Что является основанием для обработки персональных данных
Перейти к содержимому

Что является основанием для обработки персональных данных

  • автор:

Что является основанием для обработки персональных данных

Статья 6. Условия обработки персональных данных

(в ред. Федерального закона от 25.07.2011 N 261-ФЗ)

(см. текст в предыдущей редакции)

Перспективы и риски арбитражных споров и споров в суде общей юрисдикции. Ситуации, связанные со ст. 6

Споры в суде общей юрисдикции:

1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях:

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

3) обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;

(п. 3 в ред. Федерального закона от 29.07.2017 N 223-ФЗ)

(см. текст в предыдущей редакции)

3.1) обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее — исполнение судебного акта);

(п. 3.1 введен Федеральным законом от 29.07.2017 N 223-ФЗ)

4) обработка персональных данных необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов Российской Федерации, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27 июля 2010 года N 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг;

(в ред. Федерального закона от 05.04.2013 N 43-ФЗ)

(см. текст в предыдущей редакции)

5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных;

(в ред. Федеральных законов от 21.12.2013 N 363-ФЗ, от 03.07.2016 N 231-ФЗ, от 14.07.2022 N 266-ФЗ)

(см. текст в предыдущей редакции)

6) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

7) обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом «О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон «О микрофинансовой деятельности и микрофинансовых организациях», либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

(в ред. Федерального закона от 03.07.2016 N 231-ФЗ)

(см. текст в предыдущей редакции)

О выявлении конституционно-правового смысла п. 8 ч. 1 ст. 6 см. Постановление КС РФ от 25.05.2021 N 22-П.

8) обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных;

9) обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 настоящего Федерального закона, при условии обязательного обезличивания персональных данных;

9.1) обработка персональных данных, полученных в результате обезличивания персональных данных, осуществляется в целях повышения эффективности государственного или муниципального управления, а также в иных целях, предусмотренных Федеральным законом от 24 апреля 2020 года N 123-ФЗ «О проведении эксперимента по установлению специального регулирования в целях создания необходимых условий для разработки и внедрения технологий искусственного интеллекта в субъекте Российской Федерации — городе федерального значения Москве и внесении изменений в статьи 6 и 10 Федерального закона «О персональных данных» и Федеральным законом от 31 июля 2020 года N 258-ФЗ «Об экспериментальных правовых режимах в сфере цифровых инноваций в Российской Федерации», в порядке и на условиях, которые предусмотрены указанными федеральными законами;

(п. 9.1 введен Федеральным законом от 24.04.2020 N 123-ФЗ; в ред. Федерального закона от 02.07.2021 N 331-ФЗ)

(см. текст в предыдущей редакции)

10) утратил силу с 1 марта 2021 года. — Федеральный закон от 30.12.2020 N 519-ФЗ;

(см. текст в предыдущей редакции)

11) осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

1.1. Обработка персональных данных объектов государственной охраны и членов их семей осуществляется с учетом особенностей, предусмотренных Федеральным законом от 27 мая 1996 года N 57-ФЗ «О государственной охране».

(часть 1.1 введена Федеральным законом от 01.07.2017 N 148-ФЗ)

2. Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются соответственно статьями 10 и 11 настоящего Федерального закона.

3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта (далее — поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом. В поручении оператора должны быть определены перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных, требования, предусмотренные частью 5 статьи 18 и статьей 18.1 настоящего Федерального закона, обязанность по запросу оператора персональных данных в течение срока действия поручения оператора, в том числе до обработки персональных данных, предоставлять документы и иную информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения оператора требований, установленных в соответствии с настоящей статьей, обязанность обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона, в том числе требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 настоящего Федерального закона.

(часть 3 в ред. Федерального закона от 14.07.2022 N 266-ФЗ)

(см. текст в предыдущей редакции)

4. Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.

5. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором.

6. В случае, если оператор поручает обработку персональных данных иностранному физическому лицу или иностранному юридическому лицу, ответственность перед субъектом персональных данных за действия указанных лиц несет оператор и лицо, осуществляющее обработку персональных данных по поручению оператора.

(часть 6 введена Федеральным законом от 14.07.2022 N 266-ФЗ)

Обработка персональных данных в отсутствие согласия

В отсутствие согласия субъекта персональных данных оператор может обрабатывать конфиденциальную информацию о гражданах лишь в случаях, перечисленных в п. 2-11 ч. 1 ст. 6 Закона № 152-ФЗ. Отметим, данный перечень сформулирован исчерпывающим образом и расширительному толкованию не подлежит.

Так, в п. 2 ч. 1 ст. 6 Закона № 152-ФЗ установлено два основания, освобождающего оператора от получения согласия гражданина на обработку его персональных данных.

  • Обработка персональных данных необходима для достижения целей, предусмотренных международным договором РФ. То есть, если имеется международный договор, то для применения этого основания не требуется наличия условия в тексте соглашения о возможности обработки персональных данных. Достаточно установления факта необходимости их обработки для достижения целей сотрудничества, определенных таким договором (например, Конвенция о международной гражданской авиации (Чикаго, 7 декабря 1944 г.). Как правило, международные соглашения не содержат положений о взаимном предоставлении, обмене персональными данными и иными операциями с ними, но подобные действия предполагаются в целях оформления перевозочных документов, а также обеспечения безопасности полетов.
  • Если на это есть прямое указание в законодательстве РФ (например, гл. 14 Трудового кодекса, ч. 3 ст. 10.1 Федерального закона от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», ст. 17 Федерального закона от 7 февраля 2011 г. № 3-ФЗ «О полиции»). Однако это не означает, что при обработке персональных данных в подобных случаях не должны соблюдаться принципы, закрепленные в ст. 5 Закона № 152-ФЗ, равно как и иные положения Закона № 152-ФЗ.

Пункты 3 и 3.1 ч. 1 ст. 6 Закона № 152-ФЗ позволяют обработку персональных данных без согласия гражданина в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах; для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством РФ об исполнительном производстве. Например, стороны по делу в целях осуществления судопроизводства и исполнения судебных актов вправе указывать в процессуальных документах сведения о других лицах без их согласия (ответчиках, третьих лицах, свидетелях, должниках и т. д.).

Другие темы

  • Все о персональных данных
  • Условия обработки персональных данных
  • Деятельность операторов, осуществляющих обработку персональных данных
  • Права субъекта персональных данных
  • Ответственность за нарушение закона о персональных данных

Обработка персональных данных, необходимая для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов РФ, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27 июля 2010 г. № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг, также не требует получения согласия идентифицируемого лица (п. 4 ч. 1 ст. 6 Закона № 152-ФЗ). Иными словами, истребование от граждан помимо прочих документов согласия на обработку персональных данных при оказании им государственных или муниципальных услуг будет считаться неправомерным. Данный вывод содержится, в частности, в Постановлении Четырнадцатого арбитражного апелляционного суда от 25 апреля 2013 г. № 14АП-2080/13, Определении Московского городского суда от 30 ноября 2017 г. по делу № 33-40869/2017.

Не требуется согласие гражданина на обработку его персональных данных, если она необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем (п. 5 ч. 1 ст. 6 Закона № 152-ФЗ).

Это основание применимо лишь в тех случаях, когда субъект персональных данных либо выступает стороной договора, либо является выгодоприобретателем или поручителем по договору. Под выгодоприобретателем гражданское законодательство подразумевает лицо, в пользу которого заключен договор (ст. 430 Гражданского кодекса). Это может быть лицо, в пользу которого застраховано имущество по договору страхования (ст. 930 ГК РФ); лицо, в интересах которого осуществляется доверительное управление имуществом (ст. 1012 ГК РФ); лицо, в пользу которого открыт банковский вклад (ст. 842 ГК РФ), и др. Поручитель – это лицо, заключившее договор поручительства, по которому он обязывается перед кредитором другого лица отвечать за исполнение последним его обязательства полностью или в части (п. 1 ст. 361 ГК РФ).

Подчеркнем, что обработка персональных данных в подобных случаях должна строго ограничиваться целями заключения и исполнения договора. Не допускается в отсутствие согласия участника договорного правоотношения передача его персональных данных третьим лицам в рекламных или маркетинговых целях (ч. 1 ст. 15 Закона № 152-ФЗ). Хранение же и передача необходимой информации, содержащей персональные данные, в уполномоченные органы (например, налоговые, органы валютного контроля и т. п.) могут осуществляться оператором без согласия субъекта на основании п. 2 ч. 1 ст. 6 Закона № 152-ФЗ.

Кроме того, с 1 сентября 2022 г. приведенный пункт дополнен требованием о том, что заключаемый с гражданином договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством РФ, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных.

Следующее основание допускает возможность обрабатывать персональные данные физического лица без его согласия, если это необходимо для защиты жизни, здоровья или иных жизненно важных интересов субъекта, когда получить его согласие невозможно (п. 6 ч. 1 ст. 6 Закона № 152-ФЗ). В данной ситуации оператор должен самостоятельно определить, наличествует или нет реальная угроза жизненно важным интересам человека и имеется ли объективная невозможность применения п. 1 ч. 1 ст. 6 Закона № 152-ФЗ (получение согласия). Примером такой обработки может считаться передача или распространение информации о малолетних детях, оказавшихся в трудной жизненной ситуации, потерявшихся гражданах.

Обработка персональных данных возможна без согласия субъекта, если она необходима для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом «О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон «О микрофинансовой деятельности и микрофинансовых организациях», либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных (п. 7 ч. 1 ст. 6 Закона № 152-ФЗ).

По сути данное основание позволяет оператору оправдать осуществляемую им обработку персональных данных собственными законными правами и интересами или законными интересами и правами иных лиц либо публичными интересами. Но при этом он должен подтвердить, что подобная обработка не имеет отрицательных последствий для субъекта персональных данных. Заметим, что риск возможного несогласия с такой оценкой как со стороны субъекта, так и контролирующих органов несет оператор, поскольку бремя доказывания перечисленных условий возлагается на него.

Не требуется согласие лица, если обработка его персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации (СМИ) либо научной, литературной или иной творческой деятельности (п. 8 ч. 1 ст. 6 Закона № 152-ФЗ). Данное основание гарантирует профессиональным журналистам и СМИ реализовать предоставленное им право на свободу слова (ст. 29 Конституции РФ), право на свободу литературного, художественного, научного, технического и других видов творчества, преподавания (ст. 44 Конституции РФ), но только в той мере, в которой не нарушаются права и законные интересы субъектов персональных данных.

Отметим, что ст. 49 Закона РФ от 27 декабря 1991 г. № 2124-I «О средствах массовой информации» (далее – Закон о СМИ) возлагает на журналиста обязанность проверять достоверность сообщаемой им информации и при осуществлении профессиональной деятельности уважать права, законные интересы, честь и достоинство граждан и организаций (часть третья). Этим требованиям корреспондирует ст. 51 Закона о СМИ, не допускающая использование прав журналиста с целью в том числе распространения слухов под видом достоверных сообщений и с целью опорочить гражданина. В связи с этим гражданин или организация, в отношении которых в средстве массовой информации распространены сведения, не соответствующие действительности либо ущемляющие права и законные интересы гражданина, имеют право на ответ (комментарий, реплику) в том же средстве массовой информации (ч. 1 ст. 46 Закона о СМИ). Кроме того, гражданин или организация вправе потребовать от редакции опровержения не соответствующих действительности и порочащих их честь и достоинство сведений, которые были распространены в этом средстве массовой информации (ч. 1 ст. 43 Закона о СМИ). Такое регулирование призвано соблюсти – с учетом специфики деятельности средств массовой информации – разумный баланс между свободой слова и иными конституционно защищаемыми ценностями (Постановление Конституционного Суда РФ от 25 мая 2021 г. № 22-П).

Закон допускает обработку персональных данных без согласия субъекта в статистических или иных исследовательских целях, при условии обязательного обезличивания этих данных (п. 9 ч. 1 ст. 6 Закона № 152-ФЗ). Под обезличиванием понимается действие, в результате которого становится невозможным определить принадлежность персональных данных конкретному субъекту персональных данных.

В силу прямого указания закона такая обработка не должна использоваться в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации (ст. 15 Закона № 152-ФЗ). Подчеркнем также, что это основание не распространяется на специальные категории персональных данных.

Приказом Роскомнадзора от 5 сентября 2013 г. № 996 утверждены требования и методы по обезличиванию персональных данных. Однако данный документ предназначен для операторов, являющихся государственными или муниципальными органами. Какой-либо иной нормативно-правовой акт, регламентирующий процедуру обезличивания персональных данных, в настоящее время отсутствует.

С 1 июля 2020 года Федеральным законом от 24 апреля 2020 г. № 123-ФЗ ч. 1 ст. 6 Закона № 152-ФЗ дополнена п. 9.1, в силу которого в отсутствие согласия возможна обработка личных данных физических лиц, полученных в результате обезличивания персональных данных, которая осуществляется в целях повышения эффективности государственного или муниципального управления, а также в иных целях, предусмотренных данным законом.

Отметим, что Закон № 123-ФЗ создает правовую основу для разработки и внедрения технологий искусственного интеллекта и последующего возможного использования его результатов. Согласно его нормам с 1 июля 2020 года в Москве на пять лет установлен специальный экспериментальный режим, в рамках которого осуществляется нормативное правовое регулирование для создания технологий искусственного интеллекта. При этом под искусственным интеллектом понимается комплекс технологических решений, позволяющий имитировать когнитивные функции человека (включая самообучение и поиск решений без заранее заданного алгоритма) и получать при выполнении конкретных задач результаты, сопоставимые, как минимум, с результатами интеллектуальной деятельности человека. Комплекс технологических решений включает в себя информационно-коммуникационную инфраструктуру, программное обеспечение, процессы и сервисы по обработке данных и поиску решений (ст. 2 Закона № 123-ФЗ).

Целями установления такого режима являются обеспечение повышения качества жизни населения; повышение эффективности государственного или муниципального управления; повышение эффективности деятельности хозяйствующих субъектов в ходе внедрения технологий искусственного интеллекта; формирование комплексной системы регулирования общественных отношений, возникающих в связи с развитием и использованием технологий искусственного интеллекта, по результатам установления экспериментального правового режима (ч. 1 ст. 3 Закона № 123-ФЗ).

Безусловно, технологии искусственного интеллекта представляют потенциальную угрозу для неприкосновенности частной жизни, а зачастую сознательно проектируются для идентификации физических лиц. Поэтому разработчикам искусственного интеллекта важно не нарушать право граждан на защиту их персональных данных. Участники эксперимента несут ответственность за соблюдение прав субъектов персональных данных в соответствии с Законом № 152-ФЗ в течение всего срока проведения эксперимента и после прекращения их участия в эксперименте (ч. 6 ст. 4 Закона № 123-ФЗ).

И, наконец, последнее основание для обработки персональных данных без согласия субъекта касается случаев, когда эти данные подлежат опубликованию или обязательному раскрытию в соответствии с федеральным законом (п. 11 ч. 1 ст. 6 Закона № 152-ФЗ). Примерами требований законодательства являются положения, обязывающие граждан, претендующих на замещение должностей государственной или муниципальной службы, представлять работодателю сведения о своих доходах, об имуществе и обязательствах имущественного характера, а также о доходах, об имуществе и обязательствах имущественного характера своих супруги (супруга) и несовершеннолетних детей (ст. 8 Федерального закона от 25 декабря 2008 г. № 273-ФЗ «О противодействии коррупции»); требования законодательства о банкротстве об опубликовании идентифицирующих сведений о должнике-гражданине (ст. 213.7 Федерального закона от 26 октября 2002 г. № 127-ФЗ «О несостоятельности (банкротстве)»), медицинская организация обязана информировать граждан в доступной форме, в том числе с использованием Интернета, о своих медицинских работниках, уровне их образования, квалификации (п. 7 ч. 1 ст. 79 Федерального закона от 21 ноября 2011 г. № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации») и др.

В частности, применительно к медицинским работникам, Конституционный Суд Российской Федерации указал, что, реализуя право свободно распоряжаться своими способностями к труду, выбирать род деятельности и профессию (ч. 1 ст. 37 Конституции РФ), лицо тем самым выражает и свое согласие с установленными законодателем условиями и требованиями, обеспечивающими повышенную открытость сведений о деятельности и компетенции представителей отдельных профессий (Постановление КС РФ от 25 мая 2021 г. № 22-П).

Последняя актуализация: 23 июня 2023 г.

Политика при обработке персональных данных граждан Российской Федерации

Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных.

Оператор обрабатывает персональные данные на основании:

  • Трудового кодекса Российской Федерации;
  • иных федеральных законов и прочих нормативных правовых актов;
  • устава Оператора;
  • договоров, заключаемых между Оператором и субъектами персональных данных;
  • согласий на обработку персональных данных.

Спасибо за обращение!
Мы свяжемся с вами в ближайшее время.
Сайт использует файлы cookie

Сайт использует файлы cookie, которые позволяют узнавать вас и получать информацию о вашем пользовательском опыте.

Разрешение на использование cookie необходимо для использования Сайта и его сервисов, включая заказ услуг. Посещая страницы сайта, мы уверены, что вы даете согласие на использование и хранение файлов cookie на вашем устройстве. Если согласны, продолжайте пользоваться сайтом. Если нет – установите специальные настройки в браузере или обратитесь в техподдержку.

Что является основанием для обработки персональных данных

Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных»

  1. Настоящие Рекомендации разработаны в целях выработки унифицированных подходов к структуре и форме документа, определяющего политику оператора в отношении обработки персональных данных (далее – Политика).
  1. Основные понятия, используемые в Рекомендациях:

— персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

— оператор персональных данных (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

— обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе:

— уточнение (обновление, изменение);

— передачу (распространение, предоставление, доступ);

— автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;

— распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

— предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

— блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

— уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

— обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

— информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

— трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

  1. В Политику рекомендуется включить следующие структурные компоненты:

3.1 Общие положения

В указанном разделе рекомендуется описать назначение Политики, а также включить основные понятия, используемые в ней (обработка персональных данных, оператор, субъект персональных данных, конфиденциальность персональных данных и т.д.), перечислить основные права и обязанности оператора и субъекта (ов) персональных данных.

3.2 Цели сбора персональных данных

Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

Цели обработки персональных данных могут происходить, в том числе, из анализа правовых актов, регламентирующих деятельность оператора, целей фактически осуществляемой оператором деятельности, а также деятельности, которая предусмотрена учредительными документами оператора, и конкретных бизнес-процессов оператора в конкретных информационных системах персональных данных (по структурным подразделениям оператора и их процедурам в отношении определенных категорий субъектов персональных данных).

3.3 Правовые основания обработки персональных данных

Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных.

В качестве правового основания обработки персональных данных могут быть указаны:

— федеральные законы и принятые на их основе нормативные правовые акты, регулирующие отношения, связанные с деятельностью оператора;

— уставные документы оператора;

— договоры, заключаемые между оператором и субъектом персональных данных;

— согласие на обработку персональных данных (в случаях, прямо не предусмотренных законодательством Российской Федерации, но соответствующих полномочиям оператора).

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не может служить правовым основанием обработки персональных данных оператором, поскольку указанный Закон регулирует отношения, связанные с обработкой персональных данных, а также закрепляет требования, предъявляемые к операторам при обработке персональных данных.

3.4 Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных

Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям[1] обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

К категориям субъектов персональных данных могут быть отнесены, в том числе:

— работники оператора, бывшие работники, кандидаты на замещение вакантных должностей, а также родственники работников;

— клиенты и контрагенты оператора (физические лица);

— представители/работники клиентов и контрагентов оператора (юридических лиц).

В рамках каждой из категорий субъектов и применительно к конкретным целям рекомендуется перечислить все обрабатываемые оператором персональные данные, а также, если применимо, отдельно описать все случаи обработки специальных категорий персональных данных и биометрических персональных данных.

3.5 Порядок и условия обработки персональных данных

В данном разделе рекомендуется указывать перечень действий, совершаемых оператором с персональными данными субъектов, а также используемые оператором способы обработки персональных данных и сроки обработки персональных данных.

В случае необходимости взаимодействия с третьими лицами в рамках достижения целей обработки персональных данных рекомендуется указывать условия передачи персональных данных в адрес третьих лиц (например, наличие договора поручения на обработку персональных данных[2]), в том числе, находящихся за пределами Российской Федерации (трансграничная передача). При этом рекомендуется указать конкретное наименование и местонахождение соответствующих третьих лиц, цели осуществляемой (трансграничной) передачи, объем передаваемых персональных данных, перечень действий по их обработке, способы и иные условия обработки, включая требования к защите обрабатываемых персональных данных.

Кроме того, оператор вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.

Также рекомендуется указывать сведения о соблюдении требований конфиденциальности персональных данных, установленных ст. 7 Федерального закона «О персональных данных», а также информацию о принятии оператором мер, предусмотренных ч. 2 ст. 18.1, ч. 1 ст. 19 Федерального закона «О персональных данных».

Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, истечение срока действия согласия или отзыв согласия субъекта персональных данных на обработку его персональных данных, а также выявление неправомерной обработки персональных данных.

Хранение персональных данных рекомендуется осуществлять в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

Рекомендуется указывать сроки[3] хранения персональных данных.

При осуществлении хранения персональных данных оператор персональных данных обязан использовать базы данных, находящиеся на территории Российской Федерации, в соответствии с ч. 5 ст. 18 Федерального закона «О персональных данных».

Рекомендуется указывать иные условия хранения персональных данных, в том числе, при обработке персональных данных без использования средств автоматизации.

3.6 Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным

В случае подтверждения факта неточности персональных данных или неправомерности их обработки, персональные данные подлежат их актуализации оператором, а обработка должна быть прекращена, соответственно[4].

При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:

— иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;

— оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или иными федеральными законами;

— иное не предусмотрено иным соглашением между оператором и субъектом персональных данных.

Оператор обязан сообщить субъекту персональных данных или его представителю информацию об осуществляемой им обработке персональных данных такого субъекта по запросу последнего[5].

Рекомендуется включить в Политику регламент(ы) реагирования на запросы/обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным, а также соответствующие формы запросов/обращений.

[1] Ст. 6 № 152-ФЗ «О персональных данных»

[2] Ч. 3 ст. 6 № 152-ФЗ «О персональных данных»

[3] Конкретная дата (число, месяц, год) и основание (условие), наступление которого повлечет прекращение обработки персональных данных.

[4] Ст. 21 № 152-ФЗ «О персональных данных»

[5] Ст. 20 № 152-ФЗ «О персональных данных»

Время публикации: 11.08.2017 12:03
Последнее изменение: 11.08.2017 12:04

  • Министерство цифрового развития, связи и массовых коммуникаций РФ
  • РСпектр
  • Единый реестр запрещенной информации
  • Реестр нарушителей авторских прав
  • Публичный реестр инфраструктуры связи и телерадиовещания РФ
  • Портал персональных данных

© 2009-2024, Версия 2.16.0

Официальный интернет-ресурс Федеральной службы по надзору

в сфере связи, информационных технологий и массовых коммуникаций

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *