8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
600 ₽
Вопрос решен

Пакет документов для обработки персональных данных на сайте

Здравствуйте, хотим выпустить на рынок сайт и мобильное приложение к нему. В рамках их деятельности будет производиться обработка персональных данных при регистрации. ФИО, возраст, адрес и т.д.

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Составили примерный список:

- Положение о персональных данных;

- Приказ об утверждении положения;

- Приказ о назначении ответственного лица;

- Политика в отношении обработки и безопасности персональных данных;

- Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

- Инструкция ответственного за организацию обработки персональных данных

- Приказ о выделении помещений для обработки персональных данных + правила доступа

- Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

- Положение об обеспечении безопасности автоматизированной информационной системы организации.

- Журнал учета машинных носителей информации с персональными данными.

Нужно ли что- то еще либо тут что-то лишнее?

Показать полностью
, Ольга, г. Самара
Дмитрий Васильев
Дмитрий Васильев
Адвокат, г. Москва
рейтинг 10
Эксперт

Добрый день, Ольга.

По поводу Вашего списка, то из него можно отказаться от:

— Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

— Положение об обеспечении безопасности автоматизированной информационной системы организации.

Остальные документы нужно оставить.

Единственное надо понимать, что:

— Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Какие-либо дополнительные документы не требуются, главное, чтобы обозначенные документы подходили конкретно к Вам.

С Уважением,

Васильев Дмитрий.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено?

Боимся прогадать и нарваться на проверки.

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено? Боимся прогадать и нарваться на проверки.

Ольга

Строгого нет, есть просто моменты которые должны быть урегулированы, а вот какими документами указано не всегда.

Но у Вас есть точно все необходимое, я бы даже сказал с запасом.

0
0
0
0
Игорь Юрлов
Игорь Юрлов
Юрист, г. Москва

Добрый день, Ольга!

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Ольга

Не совсем так. Не «зарегистрироваться», а уведомить Роскомнадзор по соответствующей форме о начале обработки персональных данных.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Ольга

По сути, Вам нужно как минимум два документа:

  1. Собственно, само уведомление в Роскомнадзор;
  2. Соглашение с пользователями.

Составили примерный список: — Положение о персональных данных; — Приказ об утверждении положения; — Приказ о назначении ответственного лица; — Политика в отношении обработки и безопасности персональных данных; — Пользовательское соглашение в приложении и на сайте (политика конфиденциальности). — Инструкция ответственного за организацию обработки персональных данных — Приказ о выделении помещений для обработки персональных данных + правила доступа — Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн — Положение об обеспечении безопасности автоматизированной информационной системы организации. — Журнал учета машинных носителей информации с персональными данными.

Ольга

Это всё в принципе тоже нужно, как раз в уведомлении Вы укажите, каким образом Вы будете обеспечивать сохранность данных и чем это регламентируется.

2
0
2
0

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Васильев Дмитрий

Это всё можно сделать в одном документе. Тут вопрос только в юридической технике и удобстве. По мобильному приложению — ещё нужен лицензионный договор с пользователями.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Мы также не очень можем разобраться, необходимо ли осуществлять защиту данных в нашей системе путем криптографической защиты? И как определить класс наших данных. Есть ли смысл вообще заморачиваться с этим, или подойти формально, т.к. это не проверяется?

Иван Агибалов
Иван Агибалов
Юрист, г. Москва
рейтинг 9.9
Эксперт

Здравствуйте Ольга.

Согласно принятым рекомендациям Роскомнадзора, операторам, осуществляющим обработку персональных данных  необходимо подать соответствующее уведомление в Роскомнадзор.

Согласно:

Министерство связи и массовых коммуникаций Российской Федерации

ФЕДЕРАЛЬНАЯ СЛУЖБА ПО НАДЗОРУ В СФЕРЕ СВЯЗИ, ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И МАССОВЫХ КОММУНИКАЦИЙ

ПРИКАЗ

от 30 мая 2017 года N 94

Об утверждении Методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения

3. Уведомление об обработке (намерении осуществлять обработку) персональных данных (Уведомление)

3.1. Уведомление уполномоченного органа по защите прав субъектов персональных данных осуществляется Оператором до начала обработки персональных данных и включает следующие сведения:

3.1.1. Наименование (фамилия, имя, отчество), адрес Оператора, включающие в себя:

3.1.1.1. Для юридических лиц (Операторов): полное наименование с указанием организационно-правовой формы и сокращенное наименование юридического лица (Оператора), осуществляющего обработку персональных данных; наименование филиалов (представительств) юридического лица (Оператора), осуществляющего обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).

3.1.1.2. Для физических лиц: фамилия, имя, отчество (при наличии) физического лица (Оператора); адрес Оператора; данные документа, удостоверяющего личность, дата его выдачи, наименование органа, выдавшего документ; индивидуальный номер налогоплательщика (ИНН, при наличии).

3.1.1.3. Для государственных и муниципальных органов (Операторов): полное и сокращенное наименование государственного, муниципального органа; наименование территориальных органов, осуществляющих обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).При указании наименования (фамилии, имени, отчества), адреса Оператора, а также направления деятельности рекомендуется использовать также ссылки на код(ы) классификаторов (ОКВЭДОКПООКОГУ, ОКОП, ОКФС).

3.1.2. Цель обработки персональных данных. Указываются цели обработки персональных данных, а также их соответствие деятельности, при которой такая обработка осуществляется.

3.1.3. Категории персональных данных. Рекомендуется учитывать все категории персональных данных, подлежащих обработке Оператором.

3.1.4. Категории субъектов, персональные данные которых обрабатываются.Рекомендуется указать категории субъектов персональных данных и виды отношений Оператора с субъектами (физическими лицами), персональные данные которых обрабатываются (например: работники (субъекты), состоящие в трудовых отношениях с юридическим лицом (Оператором), физические лица (абонент, пассажир, заемщик, вкладчик, страхователь, заказчик и др.) (субъекты), состоящие в договорных или иных гражданско-правовых отношениях с юридическим лицом (Оператором), и др.).

3.1.5. Правовое основание обработки персональных данных.Рекомендуется указать весь перечень нормативных правовых актов, которые закрепляют основания и порядок обработки Оператором персональных данных и соответствуют полномочиям Оператора. Не рекомендуется указывать в качестве правового основания часть 1 статьи 6 Закона N 152-ФЗ. Номер и наименование лицензии на осуществляемый вид деятельности (для лицензируемых видов деятельности) и пункт лицензионных условий, закрепляющий запрет на передачу персональных данных (или информации, касающейся субъектов персональных данных) (при наличии такого запрета).

3.1.6. Перечень действий с персональными данными, общее описание используемых Оператором способов обработки персональных данных.Предполагаются действия, совершаемые Оператором с персональными данными, а также описание используемых Оператором способов обработки персональных данных:- неавтоматизированная обработка персональных данных;- исключительно автоматизированная обработка персональных данных с передачей полученной информации по сети или без таковой;- смешанная обработка персональных данных.При автоматизированной обработке персональных данных либо смешанной обработке желательно указать, передается ли полученная в ходе обработки персональных данных информация по внутренней сети Оператора (информация доступна лишь для строго определенных сотрудников) либо информация передается с использованием сети связи общего пользования (например, Интернет), либо без передачи полученной информации.

3.1.7. Описание мер, предусмотренных статьями 18.1 и 19 Закона N 152-ФЗ, предполагает указание организационных и технических мер, применяемых для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств.При использовании Оператором, осуществляющим обработку персональных данных, шифровальных (криптографических) средств представляются следующие сведения:

а) наименование используемых криптографических средств;

б) класс средств криптографической защиты информации (СКЗИ).Данную информацию рекомендуется представлять на основании приказа ФСБ России от 10.07.2014 N 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».

3.1.8. Фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты.

3.1.9. Дата начала обработки персональных данных.Рекомендуется указать конкретную дату (число, месяц, год) начала любого действия (операции) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными (как правило, это дата начала осуществления Оператором деятельности, закрепленной в уставных документах).

3.1.10. Срок или условие прекращения обработки персональных данных.Рекомендуется указывать конкретную дату (число, месяц, год) или основание (условие), наступление которого повлечет прекращение обработки персональных данных.

3.1.11. Сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки предполагают указание перечня иностранных государств, на территорию которых осуществляется трансграничная передача персональных данных.

3.1.12. Сведения о месте нахождения базы данных, содержащей персональные данные граждан Российской Федерации (далее — база данных), включают в себя:- наименование стран размещения базы данных;- конкретные адреса местонахождения базы данных.Полный перечень сведений, которые могут быть включены в базу данных, содержится в электронной форме Уведомления, размещенной на Портале персональных данных.

3.1.13. Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.Уведомление рекомендуется оформлять на бланке оператора по форме, определенной Приложением 1 к Рекомендациям, и направлять в территориальный орган Роскомнадзора (далее — ТО Роскомнадзора) по месту регистрации Оператора в налоговом органе. 

3.2. Оператор направляет Уведомление в ТО Роскомнадзора в виде документа на бумажном носителе или в форме электронного документа, подписанного уполномоченным лицом. Электронная форма Уведомления и порядок ее заполнения размещены на Портале персональных данных Роскомнадзора.

3.3. В случае представления оператором неполных или недостоверных сведений представленные данные в Реестр не вносятся, а в адрес Оператора направляется письмо, содержащее перечень недостающих сведений и предложение их предоставить.

3.4. Оператору рекомендуется сообщить по запросу Роскомнадзора (ТО Роскомнадзора) уточненные сведения в течение 30 дней со дня получения такого запроса. Если в течение 30 дней со дня получения запроса Оператор не представил уточненные сведения, то по истечении указанного срока Уведомление с неполными или недостоверными сведениями возвращается Оператору без внесения сведений о нем в Реестр.

3.5. Информация о внесении сведений об Операторе в Реестр размещается на официальном сайте и Портале персональных данных.
http://docs.cntd.ru/document/4...

0
0
0
0
Похожие вопросы
1000 ₽
Вопрос решен
Побои
И далее в чате эта работница ук унижала сына и отца
Мой муж, инвалид 2 гр по зрению и с начинающей деменцией поехал в гости к сыну, и в лифте совершил правонарушение, пописял. Работница ук выложила видео с камер в чат дома, где живёт сын. Сын узнал об этом поступке отца от меня, потому что я есть в этом чате, а он там не общается. Работница ук указала в чате, чей это отец, номер кв и этаж, а дальше давать оценку неприятную сыну. Я как мать возмущена и хочется ответить ук. Могу ли опираясь на закон об инвалидах ст 15 через прокуратуру потребовать и законно ли будет, установить в подъезде где живёт сын дублирование звуковой информации, и сопровождение от входной двери до двери квартиры сына. Потому что, если бы ему помогли в соответствии с этой статьёй, то ничего бы он в лифте не сделал. В подъезде этом находится Консерьеж и администратор дома от ук. И далее в чате эта работница ук унижала сына и отца. То отец это делает постоянно и якобы у неё есть 3 видео, я попросила скинуть мне в личку, но игнорирование. В чате ей предложили сына поставить в известность, но она написала, что он в системном запое, что семья нарушает общественный порядок, то ей посыпались угрозы от родственников, т. е. от нас. Я возмущена таким враньем и попросила скинуть скрины угроз,. т. е никаких фактов, только унижение чести идостоинства моего сына. Как мне её наказать, и могу ли я по закону встать на защиту сына привлечь её к ответственности, за сбор персональных данных и распространение в чате, за оскорбления
, вопрос №4100426, Нина, г. Москва
700 ₽
Недвижимость
Какие необходимы документы и как должно быть составлено заявление для переоформления?
Добрый день! Возможно ли переоформление документов на недвижимость (с Украинских на Российские) в МФЦ города Москвы или МО г.Видное, в связи со сменой статуса региона (после вхождения ДНР в состав России)? Недвижимость находится в г.Шахтерск, Донецкая область. Или есть другие государственные учреждения в Москве и МО занимающиеся данными вопросами? Какие необходимы документы и как должно быть составлено заявление для переоформления? Спасибо!
, вопрос №4100345, Клиент, г. Москва
Недвижимость
Подскажите пожалуйста, по этим оквэдам: 63.11 "Деятельность по обработке данных, предоставление услуг по
Подскажите пожалуйста, по этим оквэдам: 63.11 «Деятельность по обработке данных, предоставление услуг по размещению информации и связанная с этим деятельность» и 63.11.1 «Деятельность по созданию и использованию баз данных и информационных ресурсов» можно ли зарегистрировать то что не понятно называют «Майнингом» официально как само занятым с доходом до 2.4 млн в год?!
, вопрос №4100292, Андрей, г. Иркутск
Гражданское право
В основании того, что при помощи данных моего паспорта серия и номер, я могу получить новый паспорт и ликвидировать старый что бы он пришел в негодность и на него ничего нельзя было оформить?
Замена паспорта. Здравствуйте. Могу ли я поменять паспорт (новая серия и номер) по причини кражи данных паспорта и вследствие использование их в мошеннических целях. С 04.04.24 на мой паспорт неизвестное мне лицо( преступник) оформляет займы в различных банках и микрофинансовых организациях ( подает заявки на кредиты от моего имени, я не знаю кто это). C одной организацией я разобрался ( там на меня 4 оформили кредита), юристы этой компании после связи с ними, сообщили мне что выявлен факт мошенничества, и незвестное лицо действительно предоставило ложные сведения о себе и использовал мои паспортные данные взял кредиты. Долги с меня списали, и попросили заявить в полицию и отправить им талон из полиции. Я подал 2 заявления в полицию, в полиции порекомендовали сменить паспорт в паспортном столе или МФЦ. Если данные крадены нужно менять паспорт иначе, регулярно злоумышленники будут пытаться оформлять займы от моего имени. В основании того, что при помощи данных моего паспорта серия и номер, я могу получить новый паспорт и ликвидировать старый что бы он пришел в негодность и на него ничего нельзя было оформить? 26.04.24 ЗЛОУМЫШЛЕННИКИ снова подали в 2 банка запрос на получения кредита с использованием моих данных из паспорта.
, вопрос №4099839, Сардор, г. Москва
Гражданское право
Я заказала кредитную историю, после ее получила и хотела выйти из приложения, но перед этим хотела удалить паспортные данные
Добрый день. Меня зовут Людмила. 24.04.24 я зошла в госуслуги чтобы узнать в каких организациях хранятся паспортные данные. После этого мне выдоло 4 организации. Я вошла в один из них, называется Кредит Инфо бюро кредитных историй. После чего зарегестрировплась там и прошла индефикация. После там были отмеченны мои паспотные данные. Я заказала кредитную историю, после ее получила и хотела выйти из приложения, но перед этим хотела удалить паспортные данные. Но программа мне не дала. Я написала в тех поддержку сайта о удалении данных, но они толком не ответили. Позвонила в тех поддержку, но там только слышан голос робота. Подскажите что делать? Я очень беспокоюсь что передала данные мошенникам.
, вопрос №4099728, Людмила, г. Сочи
Дата обновления страницы 22.07.2019