8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
1200 ₽
Вопрос решен

Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД

Интересует вопрос Персональные данные пользователей и их хранение.

Россия - ФЗ-152 о персональных данных

Помимо соглашения на обработку персональных данных размещенного на сайте, также необходимо соблюдение мер по защите и расположению данных и предоставлению доступа к данным ограниченному кругу лиц (обработчиков персональных данных).

ПД - персональные данные

Вопросы:

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

-

Также буду рад ссылкам на трактовки и пояснения этого закона, т.к. есть и другие вопросы.

Показать полностью
, Даниил, г. Санкт-Петербург
Татьяна Степанова
Татьяна Степанова
Юрист, г. Санкт-Петербург
рейтинг 8.8
Эксперт

Здравствуйте, Даниил.

Начнем с того, что в Федеральном законе от 27.07.2006 N 152-ФЗ «О персональных данных» нет такого понятия, как «обработчик ПД», есть термин «оператор»:

В целях настоящего Федерального закона используются следующие основные понятия:
2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

 оператор — это то лицо, кто непосредственно находится в определенных правоотношениях с субъектом ПД. Лица, которым оператор поручает обработку ПД не являются операторами ПД (см. ч. 3-6 ст. 6 Закона 152-ФЗ). Перед субъектом ПД ответственность несет только оператор, а «порученцы» отвечают перед оператором в рамках договорных отношений по договору поручения. 

Субъект ПД должен дать согласие на поручение обработки ПД иному лицу (не оператору). 

Чтобы понять, кто в описанной Вами цепочке является оператором, нужно понять, что за деятельность планируется вести, какой порядок взаимодействия с субъектами ПД предполагается, какие способы обработки ПД и т.д. — много нюансов. 

2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

 если разработчик не является ни оператором, ни лицом, которому поручена обработка ПД, то хранить какие-либо ПД у себя он вообще не вправе.

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

 нет, не возникает, в силу выше указанного. Либо у него есть доступ как у лица, которому поручена обработка ПД, либо не должен иметь такого доступа.

4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

 это тема отдельной лекции, часов на 5 -6...  В рамках практически бесплатной консультации можно только обозначить какие-то моменты...

Органы Роскомнадзора контролируют соблюдение требований в сфере персональных данных в рамках контрольных (надзорных) мероприятий в соответствии с Федеральным законом от 31.07.2020 N 248-ФЗ («О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации». Они проводятся с взаимодействием с контролируемым лицом.

Но также контроль (надзор) осуществляется и иными способами. Например, сотрудники РКН проводят мероприятия без взаимодействия с контролируемым лицом и профилактические мероприятия. На такие мероприятия, осуществляемые без взаимодействия с контролируемым лицом, не распространяются положения Закона N 248-ФЗ.

Роскомнадзор может запросить у оператора информацию, если она необходима для реализации его полномочий (например, для рассмотрения и ответа гражданину по его жалобе). При этом оператор обязан предоставить такую информацию в течение 10 рабочих дней (если этот срок не был продлен) с даты получения запроса (ч. 4 ст. 20, п. 1 ч. 3 ст. 23 Закона о персональных данных). Если этого не сделать, то могут привлечь к ответственности по ст. 19.7 КоАП РФ.

В 2023 г. Роскомнадзор может проводить внеплановые контрольные (надзорные) мероприятия только по определенному перечню оснований. В ряде случаев они проводятся по согласованию с органами прокуратуры, например при выявлении индикаторов риска нарушения обязательных требований (пп. «а» п. 3 Постановления Правительства РФ от 10.03.2022 N 336).

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

 оператор может быть только один (по сути этот тот, кому будет «принадлежать» клиентская база).  На своем сайте оператор обязан опубликовать политику обработки ПД и сведения о реализуемых оператором требованиях к их защите.

Закон не определяет, в каком объеме оператор должен предоставить субъекту ПД сведения о лицах, которым поручена обработка (ст. 4 Закона №152-ФЗ):

7. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

 этот вопрос не поняла, потому что не знаю, что такое «метрика» применительно к деятельности Гугл. 

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

 не важно, зашифрованы данные или нет. Во-первых, к ним не может иметь доступ «кто попало», во-вторых, трансграничная передача ПД в принципе  очень ограничена.

Оператор до начала осуществления деятельности по трансграничной передаче персональных данных будет обязан уведомить Роскомнадзор о своем намерении осуществлять трансграничную передачу персональных данных. Указанное уведомление направляется в виде документа на бумажном носителе или в форме электронного документа отдельно от уведомления о намерении осуществлять обработку персональных данных.

Оператор до подачи уведомления обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, ряд сведений.

Трансграничная передача персональных данных может быть запрещена или ограничена в целях защиты основ конституционного строя РФ, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства, защиты экономических и финансовых интересов РФ, обеспечения дипломатическими и международно-правовыми средствами защиты прав, свобод и интересов граждан РФ, суверенитета, безопасности, территориальной целостности РФ и других ее интересов на международной арене с даты принятия Роскомнадзором соответствующего решения.

Также буду рад ссылкам на трактовки и пояснения этого закона, т.к. есть и другие вопросы.

 поскольку законодательство о перс. данных значительно обновилось за последний год-полтора, полагаю, старые разъяснения во многом устарели. Ищите информацию, исходящую непосредственно из Роскомнадзора за последнее время. Подпишитесь на телеграм-канал, соцсети, направляйте запросы непосредственно в ведомство, тогда ответами из официальных источников Вы сможете «прикрываться» в случае проблем.

С учетом стоимости вопроса — на трех юристов гонорар 840 руб. (после удержания сайтом комиссии), больше мне добавить нечего. 

1
0
1
0
Алина Гончарова
Алина Гончарова
Юрист, г. Москва
рейтинг 8.7

Здравствуйте, Даниил!

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

 Как я полагаю, под обработчиками Вы имеете в виду операторов — это лица (физические, юридические), которые осуществляют обработку персональных данных, как следует из п. 2 ст. 3 Федеральный закон от 27.07.2006 №152-ФЗ. Никакой регистрации при этом не предполагается: как только вы начинаете обрабатывать ПД — вы становитесь оператором. В некоторых случаях ст. 22 обязывает уведомлять Роскомнадзор, но если не используются средства автоматизации, в этом нет необходимости.

Уточню, что, согласно п. 1 Положения, утв. Постановлением Правительства РФ от 15.09.2008 №687, обработка ПД без средств автоматизации — это

если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

Этот вопрос на самом деле — очень спорный: не всегда можно однозначно определить границу. Например, по моему мнению, можно подойти буквально: сбор здесь не указан, значит, собирать через средства автоматизации без уведомления можно.

А вот дальше все операции — только при участии человека. Если вы, к примеру, будете делать рассылки через SendPulse или подобные сервисы, будет считаться, что вы используете ПД с помощью средства автоматизации. Или если зададите функцию удаления из базы адресатов, которые не открывали N количество писем за M дней.

В целом тут лучше перебдеть, как говорится, и уведомление отправить.

0
0
0
0
2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

 Хранение, согласно п. 3 ст. 3 ФЗ №152 входит в понятие «обработка ПД». Поэтому в силу п. 1 ч. 1 ст. 6 данного ФЗ хранить может то лицо, которое получило согласие субъекта на обработку ПД.

Если нужно обеспечить хранение копий у разработчика, нужно включить этих разработчиков в перечень лиц, кому субъект дает разрешение на обработку ПД, с указанием цели. Посмотрите, например, как это делает Авито: в разделе 6 перечисляются все организации, кому могут быть переданы ПД пользователей.

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

 Регистрации, как мы выяснили не предполагается. Но у него должно быть законное основание получения доступа к ПД. Понятно, что всех программистов «на час» в политике конфиденциальности не учесть. Но в целях соблюдения принципа конфиденциальности стоит ввести у себя режим коммерческой тайны, издав соответствующий локальный акт, согласно ч. 2 ст. 6.1 Федерального закона от 29.07.2004 №98-ФЗ, отнести ПД пользователей к коммерческой тайне и подписывать с программистами соглашения о неразглашении коммерческой тайны.

0
0
0
0
4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

 Соглашусь с коллегой, вопрос — слишком объемный. С графиком плановых проверок можно ознакомиться на сайте Роскомнадзора, а когда случится внеплановая — предсказать невозможно: сигнал может поступить в любой момент.

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

 Оператор у нас один (условно — ваша организация), но желательно указать основных контрагентов, которым вы передаете ПД (как я указала выше — на примере Авито).

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

 Если вы обрабатываете ПД граждан РФ, то в силу ч. 1.1 ст. 1 ФЗ №152 на вас распространяются требования данного ФЗ. Его ст. 12 разрешает трансграничную передачу данных, если иностранным государством

 обеспечивается адекватная защита прав субъектов персональных данных, до начала осуществления трансграничной передачи персональных данных.

Но на фоне последних событий многие государства признаются недружественными, и неизвестно, как изменится законодательство относительно трансграничной передачи ПД, что будет считаться адекватной защитой и т.п.

Если под метриками вы понимаете Google AdSense, то он ПД не собирает. Данные с метрик же не позволяют установить конкретное лицо, которое заходит к вам на сайт: вы видите, откуда человек пришел, какого он пола, возраста, но не устанавливаете, кто это конкретно.

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

Аналогично — сейчас нельзя исключать изменений законодательства, поэтому лучше пока от трансграничной передачи воздержаться.

0
0
0
0
Похожие вопросы
486 ₽
Жилищное право
Уже страшно жить с такими людьми, могу ли я как-то привлечь их за угрозы?
Здравствуйте! Беспокоит вопрос по ремонтным работам в многоквартирном доме. Переехали с мужем в квартиру его прабабушки 2 года назад и , к сожалению, столкнулись с неадекватными соседями. Дело в том, что у нас очень старый ремонт в квартире, настолько, что не сильно затопили соседей снизу из-за того, что были старые трубы, которые уже протекали. Управляющая компания доказала нашу невиновность, мы заменили трубу, которая уже протекала и видимые нам трубы мы тоже заменили. Приняли решение с мужем делать капитальный ремонт, чтобы избежать таких ситуаций, хотели поменять все трубы, проводку и тд. Начали ремонт в сентябре, в начале ноября доделали ремонт в 2-х комнатах. Мы делали ремонт строго по закону, не нарушали режим тишины, не делали ремонт по воскресеньям и праздникам. Ни у кого не было вопросов. После ноября сделали перерыв и решили уже начать ванную, начался настоящий кошмар. Ванную начали делать в апреле, предупредили управляющую компанию о ремонте. Мы даже делали ремонт не с 9, как это нам разрешено, а с 11, чтобы дать соседям поспать. И все равно это перестало устраивать соседей… Один из них попросил меня не делать ремонт после 16:00-17:00, я вежливо объяснила, что я этого сделать не могу, ведь мы наняли рабочих, они тоже хотят побыстрее закончить работу , получить деньги и уйти. И тут начались угрозы в стиле «не советую со мной ссориться». Я промолчала и молча ушла, не прекратив делать ремонт. И вот пришла соседка снизу, начала с порога меня обвинять и неуважительно общаться со мной, сказала, что ей это все надоело и она вызывает полицию (на часах было 11 утра). Я сказала, пусть вызывает. Она начала орать, говорить, что у меня какая-то перепланировка, хотя она даже не была у меня в квартире никогда. Якобы из-за того, что невероятно шумно, хотя в это время мы даже не сверлили ,когда она зашла. (Также хочу сказать, что мы не одни в этом доме делаем ремонт и кто-то работает периодически перфоратором, но я никогда ничего не говорю, ведь я понимаю, что все тоже хотят жить в хорошей квартире, даже если это мне каким-то образом мешает). Я закрыла дверь, она начала звонить, видимо, в полицию. Но судя по тому, что к нам так никто и не приехал, то ее вызов отклонили, либо она запугивала просто. По поводу перепланировки. Мы объединили туалет и ванную еще в начале апреля( стена не несущая, она даже не из гипсокартона , материал (как мне объяснили рабочие) называется цианид, или что-то похожее, в общем, материал с отравляющим веществом, ведь дом очеееень старый и его строили из всего, что могли. Стенка была очень тонкая, сантиметра 4-5 максимум в ширине, мы ее убрали за 20-30 минут без труда, да, тогда были шумные работы, конечно же, но это было 6 апреля. Сейчас уже середина мая, нам остались только отделочные работы, сейчас мы укладываем плитку, и она прибежала только сейчас, говоря о том, что у нас перепланировка. Соседи на этаже нам ничего не говорили, сходила в управляющую компанию, жалоб не было на нас, вот только от соседки снизу и от соседа, который от меня через 2 этажа живет. Уточнили у управляющей компании по поводу этой перегородки. Нам сказали, что мы ничего не нарушили, что в этом доме кто только не объединял ванную с туалетом, никто ничего не узаконивал. Я запросила план квартиры, и попросила мне написать хоть какую-нибудь справку о том, что у нас все законно, на случай если вдруг придет еще кто-нибудь. Еще мне соседка сказала «Вы что планируете 10 лет ремонт делать?». С мужем она говорить отказалась, ведь гораздо легче же угрожать полицией и в принципе угрожать молодой девушке… Я хочу просто узнать, действительно ли я не права. Ну да, мы не можем себе позволить сделать сразу всю квартиру за 3 месяца( у нас 4х комнатная) и я делаю его с перерывами чуть ли не в полгода, не нарушаю режим тишины, но я не могу тоже подстраиваться под каждого соседа, ведь кто-то утром хочет поспать, в обед этот режим тишины, а кто-то не хочет слушать это после работы…. Скажите, имею ли я право делать ремонт даже на протяжении 10 лет, как она выразилась, если я не нарушаю режим? Могу ли я как-то привлечь за клевету соседку , если она будет дальше утверждать, что у нас незаконный ремонт и перепланировка? Уже страшно жить с такими людьми, могу ли я как-то привлечь их за угрозы? Пожалуйста, разъясните…
, вопрос №4123223, Дарья, г. Москва
Предпринимательское право
Права ли полиция поданному вопросу и ли это их бездействие?
Права ли полиция поданному вопросу и ли это их бездействие? Столкнулся с очень интересным делом. А именно , компания выдала человеку генеральную доверенность человеку на право быть представителем и управленцем. Доверенность нотариальная. Сам учредитель и гендиректор живет за рубежом. В итоге, весь товар который был у компании просто исчез, а деньги были выведены с расчётного счета. Сотрудники полиции уверяет, что доверенный вывел деньги со счета, которые он же и вложил в компанию. имел карту корпоративную . Полиция уверяет что все действия в его случае законы. Что можете посоветовать. Данный предприниматель двоюродный брат, имея тоже доверенность хочу понять как далее действовать
, вопрос №4122547, Максим, г. Москва
Уголовное право
Здравствуйте Я девушка из Москвы мне 26 лет У меня есть молодой человек ему 16 у нас возникает вопрос если Мы с моим молодым человеком захотим переспать мне за это ничего не грозит?
Здравствуйте Я девушка из Москвы мне 26 лет У меня есть молодой человек ему 16 у нас возникает вопрос если Мы с моим молодым человеком захотим переспать мне за это ничего не грозит?
, вопрос №4122292, Ксюша, г. Иркутск
1700 ₽
Интеллектуальная собственность
Нужно-ли пользователей чата регистрировать по номеру телефона?
Вопрос по ФЗ 149 об информации, информационных технологиях и защите информации. Есть сайт, на котором регистрируются сотрудники разных компаний для просмотра, создания и комментирования статей из разных сфер. Регистрация на сайте происходит по рабочей почте сотрудника. Идентификация сотрудника на сайте происходит по логину и паролю. Если на сайте зарегистрируется больше 10 сотрудников одной компании, то для этих сотрудников автоматически создается онлайн-чат компании, где эти сотрудники могут обсуждать различные темы (только с сотрудниками своей компании). Личных сообщений в этом чате нет. Все переписки могут видеть другие сотрудники компании. Применима-ли в данном случае часть 4.2 статьи 10.1 ФЗ 149? Нужно-ли пользователей чата регистрировать по номеру телефона? Ведь в моей конфигурации отправитель электронного сообщения не определяет получателя или получателей электронного сообщения.
, вопрос №4121828, Максим, г. Москва
Дата обновления страницы 14.02.2023