Передача данных третьим лицам

Содержание

Разглашение персональных данных

Передача данных третьим лицам

   Вся информация о жизнедеятельности человека, неразрывно связанные с личностью и идентифицирующие данные лица отдельно охраняются законом. Подобные сведения могут быть получены в строгом соответствии с определенном порядком.

    Несоблюдение законного процесса получения и дальнейшей работы с такими данными влечет наступление соответствующих негативных последствий для нарушителя.

   Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ регулирует данные вопросы, а наш адвокат готов помочь разобраться в вопросе ответственности за разглашение персональных данных, объяснит как выстроить защиту виновному и как защитить права потерпевшей стороне: профессионально, сотрудничество на выгодных условиях и в срок. 

В перечень персональных данных включается следующее:

  1. Сведения о дате и месте рождения
  2. Паспортные данные, а равно сведения, содержащиеся в любом ином удостоверении личности
  3. Уровень образования
  4. Трудоустройство и стаж
  5. Наличие / отсутствие судимости
  6. Кредитные данные
  7. Информация о родственниках
  8. Место жительства (регистрации) лица
  9. Переписка в любой ее форме
  10. Состояние здоровья
  11. Образ жизни и иные биографические данные
  12. И так далее.

   По общему правилу получение всех перечисленных данных допустимо исключительно с согласия самого человека. В отсутствие необходимого одобрения их разглашение также не допускается.

   Для решения вопроса об ответственности первоначально следует разобраться, что является разглашением персональных данных о личности.

Под этим законодательство понимание совершение действий, в результате которых иные лица получают доступ к персональной информации гражданина.

Обязательным условием незаконности распространения выступает неполучение согласия на разглашение сведений от самого обладателя персональных данных.

Что делать при незаконном разглашении персональных данных?

   Способы защиты данного нарушенного права различны. Жалоба на незаконное использование персональных данных может быть подана в правоохранительные органы либо непосредственно в суд.

   В зависимости от выбранного способа существуют различные последствия для нарушителя. Результатом направлении жалобы в адрес правоохранителей является привлечение виновника к административной либо уголовной ответственности.

    Обращение в полицию с соответствующим заявлением особенно актуально в случае, если сведения о распространителе не известны. Иными словами – не достаточно данных виновника нарушения прав для определения его в суде в качестве ответчика.

В таком случае задачей государственного органа будет установление лица, допустившего незаконное распространение данных о личности.

   Целью подачи заявления в суд, в отличие от обращения в полицию, выступает предъявление денежного требования к ответчику в качестве компенсации за незаконное распространение личных данных. При этом, такое заявление обязательно должно отвечать установленным процессуальным кодексом требованиям к исковому порядку.

   Немаловажно отметить, что при решении вопроса куда жаловаться на разглашение персональных данных, необходимо знать – оба рассмотренных способа не противоречат друг другу и могут быть реализованы одновременно.

Применение всевозможных процедур защиты нарушенного права напротив имеет максимальный положительный эффект. По сути жалоба в правоохранительные органы и иск в суд будут дополнять друг друга.

Установленные фактические данные в полиции будут дополнительным доказательством в суде и упростят рассмотрение гражданского иска.

Каким образом возможно законное использование персональных данных?

   Несмотря на ответственность за разглашение сведений о личности, получение и дальнейшая работа с такого рода информацией возможна в правовом поле.

Соблюдение обязательных требований получения, сбора и обработки данных гражданина позволит их применять совершенно законно без страха наступления ответственности.

При этом, передача персональных данных третьим лицам должна происходить только в случае согласии лица. Такое одобрение должно быть зафиксировано в электронном виде либо на бумажном носителе.

В соответствующем соглашение на персональные данные должно быть отмечено:

  1. Сведения о лице, которое дает согласие. Подобное право принадлежит исключительно самому человеку и неразрывно с ним связано. Поэтому согласие следует получить у самого лица непосредственно. Передача этого права. например по доверенности не допустима.
  2. Перечень информации, согласие на получение и дальнейшие действия с которой одобряет лицо. Круг вопросов, входящих в персональные данные, крайне обширен. В этой связи, согласие на получение одних сведений, например, паспортных данных, очевидно не позволяет получать и распространять всю оставшуюся информацию о личности.
  3. Список лиц, которым разрешен доступ к информации. Законный порядок передачи персональных данных третьим лицам обуславливает наличие ограничений в части круга лиц, которые вправе обрабатывать личные данные. По этой причине следует отметить перечень доверенных лиц, получивших право на обработку персональных данных.
  4. Срок действия согласия. Соглашением на обработку персональных данных может быть предусмотрен период, в течение которого допускается возможность использования данных о личности. Применение полученных от человека сведений за пределами оговоренного срока в равной степени признается незаконным распространением персональных данных с соответствующими последствиями.
  5. Порядок отзыва согласия. По общему правилу отозвать разрешение в части персональных данных возможно в любой момент. Для этого требуется подача соответствующего письменного заявления с указанием на прекращение действия разрешения на персональные данные. Вместе с тем, дополнительно в соглашении допустимо предусмотреть каким именно образом и способом возможно сообщить об отзыве согласия на обработку персональных данных.

Последствия незаконного распространения персональных данных

   Итогом нарушения любого из требований закона о персональных данных помимо денежной компенсации и возмещения возможных убытков является наличие публичной санкции в виде административного или уголовного наказания. При этом, ответственность возможна как за сбор, так и дальнейшую обработку, и распространение данных о личности.

   Применение административная ответственность за разглашение персональных данных допускается в том случае, если не наступают последствия, связанные с уголовным преследованием. Размер санкции статьей 13.

11 административного кодекса определяется в зависимости от того, кто выступает распространителем – физическое (в т.ч. должностное) либо юридическое лица.

Также на размер штрафа влияет конкретный вид совершенного нарушения – выбор части приведенной статьи закона напрямую связан именно с объективной стороной нарушения.

   Наступление уголовная ответственность за разглашение персональных данных происходит при незаконных действиях именно с сведениями о личной жизни. Примером в этой части может служить информация об образе жизни, здоровье человека и тому подобное. Читайте по ссылке, как наш адвокат по уголовным делам будет отстаивать ваши интересы в случае привлечения к ответственности за данное нарушение.

   Наказание по рассматриваемому преступлению непосредственно зависит от исполнителя (отдельная санкция содержится для должностных лиц), а также от способа разглашения информации. Поскольку распространение сведений в СМИ или при публичном выступлении очевидно наносит больший вред, то и ответственность аналогична закреплена законом более суровая.

   Помимо указанных наказаний по 137 статье УК РФ, штраф за нарушение 152 ФЗ предусмотрен и в следующей – 138 статье. Преступлением в таком случае также будет признаваться нарушение в области переписки лиц.

Вид полученной переписки между гражданами не имеет значения.

При решении вопроса какое наказание за разглашение персональных данных в случае переписки равнозначно нарушением тайны будет считаться сведения телефонного разговора, электронных или почтовых писем.

Образец жалобы на незаконное использование персональных данных

В Федеральную службу по надзору в сфере защиты прав потребителей и благополучия человека

В Центральный банк Российской Федерации

От П.

Жалоба на использование персональных данных

   Между мной, П., и ОАО «Уралвнешторгбанк» был заключен кредитный договор который был исполнен путем фактического исполнения в 2006 году.

2 месяца назад в мой адрес постоянно начали поступать звонки от лиц, представляющихся сотрудниками организации «Первое коллекторское бюро» с требованием оплатить задолженность по указанному выше кредиту 2 700 рублей.

Однако кредит мной давно погашен, задолженности, в том числе пени я не имею, об указанных обстоятельствах я неоднократно сообщал звонившим мне работникам коллекторского агентства, однако никакого результата не последовало.

   В настоящее время ОАО «Уралвнешторгбанк» не существует, поэтому обратиться в банк для урегулирования данного вопроса не представляется возможным.

   В результате неправомерных действий сотрудников НАО «Первое коллекторское бюро» нарушается покой и благополучие моей семьи.

   Кроме того, звонки поступают мне на работу, сотрудники коллекторского агентства в ходе этих телефонных разговоров вводят в заблуждение моих коллег и начальство, передавая им информацию, не соответствующую действительности, таким образом дискредитируя меня.

   Звонки поступают со следующих номеров телефонов: …

   Таким образом, необходимо сделать вывод что ПАО «Бинбанк», являющееся правопреемником ОАО «Уралвнешторгбанк» нарушило закон о банковской тайне и сообщило мои конфиденциальные данные третьим лицам.

   В связи с давностью получения и выплаты кредита у меня не сохранилось никаких документов, ни кредитного договора, ни графика платежей, ни документов подтверждающих погашение кредита. В связи с вышеизложенным, считаю необходимым запросить ПАО «Бинбанк», сведения об отсутствии у меня задолженности по кредиту.

   Ст.

26 Федерального закона о банках и банковской деятельности гласит, Кредитная организация, Банк России, организация, осуществляющая функции по обязательному страхованию вкладов, гарантируют тайну об операциях, о счетах и вкладах своих клиентов и корреспондентов.

Все служащие кредитной организации обязаны хранить тайну об операциях, о счетах и вкладах ее клиентов и корреспондентов, а также об иных сведениях, устанавливаемых кредитной организацией, если это не противоречит федеральному закону.

   За разглашение банковской тайны Банк России, руководители (должностные лица) федеральных государственных органов, перечень которых определяется Президентом Российской Федерации, высшие должностные лица субъектов Российской Федерации (руководители высших исполнительных органов государственной власти субъектов Российской Федерации), организация, осуществляющая функции по обязательному страхованию вкладов, кредитные, аудиторские и иные организации, уполномоченный орган, осуществляющий функции по противодействию легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, орган валютного контроля, уполномоченный Правительством Российской Федерации, и агенты валютного контроля, а также должностные лица и работники указанных органов и организаций несут ответственность, включая возмещение нанесенного ущерба, в порядке, установленном федеральным законом.

   Операторы платежных систем не вправе раскрывать третьим лицам информацию об операциях и о счетах участников платежных систем и их клиентов, за исключением случаев, предусмотренных федеральными законами.

   Исходя из вышеизложенного, мои конфиденциальные данные, которыми являются сведения о моем кредите, не должны были попасть к третьим лицам, т.е. к ООО «Первое коллекторское  бюро», таким образом необходимо сделать вывод о существенном нарушении моих право ПАО «Бинбанк».

   На основании изложенного и руководствуясь нормами действующего законодательства,

ПРОШУ:

  • провести проверку в отношении ПАО «Бинбанк» по факту разглашения конфиденциальных данных  третьим лицам;
  • привлечь лиц ответственных за разглашение к предусмотренной законом ответственности.

Дата, подпись

© адвокат, управляющий партнер АБ “Кацайлиди и партнеры”

А.В. Кацайлиди

Источник: https://katsaylidi.ru/blog/razglashenie-personalnyh-dannyh/

Что такое согласие на передачу персональных данных третьим лицам?

Передача данных третьим лицам

При взаимодействии с разными организациями граждане подписывают согласие на обработку своих персональных данных. Одним из пунктов такого документа является согласие на передачу своих персональных данных оператором третьим лицам (третьей стороне).

Зачем передавать персональные данные третьим лицам?

Третьими лицами могут быть организации или сотрудники оператора обработки персональных данных, которые участвуют в правоотношениях гражданина (субъекта данных) и оказывающей услуги организации.

Третьи лица могут выполнять непосредственные обязанности по договору (например, по трудовому договору), а также оказывать дополнительные услуги, сопутствующие или дополнительно возникающие при реализации условий договора.

Многие организации гордятся своими дополнительными трудовыми условиями под названием “социальный пакет”.

В социальный пакет может входить дополнительное медицинское обслуживание, спортивный отдых, обеспечение досуга сотрудников и многое другое, что является дополнительным и может обеспечиваться сторонними организациями, которым потребуются персональные данные сотрудников. Организация, в которой сотрудники работают, может передать их персональные данные на основании разрешения о передаче этих данных третьим лицам.

Передача данных третьим лицам в трудовых отношениях может быть осуществлена при использовании работодателем услуг кадрового или бухгалтерского аутсорсинга, проведении исследований эффективности менеджмента сторонними специалистами и другое.

Третьим лицам не нужно получать разрешение на обработку персональных данных у сотрудника организации, передавшей его данные в связи с какой-нибудь целью.

Особенности оформления согласия на передачу персональных данных третьим лицам

О чем не нужно волноваться?

Иногда субъект персональных данных опасается того, что выдавая разрешение на передачу персональных данных третьим лицам организация сразу начнёт их распространять, вплоть до продажи разным организациям – это ошибочное мнение.

В Федеральном законе “О персональных данных” закреплён принцип целевой обработки данных – это означает, что при получении согласия на обработку персональных данных оператором должны быть обозначены цели, в соответствии с которыми возможна обработка.

2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.статья 5 Федерального закона от 27.07.2006 №152-ФЗ.

Оператор обработки персональных данных не может передавать персональные данные граждан любым третьим лицам по любому запросу, а может осуществлять только передачу данных для целевых обработок, обозначенных при заключении договора и получении согласия субъекта на обработку персональных данных.

Условия передачи персональных данных третьим лицам должны быть указаны конкретно и полно в тексте письменного согласия. В таком согласии должно быть указано каким организациям и в каких целях будет передаваться персональная информация. Любая передача данных, являющаяся дополнительной для осуществления правоотношений (трудовых, гражданских), должна быть сформулирована в тексте согласия.

Если в тексте согласия указано просто “передача данных третьим лицам”, то это неполная формулировка условий обработки данных, которая может подразумевать передачу персональных данных только для выполнения существенных условий договора (трудового или гражданского).

Существенными условиями являются такие условия, без которых невозможна реализация правоотношений по заключённому договору.

Для получения организацией данных о сотруднике или клиенте другой организации (проверка данных) или передаче персональных данных по запросу другим организациям нужно письменное согласие этого сотрудника или клиента, позволяющее установить факт информированности субъекта о целях и объеме передачи его персональных данных.

Дополнительные материалы по теме этой статьи:

  • Можно ли уволить работника за отзыв согласия на обработку персональных данных?
  • Что нужно знать об управлении согласием на обработку персональных данных?

5 марта 2020 года (редакция текста 28 июня 2020 года).

юрист Демешин Сергей Владимирович.

Участвуйте в обсуждении, пройдите опрос об интересных темах будущих публикаций (ссылка опроса в описании канала, также в описании указаны правила комментирования публикаций).

Источник: https://zen.yandex.ru/media/info_law_society/chto-takoe-soglasie-na-peredachu-personalnyh-dannyh-tretim-licam-5e60e78397b4e60aa6191588

Меры по защите персональных даных сотрудников — Audit-it.ru

Передача данных третьим лицам

Юлия Бронских, начальник отдела безопасности «Джон Дир Русь»

Источник: Журнал “Директор по безопасности”

Что такое персональные данные?

За рубежом сложились два основных подхода к определению персональных данных: в некоторых государствах (Нидерланды, Швеция, Новая Зеландия и др.

) они отождествляются с любой информацией, имеющей отношение к конкретному лицу, в других – прослеживается детализация, установление определенных критериев отнесения информации к указанной категории (Великобритания и др.).

В Великобритании не допускается сбор данных о расовом происхождении, политических, религиозных и прочих взглядах работников, их физическом и умственном здоровье, сексуальной жизни, судимости.

В США многие штаты приняли законы, запрещающие предпринимателям проводить расследования прошлого нанимаемых работников. Согласно этим законам, прежде чем вступить в контакт с прежним работодателем, новый наниматель должен получить согласие на это кандидата на рабочее место.

У нас в соответствии с ТК РФ под персональными данными подразумевается информация, необходимая работодателю в связи с установлением трудовых отношений и касающаяся конкретного работника (ст. 85). При этом законодатель не устанавливает перечня таких сведений.

А это означает, что круг сведений и вид информации, которые составляют персональные данные работника, компаниям следует определять в локальном нормативном акте, но в пределах, установленных федеральным законодательством.

Другой документ, где дается характеристика персональным данным, – это ФЗ № 152 «О персональных данных».

В нем указывается, что персональные данные – это любая информация, относящаяся к определенному или определяемому на ее основе физическому лицу (субъекту персональных данных).

Она включает фамилию, имя, отчество, число, месяц, год и место рождения, а также адрес, сведения о семейном, социальном, имущественном положении, об образовании, профессии, доходах и иные.

Обязательное и добровольное предоставление данных

Предоставление данных может быть обязательным и добровольным. Обязательное предусмотрено федеральными законами (например, ФЗ от 01.04.

1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования») в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства (перечень приведен в п. 2 ст. 9 ФЗ «О персональных данных»).

Без получения согласия субъекта может осуществляться обработка его персональных данных в целях исполнения договора, одной из сторон которого он является, либо в случае, если это необходимо для доставки почтовых отправлений и т. п. Полный перечень таких исключений приведен в п. 2 ст. 6 ФЗ № 152

Соблюдения конфиденциальности не требуется и в отношении общедоступных персональных данных.

Так, столичный мировой суд отказал советнику Президента РФ Сергею Дубику в претензиях к порталу «Гражданский контроль», обнародовавшему неправомерно, по мнению чиновника, его персональные данные.

Суд признал законной публикацию на сайте «Гражданский контроль» фамилии и должности советника Путина, и судья постановила, что использование в публикациях информации об именах и должностях госслужащих не является нарушением закона.

Является ли ваша компания оператором?

Если организация, например, передает данные работника в банк для выпуска «зарплатной» карты, то она является оператором. Если у фирмы есть клиенты – физические лица, то ее также следует считать оператором. Если предприятие осуществляет передачу персональных данных в другие организации, любым лицам, то и оно – оператор.

Статья 22 Федерального закона «О персональных данных» закрепила за операторами обязанность до начала обработки персональных данных сообщать в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять такой процесс.

Уведомления должны быть посланы в письменной форме и подписаны уполномоченным лицом или отправлены в электронном виде и подписаны электронной цифровой подписью Операторам необходимо зарегистрироваться в Реестре операторов персональных данных на сайте Роскомнадзора: http://www.rsoc.

ru/p582/p585/ и указать цель обработки персональных данных.

Это может быть, например, кадровый учет сотрудников по трудовому договору; исполнение трудового договора; подбор кадров; поддержка иностранных сотрудников; продвижение товаров на рынке; продажа рекламных мест; возврат утерянных паспортов; учет обращений в медицинский кабинет; организация пропускного режима; автоматизация обмена почтовыми сообщениями.

Что касается оснований, при которых работодатель вправе обрабатывать персональные данные без уведомления Роскомнадзора, то они перечислены в ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». В частности, это можно делать, если персональные данные работника используются в соответствии с трудовым законодательством.

Обрабатывать такие данные разрешается исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, оказания содействия работникам в трудоустройстве, обучении и продвижении по службе, создания условий для личной безопасности персонала и сохранности имущества организации, контроля качества выполняемой работы (ст. 86 ТК РФ).

Итак, направлять уведомления об обработке персональных данных в Роскомнадзор нет необходимости в том случае, когда персональные данные работников обрабатываются согласно трудовому законодательству.

При этом, если работодатель планирует в рамках совместного с банком «зарплатного» проекта выплачивать зарплату работнику через банковскую карту или оформить ему договор добровольного медицинского страхования, то такие отношения выходят за рамки трудового законодательства.

В такой ситуации необходимо отослать в Роскомнадзор уведомление установленного образца.

Защита персональных данных

Любое юридическое лицо в силу требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» обязано принимать меры по защите персональных данных, при этом перечень таких мер оно вправе определять самостоятельно.

Мероприятия по защите персональных данных можно разделить на две большие подгруппы: по внутренней и внешней защите персональных данных.

К мерам по внутренней защите персональных данных относятся следующие действия:

• ограничение числа работников (с регламентацией их должностей), которым открыт доступ к персональным данным. Кого может включать этот перечень? Абсолютно всех, кто имеет доступ к личным делам, т. е.

сотрудников отделов кадров или ответственных за кадровое делопроизвод-
ство, работников бухгалтерии, секретарей-делопроизводителей, специалистов, которые заключают договоры с физическими лицами, а также инженеров, программистов, юристов;

• назначение ответственного лица, обеспечивающего исполнение организацией законодательства в рассматриваемой сфере;

• утверждение перечня документов, содержащих персональные данные;

• издание внутренних документов по защите персональных данных, осуществление контроля за их соблюдением;

• ознакомление работников с действующими нормативами в области защиты персональных данных и локальными актами; проведение систематических проверок соответствующих знаний работников, обрабатывающих персональные данные, и соблюдения ими требований нормативных документов по защите конфиденциальных сведений. Следует иметь в виду, что все сотрудники, которые имеют доступ к персональным данным других людей, должны быть ознакомлены с особенностями законодательства в области защиты персональных данных;

• рациональное размещение рабочих мест для исключения несанкционированного использования защищаемой информации;

• утверждение списка лиц, имеющих право доступа в помещения, в которых хранятся персональные данные;

• утверждение порядка уничтожения информации;

• выявление и устранение нарушений требований по защите персональных данных;

• проведение профилактической работы с сотрудниками по предупреждению разглашения ими персональных данных.

Среди мер по внешней защите персональных данных следует выделить такие:

• введение пропускного режима, порядка приема и учета посетителей;

• внедрение технических средств охраны, программных средств защиты информации на электронных носителях и др.

Несмотря на то что законом не установлены конкретные требования к количеству и содержанию локальных актов, принимаемых в организации по вопросам обработки и защиты персональных данных, практика реализации данного нормативного акта сформировала необходимый минимум документов, которые должны быть разработаны в компании:

• общий документ, определяющий политику фирмы в отношении обработки персональных данных, например положение о персональных данных;

•  список лиц, обрабатывающих персональные данные;

• приказ о назначении сотрудника, ответственного за организацию обработки персональных данных.

Указанное лицо должно осуществлять внутренний контроль за соблюдением компанией и ее работниками законодательства о персональных данных, в том числе требований к их защите, доводить до сведения персонала положения законодательства о персональных данных, локальных актов по вопросам их обработки, а также требования к защите таких данных, организовывать прием и обработку обращений и запросов субъектов персональных данных и (или) контролировать прием и обработку таких обращений и запросов;

• положение о правовых, организационных и технических мерах защиты персональных данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных.

В данном положении рекомендуется прописать конкретные меры по защите персональных данных (введение пропускного режима, применение программных средств защиты информации – паролей, антивирусных программ, хранение персональных данных обособленно от других сведений, на отдельных материальных носителях и в специально оборудованных помещениях с ограниченным доступом и т. д.);

•  локальный акт, устанавливающий процедуры,направленные на предотвращение и выявление нарушений законодательства в сфере защиты персональных данных, устранение последствий таких нарушений.

Так, в компании могут быть разработаны план мероприятий по внутреннему контролю безопасности персональных данных, инструкция о порядке проведения служебного расследования по фактам нарушений законодательства в сфере защиты персональных данных, вестись журнал антивирусных проверок и контроля работы с персональными данными, журнал обучения, инструктажа и аттестации по вопросам защиты персональных данных.

Иные организационные и технические меры, направленные на защиту персональных данных

Следует позаботиться также об организационных и технических мерах, предназначенных для защиты персональных данных. Вот как может выглядеть их список:

• утверждение требований к помещению, где хранятся персональные данные.

Следует иметь в виду, что законодательством они не установлены.

Однако если исходить из имеющихся аналогичных законов, учитывать положения Трудового кодекса РФ, то во избежание несанкционированного доступа к персональным данным на бумажных носителях необходимо оборудовать помещение, где они хранятся, запирающимися шкафами.

В локальном нормативном акте следует установить требования к помещению, где хранятся персональные данные, а также издать приказ об определении помещений, где обрабатываются персональные данные, и утвердить перечень лиц, имеющих допуск туда;

• обеспечение программной защиты информационной системы организации.

При использовании электронных систем обработки персональных данных необходимо учитывать требования по обеспечению безопасности таких данных, установленные в Положении об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных.

В том числе следует ограничить доступ к определенным сведениям в информационных системах (например, установить пароли и т. д.).

Целесообразно также ограничить доступ к электронным базам данных, содержащим персональные данные акционеров, двухуровневой системой паролей: на уровне локальной компьютерной сети и на уровне баз данных. Пароли должны устанавливаться администратором баз данных и администратором сети соответственно и сообщаться индивидуально сотрудникам, имеющим доступ к персональным данным, при этом их следует как можно чаще (например, ежемесячно) менять;

• ведение журнала учета работы с персональными данными. В целях соблюдения конфиденциального режима работы с персональными данными целесообразно вести журнал учета выдачи персональных данных другим лицам, организациям и государственным органам.

В нем следует регистрировать поступающие запросы, а также фиксировать сведения о лице, направившем запрос, дате передачи персональных данных или факте уведомления об отказе в их предоставлении, а также отмечать, какая именно информация была передана.

Передача персональных данных третьим лицам

Поводов для передачи персональных данных третьим лицам может быть масса – заключение договоров дополнительного медицинского страхования, получение «зарплатных» банковских карт и т. д.

Если организация большая – несколько тысяч работников, то получение с каждого из них согласия на обработку персональных данных может занять много времени. Да и сами работники от этого будут не в восторге.

Таким образом, возникает вопрос: можно ли заранее решить эту проблему, включив данный пункт в трудовой договор?

По своему опыту скажу, что собирать со всех согласие на передачу данных в любом случае придется. В трудовой договор, конечно, можно включить соответствующий пункт, но все равно необходимо будет выполнить требование о получении согласия работника. Причем проще будет оформить это согласие отдельно.

Сделайте коллективный договор с работниками и перечислите там всех тех третьих лиц, которым будут передаваться персональные данные, указав их наименование, адрес, цель передачи им данных, включив перечень их возможных действий с персональными данными и обозначив срок, в течение которого они будут обрабатывать эти данные. Все работники распишутся – и дело будет закрыто.

Какие контрольные органы вправе затребовать персональные данные

Суды и другие правоохранительные органы могут беспрепятственно получать от компаний персональные данные сотрудников, клиентов или контрагентов без согласия последних. Но ответ на вопрос о том, имеют ли аналогичные права другие контролирующие структуры и какие именно, приходится искать не только в законах, но и в судебной практике.

Источник: https://www.audit-it.ru/articles/personnel/a112/766303.html

���� ���� ������������������ �������������� ������������������������ ������������ �� ������������ ������������������������ ������������

Передача данных третьим лицам

������������ �������������������� ���������������������� ������������ ������������������ ������ ����, ���������� �������������������������� ���������� ���������� ��������������������, �������������� �������������� ���������������� �������� ������������������������ ������������. ���� ���� ���������������� ������������������ ���������������� ���������� ����������, ������������������������������������ ���� �������������� ���������������������� ����������������.

�� �������� ������������������������ ���������� �������� �������� ���������������� ������������������������������������, ������ ������������������ ������������������ �� ���������������� ��������������. �������� �������� ������������������ ���������� ���������� ���� ������������ ���� ���������� ���������������� �������� �������� ��������.

�� ���������������� ������������ �� ������������ ������������������������ ������������ �� ������������������ ���������� ���������� ������ ����������, ������ ���� ���������������� �������������������� ���������������� ���������������� ���� ������������ ���������� ������������������, ���� �� ��������������������������������, ��������������, ��������������������������.

�������� ������������ ���� ���������� �� ������������������ ���������� �������� ������������������������ ������������ – ���� ���������� �� �������������������� �������� ������������ ���� ������������������������, ���������������������� �������������� ���������� �������������� ������ ����������.

�������������� ������ ����������������, ������ ����������, �������������������� ������������ �� ������������ �� ������������ �������� �������������������� ������ ������������.

�� ���������� ���������������� ���������� ���������������������� ����������, ���� �������������� ���������� ������������ ������������������������ ������������, �� ���� �������������� �������� ���������� ���� �������� ���� ����������.

��������������, ���������� ���������������� ���������� ������ ������������ ���� ������������ ������������������������ ������������, ������������������ ������������ ���������������� ������������������ �������������� �� ������������������

���������� ������, ��������������, ���������� ���������������� ���������� ������ ������������ ���� ������������ ������������������������ ������������, ������������������ ������������ ���������������� ������������������ �������������� �� ������������������.

������ �������� ���������������� ���� ������������ �������� ������������������, ���� �� ������������ ���������� �������������� ���� ����������������������, �� ���������� ����������������-������������������������ ���������� ���������� �������������������� �� ����������������.

���� �� ������������ �������������������������� ���� ������������������ �������� ������������������ ������������������������ ������������ �������������� �������� ���� 75 000 ������������.

���� �� ���������� ���������� ���� ������������������ �������� ���� ��������������������.

�������� �������� ���������������������������� 10-20 ���������������� ������������ ����������������������.

�������� �� ������������ �������������������������� ������������ ���� 4 ������������������ �������������� ����������������.

�� ������ �������������������� ���������������������� ������������������������ ������������������ �� ���������������� ������������ ������������������������ ������������.

�������������� �� ������������, ������ ������������������������ ����������������������, ���������������� ���������������� ���� ���������� ������������ ������������ ���������������� ��������������������������.

�������������������� ���������� – �������������� �������� �� ������������ �� ������������ ������������ ���������������������� ��������������������������.

������������ ���� ���������������� ���������������� ������������������������ ������ ���������������� ���� ���������������������� ������������.

�������� �������������� ���������������� ���� �������������� ��������������, ������ ������������������ �������������� ������������������ �� �������������� �������������������� ��������������������������.

�� ������������������ �������� ��������������, ������ �� ������������������ ������ ������ �������������������� ���������� ���������� �� ������������������ ���������������� ���������������������������� ������ ������������������������ ������������.

������������������������ ���������������� ������ ���������������� – ���� ���������� ������������������ ���������������� ������ �� ������. �� ������ �������� �������������������� ���������������� ���������� �������������������� ������ ���������������� ������������������������ ������������ �� �������������������� ������������ �� �������������������� �� ������.

���� ���������������������� ���������������� ������ �������������������� �������������� ������������������ ���� ������������. ���� ������������ ��������, �������������������� ������������������ – ��������������������������������.

�� ������ ������, ���� ������ ���� ������������ ������������������������������ �� �������������� ������������������������ ��������������������������������. ���������� ������ ������������������, ���� ������������������ �������������������� ������������.

������ ��������������, ������ �������������������� �������������������������� �������������� �� �������������������������������� ���������������������������� ���������������� ������������������������ ����������������-�������������� ������ ������, �������������� ������������ �������������� �� ������������������������ ���������� �� �������������������������������� �������������� ����������.

�� ���������� �������� ������������ �������� ���������� ���� ���������������� ���������������� ���� ���������������������� ���������� �������������������� ��������. �� ������ �� �������������� ������������������������������ ���������� ���� ����������������������.

������������������ ������ ���������� �� ��������, ������ ����������������: ������������������������ ���������� ���������� �������������������� �� ������ �� ���������� �� ������������ ������������������ ������������������������ ������������.

�� ������ ���������� �� ������������������������������ ���������� ������. ������ �������������� �� ������������ “�� ������������������������ ������������”.

���������� ������������������ ���������� ���������� ������������������������ ������������������������ �� ��������.

�� ������ ������������������ ������ ������������ ���� ������������ 26 ������������������������ ������������������������������ ��������������.

������ ��������������, ������ �������� �� ������������ �������� ���������������� ������������������������ ������������, �� ������ ���������� ���� �������������� ������ ���������������������� �������������������� ����������, ���������� ���������������������� �� ������ ���� ���������� �������������������� ����������.

�������������� ������������������ �� ������������ ������������ ���������������� �������������� �������� �������� ���������������������� �� �������������� ������������������������ ��������������������������������.

���������������� ���������� ���������������������� ����������, ���� �������������� ���������� ������������ ������������������������ ������������ ��������������

������ ��������������, ������������ �� ���������� �� ������������ ������������������������ ������������ ������������ ������������������ ������������������, �� �������������������������� �������������� ���������������� ������������������ ��������������������, ���� ������ ������������, ����������������.

������ ������������������������ ��������, ������ �������������� ����������������, �������������������� �� ������������ �� ������.

������������ �������������������� �� ���������� ������������ ���������������������� ���������������� ������������������������ ������������ ������ ������, ������ �������������� ������������ �� ������������������������ ������������ ��������������������.

������������ ���������� �������� ���������� ����������������, ������ �������������� �� �������������������������� �������������������� ���������������������������� �������������������� ������������������������������ ���� ������������������ �� ���������� ������������������������ ������������.

�������� ���������������������� ��������������, ���� ���� ������������ �������������������� ������������ ������������ ������������ ���������������� ������������ ������������������ ���� �������������� �� �������������������� ���������������������� ���� 500 000 ���� 5 ������������������ ������������.

���������� �������������������� ���������������� �������������������� �������������� ������������. ������ ���������������������� ���������������������� ���� ������������������ ������������ “�� ������������������������ ������������”.

������ ���������� �������������� �������������������� ������������������������ ������������, �� ���������� �������������� �������� ������ ������������������, ���������������� �� �������������������� ��������, ���������������������������� ���������� ����������������, ���� �������������������� �������������� ���������������������� ����, ���� �������������� ��������, �� ������������ ������������ ���������������������� �� �������������� ���� 500 000 ���� 5 ������������������ ������������. �������� ������������ ������������ ������������������ ���� �������� ������������������������, ���� ���������������� �������������������������� ���� ������������������������������.

���������������������� ���������������� ���������������������� �� ���������������� �� ������������ ������������ ������������������������ �������� �� ������������, ����, ���� ������������ ������, ������ ������������ ��������������������.

�� ���������������� �������������� ���������� ������������������ �������� ���� ���������� ������, ���������� ���������� ������������������ �� ���������������������������� ������������ �� ���������������������� �������������� �� ���������� �������������� ����������, �������������������� ������ ������������������������ ������������, �� ������������ ��������������������������. ���� �������������� ����������. ���������� �������� ������������ ���� ������������������ �������������������� ���������������� ������. ���� ������������ �������������� ������ �������������������������� �� ������ ���� ���������� �������������������� ������������������, ������ �� ���������������������� – �� ������ ���� ���� ������������.

������ �������� �������� �� ������������ �������� �������������� ������������������������ ������������, �� ������ ���������� �� �������������������� ��������������, ���������������������� �������������������� ����������, ���������� �������������������������� �� �� ������ ���� ���������� �������������������� ����������.

�������� �������������� ���������� �� ������������������������ ������������, ������������������������ �������������� ���������� �������������������� �� �� �������������� ������������ “�� ������������ �������� ������������������������”.

�� ���������� ������������ ������ ���������� �������������������� ���� ������������ ���������� �� ������ ���� ���������� �������������������� ������������������-����������������������.

�� �������� �������������������� ���������������� ���������������������������� ������������������������������ – ���� ���������� ������ ��������������������, ���� ���������� �������������������� ������ �������������������� ���������� �������� ���� ���������� �������������������� ������ �������������������� ����������������. ������ �������������� �� 29-�� ������������ ������ �� �� ������������ 17 ������������ “�� ������������ �������� ������������������������”.

��������������������, ������������������ �� �������������������� �������� ���� ������������������ ������������������������ ������������, ������������������������������ �� �������������� ������������������������ �������������������������������� ���� ������������������ �������� ������. ������ ����������������, ������ �������� ���������������������������� ������������������, ������������������ ���� ���� ������ �������� �������������������� �� ������������������������ ������������, ���������������� ���� ������ ������������.

�� ���������� ������������ ������������������ ������ �������������� ���������������� �������������� ������������������������������ ������������ �� ���������� ���������������������� �������������������� ��������������������.

Источник: https://rg.ru/2020/11/09/vs-rf-raziasnil-pravila-rassmotreniia-sporov-o-zashchite-personalnyh-dannyh.html

Передача персональных данных третьим лицам

Передача данных третьим лицам

Не все твердо знают, разрешает ли отечественное законодательство передачу персональных данных третьим лицам и в каких ситуациях это возможно. Есть строго установленный перечень случаев, когда это возможно с точки зрения закона. Если конкретная ситуация не попадает в этот перечень, она будет нарушать права владельцев сведений.

Трудовое право и вопрос передачи данных

Работодатель обязан хранить сведения, предоставленные работником. Трудовой кодекс РФ в ст. 88 предусматривает ситуацию, в которой персональные данные работника могли бы быть переданы третьим лицам. Применяются следующие правила, при которых этот тип правоотношений становится возможным:

  • любая ситуация сознательной передачи персональных данных работника третьим лицам становится допустимой только тогда, когда конкретный сотрудник предварительно дает на это разрешение. Немного по-другому такая ситуация трактуется при заполнении анкеты при поступлении на работу. Если при этом согласие не было запрошено или получено, передача данных будущего сотрудника для проверки может быть расценена как нарушение требований кодекса;
  • если согласие не было получено или не соответствует установленной форме, передача данных возможна только тогда, когда она поможет предотвратить угрозу жизни или самочувствию конкретного человека или в иных ситуациях, прямо оговоренных в законодательстве;
  • любая передача данных с целью получения за это каких-то преференций или прибыли (например, для включения в базу данных клиентов партнерской организации) в принципе невозможна без оформления согласия;
  • все сотрудники компании, которым поручено осуществление обработки этих сведений, должны быть поставлены в известность о том, что они обязаны сохранять в их отношении режим конфиденциальности. От них необходимо получить достоверное понимание того, что правило соблюдается и они несут ответственность;
  • если обмен персональными данными прямо предусмотрен требованиями закона, то режим максимальной защиты информации не применяется, обмен происходит по стандартным протоколам;
  • даже если передача персональных данных происходит в пределах одной компании, например от отдела кадров к отделу, который занимается охраной труда или добровольным медицинским страхованием, такая передача должна происходить в полном соответствии с локальным нормативным актом, ранее принятым в компании на уровне руководства в соответствии с законом о персональных данных;
  • доступ к информации надо оформлять ограниченному количеству лиц, при этом объем доступных сведений должен полностью соответствовать требованиям трудовой функции конкретного специалиста;
  • компания не может запрашивать любые данные о состоянии здоровья работников, кроме тех случаев, когда такие сведения необходимы для осуществления ими их обязанностей (например, о зрении при допуске работника к выполнению высотных работ) и порядок их получения предусмотрен законодательством;
  • если информация затребована представителем, сведения также могут быть переданы только в установленных случаях и в ограниченном объеме.

Следующая по порядку статья кодекса, ст. 89 ТК РФ, определяет права работников-субъектов персональных данных в целях защиты их персональных данных.

Она говорит о праве назначить представителя для защиты информации, в любой момент получить все сведения о месте хранения данных, о том, кто может их изучить или распространить, и дает право требовать исключить или уничтожить недостоверные сведения.

Передача информации для обработки

Закон предусматривает ситуации передачи данных для их обработки. Законодательство под термином «обработка» подразумевает любые действия с информацией, в том числе ее копирование, использование, распространение, передачу доступа к ней третьим лицам.

При этом оператор обязан получить разрешение обладателей этих сведений.

Процедура обязательно основывается на заключении отдельного договора поручения, четко описывающего все особенности правоотношений, или она может происходить в рамках заключенного государственного или муниципального контракта.

Передача сведений оператором третьим лицам должна иметь под собой определенные цели, понятные субъекту персональных данных. Примером может быть предоставление доступа к информационному массиву для статистической обработки или в случае, когда оператор не может самостоятельно обеспечить надлежащую защиту персональных данных.

Может такая передача происходить и на основании определенного акта органа государственной власти.

Все лица, которые получают право на обработку персональных данных на основании такого соглашения или акта, обязаны в полной мере выполнять все нормы, установленные законодательством о защите персональных данных, ответствовать его принципам и духу. Поручение, содержащееся в отдельном договоре, должно включать в себя обязательные пункты:

  • перечень манипуляций, которые лицо, действующее на основании поручения, может выполнять с передаваемой информацией;
  • цели обработки персональных данных, соответствующие законодательству и известные субъекту персональных данных заведомо;
  • обязанность агента соблюдать в отношении передаваемых сведений режим строгой конфиденциальности;
  • обязанность агента принимать все меры к защите персональных данных при совершении любых операций с ними;
  • также в соглашении должны быть указаны все требования к техническим и организационным мерам обеспечения целостности и сохранности информации.

При соблюдении этих условий действия оператора будут полностью соответствовать федеральному закону. При оформлении письменного согласия его рекомендованную форму можно найти на сайте Роскомнадзора.

Подписывая согласие, лицо должно быть информировано, в каких именно целях осуществляется обработка данных и какие именно действия с ними предполагается совершать. Согласие должно отвечать трем критериям – оно должно быть сознательным, конкретным и информированным. В противном случае оно может быть признано недействительным.

Форма согласия может быть любой, но если оно оформляется от имени субъекта его представителем, Роскомнадзор вправе проверить, действительно ли такое согласие было дано.

Иные случаи передачи данных

Кроме передачи информационных массивов для обработки законодательство предусматривает и некоторые другие случаи, в которых передача сведений третьим лицам станет допустимой. Так, статья 6 закона указывает на ситуации, при которых:

  • предоставление доступа к сведениям оператором третьим лицам для обработки становится возможным при наличии согласия на это (примером может быть заполнение анкеты на оформление дисконтной карты);
  • передача данных происходит в целях заключения коммерческих договоров, стороной которых или выгодоприобретателем по ним становится субъект персональных данных (примером может стать передача банком сведений заемщика страховой компании для оформления полиса страхования жизни и здоровья заемщика). Исходя из этой же нормы, данные могут быть переданы для выполнения обязательств по таким договорам или же по соглашениям, в которых субъект стал поручителем.

Количество случаев законной передачи данных строго ограничено. Часто возникает необходимость передачи информации при заключении контрактов на площадках электронных торгов. Если у субъекта есть усиленная электронная подпись, необходимая для участия в торгах, оформление согласия производится простым подтверждением – нажатием кнопки на сайте.

Любая ситуация, выходящая за рамки перечисленных, дает возможность гражданину направить обращение в Роскомнадзор с целью проведения проверки и принятия надлежащих мер реагирования.

Источник: https://searchinform.ru/resheniya/biznes-zadachi/zaschita-personalnykh-dannykh/peredacha-personalnyh-dannyh-tretim-licam/

Поделиться:
Нет комментариев

    Добавить комментарий

    Ваш e-mail не будет опубликован. Все поля обязательны для заполнения.