена к микропредприятию, что не было учтено ни мировым судьей, ни районным судом. Штраф микропредприятию по правилам ст. 4.1.2 КоАП РФ должен назначаться в размере от половины минимального до половины максимального размера санкции. С учетом этого штраф снижен со 200 000 до 100 000 рублей; в остальной части судебные акты оставлены без изменений.

#практика
  • ❤ 10
  • 👍 7
  • 💯 1
Post #1945 3.9K
Исходящий_Управление_Роскомнадзора_по_ЦФО.pdf130.6 KB
УРКН по ЦФО: "Облачный ЦОД по модели IaaS не рассматривается как поручение, если провайдер не имеет доступа к вашим системам и данным, что прямо закреплено в договоре".

УРКН по Курской области писало противоположную позицию.

Вопросы поставленные Роскомнадзору:

1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?

2 Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?

3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?

P.S. Спасибо, что делитесь ответами.

#практика
  • 👍 25
Post #1944 3.18K
Об операторе и обработчике в договорах

В договорах всё чаще стороны искусственно закрепляют, кто оператор, а кто обработчик. И часто это делается не по факту реального процесса, а исходя из соображений удобства и собственного ощущения безопасности.

Понятие оператора чётко прописано в законе. Чтобы считаться оператором, нужно реально соответствовать этим признакам. Статус можно изменить, перестроив бизнес-процесс, но на практике это получается не всегда. Нельзя просто так присвоить себе удобную роль, если фактические отношения говорят об обратном, так как условия договора в этой части не будут соответствовать закону.

Когда роли определены правильно (в соответствии с реальной обработкой), прямое указание оператора и обработчика в поручении - это хорошая практика. Но здесь важно помнить: такое разграничение обычно действует только для одного, основного потока персональных данных.

Простой пример. Стороны подписывают поручение на обработку данных кандидатов на вакансии, заверяя его подписями своих представителей. Сразу видны две категории: кандидаты и подписанты. По кандидатам — поручение, по подписантам — уже межоператорская передача, которая в поручение не попадает.

Лучше, если DPO участвует с момента обсуждения нового бизнес-направления. Если DPO получает готовое поручение с уже распределёнными ролями, оптимально выяснить бизнес-потребность, понять, почему именно так структурировали сделку и определили стороны. В большинстве случаев это не занимает много времени.

Но в практике L&P частые случаи, когда это приводило к каскаду переговоров (в интересах заказчика на сопровождении), длинной ветке комментариев в Word. После чего контрагент менял правовую природу сделки или даже предлагал новую и правомерную (с позиции 152-ФЗ) структуру отношений между двумя группами компаний.

Если Вы DPO, надеюсь, этот пост поможет поймать нужный ориентир, когда коллеги вокруг говорят, что Вы перегибаете. Возможно, Вы ещё и не дорабатываете.

#практика
  • 🔥 11
  • 💯 9
  • ❤ 6
  • 😁 2
Post #1942 4.25K
РКН 3-и лица в договоре.pdf169.3 KB
РКН об указании 3-х лиц в договоре

"... в случае передачи оператором персональных данных субъекта персональных данных в адрес третьих лиц, в договоре должны быть указанные конкретные третьи лица, в адрес которых будут переданы персональные данные, либо ссылка на официальный интернет-ресурс оператора, где размещен перечень указанных третьих лиц"

P.S. Спасибо, что делитесь ответами

#практика
  • ❤ 35
  • 👍 24
  • 🤔 3
Older posts →

About this channel

How can I read @privacyexpert without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Денис Лукаш | Privacy Expert: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Денис Лукаш | Privacy Expert have?
Денис Лукаш | Privacy Expert (@privacyexpert) has 13.4K subscribers on Telegram, refreshed roughly every 30 minutes.
Does Денис Лукаш | Privacy Expert know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →