Согласие на обработку персональных данных — бланк 2022

Согласие на обработку персональных данных: оформляем правильно

Согласие на обработку персональных данных работника — это документ, который дает право на использование третьими лицами сведений из паспорта, адреса, даты рождения и даже фамилии, имени и отчества гражданина. Эту информацию охраняет законодательство.

Понятие персональных данных и обращение с ними регулирует Федеральный закон от 27.07.2006 № 152-ФЗ . В соответствии с этим документом под личными данными граждан, охраняемыми законодательством, следует понимать любую информацию, которая прямо или косвенно относится непосредственно к их субъекту (то есть физическому лицу). Такая информация позволяет однозначно определить, о каком человеке идет речь. Но человек — полновластный хозяин своих данных, и если форма согласия на обработку персональных данных им не заполнена и не предоставлена, ни одна организация не вправе ими распоряжаться.

Для чего нужно письменное согласие работника на обработку его данных

Получение письменного согласия человека на обработку его персональных данных становится необходимо юридическому или физлицу, которое получает доступ к этим данным. Основные вопросы, связанные с персональными сведениями о человеке, регулируются законом «О персональных данных» от 27.07.2006 № 152-ФЗ. В их число входит:

  • определение круга сведений, являющихся персональными;
  • установление условий обработки, хранения и уничтожения данных их получателем;
  • описание ситуаций, как требующих, так и не требующих согласия лица на обработку сведений о нем;
  • перечисление прав носителя персональных данных на ознакомление с результатами их обработки;
  • определение ответственности лиц, разгласивших персональную информацию.

Наиболее частым случаем получения и обработки персональной информации о человеке является сбор и анализ работодателем сведений о своем работнике (уже работающем или вновь принимаемом на работу).

Помимо общедоступных сведений, к которым закон № 152-ФЗ относит данные о Ф. И. О., принадлежности к определенному полу, дате рождения, работодателю оказывается нужна и иная информация, содержащаяся в документах, предъявляемых при трудоустройстве (ст. 65 ТК РФ):

  • в удостоверении личности (паспорте);
  • трудовой книжке;
  • свидетельстве ПФР;
  • документах об обучении;
  • документах воинского учета;
  • дополнительных справках (в частности, об отсутствии судимости) или документах, наличие которых является условием приема на определенную работу.

Сбор и обработка таких данных требуют от работодателя получения предварительного письменного согласия работника на эти действия (п. 1 ст. 9 закона № 152-ФЗ). Согласие является добровольным и может быть отозвано работником.

Требования к хранению и защите персональных данных подробно изложены в Путеводителе по персональным данным работников системы КонсультантПлюс. Получите бесплатный пробный доступ к системе прямо сейчас.

О том, что еще понадобится сделать при заключении трудового договора, читайте в статье «Порядок заключения трудового договора (нюансы)».

Об ответственности за разглашение персональных данных читайте здесь.

Отзыв согласия

Как лучше реализовать механизм отзыва согласия

Помните, что отзыв согласия должен быть реализован таким же легким способом, каким давалось согласие. Хотя Регламент не требует, чтобы механизм отзыва согласия на 100 % совпадал с механизмом его подтверждения.

Пример из Руководства: При покупке билетов на музыкальный фестиваль согласие на обработку данных в целях маркетинга подтверждалось путем клика «Да» или «Нет». Но для отзыва согласия требуется позвонить в офис продавца билетов с 8 утра до 5 вечера. Это недопустимая ситуация в рамках GDPR, нарушающая условие о легкости отзыва согласия.

Не забывайте, что информация о праве человека отозвать свое согласие должна быть предоставлена ему до получения согласия, в самом запросе о согласии. Одновременно, необходимо сообщить, как реализовать это право. Это означает, что самый простой и эффективный способ сообщить об этом – просто предложить механизм отзыва в самом тексте запроса, в личном кабинете, в мобильном приложении или в ином сервисе. Механизм отзыва согласия должен быть интуитивно понятным человеку.

«Механизм отзыва согласия должен быть интуитивно понятным человеку» — тот случай, когда опытный UX-designer просто необходим.

Пример: Использование в электронных письмах ссылки «Отписаться от рассылки» («Unsubscribe») для отказа от получения уведомлений – простой и удобный способ. Он позволяет быстро найти любое письмо и отозвать согласие. Можно добавить отдельную кнопку или ссылку в личном кабинете пользователя. С понятным текстом, вроде «Отказаться от обработки персональных данных». Далее вы можете или просто удалить все данные пользователя, или же предложить ему опции, какие данные удалить, а какие оставить.

Очевидно, что какие-то оставшиеся данные в отсутствие удаленных данных могут стать бесполезными. Об этом нужно заранее предупредить пользователя, что будут удалены все связанные данные, а не только выбранные.

Пример: Можно отдельно удалить данные платежной карты клиента интернет-магазина без ущерба для контактных данных. Но если удалить все контактные данные, включая ФИО пользователя, то данные платежной карты без них не нужны. Так как не понятно, кому и куда доставлять товар.

Что делать после отзыва согласия

После отзыва согласия ваша компания должна незамедлительно остановить обработку таких данных, если нет иных оснований для ее продолжения. Все действия по обработке персональных данных, которые были совершены до момента отзыва согласия, считаются законными. Но только в том случае, если согласие было изначально оформлено правильно.

Пример: Данные, ранее полученные на основании согласия, впоследствии стали необходимы для выполнения условий заключенного договора или их необходимо хранить в соответствии с требованиями законодательства: налогового, финансового или трудового и любого другого (Статья 6(1)(b) Регламента).

Именно в такой ситуации становится очевидной польза от максимального дробления целей обработки данных и самих данных, которые вы можете собирать и обрабатывать. Разобравшись, какие данные и для каких целей вы обрабатываете, вы легко поймете, на каких основаниях должна вестись обработка: на основании согласия или же есть другие основания, не зависящие от него.

Это один из тонких моментов GDPR, на который указывается в Руководстве. Основание для обработки данных должно быть выбрано вашей компанией (и сообщено владельцу данных) до начала обработки. Нельзя произвольно менять основания обработки персональных данных.

Пример из Руководства: Если окажется, что согласие было оформлено с нарушением правил GDPR, и данные собирались на основании недействительного согласия, нельзя ретроспективно заменить согласие на иное основание; например – наличие законного интереса в ведении бизнеса через рекламные рассылки (Статья 6(1)(f) Регламента).

Здесь остается открытым вопрос, что делать, если вдруг согласие было оформлено неправильно, но данные вы обязаны хранить и передавать каким-либо контролирующим органам на основании требований местного закона? На мой взгляд, это может быть неустранимым риском, т.к. вам придется выбирать, что нарушить: местный закон или правила GDPR.

Запрет произвольной замены оснований для обработки данных показывает, насколько важно тщательно продумать бизнес-процессы в вашей компании перед тем, как приступить к обработке персональных данных в соответствии с GDPR.

Следует помнить, что при отозванном согласии, если ваша компания продолжает обрабатывать данные на ином основании и изменились цели обработки, вы обязаны уведомить об этом владельца персональных данных (Статьи 13 и 14 Регламента).

Согласие получено: как работать дальше

Здесь все просто. Нужны постоянный мониторинг и актуализация. Согласие – не статичный документ, а часть динамической системы данных. Любое изменение, связанное с получением новых данных или использованием уже имеющихся, но для иных целей (например, планируется передача третьим лицам), требует обновления ранее полученного согласия. Если вам удалось выстроить логичную систему обработки персональных данных, включая понятные связи между категориями (видами) данных, целями и основаниями их обработки, конкретными действиями по обработке, сроками и иными элементами, вам не составит труда оперативно запросить новое согласие. В идеале данный процесс должен быть автоматизированным.

Кто такой оператор персональных данных?

Оператор ПД – любой человек, ИП, компания, органы и учреждения государственной и муниципальной власти, которые осуществляют действия с ПД.

  • работодатель, обрабатывающий ПД своих работников;
  • продавец, обрабатывающий ПД клиентов-граждан;
  • госорганы, обрабатывающие ПД граждан при предоставлении государственных услуг;
  • владельцы сайтов, собирающие ПД пользователей сайта.

Политика конфиденциальности

Соблюдение конфиденциальности персональных данных – это требование Федерального закона 152-ФЗ «О персональных данных», принятого в 2006 г. Выполнение этих требований на практике обеспечивается с помощью политики конфиденциальности. Сбор данных осуществляется на всех Интернет-ресурсах где применяются следующие веб-технологии:

  • формы заявок, кнопки об обратном звонке на сайте;
  • сбор cookie-файлов, информации об IP-адресе;
  • регистрация в личном кабинете;
  • рассылки по e-mail;
  • сервисы аналитики, например, Google Analytics;
  • и другие способы сбора, хранения, обработки, передачи личных данных – электронной почты, телефонных номеров, ФИО пользователей, даты рождения и прочих.

По сути политика конфиденциальности – это обязательство не передавать персональные данные третьим лицам без согласия пользователя, а также гарантия обработки их в минимально необходимом объеме со стороны владельца сайта. Он должен направить в Роскомнадзор уведомление для включения в государственный реестр операторов, производящих обработку персональных данных.

Политика конфиденциальности должна размещаться в «подвале» сайта, а лучше всего, если кликабельная ссылка на эту страницу будет под каждой формой, заполняемой пользователем.

Жалобу о неправомерном использовании персональных данных может подать любое лицо, а владелец домена обязан предоставить информацию о соответствии данных целям их обработки. Это относится как к физическим, так и к юридическим лицам. Кроме того, ежегодно Роскомнадзор проводит плановые проверки для выявления несоответствий.

Конфиденциальность персональных данных: когда ее не нужно обеспечивать

В соответствии с ч. 2 ст. 22 Федерального закона № 152-ФЗ обеспечение конфиденциальности персональных данных не требуется:

  • в случае обезличивания ПД;
  • в отношении общедоступных ПД;
  • если данные включают только ФИО субъектов ПД;
  • для однократного пропуска субъекта ПД на территорию, на которой находится оператор (или в иных аналогичных целях);
  • если данные получены в связи с заключением договора, стороной которого является субъект ПД, если данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом ПД;
  • если данные относятся к членам общественного объединения или религиозной организации и обрабатываются для достижения законных целей.

Что такое персональные данные

Согласно федеральному закону от 27 июля 2006 года 152-ФЗ «О персональных данных» это любая информация, относящаяся к определенному или определяемому на основе такой информации физическому лицу (субъекту персональных данных). Персональные данные включают такую информацию, как ФИО, пол, дата и место рождения, место жительства, образование.

Возрастающая роль информационной сферы и внедрение автоматизированных технологий по обработке и передаче данных во все социальные сферы повышают уязвимость частной жизни ребенка и создают угрозы незаконного оборота персональных данных несовершеннолетних.

Заслуженный юрист России, доктор юридических наук Иван Соловьев:

«Формула «информация = деньги» была актуальна всегда, а в условиях сегодняшней нашей жизни особенно. Персональные данные человека относятся к такому виду информации, который всегда имеет цену и совершенно понятную капитализацию… Персональные данные детей здесь не исключение. Пол, возраст, имя, место жительства и обучения — вся эта информация является бесценной для тех структур, которые занимаются маркетинговыми исследованиями, изучают спрос, продвигают определенные группы товаров и услуг, ищут потребителей и формируют спрос. И это, пожалуй, наиболее безобидная группа интересантов.

Кроме них есть отдельные лица и структуры, которые накапливают персональные данные, преследуя противоправные и корыстные цели. Это может быть совершение мошеннических действий, вербовка в религиозные и экстремистские организации, а также различные структуры, ставящие своей целью нанесение вреда жизни и здоровью наших детей (группы смерти, геймеры, стримеры и др.)».

Изображение ребенка в интернете

Изображение человека также относится к его персональным данным, поэтому использование фотографий всех граждан (в том числе детей) регулируется законом. Если фотография ребенка была опубликована в интернете без согласия родителей, они вправе обратиться с жалобой в прокуратуру, а если публикация фотографий причинила ребенку (или его представителям) нравственные страдания, родители могут обратиться в суд с иском о возмещении морального вреда.

Заслуженный юрист России, доктор юридических наук Иван Соловьев:

«В случае нарушения положений закона о персональных данных родитель может потребовать немедленного устранения нарушения, допущенного хранителем этих данных, а если это не принесет результата, то подготовить аргументированное заявление в органы прокуратуры. Они будут обязаны провести проверки и вынести меры прокурорского реагирования».

За публикацию фотографий детей в интернете без согласия родителей предусмотрена ответственность ст. 137 Уголовного кодекса РФ. В случае если суд признает вину, лицо, опубликовавшее фотографию, будет наказано штрафом в размере до 200 тыс. руб. или в размере зарплаты или другого дохода за период до 18 месяцев, либо обязательными работами на срок от 120 до 180 часов, либо исправительными работами на срок до одного года, либо арестом на срок до четырех месяцев.

Adblock
detector