Денис Лукаш | Privacy Expert
СтатистикаЗащита персональных данных и информационное право. Эксперт Денис Лукаш, юридическая компания "Лукаш и Партнеры". Сайт: https://lukash.partners, Телеграм: @linfo. Просьба ссылаться на канал при использовании материалов.
- Последний пост
- 14 авг.
- Последнее чтение
- 17:18
- Постов за неделю
- 3
- Всего постов
- 25
- Тип
- открытый
- Язык
- русский
- Категория
- Право
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 1 577
- 1/48двое суток
- 1 807
- 1/72трое суток
- 1 949
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Сегодняшний день открытых дверей Роскомнадзора по ПД - это еще не всё. Сегодня в 17:00, онлайн обсудим итоги и самые важные моменты трехчасового мероприятия Роскомнадзора. Неофициальная онлайн-встреча экспертов по ПД, на которой могут побыть слушателями все желающие. Участники дискуссии: Кирилл Зюбанов, Денис Лукаш, Герман Сабиров, Алексей Мунтян, Артём Дмитриев. Задает вопросы: Кристина Боровикова. 🔜 Регистрация по ссылке. UPD. Организаторы уточнили, что в трансляцию поместится 100 первых подключившихся слушателей, для остальных потом в записи.
Послезавтра (14 августа) день открытых дверей Роскомнадзора (анонс). Начало в 13.00 мск. Прием вопросов закончен, подготовлена ссылка на трансляцию https://vkvideo.ru/live-76229642_456240204
32 вопроса и ответа от территориальных Управлений Роскомнадзора здесь. На сайтах территориальных Управлений Роскомнадзора встречаются ответы по различным вопросам персональных данных. Некоторые из них устарели, но другие все еще имеют значимость. Мы собрали вопросы и ответы со всех сайтов территориальных управлений Роскомнадзора, проверили их на актуальность, сгруппировали и опубликовали в одном месте. По возможности добавили наш комментарий. Для опытных экспертов открытий не будет. Подойдет для базового понимания 152-ФЗ или что бы дать ссылку коллеге - не эксперту.
26-27 августа я совместно с коллегами проводим практический семинар "Обработка персональных данных в организации". Два для погружения. Курс проводят 4 эксперта, каждому из которых отводится примерно по половине дня: 📍Денис Лукаш - управляющий партнер юридической компании "Лукаш и партнеры", DPO и практикующий юрист в области ИТ-права, ранее начальник отдела в региональном управлении Роскомнадзора; 📍Екатерина Ефимова - руководитель направления персональных данных ФГУП ГРЧЦ (Роскомнадзор); 📍Алена Геращенко - эксперт по правовой защите ПДн и биометрии, комплаенс-менеджер "ТБанка"; 📍Валерий Комаров - независимый эксперт по защите информации и КИИ, автор книги "Опасная профессия". На курсе подробно рассмотрим вопросы определения правовых оснований обработки ПДн, примеры приведения бизнес-процессов в соответствие с требованиями законодательства, взаимодействия операторов и обработчиков персональных данных, операторов и контрольно-надзорного органа (Роскомнадзора), организации защиты ПДн. На курсе много примеров из судебной практики по гражданским и административным делам в сфере ПДн, позиций Роскомнадзора. Для участия в семинаре нужно написать запрос по контактам организатора.
Предоставление управляющей компанией третьим лицам доступа к ПДн собственников многоквартирного дома без надлежащего согласия Формулировка «иные лица», «иные цели» в согласии на передачу персональных данных в договоре не отвечает требованиям конкретности, информированности и однозначности; компания привлечена к ответственности по ч. 1 ст. 13.11 КоАП за передачу персональных данных без правового основания; кассация снизила штраф со 200 000 до 100 000 рублей, применив правила назначения наказания для субъектов малого предпринимательства (ст. 4.1.2 КоАП РФ) 🔹Суть спора: Гражданка обратилась в Управление Роскомнадзора по Оренбургской области: УК предоставила третьим лицам доступ к базе пользователей ограждающего устройства, содержащей ПДн собственников многоквартирного дома (ФИО, сведения о праве собственности, абонентские номера), без правового основания. На основании предоставленных УК данных Управление нарушений не усмотрело и отказало в возбуждении дела. Гражданка обратилась повторно, указав на подлог данных со стороны УК. По повторному обращению Управление направило запросы по всей цепочке лиц, связанных с доступом к базе, и выявило нарушения со стороны УК. Составлен протокол по ч. 1 ст. 13.11 КоАП РФ. 🔹Позиции сторон: УК: производство должно быть прекращено, поскольку протокол составлен с нарушениями (неизвещение, неверные место, дата, время совершения правонарушения и адрес УК), административный орган вынес два противоположных решения, а запросы направлены без контрольно-надзорного мероприятия и решения о расследовании. УК настаивала: данные передал Совет дома, а согласие собственников закреплено в договоре управления домом. В апелляции просила заменить штраф предупреждением (ст. 4.1.1 КоАП РФ). Роскомнадзор: УК извещалась по адресу из ЕГРЮЛ, протокол соответствует ч. 2 ст. 28.2 КоАП РФ; два определения вынесены по двум обращениям; запросы - в рамках полномочий по 152-ФЗ. Доступ третьим лицам предоставлен на основании заявки УК, что подтверждено ИП, с которым УК заключен договор на предоставление доступа к ограждающему устройству, а формулировки договора «иные лица», «иные цели» не конкретны, не информированы и не однозначны. 🔹Позиции судов: Мировой судья Судья признал УК виновной по ч. 1 ст. 13.11 КоАП РФ и назначил штраф 200 000 рублей. Апелляция Доступ к базе предоставлен третьим лицам без правового основания и повлёк распространение ПДн жителей дома без их согласия. Ссылка на условия договора отклонена: формулировка о согласии на передачу и обработку ПДн «иным лицам» не соответствует принципам и требованиям 152-ФЗ, поскольку её буквальное толкование может свидетельствовать о неограниченном круге лиц, имеющих доступ к данным жителей. Довод о передаче данных Советом дома признан противоречащим материалам дела (по ответу ИП доступ предоставлен по заявке УК; регистрация лиц с доступом производилась только по электронным адресам, предоставленным УК). Извещение о составлении протокола признано надлежащим (техническая ошибка в указании года очевидна), место совершения правонарушения определено по юридическому адресу из ЕГРЮЛ, вынесение двух определений правомерно. Оснований для применения ст. 2.9 КоАП РФ (малозначительность) и ст. 4.1.1 КоАП РФ (замена штрафа предупреждением) суд не усмотрел. Постановление оставлено без изменений. Кассация Суд согласился с выводами о виновности УК и отсутствии оснований для замены штрафа предупреждением (ст. 4.1.1 КоАП РФ), однако изменил судебные акты в части наказания. Суд указал, что УК с 10.05.2018 состоит в Едином реестре субъектов малого и среднего предпринимательства и отнесена к микропредприятию, что не было учтено ни мировым судьей, ни районным судом. Штраф микропредприятию по правилам ст. 4.1.2 КоАП РФ должен назначаться в размере от половины минимального до половины максимального размера санкции. С учетом этого штраф снижен со 200 000 до 100 000 рублей; в остальной части судебные акты оставлены без изменений. #практика
УРКН по ЦФО: "Облачный ЦОД по модели IaaS не рассматривается как поручение, если провайдер не имеет доступа к вашим системам и данным, что прямо закреплено в договоре". УРКН по Курской области писало противоположную позицию. Вопросы поставленные Роскомнадзору: 1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников? 2 Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу? 3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных? P.S. Спасибо, что делитесь ответами. #практика
Об операторе и обработчике в договорах В договорах всё чаще стороны искусственно закрепляют, кто оператор, а кто обработчик. И часто это делается не по факту реального процесса, а исходя из соображений удобства и собственного ощущения безопасности. Понятие оператора чётко прописано в законе. Чтобы считаться оператором, нужно реально соответствовать этим признакам. Статус можно изменить, перестроив бизнес-процесс, но на практике это получается не всегда. Нельзя просто так присвоить себе удобную роль, если фактические отношения говорят об обратном, так как условия договора в этой части не будут соответствовать закону. Когда роли определены правильно (в соответствии с реальной обработкой), прямое указание оператора и обработчика в поручении - это хорошая практика. Но здесь важно помнить: такое разграничение обычно действует только для одного, основного потока персональных данных. Простой пример. Стороны подписывают поручение на обработку данных кандидатов на вакансии, заверяя его подписями своих представителей. Сразу видны две категории: кандидаты и подписанты. По кандидатам — поручение, по подписантам — уже межоператорская передача, которая в поручение не попадает. Лучше, если DPO участвует с момента обсуждения нового бизнес-направления. Если DPO получает готовое поручение с уже распределёнными ролями, оптимально выяснить бизнес-потребность, понять, почему именно так структурировали сделку и определили стороны. В большинстве случаев это не занимает много времени. Но в практике L&P частые случаи, когда это приводило к каскаду переговоров (в интересах заказчика на сопровождении), длинной ветке комментариев в Word. После чего контрагент менял правовую природу сделки или даже предлагал новую и правомерную (с позиции 152-ФЗ) структуру отношений между двумя группами компаний. Если Вы DPO, надеюсь, этот пост поможет поймать нужный ориентир, когда коллеги вокруг говорят, что Вы перегибаете. Возможно, Вы ещё и не дорабатываете. #практика
РКН об указании 3-х лиц в договоре "... в случае передачи оператором персональных данных субъекта персональных данных в адрес третьих лиц, в договоре должны быть указанные конкретные третьи лица, в адрес которых будут переданы персональные данные, либо ссылка на официальный интернет-ресурс оператора, где размещен перечень указанных третьих лиц" P.S. Спасибо, что делитесь ответами #практика
Недавно был проведен вебинар, посвященный особенностям обработки персональных данных в холдинговых структурах. Несмотря на наличие множества проблемных зон и нюансов, преимущество структуры с единым управлением может быть использовано для снижения операционных расходов в области защиты персональных данных. Обсуждение длилось час, прозвучало множество вопросов; проведение следующего такого же вебинара запланировано на осень. Одной из ключевых проблем является назначение ответственного лица за организацию обработки персональных данных. Существуют различные подходы, такие как назначение генеральных директоров, привлечение одного эксперта на частичную ставку, внедрение роли Privacy-чемпионов и другие. Иногда забывают, что ответственным может выступать стороннее лицо. Публикую слайд из презентации по организации службы DPO с включением в систему «Лукаш и партнеры» как одного из возможных вариантов. В этой схеме L&P ответственная за организацию обработки ПД для головной компании, головная ответственная за организацию обработки ПД каждой дочерней. Все сложные экспертные вопросы со всего холдинга стекаются в L&P для решения. Если в вашем холдинге данная проблема остается нерешенной, направляйте запрос на адрес service@lukash.partners. Договоримся со мной о встрече в онлайн-формате по обсуждению вашей структуры ответственных за организацию обработки персональных данных.
Можно читать не только этот канал. Постепенно с командой наполняем раздел экспертных позиций по персональным данным. Все отсортировано по тегам и источникам. Уже более 200 записей, доступно без регистрации. Не забывайте пользоваться.
Спор о привлечении Банка к ответственности по ч. 5 ст. 13.11 КоАП РФ из-за неуточнения банком данных субъекта о наличии/отсутствии задолженности Отказ Роскомнадзора в возбуждении дела против Банка за неуточнение ПДн субъекта и передачу их коллекторам признан правомерным судами двух инстанций, однако отменен кассацией из-за процессуального нарушения при подаче жалобы 🔹Суть спора: Между Истцом и Банком был заключен кредитный договор, по которому образовалась просроченная задолженность. На основании информации о задолженности Банк передал задолженность коллектору. В ходе отдельного судебного разбирательства было установлено, что Истец погасил кредит и не имеет задолженности. Истец посчитал, что Банк не имел права передавать его данные коллектору и обязан был внести сведения об отсутствии задолженности. В связи с этим Банк должен быть привлечён к административной ответственности по ч.5 ст.13.11 КоАП РФ. 🔹Позиции сторон: Истец настаивал, что Банк был осведомлен о решении суда и исполнительном листе, согласно которому должны были быть внесены изменения, но не исполнил в срок требование субъекта персональных данных об уточнении данных (ч.2 ст. 21 152-ФЗ). Передача данных коллекторам является злонамеренной и не соответствует заявленной цели обработки, поскольку задолженности перед Банком, по мнению Истца, не имелось. Банк, в свою очередь, указывал, что Истец при подписании договора и заявления на кредит дал согласие на обработку персональных данных, обязательства по договору исполнял ненадлежащим образом, в связи с чем образовалась непрерывная просроченная задолженность. Договор был правомерно передан в работу коллекторскому агентству в рамках агентского договора. 🔹Позиции судов: Первая инстанция Советский районный суд г. Краснодара пришел к выводу, что Банк и коллекторское агентство обладали правовым основанием для обработки персональных данных Истца: обработка без согласия допускается для исполнения возложенных законом функций оператора либо для исполнения договора (п. 2, 5 ч. 1 ст. 6 152-ФЗ). Право требования, которое может влечь за собой обработку персональных данных, может передаваться без согласия должника (ст. 382 ГК РФ). Кредитор вправе передавать сведения о должнике коллекторским организациям, включенным в госреестр, независимо от согласия должника (п. 5, 6 ст. 6 230-ФЗ). Суд, установив, что вступившее в силу решение Прикубанского районного суда Банку не поступало, признал событие административного правонарушения отсутствующим и оставил определение Роскомнадзора об отказе в возбуждении дела без изменения, а жалобу Истца — без удовлетворения. Апелляция Краснодарский краевой суд подтвердил эти выводы, дополнительно указав, что Истец был уведомлен об условиях кредита и дал согласие на обработку персональных данных при подписании договора, а несогласие заявителя с оценкой доказательств и толкованием норм не свидетельствует о существенных процессуальных нарушениях. Решение районного суда оставлено без изменения, жалоба без удовлетворения. Кассация (постановление Четвёртого кассационного суда ОЮ от 12 мая 2026 г. № 16-1061/2026) Кассационный суд отменил решения нижестоящих судов из-за процессуального нарушения. По КоАП РФ (в редакции до 01.07.2025) жалоба должна была подаваться на бумаге с оригинальной подписью, а в суд поступила лишь копия. Районный суд не выяснил это обстоятельство и не истребовал подлинник, краевой суд нарушение не устранил. Дело направлено на новое рассмотрение в Советский районный суд г. Краснодара. #практика
Приглашаю на вебинар «Особенности проведения аудита процессов обработки персональных данных в холдинговых структурах» На конференции тема вызвала большой интерес участников, поэтому мы решили повторно осветить ее в формате отдельного вебинара, а также ответить на вопросы, которые не обсудили в рамках конференции. Дата: 14 июля Время: 12:00 по мск Участие: бесплатно, по предварительной регистрации. Зарегистрироваться https://lukash.partners/events/osobennosti-provedeniia-audita
Ключевое с конференции "20 лет закону о персональных данных" По ссылке - материал с повесткой всех обсуждений, ключевыми тезисами экспертов о развитии отраслевого законодательства и вызовах, стоящих перед ним сегодня. Запись пленарной сессии с участием представителей Центра правовой помощи гражданам в цифровой среде ФГУП «ГРЧЦ», Банка России, АНО «Цифровая экономика», Lukash & Partners и Авито доступна по ссылке. Благодарим спикеров конференции за уделённое время, готовность делиться опытом, содержательные доклады и профессиональный диалог. Отдельная благодарность генеральному партнёру, компании Авито, за поддержку в организации мероприятия, активное участие в развитии профессионального сообщества и вклад в повышение прайваси-зрелости компаний. Выражаем признательность партнёрам за информационную поддержку: РППА, Ciso Club, МКА Арбат, White Square, сообщество по биометрии, канал "Листок бюрократической защиты информации", ЮК Совет, канал "Найти юриста", МКА Покровская застава. https://privacyforum.ru/
Опубликована запись вебинара "История 152-ФЗ: от предупреждений до оборотных штрафов за 20 лет". Почему стоит посмотреть или просто послушать на фоне всем кто близок к data privacy? 1. Уникальный источник информации об истории 152-ФЗ от бывших инспекторов Роскомнадзора, которые начали заниматься персональными данными почти 20 лет назад, а сейчас DPO корпораций. 2. Краткий экскурс в то, как менялось отношение к согласиям на обработку ПД, законному интересу, поручениям на обработку ПД. 3. Обсудили рост автоматизированной обработки ПД за 20 лет: от бумаг с ПД в мусорке к взломам информационных систем. 4. Поделились интересными наблюдениями, например, как в конце нулевых операторы ПД даже не понимали зачем их проверяли. Мало кто понимал смысл 152-ФЗ (или хотел понять). 5. Высказали мнение почему работа по направлению ПД в Роскомнадзоре - это отличный старт карьеры DPO (если в будущем интересен частный сектор). Запись. А если Вы хотите вживую послушать носителей истории 152-ФЗ, приходите на очную конференцию 20 лет закону о персональных данных 2 июля в Москве. Помимо хороших докладов - это нетворкинг и кулуарные обсуждения.
Вебинар "История 152-ФЗ: от предупреждений до оборотных штрафов за 20 лет". В этом году исполняется 20 лет со дня принятия Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных». В 2006 - 2007 году еще не существовало ни профессиональных DPO, ни специализированных юристов по персональным данным. Первыми экспертами-практиками стали инспекторы Роскомнадзора, которые со временем начали проводить проверки и разбирать обращения граждан. Решил провести вебинар в кругу лиц, стоявших у истоков правоприменения 152-ФЗ. На вебинаре выступят бывшие инспекторы Роскомнадзора, принимавшие участие в становлении правоприменительной практики, а позднее ставшие DPO крупных федеральных компаний. Уникальная возможность пообщаться с людьми, которые 20 лет назад навсегда связали свою жизнь с законодательством о персональных данных и знают всю его историю. Вебинар будет полезен действующим DPO, юристам по персональным данным, всем кто хочет развиваться в области информационной приватности. Спикеры: Екатерина Егорова, руководитель правового управления по вопросам персональных данных крупного банка. Ранее - заместитель руководителя УРКН по Северо-западному федеральному округу. Сергей Носуля - менеджер по защите персональных данных крупной логистической компании. Ранее - ведущий специалист-эксперт УРКН по Мурманской области. Не смотря на то, что я тоже работал в органах Роскомнадзора в то время, займу позицию ведущего вебинара. Дата и время: 24 июня (среда), в 12:00 по мск. Формат: онлайн трансляция, бесплатно. Регистрация на сайте.
УРКН по Курской области: 1. Использование ЦОД по модели IaaS при запрете доступа к данным со стороны ЦОД: нужно поручение на обработку ПД и согласие на обработку ПД. 2. ИТ подрядчик имеет доступ к ПД, но из периметра оператора ПД: нужно поручение на обработку ПД и согласие на обработку ПД. 3. Исполнитель (обработчик) по тревел-поддержке: нужно согласие на обработку ПД работников (кроме поручения). Для удобства вопросы и ответы сокращены через мое восприятие до смыслов. Более подробные вопросы ниже, ответы в прилагаемом файле. Спасибо, что делитесь вопросами и ответами. _______ Вопросы, поставленные ТО Роскомнадзора: 1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников? 2 Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу? 3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных? #практика
Из интересного по персональным данным в официальном отчете Роскомнадзора за 1 квартал 2026 года об итогах работы с обращениями граждан: По персональным данным поступило больше всего обращений граждан - 38% из 13 018. В 1 квартале 2025 года (год назад) было 30% обращений по ПД, в 1 квартале 2022 года - 17%, в 1 квартале 2019 года - 28,8% (но обращений в целом в 2,5 раза меньше чем в 1 кв. 2026). Статистика показывает, что вполне работают все способы обращений (не только сайт РКН или госуслуги). Принимают даже телеграммы. Все способы направления обращений в 1 кв. 2026 года с количеством: По электронной почте - 1951 С официального сайта Роскомнадзора - 4704 Устные обращения («горячие», «прямые» телефонные линии) - 14 Почтовое отправление - 767 МЭДО - 4008 Фельдсвязь - 73 Портал государственных услуг - 34 Курьер - 105 Платформа обратной связи - 1360 Телеграмма - 2 Источник здесь.
видео или голосовое, без подписи
+1
Что может быть, если согласие на обработку персональных данных на информирование о новых продуктах и услугах прилагается к заявлению-оферте и не может быть заполнено или подписано отдельно? ч. 1 ст. 13.11 КоАП РФ ч. 1 ст. 14.33 КоАП РФ Банк не внес программные изменения, направленные на устранение нарушения (было до этого предупреждение от ФАС), и получил от ФАС дело за нарушение ст. 14.8 ФЗ "О защите конкуренции". Аргументы банка, что клиент может потом отписаться - не сработали. Текстом решения Ярославско-Костромского МУФАС России поделился подписчик канала. Ключевые формулировки приложены. На сайте ФАС пока не опубликовано.
Сейчас обсуждают штрафы за использование иностранных сервисов для авторизации Интернет-пользователей (например, через google аккаунт), которые приняты в 3-м чтении. Концепция авторизации только через РФ сервисы в законе давно, много обсуждалось ранее, Хочется отметить другое. Этим же законопроектом приняты штрафы за несоблюдение законодательства при использовании рекомендательных технологий. Здесь обязанности тоже существуют давно (ст. 10.2-2 149-ФЗ). Но технологии подросли, факт использования рекомендательных технологий не всегда очевиден, затрагивает не только ИТ-компании. Законопроектом по штрафам нам также говорят, что нужно не только выявлять и описывать рекомендательные технологии, но и организовывать процессы постоянной работы с ними. Например, - пропустили от Роскомнадзора требование о прекращении предоставления информации с применением рекомендательных технологий - штраф до 1 млн 400 тыс. рублей. Повторно пропустили требование или не успели отреагировать - еще до 2 млн 800 тыс. рублей. - используете иностранные ИИ-модели без уведомления о ТГП - штраф до 700 тыс. рублей. Хотя если просто не уведомили по ст. 22 152-ФЗ об обработке - тоже до 700 тыс. рублей. Ведь состав описан широко с формулировкой "с нарушением законодательства Российской Федерации". P.S. В ближайшее время нормой на рынке станет правовое заключение об использовании / не использовании рекомендательных технологий. Max канал