КАК СЛЕДУЕТ АДАПТИРОВАТЬСЯ К ПОСЛЕДНИМ ИЗМЕНЕНИЯМ В ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ ДЛЯ ВЛАДЕЛЬЦЕВ ПОЖАРНОГО БИЗНЕСА
Уведомление в Роскомнадзор
С 1 сентября 2022 года все организации, независимо от их организационно-правовой формы и сферы экономической деятельности, обязаны направить в Роскомнадзор уведомление об обработке персональных данных своих работников, клиентов и других граждан. Это требование существовало и ранее, но до 1 сентября 2022 года были исключения, когда уведомление не требовалось. Теперь исключения значительно сократились, оставив только три случая, в которых организации не должны подавать уведомление:
1. Если организация осуществляет обработку персональных данных без использования средств автоматизации;
2. Если обрабатываются персональные данные, включенные в государственные информационные системы персональных данных, созданные для защиты безопасности государства и общественного порядка;
3. Если обрабатываются персональные данные в соответствии с законодательством о транспортной безопасности, для обеспечения устойчивого и безопасного функционирования транспортного комплекса и защиты интересов личности, общества и государства в этой области.
Эти исключения, как видно, в основном касаются государственных структур. Обычные организации, даже с одним директором, автоматически становятся операторами персональных данных и должны подать уведомление в Роскомнадзор. Малый бизнес пока находится в моратории проверок до конца 2022 года, но все равно рекомендуется подать уведомление в ближайшее время, чтобы избежать штрафов.
Порядок подачи уведомления
Уведомление можно направить в электронном виде через специальную форму на сайте Роскомнадзора с использованием усиленной электронной цифровой подписи. Сначала нужно проверить наличие организации в Реестре Роскомнадзора, введя ИНН в поисковую строку на сайте ведомства. Если организации нет в реестре, уведомление о начале обработки персональных данных следует подать. В настоящее время Роскомнадзор готовит новые бланки уведомлений о начале обработки персональных данных, внесении изменений в ранее предоставленные сведения и о прекращении обработки персональных данных.
Таким образом, для соответствия последним изменениям в обработке персональных данных владельцам пожарного бизнеса следует обязательно подать уведомление в Роскомнадзор, чтобы избежать административных штрафов и выполнять требования законодательства в отношении персональных данных.
Что должно быть включено в уведомлении о персональных данных с 1 сентября 2022 года?
С 1 сентября 2022 года уведомление о персональных данных должно содержать информацию о каждой цели обработки персональных данных, включая категории персональных данных и субъектов, которые обрабатываются, а также правовое основание их обработки, а также перечень действий с этими данными. В остальном уведомление остается неизменным и включает следующие данные: реквизиты оператора, данные ответственного лица в организации за обработку персональных данных, дату начала обработки персональных данных, сведения об обеспечении безопасности персональных данных и другие.
Перед заполнением формы уведомления также необходимо определиться с правовыми основаниями обработки персональных данных, которые могут включать, например, Трудовой кодекс РФ, Гражданский кодекс РФ, Налоговый кодекс РФ, ФЗ "О пожарной безопасности", устав организации, договор на оказание услуг, согласие на обработку персональных данных, политику конфиденциальности и другие.
Также необходимо указать цели обработки персональных данных, такие как оформление трудовых отношений, кадровое делопроизводство, договорная работа, обеспечение личной безопасности, контроль качества работы, работа с сайтом, публикации в социальных сетях и другие.
Список персональных данных, которые обрабатываются вашей организацией, должен быть также указан, включая обычные персональные данные (ФИО, паспортные данные, контактная информация), биометрические данные (например, фотографии работников) и специальные персональные данные (например, информация о здоровье).
Организационные и технические меры по обеспечению безопасности персональных данных также должны быть подтверждены, включая наличие ответственного за обработку персональных данных, разработку политики конфиденциальности для защиты электронных персональных данных, наличие локальных актов для предотвращения и выявления нарушений законодательства, а также использование шифровальных и антивирусных программ.
В уведомлении следует также указать дату начала обработки персональных данных, которая обычно соответствует дате государственной регистрации юридического лица. Также следует выбрать условие прекращения обработки персональных данных, которое может быть связано с прекращением деятельности юридического лица или отзывом субъектом согласия на обработку данных.
Наконец, следует указать место нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации. Обычно это юридический адрес вашей компании, но если данные обрабатываются аутсорсинговой компанией, следует указать ее адрес или адрес компьютера, на котором обрабатываются персональные данные.
Также необходимо привести в соответствие с новыми требованиями все локальные акты, связанные с персональными данными, включая положение об обработке и защите персональных данных работников, согласие на обработку персональных данных и политику конфиденциальности для интернет-сайта. Эти меры позволят соответствовать изменениям законодательства о персональных данных и подать уведомление об обработке персональных данных, включая особенности для пожарного бизнеса.