Как составить уведомление об обработке персональных данных в Роскомнадзор
18 января 2023
22 минуты
Уведомление об обработке персональных данных (ПДн) необходимо подавать в Роскомнадзор до начала их обработки. Большинство компаний были созданы до появления закона о ПДн и соответственно занимались их обработкой. Они также должны подавать уведомление.
Подача уведомления регламентирует статьёй 22 ФЗ №152 (ссылка на материал). Во 2-ой части 2 статьи указаны исключения из этого требования:
Обработка ПДн включенных в государственных информационных системах (ГИС), созданные в целях защиты безопасности государства и общественного порядка (то есть в основном ГИС силовых ведомств и спецслужб);
Обработка ПДн только неавтоматизированная (если в вашей компании ПДн только на бумаге);
ПДн обрабатываются в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Остальные пункты этой части статьи 2 были отменены с 1 сентября 2022 года, то есть во всех иных случаях нужно подавать уведомление.
Подавать уведомление о начале обработки ПДн необходимо в Роскомнадзор. Возможные формы представлены на сайте Роскомнадзора.
Ниже приводим подробный чек-лист, какие шаги необходимо пройти для подачи уведомления:
Вы можете заполнить форму, распечатать и отправить в территориальный орган.
Вы можете заполнить форму и подписать ее электронной подписью. В этом случае подача в бумажном виде не потребуется. У вас должен быть установлен плагин КриптоПро ЭЦП Browser plug-in и настроена работа с ним.
Пройти аутентификацию на портале Госуслуг, заполнить форму и направить ее в электронном виде. У Вас должна быть подтвержденная учетная запись. Отправка копии в бумажном виде в данном случае не потребуется. В случае если Вы подаете уведомление за организацию, ваша учетная запись должна быть привязана к данной организации на портале Госуслуг.
1. Выбрать из выпадающего списка наименование территориального органа Роскомнадзора, куда будет отправлено уведомление (например, Центральный федеральный округ).

2. Указать тип оператора (например, Юридическое лицо)

3. Указать полное наименование оператора с указанием организационно-правовой формы (Общество с ограниченной ответственностью «Компания») в соответствии с учредительными документами.

4. Указать сокращенное наименование оператора, осуществляющего обработку персональных данных (не обязательно).

5. Указать адрес местонахождения и почтовый адрес, можно выбрать из списка. Если совпадают, то можно ввести только адрес местонахождения и поставить галочку, что почтовый адрес совпадает.

6. Укажите контактную информацию (не обязательно, кроме адреса электронной почты. Адрес сотрудника лучше не указывать, так как он будет опубликован в публично доступном реестре операторов персональных данных. Лучше использовать адрес корпоративного почтового ящика.

7. Указать регионы, в которых осуществляется обработка ПДн. Например, если центральный офис и филиалы находятся в разных регионах, то нужно перечислить их все. Но, если филиалы это отдельные юридические лица, которые самостоятельно будут подавать уведомления, то только регион центрального офиса.
8. Указать ИНН и ОГРН, а также можно и остальные коды. В соответствии с учредительными документами. При наличии филиалов перечислить их.

9. Указать правовое основание обработки персональных данных. Тут надо перечислить все документы от верхнеуровневых, до локальных нормативно-правовых актов. Например:

10. Указать цели обработки персональных данных. Будьте осторожны, помня, про часть 2 статьи 5 ФЗ-152, которая сообщает нам о том, что обработка ПДн должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. Например:

11. Указать описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных».
В данном пунктеможно расписать много чего, особенно если есть проект по системе защиты, реализованы технические и организационные меры. Но тут стоит ограничится разумным объемом для поля онлайн-формы. Можно определить для себя 0,5 – 1 страница печатного текста. Например:

12. Указать сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ:

13. Указать дату начала обработки персональных данных.
14. Указать дату регистрации юридического лица, так как с этого момента почти всегда начинается обработка персональных данных.

15. Указать условие прекращения обработки персональных данных.
Типичные условия: достижение целей обработки, отзыв физическим лицом согласия на обработку персональных данных, истечение сроков хранения документов, прекращение деятельности ООО «Компания» в связи с ликвидацией, реорганизация ООО «Компания».

16. Указать способы обработки ПДн.
Тут указываем как есть для выбранной ИС. Например: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

17. Указать категории персональных данных.
Перечислить все категории ПДн, которые обрабатываются в информационной системе: паспортные данные; специализация; адрес электронной почты; резюме; должность; зарплата; специализация; пол; местоположение; номер телефона; ИНН; запись видеособеседования; паспортные данные; документы подтверждающие работу в компании; ссылки на профили в профессиональных сообществах; навыки и опыт; условия работы; СНИЛС; контактная информация; почтовый адрес; банковские реквизиты; организация; адрес организации; образец подписи; реквизиты юридического лица.

18. Указать категории субъектов персональных данных.
Например, принадлежащих: работникам, соискателям, пользователям сайта, представителям контрагентов.

19. Указать действия с персональными данными.
Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

20. Указать информацию об осуществлении трансграничной передачи данных (передаются ли персональные данные за рубеж, но помните, что первичный сбор ПДн в БД обязателен на территории РФ, при нарушении самые суровые штрафы).

21. Указать, используются ли шифровальные (криптографические) средства.
Обычно требуются для шифрования данных выходящих за контролируемую зону (чаще всего периметр офиса или предприятия). И здесь без нюансов тоже не обошлось. Криптографию в России регулирует ФСБ, а их требования приводят к тому, что нужно использовать сертифицированные криптошлюзы или ПО, которые поддерживают российские алгоритмы шифрования. То есть OpenVPN не подойдёт.

22. Указать адреса ЦОДов, если, например, пользуетесь услугами облачных провайдеров.
Эту информацию можно получить у облачного провайдера.
Шаги 15-21 нужно будет повторить для всех информационных систем персональных данных.
23. Указать информацию об ответственном за организацию обработки персональных данных.
Помните о том, что они станут публичными. Поэтому контакты исключительно указываем рабочие.
24. А также указать контактные данные исполнителя, который будет их заполнять.
После заполнения формы уведомления о намерении осуществлять обработку персональных данных и отправки ее в информационную систему Уполномоченного органа по защите прав субъектов персональных данных вам необходимо распечатать заполненную форму, после чего ее подписать и направить в соответствующий территориальный орган Роскомнадзора по месту регистрации оператора. (Например, Управление Роскомнадзора по Центральному федеральному округу).
С 26 декабря 2022 года в силу вступил Приказ Роскомнадзора от 28.10.2022 № 180 «Об утверждении форм уведомлений о намерении осуществлять обработку персональных данных, об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных, о прекращении обработки персональных данных». Поэтому, если планируете заполнять исключительно в бумажном виде уведомление, то воспользуйтесь формой из приложения к данному приказу. В нём же есть форма для уведомления об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных, а также форма уведомления о прекращении обработки персональных данных.
Типичные ошибки при заполнении уведомления Роскомнадзора перечислены на сайте по ссылке.
К ним можно добавить следующие ошибки:
При описании целей обработки персональных данных, они сформулированы слишком обще или указаны в рамках видов деятельности, которые не ведутся в настоящее время организацией. Тут нужно изучать устав и лицензии, чтобы исключить лишние цели. При этом надо помнить, что если обработка ПДн ведётся вне рамок указанных целей, то это может трактоваться как нарушение.
Меры защиты указаны слишком конкретно, например, точные модели средств защиты информации. Такой подход ведёт к тому, что часто нужно будет направлять информации о внесении изменений в уведомление. Лучше указать наименование подсистем системы защиты персональных данных.
И ещё, бывает, указывают личные адреса электронной почты и номера телефонов. Надо понимать, что реестр операторов персональных данных публично доступен, и данные быстро утекут в различные спам-базы и к мошенникам. Поэтому указывайте только рабочие номера телефонов и адреса электронной почты.