Отказ от дачи персональных данных для тсж. Вопрос: Что включает в себя понятие конфиденциальности? Об операторе по обработке персональных данных

С 1 июля 2017 года ужесточилась ответственность за нарушение законодательства о персональных данных. С какими персональными данными приходится иметь дело управляющим организациям, что делать, если собственники не дают согласие на обработку персональных данных?

Об этом мы поговорили с Дмитрием Юрьевичем Артюхиным, руководителем Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике Карелия.

Об обработке персональных данных

Дмитрий Юрьевич, расскажите, что такое персональные данные и есть ли они в сфере ЖКХ?

Персональные данные - это любая информация, на основании которой можно однозначно идентифицировать конкретного человека.

Обработка персональных данных - любое действие, автоматизированное или не автоматизированное, которое совершается с персональными данными. Это сбор, запись, систематизация, накопление, хранение и уточнение данных.

К персональным данным мы относим фамилию, имя, отчество, дату и место рождения человека, данные документа, удостоверяющего личность. И много другой информации, на основании которой прямо или косвенно можно определить конкретного человека.

При этом нужно иметь ввиду, что если без получения дополнительной информации невозможно установить конкретного человека, то такая информация не является персональными данными.

Например, в СМИ размещены списки должников. В них указаны фамилии и инициалы. На основании этой информации идентифицировать человека нельзя. Совсем другое дело, если эти списки управляющая организация разместит в подъезде дома, в котором живёт человек.

Конечно, деятельность по управлению МКД связана с обработкой персональных данных. Каждая форма управления: управляющая организация, ТСЖ или даже непосредственное управление предусматривает сбор и обработку персональных данных.

Управляющие организации заключают с собственниками помещений договоры управления МКД, в которых обязательно указываются персональные данные. Кроме того, УО как юридические лица имеют правоотношения со своими работниками, которые регулируются трудовым законодательством. Поэтому управляющие организации являются операторами по обработке персональных данных.

Об операторе по обработке персональных данных

Кто является оператором персональных данных?

В соответствии с законом оператор персональных данных - государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или с другими лицами обрабатывает персональные данные. Такое лицо определяет цели обработки ПД и их состав.

Любое юридическое лицо, в том числе УО, ТСЖ и кооперативы, автоматически становится оператором персональных данных.

Кого должна уведомить УО о том, что она является оператором персональных данных?

Не нужно уведомлять Роскомнадзор, если персональные данные оператор получает по договору с субъектом персональных данных, при условии, что ПД не распространяются и не передаются третьим лицам.

Это же правило действует, если ПД относятся к членам общественного объединения или религиозной организации, являются общедоступными и состоят из фамилии, имени и отчества. Полный перечень можно прочитать в части 2 статьи 22 N 152-ФЗ .

Решение об отправке уведомления в уполномоченный орган принимает оператор персональных данных. При этом отправляет или не отправляет оператор уведомление, он всё равно остаётся оператором персональных данных.

Мы регулярно напоминаем юридическим лицам о необходимости отправлять нам уведомления (ст. 22 N 152-ФЗ). Если юридическое лицо не включено в реестр операторов персональных данных, это не освобождает его от контрольно-надзорных мероприятий.

Скорее наоборот, те юрлица, которые с нашей точки зрения, могут быть операторами персональных данных, обрабатывают ПД и не попадают в перечень, исключающий необходимость направления уведомления, но уведомление не направили, вероятнее всего попадут в план проверок.

Требования к уведомлению в Роскомнадзор перечислены в части 3 статьи 22 N 152-ФЗ .

О согласии на обработку персональных данных

Когда нужно заручиться согласием на обработку персональных данных?

Оператор персональных данных должен понимать, что обработка персональных данных может осуществляться только с согласия субъекта персональных данных или при наличии других законных оснований. При этом, необходимо отметить, что каждый отдельный случай индивидуален.

Кто несёт ответственность за персональные данные, если УО, которая обрабатывает персональные данные собственников, передаёт их по договору третьему лицу?

Если управляющая организация планирует поручить обработку персональных данных третьим лицам, у неё обязательно должно быть на то согласие субъекта персональных данных. Если такого согласия не будет, оператора привлекут к ответственности. Согласие получать не нужно, если это установлено федеральными законами.

Лицо, которое обрабатывает персональные данные по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. Ответственность в этой ситуации несёт управляющая организация.

Что делать управляющей организации, если собственник не даёт согласие на обработку персональных данных?

Заставить собственника никак нельзя, нужно пытаться убедить, рассказывать, какие последствия могут возникнуть у субъекта в случае отказа в предоставлении согласия. Но в любом случае обработка ПД без согласия в отсутствии иных законных оснований на обработку ПД не допускается.

Бремя доказывания наличия согласия на обработку ПД лежит на операторе персональных данных.

Об ответственности за нарушение законодательства о персональных данных

Какие штрафы существуют и кто их выписывает?

До первого июля 2017 года за нарушение установленного порядка сбора, хранения, использования или распространения персональных данных была установлена административная ответственность по статье 13.11 КоАП РФ . Для юридических лиц это предупреждение или наложение административного штрафа от пяти тысяч до десяти тысяч рублей.

Механизм был следующий: Роскомнадзор проводил контрольно-надзорные мероприятия в области ПД. Если в ходе мероприятий выявлял нарушения, то сообщал о них в прокуратуру для принятия мер. Прокуратура рассматривала сообщение и в случае признания нарушения выносила постановление о возбуждении дела об административном правонарушении и направляла его в суд.

С первого июля ситуация изменилась. Новая редакция статьи 13.11 КоАП РФ более детализирована, в ней теперь семь составов, все они связаны с обработкой персональных данных. Увеличиваются штрафы, у Роскомнадзора появились полномочия составлять протоколы, то есть возбуждать дела об административных правонарушениях, минуя прокуратуру.

Максимальный штраф, предусмотренный статьёй 13.11 КоАП РФ в новой редакции, - 75 000 рублей. Его можно будет получить за обработку персональных данных без получения согласия субъекта персональных данных в письменной форме, если оно предусмотрено законом.

С 1 июля 2017 года ужесточилась ответственность за нарушение законодательства о персональных данных. С какими персональными данными приходится иметь дело управляющим организациям, что делать, если собственники не дают согласие на обработку персональных данных?

Об этом мы поговорили с Дмитрием Юрьевичем Артюхиным, руководителем Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике Карелия.

Об обработке персональных данных

Дмитрий Юрьевич, расскажите, что такое персональные данные и есть ли они в сфере ЖКХ?

Персональные данные - это любая информация, на основании которой можно однозначно идентифицировать конкретного человека.

Обработка персональных данных - любое действие, автоматизированное или не автоматизированное, которое совершается с персональными данными. Это сбор, запись, систематизация, накопление, хранение и уточнение данных.

К персональным данным мы относим фамилию, имя, отчество, дату и место рождения человека, данные документа, удостоверяющего личность. И много другой информации, на основании которой прямо или косвенно можно определить конкретного человека.

При этом нужно иметь ввиду, что если без получения дополнительной информации невозможно установить конкретного человека, то такая информация не является персональными данными.

Например, в СМИ размещены списки должников. В них указаны фамилии и инициалы. На основании этой информации идентифицировать человека нельзя. Совсем другое дело, если эти списки управляющая организация разместит в подъезде дома, в котором живёт человек.

Конечно, деятельность по управлению МКД связана с обработкой персональных данных. Каждая форма управления: управляющая организация, ТСЖ или даже непосредственное управление предусматривает сбор и обработку персональных данных.

Управляющие организации заключают с собственниками помещений договоры управления МКД, в которых обязательно указываются персональные данные. Кроме того, УО как юридические лица имеют правоотношения со своими работниками, которые регулируются трудовым законодательством. Поэтому управляющие организации являются операторами по обработке персональных данных.

Об операторе по обработке персональных данных

Кто является оператором персональных данных?

В соответствии с законом оператор персональных данных - государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или с другими лицами обрабатывает персональные данные. Такое лицо определяет цели обработки ПД и их состав.

Любое юридическое лицо, в том числе УО, ТСЖ и кооперативы, автоматически становится оператором персональных данных.

Кого должна уведомить УО о том, что она является оператором персональных данных?

Не нужно уведомлять Роскомнадзор, если персональные данные оператор получает по договору с субъектом персональных данных, при условии, что ПД не распространяются и не передаются третьим лицам.

Это же правило действует, если ПД относятся к членам общественного объединения или религиозной организации, являются общедоступными и состоят из фамилии, имени и отчества. Полный перечень можно прочитать в части 2 статьи 22 N 152-ФЗ .

Решение об отправке уведомления в уполномоченный орган принимает оператор персональных данных. При этом отправляет или не отправляет оператор уведомление, он всё равно остаётся оператором персональных данных.

Мы регулярно напоминаем юридическим лицам о необходимости отправлять нам уведомления (ст. 22 N 152-ФЗ). Если юридическое лицо не включено в реестр операторов персональных данных, это не освобождает его от контрольно-надзорных мероприятий.

Скорее наоборот, те юрлица, которые с нашей точки зрения, могут быть операторами персональных данных, обрабатывают ПД и не попадают в перечень, исключающий необходимость направления уведомления, но уведомление не направили, вероятнее всего попадут в план проверок.

Требования к уведомлению в Роскомнадзор перечислены в части 3 статьи 22 N 152-ФЗ .

О согласии на обработку персональных данных

Когда нужно заручиться согласием на обработку персональных данных?

Оператор персональных данных должен понимать, что обработка персональных данных может осуществляться только с согласия субъекта персональных данных или при наличии других законных оснований. При этом, необходимо отметить, что каждый отдельный случай индивидуален.

Кто несёт ответственность за персональные данные, если УО, которая обрабатывает персональные данные собственников, передаёт их по договору третьему лицу?

Если управляющая организация планирует поручить обработку персональных данных третьим лицам, у неё обязательно должно быть на то согласие субъекта персональных данных. Если такого согласия не будет, оператора привлекут к ответственности. Согласие получать не нужно, если это установлено федеральными законами.

Лицо, которое обрабатывает персональные данные по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. Ответственность в этой ситуации несёт управляющая организация.

Что делать управляющей организации, если собственник не даёт согласие на обработку персональных данных?

Заставить собственника никак нельзя, нужно пытаться убедить, рассказывать, какие последствия могут возникнуть у субъекта в случае отказа в предоставлении согласия. Но в любом случае обработка ПД без согласия в отсутствии иных законных оснований на обработку ПД не допускается.

Бремя доказывания наличия согласия на обработку ПД лежит на операторе персональных данных.

Об ответственности за нарушение законодательства о персональных данных

Какие штрафы существуют и кто их выписывает?

До первого июля 2017 года за нарушение установленного порядка сбора, хранения, использования или распространения персональных данных была установлена административная ответственность по статье 13.11 КоАП РФ . Для юридических лиц это предупреждение или наложение административного штрафа от пяти тысяч до десяти тысяч рублей.

Механизм был следующий: Роскомнадзор проводил контрольно-надзорные мероприятия в области ПД. Если в ходе мероприятий выявлял нарушения, то сообщал о них в прокуратуру для принятия мер. Прокуратура рассматривала сообщение и в случае признания нарушения выносила постановление о возбуждении дела об административном правонарушении и направляла его в суд.

С первого июля ситуация изменилась. Новая редакция статьи 13.11 КоАП РФ более детализирована, в ней теперь семь составов, все они связаны с обработкой персональных данных. Увеличиваются штрафы, у Роскомнадзора появились полномочия составлять протоколы, то есть возбуждать дела об административных правонарушениях, минуя прокуратуру.

Максимальный штраф, предусмотренный статьёй 13.11 КоАП РФ в новой редакции, - 75 000 рублей. Его можно будет получить за обработку персональных данных без получения согласия субъекта персональных данных в письменной форме, если оно предусмотрено законом.

О защите персональных данных, примерно года 2 назад, мы, в принципе, в отношении многоквартирных домов, даже и не говорили. Эта ситуация стала возникать в 2010 году, когда по всей стране прокатился шквал проверок председателей ТСЖ, ЖСК, в отношении управляющих компаний по жалобам граждан.

Началось это все с того, что председатели ЖСК, ТСЖ использовали в качестве метода борьбы с должниками вывешивание списков должников в общедоступных местах, с указанием ФИО, номер квартиры, сумму долга. И должники, поскольку они у нас люди умные, подкованные, с законодательством знакомятся всегда, обжаловали эти действия в прокуратуру, прокуратура признала, что вывешивание списков должников является нарушением законе о персональных данных и является незаконным распространением этих персональных данных. Соответственно, было очень много штрафов наложено в отношении председателей ТСЖ, ЖСК, реже управляющих компаний.

Поэтому, такой метод борьбы с должниками, как вывешивание списков, даже если вы там напишите просто квартиру и сумму долга, это является нарушением закона о персональных данных и признается незаконным распространением этих персональных данных. Потому, что все те сведения, которые позволяют прямо или косвенно установить собственника, а номер квартиры позволяет установить собственника, являются персональными данными и если собственник на это согласие не дал, то, соответственно, распространять их нельзя. В отношении должников мы применяем метод только общедоступный, это взыскание задолжности в судебном порядке.

В прошлом году, в июле месяце, в закон о персональных данных были введены небольшие изменения, и там было указано, что ЖСК, ТСЖ и управляющие компании могут без согласия собственников собирать всю информацию и, собственно, ее далее передавать, если это требуется для управления многоквартирным домом. Но, эта норма, буквально, действовала 1 месяц или где-то полтора, не больше и была также отменена и в закон о персональных данных были введены достаточно большие изменения, согласно которым, в принципе, мы можем сделать вывод о том, что заявления о согласии собственника обрабатывать персональные данные, конечно нужно. И здесь у нас мы говорим не просто об обработке персональных данных, мы так же говорим о передаче персональных данных третьим организациям, если это нужно для управления, ресурсоснабжающими организациям, вычислительным центрам, которые производить начисление и печать квитанций, юристам, когда вы планируете, допустим, обращаться в суд с исками о взыскании долга по оплате коммунальных услуг.

Это все приравнивается к передаче персональных данных и на это, конечно, нужно согласие. Если в дальнейшем собственник свое согласие отозвал, то вы имеете право производить обработку персональных данных в не зависимости уже от наличия согласия собственника, но первоначальное согласие закон, конечно, требует получать. Понятное дело, что собственники врятли выдадут свое согласие на то, чтоб их персональные данные обрабатывались, несмотря на то, то это нужно для управления домом, для начисления коммунальных услуг и, собственно, в конечном итоге, для получения собственниками этих коммунальных услуг. Это все собственникам достаточно сложно объяснить, особенно, если многоквартирный дом большой. Поэтому, здесь может быть несколько вариантов событий. Первый - это вы продолжаете работать так, как работали до возникновения каких-то спорных случаев, если они возникают, то решаете в зависимости от поступления каких-то жалоб. Второй возможный выход - вы начинаете собирать согласия собственников на обработку персональных данных, причем тогда нужно, в обязательном порядке, указать, на какие виды услуг собственник выдает это согласие, обязательно надо писать полностью ФИО собственника, паспортные данные, место регистрации. О том, что он дает согласие на обработку и передачу своих персональных данных в целях, которые необходимы для управления домом, в том числе, и дальше перечисляете, для заключения договоров с ресурсоснабжающими организациями, на получение коммунальных услуг, на заключение договоров, на техническое обслуживание, ремонт, капитальный ремонт многоквартирного дома, для заключения договоров с иными организациями, для осуществления работ и услуг, для управления многоквартирным домом, и какие-то иные, которые вы считаете необходимым включить в это согласие.

Обязательно, что-то должно быть написано, не просто это должно быть отпечатано рукой, не просто одна подпись должна быть вписана рукой самого лица, допустим, ФИО должно быть вписано, чтобы он полностью написал, подпись поставил и дату поставил. Потому, что одну подпись, ее достаточно легко подделать, и сложно доказать, что это делал собственник, или не собственник., а вам нужно, чтобы эта позиция была, если уж собрали согласия, чтобы собственник в дальнейшем, если будет отказываться, можно было доказать, что это было не подделано. Поэтому, как можно больше слов должно быть написано, но при этом не все, потому, что понятное дело, что люди не будут писать все от руки, это достаточно долго и объемно. Это второй вариант, когда надо собирать и третий вариант, не могу сказать, что очень действенный, но в общем можно попробовать, и на общем собрании решить вопрос о том, что все данные, которые собираются в целях управления домом, собственники не возражают, чтобы управление обрабатывало и хранило, причем надо на общем собрании утвердить положение о защите персональных данных. Это будет отдельный документ, вы там прописываете, где все персональные данные хранятся, в сейфе, у кого ключи, кто имеет допуск, допустим, к данному сейфу. Если эта информация храниться на компьютере, а она явно должна храниться, в какой-то степени, на компьютере, допустим, для работы бухгалтера, то надо указать, что доступ к этой информации находится под паролем, пароль знают те-то, те-то граждане, председатель, допустим, бухгалтер, допускаются к работе с компьютером ограниченное количество лиц.

Вот эти все моменты нужно в этом Положении прописать и хранить. В правом верхнем углу у вас в Положении о защите персональных данных будет гриф «утверждено решением общего собрания членов ТСЖ № такой-то, председатель собрания и секретарь собрания» председатель и секретарь подписывают и ставится круглая печать. Документ, если он содержит более одного листа, если два листа, то можно, знаете, распечатывать лист с оборотом, чтобы не сшивать, если более двух листов, то конечно обязательно сшивать и на сшивке ставится так же печать и две подписи, председателя и секретаря собрания так же. Этот способ, конечно, не следует из законодательства, я бы даже сказала, в общем, ни коем образом не вытекает из требований законодательства, но как один из вариантов его использовать можно. Поэтому, что касается персональных данных, в идеале, конечно же, нужно собирать все согласия. Как вариант, можно продолжать работать так же, пока у вас, в принципе, не возникла какая-нибудь спорная ситуация, но проблема здесь заключается в том, что ответственность могут применить и проверку провести, если поступила какая-то жалоба от граждан.

Граждане, в принципе, могут и не пожаловаться, но при этом, государственные органы сами могут проверить, соответствующие, которые имеют право производить, в данном случае, проверку, могут сами проверить соблюдение закона о защите персональных данных. Что касается привлечения к административной ответственности, надо сказать, что вообще существует 2 вида проверок, проверки плановые и проверки внеплановые, вот с графиком проведения плановых проверок вы можете ознакомиться на сайте прокуратуры вашего субъекта РФ. Введите в поисковике слово «прокуратура вашего региона» и посмотрите в том окошечке, которое вам выйдет на сайте официальном, там обязательно должен быть план проверок, вот сейчас, в январе, появился на 2012 год, сейчас он будет уже согласовываться в декабре на 13 и в январе 13 года появиться плановый план проверок на 2013 год. Вы можете поискать там свою организацию и посмотреть, кто вас будет проверять, в какие сроки и какой предмет и, соответственно, к этому моменту подготовиться.

Плановые проверки проводятся организациями по соответствующей компетенции, нельзя прийти и начинать проверять все подряд. Для того, в этом плане, который помещен на сайтах прокуратуры, субъекта РФ расписывается, какие организации на какой предмет проверяют. Когда к вам приходит проверяющий, вы обязательно просматриваете, какие у него есть документы на проведение проверки, у него должно быть либо приказ, либо какое-то поручение, либо направление, где расписано, что именно он проверяет.

Если вас в дальнейшем привлекают за все подряд, что он там нарыл этот проверяющий, то вы имеете право пожаловаться на это и в своей жалобе на вынесенное Постановление о привлечении к административной ответственности, как один из оснований для обжалования это расписать. Также бывают проверки внеплановые, они проводятся в любой момент, если в прокуратуру, либо в контролирующие органы, например, в жилищную инспекцию, поступила какая-то жалоба от граждан, от юридических лиц, но в основном это от граждан и тогда государственные органы, в обязательном порядке, должны на нее отреагировать и ввести соответствующую проверку. Конечно, о проведении внеплановой проверки вы уведомляетесь заранее, но, как правило, этот срок достаточно маленький, нужно будет очень быстро готовиться к проведению этой проверки. Без уведомления прийти для проведения проверки не могут, вы имеете право на это тоже пожаловаться и в жалобе на Постановление о привлечение к административной ответственности написать свои основания, по которым считаете проведенную проверку, проведенной с нарушением закона и от того недействительной.

В этом случае большинство жалуются на то, что если меня либо представляемое лицо, например председателя ЖСК, ТСЖ , управляющей компании привлекает за нарушение закона, то и привлечение к административной ответственности должно идти строго по закону, без нарушений данного закона, потому, что привлекать и штрафовать за нарушение закона, при этом, нарушая закон самими проверяющими, это абсурдно и нелогично. В таком случае, и проверяющие должны быть наказаны за то, что они при проведении проверки нарушают закон. Поскольку обжаловать Постановление о привлечении к административной ответственности достаточно сложно, вам нужно все эти доказательства накапливать как можно больше. И мы всегда рекомендуем, если уж у вас такая ситуация случилась, ведь как у нас проходит административная ответственность, сначала проверяют, потом должны составить протокол об административном правонарушении, а потом, через некоторый период времени, должны вынести Постановление, где указывается какой-то штраф.

Если вы с Постановлением согласны, вы его исполняете, если не согласны, вы в течение 10 дней с момента получения Постановления, не вынесения, а получения имеете право обжаловать его либо в вышестоящий орган, либо в судебный орган. Как правило, большинство граждан, в вышестоящий орган никогда ничего не обжалуют, почему? Потому, что это, в принципе, бессмысленно и трата времени просто, поскольку нижестоящие государственные органы, они действуют в согласии с требованиями и указаниями вышестоящих органов. Поэтому, граждане сразу обращаются в суд, хотя я не особо верю в состязательность нашего судебного процесса, я все равно считаю, что эту процедуру нужно проходить, особенно, если штраф достаточно большой, а привлечение к административной ответственности было неправомерным.

Если штраф маленький, то вы можете, в принципе, действовать для себя, как посчитаете нужным. Если хочется бороться за справедливось - обжалуете, если не хочется бороться за справедливость - заплатили штраф и забыли. Это касается, кстати, и нарушения закона о персональных данных, потому, что ответственность там предусмотрена, в принципе, небольшая, там от 1500 - 3000 рублей, это, в принципе, не так много и, наверное, в некоторых случаях проще нарушить этот закон, не собирать эти все согласия о персональных данных и не беспокоить, не будоражить народ заранее. Хотя в принципе, сейчас граждане у нас, практически всегда в курсе всех событий и в отношении закона о персональных данных вы, пожалуйста, исходите, прежде всего, из ситуации, которая у вас сложилась в многоквартирном доме. Если вы видите, что собственники требуют либо наличия согласия, либо они, в принципе, не против эти согласия выдать, пользуйтесь моментом и собирайте, пусть они будут. Неважно, пригодится ли вам, не пригодится этот момент, эти согласия, но они у вас будут.

Если вы считаете и видите по ситуации в доме, что если вы будете очень много об этом говорить, это приведет к вегетативным последствиям, ненужным последствиям, то лучше, может быть, тогда и не трогать эту ситуацию и работать продолжать так, как было. Потому, что хоть у нас и звучали такие, знаете, редкие голоса о том, что квитанции нужно переупаковывать в конвертики, там же тоже персональные данные указаны, чтоб никто не прочитал и, в принципе, на обращения в суд, на заключение договора с юристом на представление в суде, для передачи документов в ресурсоснабжающие организации, как бы, тоже нужны согласия, но, как правило, их не требуют и собственник как то на это внимание не заостряет, так в общем то и не надо, потому, что сейчас у 354 Постановления итак очень много нововведений, которые нужно осваивать, применять, соответственно, много других более актуальных моментов.

«УТВЕРЖДАЮ»:
Председатель
ТСЖ «Панфилат»
_____________ Н.С. Матвеенков
«_____»______________ 20___г.
Положение об обработке и защите персональных данных собственников и пользователей помещений в многоквартирных домах ТСЖ «Панфилат»
1. Общие положения
1.1. Настоящее Положение разработано в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», «Положением об особенностях обработки персональных данных, «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», утвержденных постановлением Правительства Российской Федерации от 01.11.2012г. № 1119, и иными нормативными актами в области защиты персональных данных, действующими на территории Российской Федерации.
1.2. ТСЖ «Панфилат», согласно законодательству РФ, является оператором персональных данных.
1.3. Основные понятия, используемые в Положение:
— ТСЖ — Товарищество собственников жилья «Панфилат», управляющее многоквартирным домом (МКД) на основании решения общего собрания собственников МКД.
— Клиент — собственник помещения в многоквартирном доме, жилого дома, домовладения, а также лицо, пользующееся на ином законном основании помещением в многоквартирном доме, жилым домом, домовладением, потребляющее коммунальные услуги;
— услуги ТСЖ — действия ТСЖ по оказанию услуг и выполнению работ по управлению, по надлежащему содержанию и ремонту общего имущества в многоквартирном доме, предоставлению коммунальных услуг собственникам помещений в таком доме и пользующимся помещениями в этом доме лицам, осуществление иной направленной на достижение целей управления многоквартирным домом деятельности;
— персональные данные — информация, сохраненная в любом формате, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), которая сама по себе или в сочетании с другой информацией, имеющейся в распоряжении управляющей компании, позволяет идентифицировать личность Клиента;
— обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных;
— распространение персональных данных – действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;
— использование персональных данных — действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;
— конфиденциальность персональных данных — обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания.

1.4. Настоящее Положение устанавливает порядок обработки персональных данных Клиентов, для которых ТСЖ осуществляет весь спектр услуг по управлению многоквартирным домом, по содержанию и (или) выполнению работ по ремонту общего имущества, исполнению жилищно-коммунальных услуг.
1.5. Настоящее Положение обязательно к исполнению всеми сотрудниками ТСЖ, описывает основные цели, принципы обработки и требования к безопасности персональных данных в ТСЖ.
1.6. Настоящее Положение разработано с целью защиты прав и свобод человека и гражданина при обработке его персональных данных.
1.7. Персональные данные обрабатываются в целях выполнения услуг по управлению многоквартирным домом, по содержанию и (или) выполнению работ по ремонту общего имущества, исполнению жилищно-коммунальных услуг. ТСЖ собирает и обрабатывает персональные данные только в объеме, необходимом для достижения указанной в пункте 2.2. настоящего Положения цели.
1.8. Обеспечение безопасности и конфиденциальности персональных данных является одним из приоритетных направлений в деятельности ТСЖ.
2. Принципы и цели обработки. Состав персональных данных
2.1. Обработка персональных данных ТСЖ осуществляется на основе принципов:
– обработка персональных данных Клиентов осуществляется исключительно для обеспечения соблюдения федеральных законов и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при сборе персональных данных;
– объем и содержание обрабатываемых персональных данных субъектов, способы обработки персональных данных соответствуют требованиям федерального законодательства, а также другим нормативным актам и целям обработки персональных данных. Не допускается обработка персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
– персональные данные ТСЖ получает у самого Клиента, в том числе дистанционно, посредством сети Интернет, с использованием электронной почты или путем заполнения формы на сайте ТСЖ; а также иными способами в соответствии с законодательством РФ;
– при обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях актуальность по отношению к целям обработки персональных данных.
ТСЖ принимаются необходимые меры по уничтожению (удалению) либо уточнению неполных или неточных данных.
2.2. Обработка персональных данных субъектов персональных данных проводится ТСЖ с целью исполнения договорных и иных гражданско-правовых отношений при осуществлении ТСЖ хозяйственной деятельности, повышения оперативности и качества обслуживания Клиентов.
2.3. ТСЖ обрабатываются следующие категории персональных данных:
— анкетные данные (фамилия, имя, отчество, число, месяц, год рождения и др.);
— паспортные данные;
— адрес регистрации;
— адрес места жительства;
семейное положение;
— статус члена семьи;
— наличие льгот и преимуществ для начисления и внесения платы за содержание жилого помещения и коммунальные услуги;
— сведения о регистрации права собственности в Едином государственном реестра прав на недвижимое имущество (ином уполномоченном органе), а равно о иных правах на пользование помещением, в том числе о его площади, количестве проживающих, зарегистрированных и временно пребывающих;
— размер платы за содержание жилого помещения и коммунальные услуги (в т.ч. и размер задолженности);
— сведения о произведенных в пользу ТСЖ платежах по оплате жилищно-коммунальных услуг;
— иные необходимые персональные данные.
3. Условия обработки
3.1. Порядок работы с персональными данными Клиентов в ТСЖ регламентирован действующим законодательством Российской Федерации, внутренними документами ТСЖ и осуществляется с соблюдением строго определенных правил и условий.
3.2. Обработка персональных данных в ТСЖ осуществляется путем сбора, систематизации, накопления, хранения, уточнения (обновления, изменения), использования, передачи (предоставления, доступа), обезличивания, блокирования, уничтожения персональных данных исключительно для обеспечения соблюдения федерального законодательства и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при сборе персональных данных, учета результатов выполнения договорных и иных гражданско-правовых обязательств с субъектом персональных данных. При этом используется смешанный (автоматизированный и неавтоматизированный) способ обработки персональных данных.
3.3. Согласие на обработку персональных данных Клиентом подтверждается Заявлением о согласии на обработку персональных данных, подписанным Клиентом или подтвержденном иным способом, предусмотренным действующим законодательством. Отсутствие Заявления не является основанием для отказа ТСЖ от исполнения обязательств по управлению, содержанию и ремонту общего имущества МКД, равно по оплате Клиентом полученных услуг. Передача персональных данных третьим лицам осуществляется только в соответствии с действующим законодательством, в том числе с использованием защищенных телекоммуникационных каналов связи.
3.4. ТСЖ не осуществляет трансграничную передачу персональных данных Клиентов.
3.5. Сроки хранения документов, содержащих персональные данные субъектов, определяются в соответствии со сроком действия договора с субъектом персональных данных, Федеральным законом РФ «Об архивном деле в Российской Федерации» № 125-ФЗ от 22.10.2004 г., сроком исковой давности, а также иными требованиями законодательства РФ. По истечении сроков хранения таких документов они подлежат уничтожению.
3.6. С целью защиты персональных данных при их обработке в информационных системах персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий с ними ТСЖ применяются организационные и технические меры.
3.7. Председатель ТСЖ «Панфилат» утверждает перечень сотрудников ТСЖ, имеющих доступ к персональным данным Клиентов.
3.8. Персональные данные на бумажных носителях хранятся в служебных помещениях ТСЖ в условиях, исключающих ознакомление лиц, не имеющих допуска к работе с персональными данными Клиента. Вынос персональных данных за пределы служебных помещений, а равно их передача третьим лицам запрещена, за исключением случаев, когда это требуется для исполнения целей обработки персональных данных, включая требования государственных и иных органов Российской Федерации, осуществление претензионно-исковой деятельности.
3.9. Персональные данные Клиентов хранятся в электронном виде на компьютерах сотрудников, имеющих доступ к обработке персональных данных, защищенных индивидуальным паролем. Передача, а равно разглашение пароля доступа к компьютерам посторонним лицам не допускается.
4. Основные мероприятия по обеспечению безопасности обработки персональных данных
4.1 . ТСЖ обязано при обработке персональных данных Клиентов принимать необходимые организационные и технические меры для защиты персональных данных от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий
4.2. Для эффективной защиты персональных данных Клиентов необходимо:
4.2.1. соблюдать порядок получения, учета и хранения персональных данных Клиентов;
4.2.2. применять технические средства охраны, сигнализации;
4.2.З. заключить со всеми сотрудниками, связанными с получением, обработкой и защитой персональных данных Клиента, Соглашение о неразглашении персональных данных Клиента;
4.2.4. привлекать к дисциплинарной ответственности сотрудников, виновных в нарушении норм, регулирующих получение, обработку и защиту персональных данных Клиента.
4.3. Допуск к персональным данным Клиентов сотрудников ТСЖ, не имеющих надлежащим образом оформленного доступа, запрещается.
4.4. Документы, содержащие персональные данные Клиентов, хранятся в помещениях ТСЖ, обеспечивающих защиту от несанкционированного доступа.
4.5. Защита доступа к электронным базам данных, содержащим персональные данные Клиентов, обеспечивается:
— системой паролей. Пароли устанавливаются системным администратором и сообщаются индивидуально сотрудникам, имеющим доступ к персональным данным Клиентов.
— использованием специального программного обеспечения: антивирусы, сетевые экраны, средства шифрования.
4.6. Копировать и делать выписки персональных данных Клиента разрешается исключительно в служебных целях.
5. Порядок предоставления информации, содержащей персональные данные
5.1. При обращении субъекта персональных данных (владельца этих данных или его законного представителя) или получении запроса ТСЖ безвозмездно предоставляет в течение 30 дней с даты получения запроса или обращения персональные данные, относящиеся к субъекту персональных данных, в доступной форме, исключающей предоставление персональных данных, относящихся к другим субъектам персональных данных.
5.2. Сторонние организации имеют право доступа к персональным данным субъектов персональных данных только если они наделены необходимыми полномочиями в соответствии с законодательством Российской Федерации, либо на основании договоров с ТСЖ, заключенных в связи с требованиями законодательства Российской Федерации.
Основанием для сотрудника ТСЖ в целях предоставления информации о персональных данных субъектов служит резолюция председателя правления ТСЖ на соответствующем запросе либо факт подписания соглашения (договора) об информационном обмене.
В соглашение (договор) об информационном обмене включается условие о неразглашении сведений, составляющих персональные данные субъектов, а также служебной информации, ставшей известной в ходе выполнения работ, если для их выполнения предусмотрено использование таких сведений.
5.3. При передаче персональных данных субъектов ТСЖ и уполномоченные им должностные лица соблюдают следующие требования:
– не сообщают персональные данные третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта, а также в случаях, установленных федеральным законодательством;
– предупреждают лиц, получающих персональные данные, о том, что эти данные могут быть использованы только в целях, для которых они сообщены, и требуют от этих лиц подтверждения соблюдения этого условия, за исключением случаев, установленных федеральным законодательством;
– не отвечают на вопросы, связанные с предоставлением персональной информации, любым третьим лицам без законных оснований (письменного запроса);
– ведут учет передачи персональных данных субъектов по поступившим в Компанию запросам субъектов.

6. Обязанности ТСЖ

6.1. ТСЖ обязано:

6.1.1. Осуществлять обработку персональных данных Клиентов исключительно в целях оказания законных услуг Клиентам.

6.1.2. Не получать и не обрабатывать персональные данные Клиента о его расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни, за исключением случаев, предусмотренных законом.

6.1.3. Предоставлять доступ к своим персональным данным Клиенту или его законному представителю при обращении либо при получении запроса, содержащего номер основного документа, удостоверяющего личность Клиента или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись Клиента или его законного представителя, или иным путём предусмотренным соглашением между Клиентом и ТСЖ. Запрос также может быть направлен в электронной форме и подписан электронной цифровой подписью в соответствии с законодательством Российской Федерации. Сведения о наличии персональных данных должны быть предоставлены Клиенту в доступной форме и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.

6.1.4. Ограничить право Клиента на доступ к своим персональным данным, если предоставление персональных данных нарушает конституционные права и свободы других лиц.

6.1.5. Обеспечить хранение и защиту персональных данных Клиента от неправомерного их использования или утраты.

6.1.6. В случае выявления недостоверных персональных данных или неправомерных действий с ними оператора при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязал осуществить блокирование персональных данных, относящихся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки.

6.1.7. В случае подтверждения факта недостоверности персональных данных оператор на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные и снять их блокирование.

6.1.8. В случае выявления неправомерных действий с персональными данными оператор в срок, не превышающий трех рабочих дней с даты такого выявления, обязан устранить допущенные нарушения. В случае невозможности устранения допущенных нарушений оператор в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с персональными данными, обязан уничтожить персональные данные. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

6.1.9. В случае достижения цели обработки персональных данных оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено федеральными законами, и уведомить установленным способом об этом субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

7. Права Клиента

7.1. Клиент имеет право, в рамках действующего законодательства, на:
— доступ к информации о самом себе, в том числе содержащей информацию подтверждения факта обработки персональных данных, а также цель такой обработки; способы обработки персональных данных, применяемые управляющей компанией; сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ; перечень обрабатываемых персональных данных и источник их получения, сроки обработки персональных данных, в том числе сроки их хранения; сведения о том, какие юридические последствия для Клиента может повлечь за собой обработка его персональных данных;
— запрет на распространение персональных данных без его согласия;
— изменение, уточнение, уничтожение информации о самом себе.

8. Конфиденциальность персональных данных Клиентов

8.1. Сведения о персональных данных Клиентов, являются конфиденциальными.

8.2. ТСЖ обеспечивает конфиденциальность персональных данных и обязана не допускать их распространения третьим лицом без согласия Клиентов либо наличия иного законного основания.

8.3. Лица, имеющие доступ к персональным данным Клиентов, обязаны соблюдать режим конфиденциальности, они должны быть предупреждены о необходимости соблюдения режима секретности. В связи с режимом конфиденциальности информации персонального характера должны предусматриваться соответствующие меры безопасности для защиты данных от случайного или несанкционированного уничтожения, от случайной утраты, от несанкционированного доступа к ним, изменения или распространения.

8.4. Все меры конфиденциальности при сборе, обработке и хранении персональных данных Клиентов распространяются на все носители информации, как на бумажные, так и на автоматизированные.

8.5. Режим конфиденциальности персональных данных снимается в случае обезличивания или включения их в общедоступные источники персональных данных, если иное не определено законом.
9. Ответственность за нарушение требований, регулирующих получение, обработку и хранение персональных данных.
9.1. Должностные лица ТСЖ, обрабатывающие персональные данные, несут ответственность в соответствии с действующим законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации.
9.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством Российской Федерации.
9.3. Клиент несет ответственность за передачу заведомо недостоверных персональных данных, или персональных данных, которые Клиент не имеет права передавать, в соответствии с действующим законодательством Российской Федерации.
10. Заключительные положения
10.1. Настоящее Положение вступает в силу с момента ее утверждения председателем правления ТСЖ.
10.2. Настоящее Положение подлежит корректировке в случае изменения законодательства Российской Федерации, регулирующих органов в области защиты персональных данных, внутренних документов ТСЖ в области защиты конфиденциальной информации. При внесении изменений в заголовке Положения указывается номер версии и дата последнего обновления редакции. Новая редакция Положения вступает в силу с момента ее утверждения председателем правления ТСЖ и размещения на сайте ТСЖ.
10.3. В случае изменения законодательства Российской Федерации в области защиты персональных данных, нормы Положения, противоречащие законодательству, не применяются до приведения их в соответствие.
10.4. Действующая редакция Положения хранится по адресу: г.Москва, ул.Туристская д.33 к 1, помещение ОДС 59.

Базы данных органов жилищно-коммунального хозяйства (ЖКХ) содержат сведения личного характера. Такие сведения подпадают под действие законодательства РФ в области персональных данных. Какие требования должны соблюдать органы ЖКХ, осуществляющие деятельность с персональными данными своих абонентов, вы узнаете из этой статьи.

В п. 1 ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) указано, что персональными данными является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Под оператором персональных данных согласно п. 2 ст. 3 Закона N 152-ФЗ понимается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Органы, осуществляющие деятельность в сфере ЖКХ, подпадают под категорию операторов, занимающихся обработкой персональных данных, которой на основании п. 3 ст. 3 Закона N 152-ФЗ признается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
- сбор, запись, систематизацию;
- накопление, хранение;
- уточнение (обновление, изменение), извлечение;
- использование, передачу (распространение предоставление, доступ);
- обезличивание, блокирование, удаление, уничтожение.
Сразу же оговоримся, что каких-либо специальных положений, касающихся субъектов персональных данных и операторов в сфере ЖКХ, Закон N 152-ФЗ не содержит. Дополнительных требований к работе с персональными данными в этой области в данном Законе также нет.
В силу ст. 161 Жилищного кодекса РФ управляющая организация обязана обеспечить свободный доступ к информации об основных показателях ее финансово-хозяйственной деятельности, об оказываемых услугах и о выполняемых работах по содержанию и ремонту общего имущества в многоквартирном доме, о порядке и об условиях их оказания и выполнения, об их стоимости, о ценах (тарифах) на ресурсы, необходимые для предоставления коммунальных услуг, в соответствии со стандартом раскрытия информации, утвержденным Правительством РФ.
Особенности раскрытия информации о деятельности по управлению многоквартирным домом и предоставления для ознакомления документов, предусмотренных ЖК РФ, товариществом собственников жилья либо жилищным кооперативом или иным специализированным потребительским кооперативом, осуществляющим управление многоквартирным домом (без заключения договора с управляющей организацией), устанавливаются также стандартом раскрытия информации.
Контроль за соблюдением стандарта раскрытия информации товариществом, кооперативом, управляющей организацией осуществляется уполномоченными органами исполнительной власти субъектов РФ в порядке, установленном уполномоченным правительством РФ федеральным органом исполнительной власти (Приказ Минрегиона России от 09.04.2012 N 162 "Об утверждении Порядка осуществления уполномоченными органами исполнительной власти субъектов Российской Федерации контроля за соблюдением стандарта раскрытия информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами").
В соответствии с положениями Постановления Правительства РФ от 23.09.2010 N 731 "Об утверждении стандарта раскрытия информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами" установлены требования к составу информации, подлежащей раскрытию организациями, осуществляющими деятельность в сфере управления многоквартирными домами на основании договора управления многоквартирным домом, порядку, способам и срокам ее раскрытия, а также особенности раскрытия информации и предоставления для ознакомления документов, предусмотренных ЖК РФ, товариществами собственников жилья, жилищными кооперативами и иными специализированными потребительскими кооперативами, осуществляющими управление многоквартирным домом без заключения договора с управляющей организацией.
Под раскрытием информации в данном случае понимается обеспечение доступа неограниченного круга лиц к информации (независимо от цели ее получения) в соответствии с процедурой, гарантирующей нахождение и получение информации.
Управляющая организация, товарищество и кооператив обязаны раскрывать:
- общую информацию об управляющей организации, о товариществе и кооперативе;
- основные показатели финансово-хозяйственной деятельности управляющей организации (в части исполнения ею договоров управления), товарищества и кооператива;
- сведения о выполняемых работах (оказываемых услугах) по содержанию и ремонту общего имущества в многоквартирном доме;
- порядок и условия оказания услуг по содержанию и ремонту общего имущества в многоквартирном доме;
- сведения о стоимости работ (услуг) по содержанию и ремонту общего имущества в многоквартирном доме;
- сведения о ценах (тарифах) на коммунальные ресурсы.
Согласно п. 1 ст. 5 Закона N 152-ФЗ обработка персональных данных должна осуществляться на законной и справедливой основе и ограничиваться достижением конкретных, заранее определенных и законных целей. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
В соответствии с п. 6 ст. 5 Закона N 152-ФЗ при обработке персональных данных должны быть обеспечены их точность, достаточность, а в необходимых случаях и актуальность по отношению к целям обработки.
Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
Не допускается:
- обработка персональных данных, несовместимая с целями их сбора (п. 2 ст. 5 Закона N 152-ФЗ);
- объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой (п. 3 ст. 5 Закона N 152-ФЗ).
В силу п. 7 ст. 5 Закона N 152-ФЗ хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
Обработка персональных данных может осуществляться оператором только с согласия субъектов персональных данных. В случае получения согласия от представителя субъекта персональных данных оператор проверяет его полномочия на дачу согласия от имени этого субъекта.
Обработка персональных данных допускается в случаях, если она необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
Таким образом, независимо от того, что оператор использует данные абонента в целях исполнения заключенного договора, он обязан получить согласие абонента на передачу сведений третьим лицам.
Согласно п. 4 ст. 9 Закона N 152-ФЗ в случаях, предусмотренных этим Законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного электронной подписью.
Согласие в письменной форме субъекта на обработку его персональных данных должно включать в себя, в частности:
- его фамилию, имя, отчество, адрес, данные документа, удостоверяющего личность (номер, сведения о дате выдачи и выдавшем его органе);
- фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи данного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
- наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
- цель обработки персональных данных с указанием их полного перечня;
- перечень действий с персональными данными, на совершение которых дается согласие субъекта персональных данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
- перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
- срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
- подпись субъекта персональных данных.
Согласие на передачу личных данных третьим лицам включается в текст договора на оказание соответствующих услуг.
В силу ст. 17 Закона N 152-ФЗ, если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований данного Закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда, в судебном порядке.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законом.
Согласно п. 1 ст. 22 Закона N 152-ФЗ оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных п. 2 ст. 22 Закона N 152-ФЗ.
Согласно п. 2 ст. 22 Закона N 152-ФЗ оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
- обрабатываемых в соответствии с трудовым законодательством.
Следует иметь в виду, что данная норма не применяется к лицам, работающим по договорам подряда или возмездного оказания услуг;
- полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных. Таким договором может быть договор на оказание услуг, договор гражданско-правового характера на выполнение работ (оказание услуг).
В этом случае должны выполняться дополнительные требования, а именно:
личная информация не должна распространяться и предоставляться третьим лицам без согласия субъекта персональных данных;
персональные данные должны использоваться организацией исключительно для исполнения договора и заключения договоров с субъектом персональных данных;
- сделанных субъектом персональных данных общедоступными.
К таким сведениям относятся сведения, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта персональных данных. Как правило, такие сведения содержатся в общедоступных источниках (например, в справочниках, адресных книгах и т.д.). Эти данные оператор может использовать без предварительных уведомлений, так как на них не распространяется требование конфиденциальности, запрещающее распространение информации без согласия субъекта персональных данных, или другое законное основание;
- включающих в себя только фамилии, имена и отчества субъектов персональных данных;
- необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
- включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
- обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.
Замечу, что в случае, если оператор обрабатывает сведения по основаниям, которые не перечислены выше, ему следует уведомить Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) об обработке данных своих абонентов. Процедура уведомления является бесплатной: на оператора не могут возлагаться расходы в связи с рассмотрением уведомления о соответствующей обработке уполномоченным органом по защите прав субъектов персональных данных, а также в связи с внесением сведений в реестр операторов.
Согласно п. 3 ст. 4 Закона N 152-ФЗ порядок обработки персональных данных, осуществляемой без использования средств автоматизации, может устанавливаться федеральными законами и иными нормативными правовыми актами РФ.
В настоящее время действует Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденное Постановлением Правительства РФ от 15.09.2008 N 687 (далее - Положение N 687). Согласно п. 1 данного Положения обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без применения средств автоматизации, если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Соответственно, если персональные данные клиентов обрабатываются в компьютерной (информационной) системе, это не означает, что данная обработка производится с помощью средств автоматизации (п. 2 Положения N 687).
Таким образом, к обработке персональных данных абонентов должны применяться правила, предусмотренные для обработки данных без использования средств автоматизации.
Персональные данные при такой обработке должны быть обособлены от иной информации, в частности, путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
Согласно п. 6 Положения N 687 лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки, категориях обрабатываемых данных, а также об особенностях и правилах обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов РФ, а также локальными правовыми актами организации (при их наличии).
Условия, которые необходимо соблюдать при использовании типовых форм документов, предполагающих или допускающих включение в них персональных данных, содержит п. 7 Положения N 687.
В соответствии с пп. "а" п. 7 типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать:
- сведения о целях обработки персональных данных, осуществляемой без использования средств автоматизации;
- фамилию, имя, отчество и адрес оператора;
- фамилию, имя, отчество и адрес абонента;
- источник получения данных;
- сроки их обработки;
- перечень действий с персональными данными, которые будут совершаться в процессе их обработки;
- общее описание используемых оператором способов обработки персональных данных.
Кроме того, типовая форма должна содержать поле, в котором субъект персональных данных может проставить отметку о согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, при необходимости получения такого согласия (пп. "б" п. 7 Положения N 687).
При этом форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими данными, не нарушая прав и законных интересов иных субъектов персональных данных (пп. "в" п. 7 Положения N 687). Типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо несовместимы.
Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных (ст. 19 Закона N 152-ФЗ).
Лица, виновные в нарушении требований Закона N 152-ФЗ, несут предусмотренную законодательством РФ ответственность (п. 1 ст. 24 Закона N 152-ФЗ).
На настоящий момент административная ответственность для операторов (за исключением лиц, для которых обработка персональных данных является профессиональной деятельностью и подлежит лицензированию) предусмотрена:
- за неправомерный отказ в предоставлении гражданину и (или) организации информации, предоставление которой предусмотрено федеральными законами, несвоевременное ее предоставление либо предоставление заведомо недостоверной информации (ст. 5.39 КоАП РФ). Исключением из данной нормы являются случаи, предусмотренные ст. 7.23.1 КоАП РФ;
- за нарушение требований законодательства о раскрытии информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами (ст. 7.23.1 КоАП РФ);
- за нарушение установленного законом порядка сбора, хранения, использования или распространения персональных данных (ст. 13.11 КоАП РФ);
- за разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, когда ее разглашение влечет за собой уголовную ответственность), лицом, получившим к ней доступ в связи с исполнением служебных или профессиональных обязанностей (ст. 13.14 КоАП РФ).
Преступлениями, влекущими за собой уголовную ответственность, являются:
- незаконные сбор или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации (ст. 137 УК РФ);
- неправомерный отказ должностного лица в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление гражданину неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан (ст. 140 УК РФ);
- неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации (ст. 272 УК РФ).
Субъект персональных данных имеет право на возмещение морального вреда вследствие нарушения его прав, правил обработки персональных данных, а также требований к их защите, установленных п. 2 ст. 24 Закона N 152-ФЗ. При этом возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.