Юрист о персональных данных
СтатистикаКанал для юристов и бизнеса, который хочет избежать штрафов Роскомнадзора. Даю практические инструкции на основе судебной практики, деятельности РКН и личного опыта Владелец канала Наталья Алешкова @naleshkova Сайт https://privacylawyer.ru
- Последний пост
- 14 авг.
- Последнее чтение
- 12:59
- Постов за неделю
- 1
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- Категория
- Право
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 253
- 1/48двое суток
- 289
- 1/72трое суток
- 312
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Коллеги, сегодня традиционно РКН организует день открытых дверей, на котором расскажет основные подходы к обработке ПД и ответит на вопросы. Начало в 13.00 Ссылка https://vkvideo.ru/live-76229642_456240202d
Коллеги, сегодня хочу порекомендовать человека, которого знаю не по постам в соцсетях, а по более чем т3-м годам совместной работы. Это Ольга Кондакова – юридический маркетолог и основатель агентства «КондМар». За время нашего сотрудничества я увидела главное: Ольга отличается очень высоким уровнем ответственности и лично вовлекается в каждый проект. Не передаёт клиента команде после подписания договора и не появляется только на отчётах – сама погружается в задачи, контролирует работу и предлагает решения. При этом у Ольги прекрасная команда, которая специализируется именно на продвижении юридических услуг. ✅В своём канале Ольга делится тем, что знает из практики: разбирает рекламу, сайты, контент, продвижение, личный бренд, показывает кейсы и цифры, рассказывает, какие инструменты работают для юристов и где не стоит тратить деньги. Поэтому если среди моих коллег есть те, кому сейчас актуальны вопросы продвижения и привлечения клиентов, канал точно рекомендую. ✅Подписаться: https://t.me/+6fegLvFqSJkwYzUy
⚠️ Мнение коллеги: что считать биометрическими персональными данными? Профессиональное сообщество регулярно возвращается к вопросу: в каких случаях персональные данные становятся биометрическими❓️ Рекомендую обратить внимание на позицию экcперта в области информационной безопасности и безопасности бизнеса Михаила Емельянникова. Основные тезисы: 🔹 Вопрос отнесения данных к биометрическим, прежде всего, технический, а не юридический. Чтобы определить, являются ли данные биометрией, нужно исходить не только из норм закона, но и из принципов работы биометрических технологий. 🔹 Международные стандарты (ГОСТ ISO/IEC 2382-37-2016 и ГОСТ ISO/IEC 24713-1-2013) связывают биометрические данные с автоматизированной идентификацией или верификацией личности. Именно этот признак является ключевым. 🔹 Из этого следует, что фотографии на пропуске, доске почета, корпоративном портале, сайте организации или в трансляциях сами по себе не являются биометрическими данными только потому, что на них изображено лицо человека. 🔹 Участие человека в визуальном сравнении изображений нельзя приравнивать к биометрической идентификации. Биометрия предполагает применение специальных алгоритмов и методов автоматизированной обработки. 🔹 Отдельно автор отмечает регулирование Федерального закона № 572-ФЗ. По мнению эксперта, из сферы биометрических данных были исключены векторы (т.е. шаблоны). При этом именно они используются при идентификации и аутентификации в соответствии с международными стандартами. 👩🏻🎓 Тема сложная. Именно поэтому полезно изучать не только законодательство, но и технические стандарты, на которых во многом строится понимание биометрии.
⁉️ Как оптимизировать процесс получения согласий работников при использовании сторонних систем ❓ Рабочие процессы компании строятся на использовании информационных сервисов: 1С, КЭДО, CRM-систем, облачных платформ и др. Работа таких систем предполагает поручение обработки персональных данных третьему лицу. Например в web-версии 1С или CRM персональные данные обрабатывает провайдер сервиса, а техподдержка системы может иметь доступ к данным сотрудников. ☝️ Статья 86 ТК РФ обязывает работодателя получить согласие работника при передаче его ПДн, в том числе по договору поручения обработки. НО! что делать, если работник отказывается давать согласие или отзывает его? На практике эту проблему можно решить так: ✔ Закрепить обязанность использовать информационную систему в трудовом договоре, должностной инструкции или локальном нормативном акте. ✔ Предусмотреть в документах, что при использовании такой системы работодатель поручает обработку персональных данных третьему лицу. ✔ Определить надлежащее правовое основание обработки. Это могут быть: ◾ исполнение договора с работником (п. 5 ч. 1 ст. 6 Закона № 152-ФЗ), ◾ законный интерес оператора (п. 7 ч. 1 ст. 6 Закона № 152-ФЗ). При таком подходе необходимости получать отдельное согласие работника не нужно. 👩🏻🎓 В таких случаях важно не просто отказаться от согласия, а обосновать правомерность передачи данных и закрепить ее в документах работодателя.
⁉️ Может ли работодатель предоставлять персональные данные по запросам государственных органов❓️ Да, может. Основанием для передачи является надлежащим образом оформленный письменный запрос от должностного лица соответствующей структуры. Если представители пришли лично, они должны предъявить служебные удостоверения и документы, подтверждающие полномочия и цель получения информации. ☝️ Передавать копии документов госорганам не нужно. В большинстве случаев достаточно указать необходимые сведения в тексте ответа. ⚠️ Запрос может содержать требование предоставить копии документов сотрудника или ПДн, которых нет у работодателя. Для этого необходимо сначала получить согласие работника на их передачу. Если работник откажется, работодателю следует сообщить должностному лицу, что он может запросить сведения непосредственно у самого работника. Хороший пример — оформление пособий. Социальный фонд России в рамках Постановления Правительства РФ № 2010 от 23.11.2021 получает сведения самостоятельно в порядке межведомственного взаимодействия. ☝️ СФР официально разъяснил, что работодатель не обязан хранить копии свидетельств о рождении детей и справок от второго родителя. Для подачи заявления работодателю достаточно реквизитов свидетельства о рождении. ‼️ Важно: передавать можно строго те ПДн и только в том объеме, которые указаны в запросе госоргана или предусмотрены законом.
⁉️ Можно ли распространять персональные данные на основании договора без оформления отдельного согласия❓️ Обязанность оператора брать согласие на распространение информации описана в статье 10.1 Закона «О персональных данных» № 152‑ФЗ. НО! На мой взгляд, эта статья не содержит положения о том, что распространение персональных данных возможно ТОЛЬКО на основании отдельного согласия либо прямого указания закона. Пример ⬇️ Участник подает заявку на публичный конкурс. В положении о конкурсе указано, что сведения о победителях публикуются на сайте организатора и в его социальных сетях. Принимая условия конкурса, участник соглашается с этим условием договора. Такого подхода придерживается и арбитражный суд Московского округа. В постановлении по делу № А40-139096/22 от 30 марта 2023 года указано: «Довод Управления о наличии у общества обязанности по получению у руководителей общества и участников общества отдельного согласия на обработку персональных данных способом «распространение» для правомерного раскрытия указанных персональных данных на официальном сайте … правомерно отклонен судами, поскольку статья 10.1 Закона о персональных данных устанавливает порядок обработки персональных данных, разрешенных субъектом персональных данных к распространению, что является частным случаем обработки персональных данных «с согласия субъекта персональных данных». 👩🏻🎓 Считаю, что распространение ПДн может быть основано на условиях договора, если публикация информации является его частью. Однако Роскомнадзор может придерживаться более консервативного подхода, и в таком случае свою правоту придется отстаивать в суде.
Очень люблю то, чем занимаюсь❤️ Сегодня дала комментарии телеканалу 78 по вопросам неточностей в персональных данных, последствиях таких неточностей и нарушениях прав граждан на защиту!
❓Персональные данные и подрядчики: кто отвечает за утечку❓ Можно передать на аутсорс обслуживание ИСПДн, хранение ПДн или техническую поддержку. НО! Судебная практика показывает: если произошла утечка, отвечать будет оператор. 📌 В деле № А27-27136/2025 (Решение арбитражного суда Кемеровской области от 19.01.2026) произошла утечка данных после кибератаки на инфраструктуру компании. В открытый доступ попали данные работников: ФИО, паспортные данные, СНИЛС, контактная информация и другие сведения. После обнаружения инцидента компания действовала правильно: ✔️ уведомила Роскомнадзор в течение 24 часов, ✔️ провела внутреннее расследование, ✔️ направила отчет в установленный 72-часовой срок. Это позволило заменить штраф предупреждением. НО! От ответственности компанию не освободило. ☝️ Важный момент: хакерская атака произошла на инфраструктуру, которую обслуживал подрядчик. Однако это обстоятельство не повлияло на решение суда. ❗ Передача обработки ПДн на аутсорсинг ≠ передаче ответственности. Суд указал, что оператор обязан обеспечить конфиденциальность персональных данных и не допустить их распространения без законных оснований. Состав правонарушения — ч. 1 ст. 13.11 КоАП РФ. Это решение подтверждает позицию Верховного Суда РФ. В Постановлении от 21.01.2026 № 5-АД25-119-К2 установлено: если утечка произошла через инфраструктуру подрядчика, ответственность перед законом все равно несет оператор. 👩🏻🎓 Подписать договор поручения на обработку персональных данных при работе с подрядчиками недостаточно. ВАЖНО: ✔️ Провести проверку подрядчика до начала работы. ✔️ Оценить меры защиты информации, которые он применяет. ✔️ Закрепить в договоре обязанности по уведомлению об инцидентах, порядок взаимодействия при расследовании и ответственность за нарушение этих требований. ‼️ Это не избавит оператора от ответственности перед Роскомнадзором, но поможет взыскать причиненные убытки при наличии вины подрядчика.
Новый этап💪
видео или голосовое, без подписи
2️⃣ июля я была спикером на мероприятии, посвященном 20-летию Закона о персональных данных, которое организовал Lukash & Partners. День получился насыщенным: актуальные доклады, дискуссии, обмен опытом с коллегами и, конечно, новые полезные знакомства. Особенно интересно было обсуждать практические кейсы, с которыми специалисты сталкиваются ежедневно. Среди тем, которые обсуждались: 🔹 тенденции развития законодательства о персональных данных, 🔹 аудит процессов обработки: методика проведения и ведение реестра процессов, 🔹 защита персональных данных в ИСПДн: уничтожение, обезличивание и другие практические вопросы, 🔹 прохождение профилактических визитов РКН, 🔹 мониторинг сайтов на предмет соблюдения требований законодательства, 🔹 работа с SaaS-сервисами, 🔹 актуальная судебная практика по передаче ПДн работников и утечкам. 👩🎓 Наиболее интересные для меня инсайты: ✔️ Передача ПДн работников возможна не только на основании согласия. ✔️ Судебная практика показывает, что по делам об утечках информации нередко применяется предупреждение вместо административного штрафа. Это зависит от обстоятельств конкретного дела. ✔️ При мониторинге сайтов важно анализировать не только потоки данных, а также случаи передачи и обработки по поручению. ✔️ Основание «законный интерес» не может применяться, если законом предусмотрены специальные основания обработки. Например, для биометрических и специальных категорий персональных данных. Спасибо организаторам за приглашение! С удовольствием рекомендую коллегам посещать подобные мероприятия. Это хорошая возможность получить новые знания, обменяться опытом и расширить профессиональные контакты.
Передача данных работников в рамках тендерных и закупочных процедур При проведении закупок заказчики могут устанавливать требования о предоставлении данных о работниках участника. Такая информация может включать квалификацию, опыт и трудовую деятельность сотрудника. Это необходимо для подтверждения наличия у участника закупки квалифицированного персонала. Например для определения подрядчика на выполнение проектно-изыскательских работ или для оказания кадастровый услуг. Обработка данных сотрудников участника обусловлена требованиями: ✔️ Закона “О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд” №44-ФЗ, ✔️ Закона “О закупках товаров, работ, услуг отдельными видами юридических лиц” №223-ФЗ, ✔️ Постановления Правительства от 31.10.2014 №1132, ✔️ Постановления Правительства от 29.12.2021 № 2571. ☝️ Брать согласие у работников участнику закупки в таком случае не требуется. Положения законодательства предполагают, что в документации о закупке должны быть указаны сведения, перечень документов и требования к участникам закупки для подтверждения их соответствия указанным требованиям. Заказчики-юрлица руководствуются собственным Положением о закупках (пп. 9, 10 ч. 10 ст. 4), разработанным в соответствии с Законом №223-ФЗ. Для государственных и муниципальных заказчиков по 44-ФЗ особые дополнительные требования установлены в НПА Правительства РФ. При этом оценка заявок и предъявление требований к участникам, закупаемым товарам (работам, услугам), а также к условиям исполнения договора, которые не указаны в документации о закупке, не допускается. Практика ФАС подтверждает: компания может представлять документы о своих сотрудниках для участия в торгах, и брать согласие у каждого работника на это не нужно: ■ решение УФАС по Москве от 16 июля 2024 г. N 077/07/00-9014/2024, ■ решение УФАС по Москве от 6 февраля 2023 г. N 077/07/00-1221/2023, ). ‼️ Однако передавать следует только сведения, предусмотренные документацией о закупке и необходимые для подтверждения соответствия участника установленным требованиям. Избыточная передача персональных данных нарушает требования законодательства.
Практика 2026 года: на что обращают внимание суды 📌 В деле № А27-27136/2025 АС Кемеровской области от 19.01.2026 инфраструктура ООО Торговый дом «Автоматизированные системы контроля» подверглась DDoS-атаке, в результате которой персональные данные двух субъектов оказались в открытом доступе. Компания в течение 24 часов уведомила Роскомнадзор об инциденте, организовала внутреннее расследование и в 72-часовой срок представила отчет регулятору. Суд установил несоблюдение требований ч. 1 ст. 6 и ст. 7 Закона № 152-ФЗ. Оператор не обеспечил конфиденциальность данных и допустил их распространение без согласия субъектов. Состав правонарушения — ч. 1 ст. 13.11 КоАП РФ (ввиду отсутствия в базе данных 1000 субъектов). ☝️ Суд учел, что нарушение было совершено впервые, оператор является СМП, ущерб гражданам не причинен, а обязанности по уведомлению регулятора были выполнены своевременно. Соблюдение сроков было расценено как смягчающее обстоятельство. Это помогло компании избежать штрафа и отделаться предупреждением. 👩🏻🎓 Своевременное реагирование на инциденты может снизить риски привлечения к ответственности. ------------ 📌 В деле № А40-341424/25 арбитражного суда г. Москвы от 16.01.2026 АО «Почта Банк» направил клиенту SMS-сообщение после после того, как он расторг договор и письменно отозвал согласие на обработку персональных данных. Банк получил заявление, но не сразу передал его в работу. Суд установил несоблюдение требований ч. 2 ст. 9 и ст. 5 Закона № 152-ФЗ. Оператор не прекратил обработку данных клиента после отзыва согласия, а законных оснований для использования номера телефона в маркетинговых целях не было. Состав правонарушения — ч. 1 ст. 13.11 КоАП РФ. ☝️ Оператор не признал вину, сославшись на техническую ошибку и особенности внутренних процессов. Поэтому суд назначил штраф в размере 150 000,00 ₽. Аргументы банка были расценены как попытка уйти от ответственности, а не как доказательство добросовестности. 👩🏻🎓 Отзыв согласия должен автоматически отражаться во всех системах обработки данных — от CRM до сервисов рассылок и колл-центров. Наличие человеческого фактора или технических сбоев не освобождает от ответственности. ‼️ Практика 2026 года показывает: суды оценивают не только сам факт нарушения, но и поведение оператора после инцидента. Они готовы учитывать добросовестность оператора, но по-прежнему жестко относятся к нарушениям требований законодательства о персональных данных.
Коллеги, добрый день! Поделитесь, пожалуйста, в комментариях информацией о том, с какими SaaS сервисами Вы чаще все работаете? Заключаете ли Вы с ними поручение обработки?
Я выступаю спикером на ФИНПРАВ ФОРУМЕ приглашаю вас поучаствовать Мы разберём то, о чём обычно узнают уже после проблем 💸 На форуме разберем темы: — как не получить доначисления от ФНС — где бизнес теряет деньги на налогах — как селлеров «ловят» на маркетплейсах — реальные риски АУСН, о которых молчат — как сотрудничество с самозанятыми превращается в штрафы — как избежать проблем с персональными данными и рекламой — и как законно снизить налоги без последствий 📅 Даты: 23 по 30 июня 🎤 Моё выступление на тему: От 1 до 3 млн: чек-лист рисков по персональным данным, которые есть в каждой организации Если думаешь «меня это не коснётся» — скорее всего, ты просто ещё не проверял свои риски ➡️ РЕГИСТРАЦИЯ (ЖМИ СЮДА) ❗️Количество мест ограничено 📢 Реклама ERID: 2dQwerI ИНН 632127299528 Артюшина О.В
⁉️ Почему я не всегда беру клиента в работу❓️ Мне регулярно приходят запросы: «Нужны шаблоны документов по персональным данным» или «Проведите аудит, чтобы у нас было всё готово для проверки». После обсуждения зачем это нужно клиенту, я решаю, буду с ним работать или нет. ⚠️ Главный критерий для меня — заинтересованность заказчика и его готовность разбираться в процессах своей организации. Я всегда стараюсь понять, как работает компания: ❓️ какие данные собираются, ❓️ кто имеет к ним доступ, ❓️ кому они передаются, ❓️ какие сервисы используются, ❓️ какие риски уже существуют. Без такого погружения шаблоны не решают проблему заказчика. Невозможно качественно подготовить документы и оценить риски, не понимая, как устроена работа компании. То же касается и формальных аудитов — такой подход мне не близок. ☝️ Мне важно, чтобы заказчик осознавал риски работы с персональными данными и сам хотел выстроить работающую систему. Именно поэтому я выбираю заинтересованных клиентов, и не работаю с теми, кому нужны только шаблоны и формальный аудит.
Открытость и партнерство — новая сила юридической профессии Еще несколько лет назад профессиональная среда юристов была довольно закрытой: специалисты воспринимали друг друга как конкурентов, поэтому редко делились своим опытом с коллегами, не передавали клиентов. Однако постепенно среда меняется. Сильная экспертиза становится заметнее в профессиональном диалоге. Благодаря объединению юристов разных специализаций клиент получает качественную проработку своего вопроса. Мы поддерживаем тенденцию на открытое юридическое сообщество. Потому что открытость в профессии — это не слабость, а признак уверенности. Папка с каналами юристов — это возможность собрать вокруг себя профессиональную среду, где можно не только ознакомиться с разным подходом конкретного специалиста, но и найти себе хорошего исполнителя на проект. Чем больше качественных каналов, профессиональных дискуссий и честного обмена опытом, тем сильнее становится рынок.
⚠️ Собрала для вас для вас 3️⃣ формата обучения, которые помогут выстроить систему работы с персональными данными ⚠️ 🎓 «Общий курс по персональным данным» ➡️ Для тех, кто хочет быстро разобраться в базовых требованиях законодательства по работе с ПДн и начать уверенно ориентироваться в нормах Закона «О персональных данных» № 152‑ФЗ. В курсе 6️⃣ лекций в записи, которые можно проходить в удобное время. После прохождения вы сможете: ✔️ понимать ключевые принципы обработки персональных данных, ✔️ учитывать требования законодательства в работе с документами, ✔️ правильно реагировать на инциденты и снижать риск утечек. 🖇️ Подробная программа и регистрация по ссылке ⬇️ https://privacylawschool.ru/mini_kurs ----------‐------------------ 💻 Вебинар в записи: «Как обрабатывать персональные данные соискателей и какие риски можно минимизировать до заключения трудового договора» 👩🎓 На практике нарушения обработки персональных данных часто случаются еще до заключения трудового договора. Вместе с экспертом в области трудового права Ольгой Солодухой разбираем, как избежать типичных ошибок и снизить риск претензий и штрафов. Вы узнаете: ➕ о частых ошибках при обработке данных соискателей, ➕ в каких случаях брать согласие на обработку ПД, ➕ какие данные можно запрашивать, а какие нет, ➕ проверках РКН и судебной практике, ➕ сроках хранения и порядке работы с данными кандидатов. 🖇️ Оплатить запись вебинара можно по ссылке ⬇️ https://privacylawschool.ru/web ----------‐------------------ 🧩 «Практический мастер-класс по проверке сайтов». ☝️ Сайт может выглядеть современно, приводить покупателей, и при этом иметь юридические ошибки, о которых другие специалисты не знают. А РКН сегодня отслеживает именно их. На мастер-классе вы получите практический алгоритм проверки сайта, который можно применять в работе с клиентами или внутри компании. Разберём: 🔹 формы сбора данных и cookies, 🔹 обязательные документы на сайте, 🔹 типовые нарушения, 🔹 подход регулятора и автоматизированные проверки, 🔹 практический анализ 2️⃣ реальных сайтов, 🔹 примеры правильного оформления. 🖇️ Приобрести запись мастер-класса можно по ссылке ⬇️ https://privacylawschool.ru/masterclass ☝️ Предотвращайте риски, а не устраняйте последствия. Актуальные знания и новые компетенции помогут стать увереннее в вашей работе.
Коллеги, 2️⃣ июля буду выступать на конференции «20 лет закону о персональных данных». Мероприятие соберёт ведущих экспертов рынка, и я рада быть в числе спикеров. На конференции обсудим: 🔹 Тенденции развития законодательства о ПД — секция с участием представителей власти об изменениях Закона «О персональных данных» № 152‑ФЗ за 20 лет. 🔹 Аудит процессов обработки ПДн в компаниях — методики, реестры, практические кейсы. 🔹 Персональные данные в бизнес-процессах (юридический аспект) — профвизиты РКН, работа с SaaS-сервисами, технические меры защиты ИСПДн, актуальную судебную практику и подходы регулятора. 🔹 Защита персональных данных в ИСПДн (технический аспект) — актуальный блок для ИБ-специалистов. 👩🏻🎓 Я выступаю в секции «Персональные данные в бизнес-процессах (юридический аспект)». Если вы отвечаете за обработку персональных данных, комплаенс, информационную безопасность или юридическое сопровождение бизнеса — буду рада встретиться и пообщаться. 📍 Где: Москва, Novotel Москва Киевская, ул. Киевская д.2. 📅 Когда: 2 июля с 9:30. 🖇️ Подробная программа и регистрация по ссылке ⬇️: https://privacyforum.ru/20yearsconf
Напишите, пожалуйста, интересующие вас темы в комментариях👇🏻