Федеральный закон «О персональных данных» 152ФЗ

Федеральный закон «О персональных данных» 152ФЗ

Федеральный закон РФ от 27 июля 2006 года № 152-ФЗ «О персональных данных» — федеральный закон, регулирующий деятельность по обработке (использованию) персональных данных.

Изменения в законе

Согласно изменениям, внесённым законом № 363-ФЗ от 27 декабря 2009 года, операторы персональных данных должны привести свои системы обработки персональных данных, запущенные до 1 января 2010 года, в соответствие с законом до 1 января 2011 года. Федеральным законом от 23 декабря 2010 года № 359-ФЗ «О внесении изменения в статью 25 федерального закона „О персональных данных“» срок приведения информационных систем персональных данных, созданных до 1 января 2011 года, в соответствие с требованиями закона № 152-ФЗ – не позднее 1 июля 2011 года. Последние изменения были внесены федеральным законом № 261-ФЗ от 25.07.2011. Этим законом была уточнена сфера действия Федерального закона «О персональных данных», используемые в нём основные понятия, принципы и условия обработки персональных данных. Существенно переработаны действующие законодательные нормы, касающиеся трансграничной передачи персональных данных, мер по обеспечению безопасности персональных данных при их обработке, прав и обязанностей оператора, взаимоотношений оператора и субъекта персональных данных.

Существенные стороны закона

В соответствии с законом, в России существенно возрастают требования ко всем частным и государственным компаниям и организациям, а также физическим лицам, которые хранят, собирают, передают или обрабатывают персональные данные (в том числе фамилию, имя, отчество). Такие компании, организации и физические лица относятся к операторам персональных данных.

Действие закона не распространяется на отношения, возникающие при:

    обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
    организации хранения, комплектования, учёта и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;
    обработке персональных данных, отнесённых в установленном порядке к сведениям, составляющим государственную тайну;
    обработке подлежащих включению в единый государственный реестр индивидуальных предпринимателей сведений о физических лицах, если такая обработка осуществляется в соответствии с законодательством Российской Федерации в связи с деятельностью физического лица в качестве индивидуального предпринимателя (утратил силу - Федеральный закон от 25.07.2011 N 261-ФЗ);
    предоставлении уполномоченными органами информации о деятельности судов в Российской Федерации в соответствии с Федеральным законом от 22 декабря 2008 года N 262-ФЗ "Об обеспечении доступа к информации о деятельности судов в Российской Федерации" (введён Федеральным законом от 28.06.2010 N 123-ФЗ).

Согласно закону, а также ряду подзаконных актов и руководящих документов регулирующих органов (ФСТЭК России, ФСБ России, Роскомнадзор), операторы ПД должны выполнить ряд требований по защите персональных данных физических лиц (своих сотрудников, клиентов, посетителей и т. д.) обрабатываемых в информационных системах Компании, и предпринять ряд действий:

    направить уведомление об обработке персональных данных в уполномоченный орган (Закон № 152-ФЗ Ст. 22 п. 3);
    получать письменное согласие субъекта персональных данных на обработку своих персональных данных (Закон № 152-ФЗ ст. 9 п. 4);
    уведомлять субъекта персональных данных о прекращении обработки и об уничтожении персональных данных (Закон № 152-ФЗ ст. 21 п. 4).


Уведомление об обработке персональных данных и письменное согласие субъекта персональных данных не требуется, если оператор персональных данных и субъект персональных данных находятся в трудовых отношениях или иных договорных отношениях (Закон № 152-ФЗ ст. 22 п. 2, ст. 6 п. 2).

Как не получить штраф? Срочные действия.

  •     Зарегистрироваться в Роскомнадзоре как оператор персональных данных (http://pd.rkn.gov.ru/operators-registry/notification/form/) Обязательно.
  •     Собирать только те данные, которые вам действительно нужны. Вы не должны собирать данные, которые не требуются для выполнения обязательства перед пользователем. Если рассылка, то email. Если хотите позвонить ему, телефон. Имя? Зачем вам имя? Так вы можете уже идентифицировать пользователя! Лучше спросите об этом в рассылке или при разговоре. Не рискуйте, имя вам не так уж и нужно, зато дополнительная проблема.
  •     Лайфхак: не “имя”, а “как к вам обращаться?”. Это уже не персональные данные!
  •     Не “мобильный телефон”, а “куда вам позвонить?” + маска телефона
  •     Поставить на сайт Политику конфиденциальности, оформленную по всем требованиям законодательства. Я надеюсь она у вас и так стояла. Что храните, как храните, как долго, куда передаете и т.д.
  •     Убедиться, что отправляя форму, пользователь соглашается с политикой конфиденциальности. Как? Поставить галочку под формой или написать под ней (отправляя данную форму, вы соглашаетесь бла-бла-бла). Это убийца конверсии! Не делайте так. Лайфхак: в футере напишите “отправляя любую форму на сайте, вы соглашаетесь с политикой конфиденциальности (активная ссылка) данного сайта.”. Сделайте в футере достаточно крупно, чтобы к вам точно не докопались. Конверсия не страдает, закон соблюдаете. Бинго!
  •     Подготовить регламенты для сотрудников на случай проверки. На фирменном бланке напишите приказ, о том, что сотрудники, работающие с персональными данными клиентами (пользователями) несут ответственность за сохранность персональных данных. Не имеют право распространять данные 3-м лицам.. Ну и прочие пункты из Политики конфиденциальности.
  •     Хранить данные на российских серверах (лучше). Если выбирать хостинг, то лучше российский. По всем причинам. Так вы и закон соблюдаете, и пинг у вас лучше будет.
     

Ваш комментарий:

Сколько будет 2 + 2 ?