1opd.ru
24 subscribers
21 photos
2 videos
7 files
89 links
🌐 Добро пожаловать в канал 1 ОПД! 🌐
Мы — профессиональный сервис, работающий в сфере защиты персональных данных.
Присоединяйтесь! Вас ждут актуальные новости и изменения в законодательстве, ответы на вопросы и разбор ошибок.
Ваши данные — наша забота!
Download Telegram
⚖️ Утечка данных — что обязана сделать компания в первые 24 часа

По ч. 3.1 ст. 21 152-ФЗ оператор обязан уведомить РКН об утечке в течение 24 часов с момента обнаружения инцидента. Ещё 72 часа даётся на второе уведомление — уже с результатами внутреннего расследования.

Что важно понимать на практике:
— Уведомлять нужно сразу, не дожидаясь полной картины. Лучше подать форму с тем, что известно сейчас, и дополнить позже.
— Штраф за неуведомление — от 1 до 3 млн ₽ по ч. 11 ст. 13.11 КоАП РФ. Это часто больше, чем штраф за саму утечку.
— Параллельно с уведомлением РКН нужно известить пострадавших субъектов ПДн — это отдельное требование того же закона.

Судебная практика последних лет показывает: суды не смягчают ответственность за просрочку уведомления, даже если компания докажет, что сам инцидент был незначительным. Процедурное нарушение фиксируется отдельно от нарушения по существу.

📌 Форма уведомления подаётся через portal.rkn.gov.ru.

#152ФЗ #утечка #РКН #compliance #штрафы

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
🔥31👍1
📌 Биометрия в СКУД — это не просто «удобный турникет». Это обработка специальной категории персональных данных.

По ст. 11 152-ФЗ биометрические данные (изображение лица, отпечаток пальца) можно обрабатывать только с письменного согласия сотрудника. Устная договорённость или пункт в трудовом договоре — не считается.

Что обязательно проверить, если СКУД работает на биометрии:

Согласие — отдельный письменный документ, подписанный каждым сотрудником до начала обработки
Альтернатива — сотрудник вправе отказаться от биометрии; в этом случае должен быть другой способ прохода (карта, код, пропуск). Отказ не может быть основанием для дисциплинарных мер
Документы — политика обработки ПДн, регламент использования СКУД, приказ об ответственном за обработку биометрии
Локализация — данные хранятся на серверах в РФ, доступ ограничен
Уведомление РКН — обработка биометрии требует отдельного указания в уведомлении об операторе

Штраф за обработку биометрии без согласия — до 700 000 ₽ для юрлица по ч. 2 ст. 13.11 КоАП РФ.

#152ФЗ #биометрия #СКУД #персональныеданные #HR #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
1🔥1😱1
💡 73,5 млн человек уже дали согласие на передачу данных через Госуслуги — и бизнес может использовать это законно.

Минцифры сообщает: цифровой профиль на Госуслугах выдал 210 млн согласий от физлиц на передачу сведений из государственных информационных систем. Механизм работает на основе Федерального закона № 152-ФЗ: пользователь сам даёт согласие, сам выбирает, какие данные и кому передать, и может отозвать его в любой момент.

Для бизнеса это важно в двух смыслах:

🔹 Готовая инфраструктура согласий. Если ваш продукт интегрирован с Госуслугами (банки, страховые, финансовые платформы) — согласие на обработку ПДн уже получено через верифицированный государственный механизм. Это снимает часть рисков по ч. 1 ст. 13.11 КоАП.

🔹 Но только в рамках конкретной операции. Данные из цифрового профиля передаются строго под заявленную цель. Использовать их для других целей — например, для маркетинговых рассылок — без отдельного согласия нельзя. Это классическое требование принципа целеограничения из ст. 5 152-ФЗ.

Если вы не интегрированы с Госуслугами и собираете данные самостоятельно — требования стандартные: отдельная галочка согласия на каждой форме, политика обработки ПДн, уведомление в РКН.

Источник: Минцифры

#152ФЗ #персональныеданные #Госуслуги #согласие #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
1👍1🔥1
🎖️ С Днём Победы!

Сегодня — день, когда слова «помним» и «гордимся» говорят все. Мы тоже.

Пусть этот день будет тихим и светлым. Обнимите близких.

#деньпобеды #9мая

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
#1опд
524🔥2👏2
⚠️ Оборотные штрафы для хостинг-провайдеров — за несоблюдение требований ФСБ по СОРМ и хранению данных.

По информации CNews, законодатели готовят поправки, которые введут для хостинг-провайдеров штрафы в процентах от выручки — по аналогии с оборотными штрафами за утечки ПДн. Точные размеры и сроки вступления в силу в источнике не указаны.

Что это значит для бизнеса: если ваш сайт или CRM работает на хостинге, который не выполняет требования регуляторов — ответственность провайдера вырастет. Это ускорит уход мелких игроков с рынка и повысит требования при выборе хостинга. При выборе провайдера стоит проверять наличие у него лицензий ФСБ и соответствие требованиям 149-ФЗ.

Источник: CNews.ru

#хостинг #ФСБ #СОРМ #штрафы #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
📌 HR-данные нельзя хранить «пока не понадобятся» — срок обработки определяется целью, и это требование 152-ФЗ

По ст. 5 152-ФЗ обработка персональных данных должна быть ограничена достижением конкретной, заранее определённой цели. Как только цель достигнута — обработку нужно прекратить, а данные уничтожить. Срок на это — не более 30 дней (ч. 4 ст. 21 152-ФЗ).

На практике это значит: у каждого HR-процесса должна быть своя цель обработки, и именно она задаёт срок.

Проверьте себя по четырём вопросам:

1. Есть ли у каждого HR-процесса конкретная цель? Например: «подбор кандидата на вакантную должность». Если цель размытая — срок определить корректно не выйдет.

2. С какого момента начинается обработка? В подборе — с получения резюме: через сайт, hh.ru, почту или агентство.

3. Зафиксировано ли событие, после которого цель считается достигнутой? Для подбора — это решение о приёме или отказе в трудоустройстве.

4. Что происходит с данными после достижения цели? Здесь ошибаются чаще всего: данные продолжают лежать без правового основания.

💡 Если после отказа кандидату его резюме продолжает храниться «на всякий случай» — это уже нарушение. Либо переводите данные в другой процесс на самостоятельном основании, либо уничтожайте в течение 30 дней.

Отдельный случай — отзыв согласия: по ч. 5 ст. 21 152-ФЗ тот же срок — 30 дней с даты поступления отзыва.

#152ФЗ #HR #персональныеданные #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
📌 Что проверяет РКН в 2025 году — и к чему готовиться до прихода инспектора

Роскомнадзор ведёт плановые и внеплановые проверки операторов персональных данных. По актуальной практике, инспекторы смотрят на несколько ключевых вещей:

Уведомление в реестре операторов ПДн. Если вы собираете данные, но уведомления нет — штраф до 300 000 ₽ по ч. 1 ст. 13.11 КоАП РФ. Подать можно через portal.rkn.gov.ru, бесплатно.

Политика обработки персональных данных. Должна быть опубликована на сайте, доступна по прямой ссылке с каждой страницы, где есть форма. Не PDF «в ящике» — а рабочая ссылка.

Согласие субъекта. Отдельный чек-бокс, не предустановленный, со ссылкой на политику. «Галочка по умолчанию» или согласие, зашитое в оферту, — не считается.

Локализация данных. Первичный сбор — только на серверах в РФ. Зарубежные формы, CRM и email-сервисы для первичного сбора данных граждан РФ под запретом (ч. 5 ст. 18 152-ФЗ).

Внутренние документы. Приказ о назначении ответственного за ПДн, регламент обработки, инструкции сотрудников — проверяются при выездной проверке.

💡 Внеплановая проверка может прийти после жалобы одного клиента или сотрудника. Плановые — смотрите в реестре проверок на сайте РКН.

#152ФЗ #РКН #проверка #compliance #бизнес

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
📌 Уведомить РКН об обработке персональных данных — обязанность почти любого бизнеса. Разбираемся, кто именно и в какие сроки.

По ст. 22 152-ФЗ, оператор персональных данных обязан направить уведомление в Роскомнадзор до начала обработки данных. Не после запуска сайта, не «когда дойдут руки» — а до.

Кого это касается:
— Любое юрлицо или ИП, у которого есть сайт с формой, CRM, база клиентов или сотрудников
— Самозанятые — если собирают данные клиентов для оказания услуг
— НКО и госструктуры — тоже операторы ПДн

Есть исключения, когда уведомление не нужно (ч. 2 ст. 22 152-ФЗ):
— Данные обрабатываются только в рамках трудового договора
— Данные получены при заключении разового договора и не передаются третьим лицам
— Данные касаются исключительно членов самой организации

Но исключения — узкие. Если есть сайт с формой обратной связи или база клиентов — скорее всего, вы под общее правило.

💡 Как подать: через portal.rkn.gov.ru, бесплатно, электронно. Обрабатывать данные можно сразу после отправки уведомления — ждать внесения в реестр (до 30 дней) не нужно.

Отсутствие уведомления — штраф до 300 000 ₽ для юрлица по ч. 1 ст. 13.11 КоАП РФ.

#152ФЗ #РКН #уведомление #персональныеданные #compliance

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
⚠️ Email-адрес — это персональные данные, даже если рядом нет ни имени, ни телефона.

Позиция РКН и актуальная судебная практика однозначны: любой идентификатор, позволяющий выйти на конкретного человека, подпадает под действие 152-ФЗ. Email под это определение попадает.

На практике это означает: форма «оставьте почту — пришлём КП» требует политики обработки персональных данных, отдельной галочки согласия и уведомления в РКН. Не «желательно» — обязательно.

#152ФЗ #персональныеданные #email #формы

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд
Суд в Москве привлек к административной ответственности иностранную компанию за нарушение российского законодательства в области персональных данных

Постановлением мирового судьи судебного участка № 422 Таганского района города Москвы
от 14 мая 2026 года признана виновной в совершении административного правонарушения
по ч. 8 ст. 13.11 КоАП РФ 
Эмбресер Груп АБ
(Embracer Group AB).
Суд назначил наказание в виде административного штрафа в размере 1 000 000 рублей.

#таганский2026 #адм2026 #мировойсуд2026
1
📌 РКН публикует план проверок на 2026 год — ваша организация может быть в списке

Роскомнадзор формирует плановые проверки операторов персональных данных на следующий год. Список публикуется на сайте РКН и proverki.gov.ru — любая компания может заранее узнать, попала ли она под плановый контроль.

Что проверяют:
— Наличие уведомления об обработке ПДн в реестре РКН
— Политику обработки персональных данных на сайте
— Согласия субъектов: оформление, содержание, отдельные чек-боксы
— Локализацию данных: серверы должны быть в РФ
— Внутренние документы — приказы, регламенты, назначение ответственного

Даже если в списке на 2026 год вас нет — внеплановые проверки РКН вправе проводить по жалобам субъектов персональных данных в любой момент. Разница только в том, что о плановой проверке уведомляют за 3 рабочих дня, а внеплановая может начаться внезапно.

Практический совет: проверьте себя в реестре на pd.rkn.gov.ru и сверьтесь с базовым чек-листом — политика на сайте, согласия на формах, уведомление подано.

#152ФЗ #РКН #проверки #compliance #бизнес

———
👉 @opdone — про защиту персональных данных и 152-ФЗ для бизнеса
🔍 @opdone_check_bot — бесплатная проверка сайта на соответствие 152-ФЗ
#1опд