1opd.ru
24 subscribers
21 photos
2 videos
7 files
86 links
🌐 Добро пожаловать в канал 1 ОПД! 🌐
Мы — профессиональный сервис, работающий в сфере защиты персональных данных.
Присоединяйтесь! Вас ждут актуальные новости и изменения в законодательстве, ответы на вопросы и разбор ошибок.
Ваши данные — наша забота!
Download Telegram
⚖️ Согласие на обработку персональных данных суд может признать недействительным — и тогда вся обработка окажется незаконной.

Это не теория: суды уже отменяли согласия, которые были оформлены с нарушениями. Типичные основания:
— Согласие «зашито» в договор или оферту — человек подписал общий документ, не осознавая, что даёт разрешение на обработку ПДн
— Не указаны конкретные цели обработки — формулировка «в целях исполнения договора и иных законных целей» слишком размытая
— Галочка была проставлена по умолчанию — это прямое нарушение ч. 1 ст. 9 152-ФЗ, согласие должно быть добровольным и активным
— Не указан перечень третьих лиц, которым передаются данные — если вы отдаёте данные подрядчикам, это должно быть прописано явно

Последствие признания согласия недействительным: оператор обязан прекратить обработку и уничтожить данные. Плюс — административная ответственность по ст. 13.11 КоАП РФ до 700 000 ₽ за первое нарушение.

Практический вывод: проверьте, не «растворено» ли согласие у вас в договоре или общей политике. Особенно актуально для HR — трудовые договоры с согласием на ПДн внутри текста суды отменяют чаще всего.

#152ФЗ #согласие #персональныеданные #HR #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
2👍1👏1
⚖️ Работодателей за утечки персданных штрафуют мягче, чем можно ожидать — суды системно снижают санкции.

По данным издания «Кадровое Дело», суды при рассмотрении дел об утечках персональных данных у работодателей нередко назначают штрафы ниже максимального порога или заменяют их предупреждением. Суды учитывают: впервые ли допущено нарушение, приняты ли меры после инцидента, насколько велик реальный ущерб субъектам ПДн.

Что это означает на практике:
— Смягчение наказания не отменяет сам штраф. Даже «лояльный» суд может назначить санкцию по ч. 6 ст. 13.11 КоАП — до 300 000 ₽ для юрлица за необеспечение безопасности ПДн, а за повторное нарушение — до 500 000 ₽.
— Ключевой фактор смягчения — задокументированные меры защиты до инцидента и оперативное уведомление РКН после. Компании, у которых нет ни политики, ни журналов, ни назначенного ответственного, теряют главный аргумент в суде.

Вывод простой: судебная лояльность — не повод расслабиться, а повод грамотно выстроить документальную базу заранее.

#152ФЗ #утечка #штрафы #HR #персональныеданные

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
🔥1
🔍 РКН утвердил требования к обезличиванию персональных данных

Роскомнадзор утвердил методы и критерии обезличивания персональных данных. Документ устанавливает, каким способом оператор должен лишать данные идентификационных признаков, чтобы они официально перестали считаться персональными. Обезличенные данные можно обрабатывать свободнее: для них не нужно согласие, не применяются требования о локализации и часть других обязанностей по 152-ФЗ.

Что это значит на практике:
— Если вы работаете с аналитикой, исследованиями или передаёте массивы данных партнёрам — теперь есть официальная планка того, что считается «настоящим» обезличиванием. Просто удалить ФИО недостаточно: требования описывают конкретные методы, при которых восстановить личность человека по остаточным данным невозможно.
— Для HR, маркетинга и аналитических отделов это ориентир: если ваши данные соответствуют требованиям — часть регуляторной нагрузки снимается. Если нет — обрабатывать их как «обезличенные» рискованно.

Документ опубликован на сайте РКН. До его появления операторы ориентировались на устаревший приказ Роскомнадзора № 996 от 2013 года — теперь стандарт обновлён.

#152ФЗ #РКН #персональныеданные #обезличивание #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
2👍1🔥1
⚖️ Оборотные штрафы за утечку данных: до 3% годовой выручки — и это уже не теория

С 30 мая 2025 года в России действуют оборотные штрафы за утечку персональных данных. Если компания допустила утечку крупной базы (от 100 000 субъектов) или это произошло повторно — штраф может составить от 1 до 3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ (ч. 13–14 ст. 13.11 КоАП РФ).

💡 Что реально снижает риск и может смягчить ответственность:

Уведомить РКН в течение 24 часов после обнаружения инцидента. Это отдельное требование, и его нарушение — отдельный штраф до 3 млн ₽, даже если основной ущерб невелик
Иметь актуальную политику обработки ПДн и внутренние регламенты — суды и РКН смотрят на это при определении размера санкции
Применять технические меры защиты: шифрование баз, разграничение прав доступа, журналирование — их наличие фиксируется как смягчающее обстоятельство
Провести обучение сотрудников: значительная часть утечек — человеческий фактор, и это учитывается при проверках

Покрыть все эти требования одним документом не получится — нужна система. Но начать можно с малого: проверить, уведомлена ли ваша компания в реестре РКН и актуальна ли политика на сайте.

#152ФЗ #утечка #штрафы #РКН #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
1👍1🔥1
⚖️ Утечка данных — что обязана сделать компания в первые 24 часа

По ч. 3.1 ст. 21 152-ФЗ оператор обязан уведомить РКН об утечке в течение 24 часов с момента обнаружения инцидента. Ещё 72 часа даётся на второе уведомление — уже с результатами внутреннего расследования.

Что важно понимать на практике:
— Уведомлять нужно сразу, не дожидаясь полной картины. Лучше подать форму с тем, что известно сейчас, и дополнить позже.
— Штраф за неуведомление — от 1 до 3 млн ₽ по ч. 11 ст. 13.11 КоАП РФ. Это часто больше, чем штраф за саму утечку.
— Параллельно с уведомлением РКН нужно известить пострадавших субъектов ПДн — это отдельное требование того же закона.

Судебная практика последних лет показывает: суды не смягчают ответственность за просрочку уведомления, даже если компания докажет, что сам инцидент был незначительным. Процедурное нарушение фиксируется отдельно от нарушения по существу.

📌 Форма уведомления подаётся через portal.rkn.gov.ru.

#152ФЗ #утечка #РКН #compliance #штрафы

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
🔥31👍1
📌 Биометрия в СКУД — это не просто «удобный турникет». Это обработка специальной категории персональных данных.

По ст. 11 152-ФЗ биометрические данные (изображение лица, отпечаток пальца) можно обрабатывать только с письменного согласия сотрудника. Устная договорённость или пункт в трудовом договоре — не считается.

Что обязательно проверить, если СКУД работает на биометрии:

Согласие — отдельный письменный документ, подписанный каждым сотрудником до начала обработки
Альтернатива — сотрудник вправе отказаться от биометрии; в этом случае должен быть другой способ прохода (карта, код, пропуск). Отказ не может быть основанием для дисциплинарных мер
Документы — политика обработки ПДн, регламент использования СКУД, приказ об ответственном за обработку биометрии
Локализация — данные хранятся на серверах в РФ, доступ ограничен
Уведомление РКН — обработка биометрии требует отдельного указания в уведомлении об операторе

Штраф за обработку биометрии без согласия — до 700 000 ₽ для юрлица по ч. 2 ст. 13.11 КоАП РФ.

#152ФЗ #биометрия #СКУД #персональныеданные #HR #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
1🔥1😱1
💡 73,5 млн человек уже дали согласие на передачу данных через Госуслуги — и бизнес может использовать это законно.

Минцифры сообщает: цифровой профиль на Госуслугах выдал 210 млн согласий от физлиц на передачу сведений из государственных информационных систем. Механизм работает на основе Федерального закона № 152-ФЗ: пользователь сам даёт согласие, сам выбирает, какие данные и кому передать, и может отозвать его в любой момент.

Для бизнеса это важно в двух смыслах:

🔹 Готовая инфраструктура согласий. Если ваш продукт интегрирован с Госуслугами (банки, страховые, финансовые платформы) — согласие на обработку ПДн уже получено через верифицированный государственный механизм. Это снимает часть рисков по ч. 1 ст. 13.11 КоАП.

🔹 Но только в рамках конкретной операции. Данные из цифрового профиля передаются строго под заявленную цель. Использовать их для других целей — например, для маркетинговых рассылок — без отдельного согласия нельзя. Это классическое требование принципа целеограничения из ст. 5 152-ФЗ.

Если вы не интегрированы с Госуслугами и собираете данные самостоятельно — требования стандартные: отдельная галочка согласия на каждой форме, политика обработки ПДн, уведомление в РКН.

Источник: Минцифры

#152ФЗ #персональныеданные #Госуслуги #согласие #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
1👍1🔥1
🎖️ С Днём Победы!

Сегодня — день, когда слова «помним» и «гордимся» говорят все. Мы тоже.

Пусть этот день будет тихим и светлым. Обнимите близких.

#деньпобеды #9мая

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
524🔥2👏2
⚠️ Оборотные штрафы для хостинг-провайдеров — за несоблюдение требований ФСБ по СОРМ и хранению данных.

По информации CNews, законодатели готовят поправки, которые введут для хостинг-провайдеров штрафы в процентах от выручки — по аналогии с оборотными штрафами за утечки ПДн. Точные размеры и сроки вступления в силу в источнике не указаны.

Что это значит для бизнеса: если ваш сайт или CRM работает на хостинге, который не выполняет требования регуляторов — ответственность провайдера вырастет. Это ускорит уход мелких игроков с рынка и повысит требования при выборе хостинга. При выборе провайдера стоит проверять наличие у него лицензий ФСБ и соответствие требованиям 149-ФЗ.

Источник: CNews.ru

#хостинг #ФСБ #СОРМ #штрафы #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
📌 HR-данные нельзя хранить «пока не понадобятся» — срок обработки определяется целью, и это требование 152-ФЗ

По ст. 5 152-ФЗ обработка персональных данных должна быть ограничена достижением конкретной, заранее определённой цели. Как только цель достигнута — обработку нужно прекратить, а данные уничтожить. Срок на это — не более 30 дней (ч. 4 ст. 21 152-ФЗ).

На практике это значит: у каждого HR-процесса должна быть своя цель обработки, и именно она задаёт срок.

Проверьте себя по четырём вопросам:

1. Есть ли у каждого HR-процесса конкретная цель? Например: «подбор кандидата на вакантную должность». Если цель размытая — срок определить корректно не выйдет.

2. С какого момента начинается обработка? В подборе — с получения резюме: через сайт, hh.ru, почту или агентство.

3. Зафиксировано ли событие, после которого цель считается достигнутой? Для подбора — это решение о приёме или отказе в трудоустройстве.

4. Что происходит с данными после достижения цели? Здесь ошибаются чаще всего: данные продолжают лежать без правового основания.

💡 Если после отказа кандидату его резюме продолжает храниться «на всякий случай» — это уже нарушение. Либо переводите данные в другой процесс на самостоятельном основании, либо уничтожайте в течение 30 дней.

Отдельный случай — отзыв согласия: по ч. 5 ст. 21 152-ФЗ тот же срок — 30 дней с даты поступления отзыва.

#152ФЗ #HR #персональныеданные #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
📌 Что проверяет РКН в 2025 году — и к чему готовиться до прихода инспектора

Роскомнадзор ведёт плановые и внеплановые проверки операторов персональных данных. По актуальной практике, инспекторы смотрят на несколько ключевых вещей:

Уведомление в реестре операторов ПДн. Если вы собираете данные, но уведомления нет — штраф до 300 000 ₽ по ч. 1 ст. 13.11 КоАП РФ. Подать можно через portal.rkn.gov.ru, бесплатно.

Политика обработки персональных данных. Должна быть опубликована на сайте, доступна по прямой ссылке с каждой страницы, где есть форма. Не PDF «в ящике» — а рабочая ссылка.

Согласие субъекта. Отдельный чек-бокс, не предустановленный, со ссылкой на политику. «Галочка по умолчанию» или согласие, зашитое в оферту, — не считается.

Локализация данных. Первичный сбор — только на серверах в РФ. Зарубежные формы, CRM и email-сервисы для первичного сбора данных граждан РФ под запретом (ч. 5 ст. 18 152-ФЗ).

Внутренние документы. Приказ о назначении ответственного за ПДн, регламент обработки, инструкции сотрудников — проверяются при выездной проверке.

💡 Внеплановая проверка может прийти после жалобы одного клиента или сотрудника. Плановые — смотрите в реестре проверок на сайте РКН.

#152ФЗ #РКН #проверка #compliance #бизнес

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд