SEO-корпус

Проверка Роскомнадзора оператора персональных данных как проходит

·8 минперсональные данные · 152-ФЗ · Роскомнадзор · проверка · реестр операторов

Компания получает уведомление о проведении контрольного мероприятия, и через неделю в офис приходят сотрудники территориального управления регулятора. Они просят политику обработки персональных данных, журнал учёта согласий, приказ о назначении ответственного лица, перечень информационных систем и доказательства того, что базы с данными россиян хранятся на серверах в России. На сбор всего этого даётся короткий срок, а каждая ненайденная бумага превращается в строку будущего протокола. Понимание того, как устроена проверка и какие полномочия закон даёт регулятору, экономит компании сотни тысяч рублей штрафов.

Уполномоченный орган по защите прав субъектов персональных данных это федеральный орган исполнительной власти, который самостоятельно ведёт контроль и надзор за соответствием обработки данных требованиям закона. Так его определяет часть 1 статьи 23 152-ФЗ. На практике эту роль выполняет Роскомнадзор. Его права и обязанности перечислены в той же статье, и именно из них вырастает любая проверка.

Откуда берётся проверка

Оснований для интереса регулятора несколько. Часть 5 статьи 23 обязывает уполномоченный орган рассматривать жалобы и обращения граждан и юридических лиц по вопросам обработки данных и принимать по ним решения. Жалоба недовольного клиента или уволенного работника один из самых частых поводов. Второй повод плановая активность, поскольку часть 5 возлагает на орган обязанность вести реестр операторов и организовывать защиту прав субъектов. Третий повод инциденты. Часть 10 статьи 23 говорит, что орган ведёт реестр учёта инцидентов в области персональных данных, а часть 11 описывает передачу информации о компьютерных инцидентах, повлекших неправомерную передачу данных. Утечка почти всегда тянет за собой контрольное внимание.

Отдельно стоит обязанность встать на учёт. Часть 1 статьи 22 требует от оператора до начала обработки уведомить уполномоченный орган о намерении обрабатывать данные, кроме узких исключений. Часть 4 статьи 22 закрепляет, что орган в течение тридцати дней вносит сведения в реестр операторов и эти сведения общедоступны. Часть 7 статьи 22 обязывает сообщать об изменениях сведений не позднее 15-го числа месяца, следующего за месяцем изменения, и о прекращении обработки в течение десяти рабочих дней. Отсутствие уведомления или его неактуальность регулятор видит по своему же реестру, и это самостоятельный повод для претензий.

Что может делать регулятор

Часть 3 статьи 23 даёт уполномоченному органу широкий набор прав. Он вправе запрашивать у физических и юридических лиц информацию, необходимую для реализации полномочий, и безвозмездно получать её. Он осуществляет проверку сведений, содержащихся в уведомлении об обработке, или привлекает для этого иные государственные органы. Он вправе требовать от оператора уточнения, блокирования или уничтожения недостоверных или незаконно полученных данных. Он ограничивает доступ к информации, обрабатываемой с нарушением закона, в установленном порядке. Он принимает меры по приостановлению или прекращению обработки, которая ведётся с нарушением требований закона.

Далее полномочия выходят за рамки одной проверки. Орган вправе обращаться в суд с исками в защиту прав субъектов, в том числе неопределённого круга лиц, и представлять их интересы в суде. Он направляет в органы прокуратуры и другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов. И он вправе привлекать к административной ответственности лиц, виновных в нарушении закона. Последний пункт переводит результаты проверки прямо в плоскость штрафов по КоАП.

Есть и обязанность, которая работает на проверяемого. Часть 4 статьи 23 предписывает обеспечивать конфиденциальность данных, ставших известными органу в ходе его деятельности. Сведения, которые компания раскрывает при проверке, защищены этим требованием.

Что именно запрашивают

Перечень требуемого вытекает из обязанностей оператора. Часть 2 статьи 18.1 обязывает опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки данных, и к сведениям о реализуемых требованиях к защите. Если сбор идёт через интернет, политику размещают на сайте. Отсутствие опубликованной политики прямой состав по части 3 статьи 13.11 КоАП.

Часть 4 статьи 18.1 прямо обязывает оператора представить документы и локальные акты по запросу уполномоченного органа и иным образом подтвердить принятие мер. Часть 1 статьи 22.1 требует от оператора-юридического лица назначить лицо, ответственное за организацию обработки. Часть 4 статьи 22.1 возлагает на это лицо внутренний контроль за соблюдением законодательства. Статья 19 описывает обязанность принимать правовые, организационные и технические меры защиты. Поэтому стандартный запрос включает политику обработки, положение об обработке и защите данных, приказ о назначении ответственного, перечень обрабатываемых категорий и целей, формы согласий, договоры поручения с подрядчиками, модель угроз и подтверждение применяемых мер защиты.

На что смотрит проверяющий

Инспектор сверяет реальную обработку с заявленной в реестре операторов. Расхождение между тем, что компания собирает по факту, и тем, что указано в уведомлении, фиксируется первым. Дальше проверяют наличие и доступность политики, законность оснований обработки по статье 6, корректность согласий, назначение ответственного лица, наличие договоров поручения с обязательным наполнением по части 3 статьи 6, локализацию баз данных россиян в России и фактические меры защиты по статье 19. Каждый разрыв между бумагой и практикой это потенциальный протокол.

Частые ошибки операторов

Компании годами не подают уведомление, считая, что обработка кадровых данных под него не подпадает, хотя исключения после изменений 2022 года резко сузились. Политику обработки скачивают шаблоном и не приводят в соответствие реальным процессам. Согласия собирают одной галочкой без перечня целей. Назначают ответственного приказом, но не дают ему полномочий и не ведут внутренний контроль. Передают данные подрядчикам без поручения, отвечающего части 3 статьи 6. При утечке молчат, хотя обязанность уведомить регулятор существует, а неуведомление образует отдельный состав.

Конкретный пример

Интернет-сервис получил жалобу пользователя на рассылку, от которой невозможно отписаться. Регулятор запросил основания обработки и форму согласия. Выяснилось, что согласие на рекламную рассылку отдельно не собиралось, а политика обработки на сайте описывала несуществующие процедуры. По итогам составили протоколы. Один по части 4 статьи 13.11 за непредоставление субъекту информации об обработке, другой по части 3 за дефект публикации сведений. Компания привела документы в порядок, но штраф и предписание остались. Если бы основания и согласия были оформлены заранее, претензия рассыпалась бы на стадии ответа на запрос.

Размер риска

Санкции за нарушения собраны в статье 13.11 КоАП. Обработка в не предусмотренных законом случаях или несовместимая с целями сбора по части 1 влечёт штраф на юридических лиц от ста пятидесяти тысяч до трёхсот тысяч рублей. Обработка без письменного согласия там, где оно обязательно, по части 2 наказывается для юридических лиц штрафом от трёхсот тысяч до семисот тысяч рублей. Самые крупные санкции введены за утечки. По части 14 статьи 13.11 неправомерная передача данных более ста тысяч субъектов влечёт штраф на юридических лиц от десяти до пятнадцати миллионов рублей, а при повторности по части 15 штраф считается процентом от годовой выручки, но не менее двадцати миллионов рублей. Эти цифры объясняют, почему к проверке готовятся заранее.

Частые вопросы

Может ли регулятор приостановить обработку прямо по итогам проверки. Да. Пункт 4 части 3 статьи 23 даёт право принимать меры по приостановлению или прекращению обработки, которая ведётся с нарушением требований закона.

Обязана ли компания пускать проверяющих к серверам с данными. Орган вправе запрашивать необходимую информацию и проверять сведения уведомления по части 3 статьи 23, а оператор обязан представлять документы и подтверждать меры по части 4 статьи 18.1. При этом конфиденциальность раскрытых сведений гарантирует часть 4 статьи 23.

Что грозит за неподанное уведомление об обработке. Невыполнение обязанности уведомить регулятор о намерении обрабатывать данные образует состав по части 10 статьи 13.11 КoАП со штрафом на юридических лиц от ста тысяч до трёхсот тысяч рублей.

Подготовка к проверке это инвентаризация всех документов и процессов до прихода инспектора. Сопровождение и предпроверочный аудит обеспечивает наша услуга по защите персональных данных, а срочный разбор полученного запроса регулятора начинается с обращения через контакты.