8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
1200 ₽
Вопрос решен

Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД

Интересует вопрос Персональные данные пользователей и их хранение.

Россия - ФЗ-152 о персональных данных

Помимо соглашения на обработку персональных данных размещенного на сайте, также необходимо соблюдение мер по защите и расположению данных и предоставлению доступа к данным ограниченному кругу лиц (обработчиков персональных данных).

ПД - персональные данные

Вопросы:

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

-

Также буду рад ссылкам на трактовки и пояснения этого закона, т.к. есть и другие вопросы.

Показать полностью
, Даниил, г. Санкт-Петербург
Татьяна Степанова
Татьяна Степанова
Юрист, г. Санкт-Петербург
рейтинг 8.2
Эксперт

Здравствуйте, Даниил.

Начнем с того, что в Федеральном законе от 27.07.2006 N 152-ФЗ «О персональных данных» нет такого понятия, как «обработчик ПД», есть термин «оператор»:

В целях настоящего Федерального закона используются следующие основные понятия:
2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

 оператор — это то лицо, кто непосредственно находится в определенных правоотношениях с субъектом ПД. Лица, которым оператор поручает обработку ПД не являются операторами ПД (см. ч. 3-6 ст. 6 Закона 152-ФЗ). Перед субъектом ПД ответственность несет только оператор, а «порученцы» отвечают перед оператором в рамках договорных отношений по договору поручения. 

Субъект ПД должен дать согласие на поручение обработки ПД иному лицу (не оператору). 

Чтобы понять, кто в описанной Вами цепочке является оператором, нужно понять, что за деятельность планируется вести, какой порядок взаимодействия с субъектами ПД предполагается, какие способы обработки ПД и т.д. — много нюансов. 

2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

 если разработчик не является ни оператором, ни лицом, которому поручена обработка ПД, то хранить какие-либо ПД у себя он вообще не вправе.

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

 нет, не возникает, в силу выше указанного. Либо у него есть доступ как у лица, которому поручена обработка ПД, либо не должен иметь такого доступа.

4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

 это тема отдельной лекции, часов на 5 -6...  В рамках практически бесплатной консультации можно только обозначить какие-то моменты...

Органы Роскомнадзора контролируют соблюдение требований в сфере персональных данных в рамках контрольных (надзорных) мероприятий в соответствии с Федеральным законом от 31.07.2020 N 248-ФЗ («О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации». Они проводятся с взаимодействием с контролируемым лицом.

Но также контроль (надзор) осуществляется и иными способами. Например, сотрудники РКН проводят мероприятия без взаимодействия с контролируемым лицом и профилактические мероприятия. На такие мероприятия, осуществляемые без взаимодействия с контролируемым лицом, не распространяются положения Закона N 248-ФЗ.

Роскомнадзор может запросить у оператора информацию, если она необходима для реализации его полномочий (например, для рассмотрения и ответа гражданину по его жалобе). При этом оператор обязан предоставить такую информацию в течение 10 рабочих дней (если этот срок не был продлен) с даты получения запроса (ч. 4 ст. 20, п. 1 ч. 3 ст. 23 Закона о персональных данных). Если этого не сделать, то могут привлечь к ответственности по ст. 19.7 КоАП РФ.

В 2023 г. Роскомнадзор может проводить внеплановые контрольные (надзорные) мероприятия только по определенному перечню оснований. В ряде случаев они проводятся по согласованию с органами прокуратуры, например при выявлении индикаторов риска нарушения обязательных требований (пп. «а» п. 3 Постановления Правительства РФ от 10.03.2022 N 336).

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

 оператор может быть только один (по сути этот тот, кому будет «принадлежать» клиентская база).  На своем сайте оператор обязан опубликовать политику обработки ПД и сведения о реализуемых оператором требованиях к их защите.

Закон не определяет, в каком объеме оператор должен предоставить субъекту ПД сведения о лицах, которым поручена обработка (ст. 4 Закона №152-ФЗ):

7. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

 этот вопрос не поняла, потому что не знаю, что такое «метрика» применительно к деятельности Гугл. 

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

 не важно, зашифрованы данные или нет. Во-первых, к ним не может иметь доступ «кто попало», во-вторых, трансграничная передача ПД в принципе  очень ограничена.

Оператор до начала осуществления деятельности по трансграничной передаче персональных данных будет обязан уведомить Роскомнадзор о своем намерении осуществлять трансграничную передачу персональных данных. Указанное уведомление направляется в виде документа на бумажном носителе или в форме электронного документа отдельно от уведомления о намерении осуществлять обработку персональных данных.

Оператор до подачи уведомления обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, ряд сведений.

Трансграничная передача персональных данных может быть запрещена или ограничена в целях защиты основ конституционного строя РФ, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства, защиты экономических и финансовых интересов РФ, обеспечения дипломатическими и международно-правовыми средствами защиты прав, свобод и интересов граждан РФ, суверенитета, безопасности, территориальной целостности РФ и других ее интересов на международной арене с даты принятия Роскомнадзором соответствующего решения.

Также буду рад ссылкам на трактовки и пояснения этого закона, т.к. есть и другие вопросы.

 поскольку законодательство о перс. данных значительно обновилось за последний год-полтора, полагаю, старые разъяснения во многом устарели. Ищите информацию, исходящую непосредственно из Роскомнадзора за последнее время. Подпишитесь на телеграм-канал, соцсети, направляйте запросы непосредственно в ведомство, тогда ответами из официальных источников Вы сможете «прикрываться» в случае проблем.

С учетом стоимости вопроса — на трех юристов гонорар 840 руб. (после удержания сайтом комиссии), больше мне добавить нечего. 

1
0
1
0
Алина Гончарова
Алина Гончарова
Юрист, г. Москва
рейтинг 9
Эксперт

Здравствуйте, Даниил!

1. Возникает ли необходимость регистрироваться в качестве обработчика ПД у всех компаний в цепочке обработки ПД. Дилеры, сотрудники коллцентра, компания предоставляющая разработку ПО, непосредственно программистам?

 Как я полагаю, под обработчиками Вы имеете в виду операторов — это лица (физические, юридические), которые осуществляют обработку персональных данных, как следует из п. 2 ст. 3 Федеральный закон от 27.07.2006 №152-ФЗ. Никакой регистрации при этом не предполагается: как только вы начинаете обрабатывать ПД — вы становитесь оператором. В некоторых случаях ст. 22 обязывает уведомлять Роскомнадзор, но если не используются средства автоматизации, в этом нет необходимости.

Уточню, что, согласно п. 1 Положения, утв. Постановлением Правительства РФ от 15.09.2008 №687, обработка ПД без средств автоматизации — это

если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

Этот вопрос на самом деле — очень спорный: не всегда можно однозначно определить границу. Например, по моему мнению, можно подойти буквально: сбор здесь не указан, значит, собирать через средства автоматизации без уведомления можно.

А вот дальше все операции — только при участии человека. Если вы, к примеру, будете делать рассылки через SendPulse или подобные сервисы, будет считаться, что вы используете ПД с помощью средства автоматизации. Или если зададите функцию удаления из базы адресатов, которые не открывали N количество писем за M дней.

В целом тут лучше перебдеть, как говорится, и уведомление отправить.

0
0
0
0
2. Допускается ли хранение копии баз данных на компьютере разработчика (с целью разработки, или запасной копии) или на серверах разработчика в качестве “запасной копии” в зашифрованном или не зашифрованном виде?

 Хранение, согласно п. 3 ст. 3 ФЗ №152 входит в понятие «обработка ПД». Поэтому в силу п. 1 ч. 1 ст. 6 данного ФЗ хранить может то лицо, которое получило согласие субъекта на обработку ПД.

Если нужно обеспечить хранение копий у разработчика, нужно включить этих разработчиков в перечень лиц, кому субъект дает разрешение на обработку ПД, с указанием цели. Посмотрите, например, как это делает Авито: в разделе 6 перечисляются все организации, кому могут быть переданы ПД пользователей.

3. Возникает ли необходимость регистрироваться в качестве обработчика ПД у разработчика (программиста) в случае если целью его работ не является непосредственная обработка ПД, но при этом у него есть доступ (логин\пароль) к базе данных.

 Регистрации, как мы выяснили не предполагается. Но у него должно быть законное основание получения доступа к ПД. Понятно, что всех программистов «на час» в политике конфиденциальности не учесть. Но в целях соблюдения принципа конфиденциальности стоит ввести у себя режим коммерческой тайны, издав соответствующий локальный акт, согласно ч. 2 ст. 6.1 Федерального закона от 29.07.2004 №98-ФЗ, отнести ПД пользователей к коммерческой тайне и подписывать с программистами соглашения о неразглашении коммерческой тайны.

0
0
0
0
4. Как осуществляется проверка компаний на предмет соблюдения закона о защите ПД, стоит ли ожидать внеплановых или плановых проверок, предоставлять доступ к серверам и персональным компьютерам спецслужбам?

 Соглашусь с коллегой, вопрос — слишком объемный. С графиком плановых проверок можно ознакомиться на сайте Роскомнадзора, а когда случится внеплановая — предсказать невозможно: сигнал может поступить в любой момент.

5. В договоре об обработке ПД размещенном на сайте должны присутствовать все операторы ПД участвующие в процессе обработки ПД, насколько подробная должна быть информация о них?

 Оператор у нас один (условно — ваша организация), но желательно указать основных контрагентов, которым вы передаете ПД (как я указала выше — на примере Авито).

6. Если google уберет сервер из России, то мы станем нарушителями закона из-за использования их метрик?

 Если вы обрабатываете ПД граждан РФ, то в силу ч. 1.1 ст. 1 ФЗ №152 на вас распространяются требования данного ФЗ. Его ст. 12 разрешает трансграничную передачу данных, если иностранным государством

 обеспечивается адекватная защита прав субъектов персональных данных, до начала осуществления трансграничной передачи персональных данных.

Но на фоне последних событий многие государства признаются недружественными, и неизвестно, как изменится законодательство относительно трансграничной передачи ПД, что будет считаться адекватной защитой и т.п.

Если под метриками вы понимаете Google AdSense, то он ПД не собирает. Данные с метрик же не позволяют установить конкретное лицо, которое заходит к вам на сайт: вы видите, откуда человек пришел, какого он пола, возраста, но не устанавливаете, кто это конкретно.

7. В случае если данные зашифрованы, возможно ли их хранение в другой стране или на компьютерах\серверах владельцы которых не являются обработчиками\операторами ПД?

Аналогично — сейчас нельзя исключать изменений законодательства, поэтому лучше пока от трансграничной передачи воздержаться.

0
0
0
0
Похожие вопросы
Уголовное право
Обязана ли я выплатить ему за сына всю сумму?
Здравствуте мой 17лет сын занимал у свое17лет друга деньги в течении года 100.000т..мы родители ничего не знали, что друг перечислят ему на карту. Теперь его отец только что спохватился. И написал на моего сына заявленик. Обязана ли я выплатить ему за сына всю сумму?
, вопрос №4253398, Олеся, г. Москва
Защита прав потребителей
Имеем ли мы право вернуть деньги за весь оставшийся срок?
Добрый вечер.Подскажите пожалуйста мы бронировали два номера в гостевом доме на месяц,но нам срочно нужно вернуться домой.Сообщили об этом хозяйке.На что она ответила что вернёт нам деньги частично.У нас дети инвалиды.Имеем ли мы право вернуть деньги за весь оставшийся срок?
, вопрос №4253245, Алена, г. Москва
Недвижимость
Я являюсь собственником муниципального жилья, обязан ли оплачивать ремонт лифта, если дому всего 4, 5 года
Я являюсь собственником муниципального жилья, обязан ли оплачивать ремонт лифта, если дому всего 4,5 года
, вопрос №4253141, Камил Гизатуллович, г. Москва
1300 ₽
Вопрос решен
Земельное право
Какие должны быть действия других собственников при необходимости доступа к оборудованию - достаточно ли оповещения собственника участка посредством, к примеру смс сообщения?
Доброго дня! Водопитающее устройство (скважина с насосом) установлена на участке одного собственника, подключены к ней несколько домов. У каждого собственника дома есть договор коллективного пользования в равных долях на скважину и оборудование, установленное в ней. Имеет ли право собственник земли, где расположено общее имущество, препятствовать, запрещать, ограничивать доступ другим собственникам оборудования в обслуживании, ремонте, профилактических осмотрах и других, необходимых действиях, связанных с нормальным функционированием и работой оборудования? Какие должны быть действия других собственников при необходимости доступа к оборудованию - достаточно ли оповещения собственника участка посредством, к примеру смс сообщения? обязаны ли другие собственники подстраиваться под собственника участка, если он "разрешает" доступ к оборудованию в определенное время - например поздно вечером, ночью...
, вопрос №4252749, Денис, г. Москва
Административное право
Здравствуйте я работаю в компании СОВТЕХ в городе Мурманске которая обслуживает сбербанк, работаю
Здравствуйте я работаю в компании СОВТЕХ в городе Мурманске которая обслуживает сбербанк, работаю дворником, вчера вёл видеосъёмку на свой телефон помещение Сбербанка в прямой эфир на сайт знакомств БигоЛайв, на обратном пути меня остановил охранник и забрал телефон, сказав что этого делать нельзя, вечером я был отведён в кабинет Сбербанка на 6 этаж где меня ждал сотрудник ФСБ который требовал объяснения по какой причине я вёл видеосъёмку помещения сбербанка, проверил оба 2 моих телефона, прочитал все мои переписки просмотрел все мои СМС и контакты, продержал 2 часа, потом отпустил, сегодня мой руководитель компании Совтех позвонил мне и сказал что мне будут искать замену, хотят уволить, что делать?
, вопрос №4252005, Алексей, г. Москва
Дата обновления страницы 14.02.2023