Бизнесу не стоит ориентироваться только на график Роскомнадзора. Поводом для контрольных действий в установленном законом порядке могут стать обращения граждан, сведения об утечке, недостоверный ответ регулятору или нарушение требований закона № 152-ФЗ, которое организация не устранила.
Внеплановые проверки бизнеса вместо графика Роскомнадзора
При наличии предусмотренных законом оснований Роскомнадзор проводит как плановые, так и внеплановые контрольные мероприятия. Правила обработки персональных данных обязаны соблюдать все операторы, в том числе ИП, ООО и юридические лица других организационно-правовых форм. Если организации нет в опубликованном перечне, это не освобождает ее от контроля.
Сроки и порядок уведомления организации зависят от вида контрольного мероприятия, а также от основания для его проведения. Поэтому бизнесу нельзя связывать готовность с конкретным месяцем или датой визита. Ранее направленные ведомству сведения должны отражать фактический порядок обработки персональных данных на момент контроля.
Жалоба способна повлечь не только действия Роскомнадзора. Обращения граждан также могут рассматривать органы прокуратуры, поэтому отсутствие организации в плановом графике не исключает интереса со стороны контролирующих органов. При оценке риска важен не один календарь инспекций, но и поступившие обращения вместе с выявленными нарушениями.
Кого надзорные органы признают оператором и берут под контроль
Статус оператора персональных данных не зависит от масштаба бизнеса. Под контроль Роскомнадзора могут попасть организация, ИП или самозанятый, если они обрабатывают сведения о сотрудниках, клиентах либо пользователях сайта. Правило касается как работодателя с двумя сотрудниками, так и владельца сайта, где размещена одна форма заявки.
Для проверяющих наличие в реестре операторов персональных данных остается не единственным ориентиром. Если лицо на практике собирает или хранит персональные данные, отсутствие записи в реестре само по себе не исключает контроль. Поэтому риск оценивают по реальным операциям с данными, включая их сбор через сайт и хранение сведений о персонале, а не по численности штата или количеству клиентов.
Штрафы за утечки баз и отсутствие легитимных документов
Обращение с персональными данными регулирует Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Возможные последствия нарушения не сводятся к самому факту утечки базы. Ответственность также наступает за невыполнение предписаний, а повторное нарушение способно повлиять на размер санкции.
Отдельная ответственность касается документов, подтверждающих законность обработки персональных данных. Согласие на обработку и политика обработки должны быть правильно оформлены и соответствовать реальным операциям компании. Если необходимого согласия нет, ответственность возможна даже в том случае, когда утечки или иной потери сведений не произошло.
Сопоставлять действующие требования с прежними правилами по приведенной фактуре нельзя. Здесь не названы конкретные поправки, законопроекты и даты их вступления в силу. Поэтому при оценке рисков нужно отделять уже действующие обязанности по закону № 152-ФЗ от возможных изменений, для которых не указано нормативное основание.
Как подготовить инфраструктуру и регламенты к визиту инспекторов
Подготовку разумно начинать с внутреннего аудита сведений в реестре Роскомнадзора, уведомлений об обработке и локальных актов. Во время документарной проверки регулятор может запросить политики обработки данных, журналы учета, согласия субъектов, а также перечень сотрудников, имеющих доступ к информации. При выездном контроле проверяющие могут сравнить содержание документов с тем, как в действительности организованы обработка и защита данных.
Локализация персональных данных на российских серверах
Когда компания собирает персональные данные граждан РФ, запись, систематизация, накопление, хранение, уточнение и извлечение этих сведений должны проходить с использованием баз данных, расположенных в России. До проверки нужно сверить фактическое размещение баз с внутренними регламентами и уведомлением, направленным регулятору, а также проверить доступ сотрудников. Несоответствие документов реальной инфраструктуре может стать предметом оценки и при документарном, и при выездном контроле.
Трансграничная передача персональных данных
Перед обменом сведениями с зарубежными контрагентами необходимо уведомить надзорный орган и оценить условия передачи. Сделать это требуется до ее начала. Регулятор рассматривает уведомление и в предусмотренных законом случаях вправе ограничить либо запретить трансграничную передачу. Компании нужно отдельно зафиксировать получателей, основания передачи и используемые меры защиты, поскольку несоблюдение установленных требований может повлечь ответственность.