За 2024 год Управление Роскомнадзора по Курганской области запланировало и направило 20 запросов, касающихся организации деятельности операторов персональных данных. Эти запросы были направлены в соответствии с частью 4 статьи 18.1 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» в отношении следующих категорий операторов:
- Финансово-кредитные организации.
- Организации, предоставляющие услуги по доставке товаров и дистанционному обучению.
- Организации, осуществляющие медицинские лабораторные исследования.
- Туристические агентства.
- Государственные и муниципальные органы и подведомственные им учреждения в сфере образования, спорта и культуры.
За 12 месяцев 2024 года в ходе анализа документов, направленных на выполнение операторами требований части 1 статьи 18.1 Федерального закона «О персональных данных», у 14 операторов было выявлено 53 нарушения законодательства в сфере персональных данных. Операторам были направлены письма с просьбой принять необходимые меры для устранения выявленных нарушений.
Типовые нарушения, выявленные при рассмотрении документов:
- Пункт 1 части 1 статьи 18.1 Федерального закона «О персональных данных» — Оператор, являющийся юридическим лицом, должен назначить ответственного за организацию обработки персональных данных.
- Пункт 2 части 1 статьи 18.1 Федерального закона «О персональных данных» — Оператор должен издать документы, определяющие его политику в отношении обработки персональных данных, а также локальные акты по вопросам обработки. Эти документы и акты должны определять категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки обработки и хранения, порядок уничтожения данных при достижении целей их обработки или наступлении иных законных оснований. Они также должны устанавливать процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации и устранение их последствий. Важно отметить, что эти документы и акты не должны содержать положения, ограничивающие права субъектов персональных данных или возлагающие на операторов полномочия и обязанности, не предусмотренные законодательством Российской Федерации.
- Пункт 3 части 1 статьи 18.1 Федерального закона «О персональных данных» — Оператор должен применять правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона.
- Пункт 4 части 1 статьи 18.1 Федерального закона «О персональных данных» — Внутренний контроль и аудит соответствия обработки данных Федеральному закону, требованиям к защите и политике оператора в отношении обработки должны осуществляться регулярно.
- Пункт 5 части 1 статьи 18.1 Федерального закона «О персональных данных» — Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона, должна проводиться в соответствии с требованиями уполномоченного органа по защите прав субъектов. Необходимо также учитывать соотношение этого вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом.
- Пункт 6 части 1 статьи 18.1 Федерального закона «О персональных данных» — Работники оператора, непосредственно осуществляющие обработку персональных данных, должны быть ознакомлены с положениями законодательства Российской Федерации, требованиями к защите, документами и локальными актами, определяющими политику оператора в отношении обработки. Кроме того, должно проводиться обучение указанных работников.