Контроль в области защиты персональных данных

Регуляторы в области защиты персональных данных

В соответствии с ФЗ "О персональных данных" выделяют три регулятора в области защиты персональных данных:

В целях контроля соблюдения операторами требований безопасности в области защиты ПД регуляторы проводят плановые и внеплановые проверки.

Роскомнадзор проводит плановые проверки с целью контроля сведений, указанных в уведомлении уполномоченного органа по защите ПД, а также внеплановые – на основании заявления физических лиц с целью проверки информации, указанной в данном заявлении.

ФСБ России имеет право проводить плановые проверки:

ФСТЭК РФ уполномочен осуществлять плановые проверки:

Плановые и внеплановые проверки осуществляются в соответствии с Федеральным законом от 26 декабря 2008 г. N 294-ФЗ "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля".

В рамках межведомственного сотрудничества между Роскомнадзором, ФСТЭК России и ФСБ РФ достигнута договоренность о проведении совместных мероприятий по контролю и надзору в области персональных данных.

Проверки Роскомнадзора

Роскомнадзор осуществляет проверку выполнения требований законодательства в области обеспечения безопасности персональных данных с целью защиты прав субъектов.

В соответствии с ФЗ "О персональных данных" Роскомнадзор имеет право:

  1. запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;
  2. осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;
  3. требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
  4. принимать решение по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований ФЗ "О персональных данных";
  5. обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять интересы субъектов персональных данных в суде;
  6. направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
  7. направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
  8. вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;
  9. привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.

Контроль осуществляется с помощью плановых и внеплановых проверок и в строгом соответствии с установленным порядком проведения данных проверок. Проверки осуществляет Роскомнадзор или его территориальные органы.

Плановые проверки проводятся на основании ежегодного плана проведения проверок:

Внеплановые проверки проводятся по следующим основаниям:

Обращение гражданина РФ, не позволяющее установить его лицо, либо не содержащее сведения о фактах, указанных выше, не может являться основанием для внеплановой проверки.

О проведении внеплановой выездной проверки оператор уведомляется не менее чем за двадцать четыре часа до начала ее проведения любым доступным способом.

Если в результате деятельности оператора причинен или причиняется вред жизни, здоровью граждан, предварительное уведомление оператора о начале проведения внеплановой выездной проверки не требуется.

Срок проведения, как плановой, так и внеплановой проверки не может превышать двадцать рабочих дней.

В исключительных случаях срок проведения проверки может быть продлен, но не более чем на 20 рабочих дней, в отношении малых предприятий и микропредприятий – на 15 часов.

В ходе проверки осуществляется следующее:

  1. рассмотрение документов оператора, таких как уведомление об обработке, письменное согласие субъекта, локальных документов, регламентирующих порядок хранения и обработки ПД;
  2. исследование ИСПД в части, касающейся субъектов ПД.

Основанием для приостановления проверки является:

Основанием для принятия решения об исключении Оператора из плана проведения плановых проверок является:

Проверка соответствия обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных завершается:

Проверки ФСБ

Проверка ФСБ проводится на основании распоряжения или приказа начальника 8 Центра ФСБ России либо лица его замещающего. Проверка осуществляется должностными лицами, указанными в данном приказе. В приказе указывается следующее:

  1. наименование органа государственного контроля (надзора);
  2. фамилии, имена, отчества, должности должностного лица или должностных лиц, уполномоченных на проведение проверки, а также привлекаемых к проведению проверки экспертов, представителей экспертных организаций;
  3. наименование юридического лица или фамилия, имя, отчество индивидуального предпринимателя, проверка которых проводится;
  4. цели, задачи и предмет проверки;
  5. правовые основания проведения проверки;
  6. перечень мероприятий по контролю (надзору), необходимых для достижения целей и задач проведения проверки;
  7. даты начала и окончания проведения проверки[43].

Общий срок проверки не может превышать 20 рабочих дней, для малого предпринимательства – не более 50 часов, для микропредприятия – 15 часов.

При проведении проверки ФСБ не вправе:

  1. проверять выполнение требований, не относящихся к компетенции ФСБ России;
  2. осуществлять плановую или внеплановую проверку в случае отсутствия при ее проведении руководителя или уполномоченного представителя юридического лица, индивидуального предпринимателя, его уполномоченного представителя;
  3. требовать представления документов, информации, если они не являются объектами проверки и не относятся к предмету проверки, а также изымать оригиналы документов, относящихся к предмету проверки;
  4. распространять информацию, составляющую охраняемую законом тайну и полученную в результате проведения проверок, за исключением случаев, предусмотренных законодательством Российской Федерации;
  5. превышать установленные сроки проведения проверки;
  6. осуществлять выдачу юридическим лицам, индивидуальным предпринимателям предписаний или предложений о проведении за их счет мероприятий по контролю.

Ниже приведен перечень проверяемых в рамках проверки требований:

  1. Организация системы организационных мер защиты персональных данных:
  2. Организация системы криптографических мер защиты информации:
  3. Разрешительная и эксплуатационная документация:
  4. Требования к обслуживающему персоналу:
  5. ксплуатация СКЗИ:
  6. Оценка соответствия применяемых СКЗИ:
  7. Организационные меры:

По результатам проверки составляется акт проверки в двух экземплярах. В акте указываются результаты проверки, в том числе нарушения, если они есть.

Проверка ФСТЭК

ФСТЭК осуществляет плановые и внеплановые проверки лицензиатов (тех, кто имеет лицензии ФСТЭК). Плановая проверка в отношении одной организации может проводиться не чаще 1 раза в год. Предметом плановой проверки является соблюдение лицензиатом лицензионных требований и условий в процессе осуществления деятельности по технической защите конфиденциальной информации. Плановые проверки осуществляются согласно ежегодному плану.

Основанием для включения лицензиата в план является истечение трех лет со дня:

  1. государственной регистрации;
  2. последней плановой проверки.

Плановая проверка проводится в документарной или выездной форме. Порядок проведения проверок регламентируется Федеральным законом "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля".

О проведении проверки лицензиата уведомляют не позднее, чем за 3 дня до проведения.

Основанием для проведения внеплановой проверки является:

  1. истечение срока действия предписания об устранении нарушений;
  2. поступление обращений и заявлений в ФСТЭК о фактах:

Если обращение или заявление не позволяет идентифицировать заявителя, а также не содержат фактов, перечисленных выше, оно не может быть основанием для внеплановой проверки.

В ходе документарной проверки проверяются сведения, содержащиеся в документах лицензиата, устанавливающих его организационно-правовую форму, права и обязанности, документы, используемые при осуществлении его деятельности и связанные с исполнением им лицензионных требований и условий, исполнением предписаний ФСТЭК России.

Документарная проверка (как плановая, так и внеплановая) проводится по месту нахождения ФСТЭК России (управления ФСТЭК России по федеральному округу).

Предметом выездной проверки являются содержащиеся в документах лицензиата сведения, а также соответствие лицензиата лицензионным требованиям и условиям.

Выездная проверка (как плановая, так и внеплановая) проводится по месту нахождения лицензиата -юридического лица, месту осуществления деятельности лицензиата - индивидуального предпринимателя и (или) месту фактического осуществления их деятельности[44].

Выездная проверка проводится в случае, если при документарной проверке не представляется возможным:

Срок проведения каждой из проверок не может превышать двадцать рабочих дней.

Проверка проводится на основании приказа ФСТЭК России.

При проведении проверки проверяющие не вправе:

  1. требовать представления документов, информации, если они не являются объектами проверки или не относятся к предмету проверки, а также изымать оригиналы таких документов;
  2. распространять информацию, полученную в результате проведения проверки и составляющую государственную, коммерческую, служебную, иную охраняемую законом тайну, за исключением случаев, предусмотренных законодательством Российской Федерации;
  3. превышать установленные сроки проведения проверки;
  4. осуществлять выдачу юридическим лицам, индивидуальным предпринимателям предписаний или предложений о проведении за их счет мероприятий по контролю[44].

В результате проверки составляется акт в двух экземплярах. В случае выявления нарушений, проверяющие должны выдать предписание об их устранении и проконтролировать его выполнение.

Общая схема взаимодействия регуляторов и операторов персональных данных представлена на рисунке.

схема
Не забудьте прочитать потом:
  • Проверка Роскомнадзора на 2019 год – что проверяют, как подготовиться, виды проверок
  • Как проводится проверка Роскомнадзора
  • Утвержден новый порядок проведения проверок Роскомнадзором
  • Вы уверены, что готовы к проверкам Роскомнадзора?
  • Проверки Роскомнадзора: практические аспекты
  • Контроль в области защиты персональных данных

    Заполните ВСЕ поля и кликните "Сформировать"

    Название организации:
    Город:
    Адрес Офиса:
    ИНН организации:
    КПП организации:
    ОГРН организации:
    Должность руководителя в именительном падеже:
    Должность руководителя в родительном падеже:
    Должность руководителя в творительном падеже:

    ФИО руководителя в именительном падеже:

    ФИО руководителя в родительном падеже:
    ФИО руководителя в творительном падеже:

    Должность ответственного в именительном падеже:

    Должность ответственного в родительном падеже:
    Должность ответственного в дательном падеже:

    ФИО ответственного в именительном падеже:

    ФИО ответственного в родительном падеже:
    ФИО ответственного в дательном падеже:

    ФИО Главного бухгалтера в именительном падеже:

    ФИО Главного бухгалтера в родительном падеже:
    Электронная почта:
    Телефон для контактов: