Сотрудникам Тамбовского госуниверситета рассказали о защите персональных данных

Темы новости

6 апреля 2017

Ведущий специалист-эксперт отдела по защите прав субъектов персональных данных и надзору в сфере массовых коммуникаций Управления Роскомнадзора по Тамбовской области Анна Минаева провела в ТГУ семинар о защите персональных данных. Его участниками стали сотрудники Управления бухгалтерского учета и финансового контроля, Управления кадровой политики, Управления информационно-технического обеспечения Державинского университета.

Необходимость обеспечения безопасности персональных данных в настоящее время  объективная реальность. С трудом можно представить деятельность хоть какой-либо организации без обработки информации о человеке. Защита персональных данных – это требование законодательства.

Понимая важность и ценность информации о человеке, а также заботясь о соблюдении прав своих граждан, государство требует от операторов обеспечить надежную защиту персональных данных.

Знакомство с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» – первое, с чего необходимо начать тем, кто имеет дело с информацией о человеке.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных); а оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Защита персональных данных – это требование закона.

Во-первых, каждый оператор должен придерживаться принципов обработки данных, а это значит, что необходимо:

- определить законное основание обработки персональных данных; конкретную и законную цель обработки; содержание и объем персональных данных, в соответствии с целью сбора персональных данных; срок хранения персональных данных;

- исключить избыточность персональных данных;

- обеспечить точность персональных данных, их достаточность, актуальность по отношению к целям обработки.

Во-вторых, определить условия обработки персональных данных, которые закреплены в ч. 1 ст. 6 ФЗ «О персональных данных». Т.е. оценить следующие обстоятельства: обработка персональных данных обусловлена требованиями закона, договора или есть необходимость получения согласия на обработку персональных данных. Определиться, при каком условии обработка персональных данных будет легитимной.

В-третьих, соблюдать конфиденциальность персональных данных, а именно не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

Очевидно, что, нарушая режим конфиденциальности, оператор несет не только репутационные риски, но и может быть привлечен к ответственности.

Статьей 13.11 КоАП РФ предусмотрено, что нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа.

Кроме того, не стоит забывать про иные виды ответственности, предусмотренные российским законодательством, в том числе уголовную.

В-четвертых, оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами.

Статьей 18.1 ФЗ «О персональных данных» установлено, что оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами. Указанная статья содержит примерный перечень мер, который фактически является необходимым минимумом. С реализации следующих мер необходимо начать:

1) назначить лицо, ответственное за организацию обработки персональных данных.

Именно это лицо будет осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных; доводить до сведения работников оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных; организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов, а также исполнять другие обязанности, которые предусмотрит оператор.

2) разработать документы, определяющих политику оператора в отношении обработки персональных данных, локальные акты по вопросам обработки персональных данных, а также локальные акты, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.

Это должен быть документ, устанавливающий цели, задачи деятельности по обработке персональных данных, перечень действий, категории персональных данных, категории субъектов персональных данных, способы обработки, сроки хранения, правила доступа, места хранения, порядок уничтожения персональных данных для каждой из целей.

3) применять правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьей 19 ФЗ «О персональных данных»;

4) осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;

5) оценить вред, который может быть причинен субъектам персональных данных в случае нарушения ФЗ «О персональных данных», соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных ФЗ «О персональных данных»;

6) ознакомить работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.

Немаловажен тот факт, что оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.

Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать указанный документ в соответствующей информационно-телекоммуникационной сети, а также обеспечить возможность доступа к нему с использованием средств соответствующей информационно-телекоммуникационной сети.

Еще одна обязанность операторов – регистрация в Реестре операторов, осуществляющих обработку персональных данных, и что немаловажно - поддержание представленной информации в актуальном состоянии.

При проведении государственного надзора и контроля за соответствием обработки персональных данных требованиям законодательства наиболее часто встречаются следующие нарушения.

- нарушение требований ч. 3 ст. 22 ФЗ «О персональных данных» - представление вуполномоченный орган уведомления об обработке персональных данных, содержащего неполные и (или) недостоверные сведения.

Это свидетельствует о недостаточном внимании к заполнению Уведомлений об обработке (намерении осуществлять обработку) персональных данных и последующих Информационных писем о внесении изменений в сведения в реестре операторов, осуществляющих обработку персональных данных, а также непредставлении информации, равно как и несвоевременном предоставлении информации, при возникновении изменений в деятельности оператора, например – появилась новая категория персональных данных, сменился ответственный за организацию обработки персональных данных и т.д. Напоминаю, у оператора, согласно ч. 7 ст. 22 ФЗ «О персональных данных» есть 10 рабочих дней для того, чтобы в случае изменения сведений, указанных в ч. 3 ст. 22 ФЗ «О персональных данных», а также в случае прекращения обработки персональных данных, уведомить Управление Роскомнадзора по Тамбовской области.

- не опубликование на официальном сайте документов, определяющих политику в отношении обработки персональных данных.

Политику надо утвердить и ее надо опубликовать. Желательно, чтобы на сайте ее можно было легко найти. Зачастую она размещена в таких экзотических местах, что найти довольно сложно.

- не проведение периодических проверок условия обработки персональных данных.

- не ознакомление работников с положениями законодательства под роспись.

Невыполнение этих требований отражает «формальный подход» операторов к выполнению своих обязанностей.

Их легко искоренить, если уделить вопросам защиты персональных данных должное внимание.

Темы новости

Другие новости

23.07.2026

На Доске Почета Тамбова появились новые имена преподавателей Державинского
Читать подробнее: /news/na-doske-pocheta-tambova-poyavilis-novye-imena-prepodavateley-derzhavinskogo/

22.07.2026

Научный сотрудник Державинского Сергей Грибановский – призер трейлового забега
Читать подробнее: /news/nauchnyy-sotrudnik-derzhavinskogo-sergey-gribanovskiy-prizer-treylovogo-zabega/

21.07.2026

В Державинском стартовала Летняя школа «Твой Ход х Импровизация»
Читать подробнее: /news/v-derzhavinskom-startovala-letnyaya-shkola-tvoy-khod-kh-improvizatsiya/

21.07.2026

В Державинском дан старт пятой «Университетской смене»
Читать подробнее: /news/v-derzhavinskom-dan-start-pyatoy-universitetskoy-smene/
Смотреть больше: /news/