Здравствуйте, в этой статье мы постараемся ответить на вопрос: «Как подготовиться к проверкам Роскомнадзора». Если у Вас нет времени на чтение или статья не полностью решает Вашу проблему, можете получить онлайн консультацию квалифицированного юриста в форме ниже.
Роскомнадзор проводит проверку на основании административного регламента государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства РФ в области персональных данных (далее — Административный регламент Роскомнадзора) и имеет право запросить абсолютно любые сведения, касающиеся предмета проверки.
Разновидности проверок
Роскомнадзор осуществляет следующие формы проверок:
- Плановая. О таких проверках руководитель предупреждается заблаговременно. За трое суток до проведения мероприятия компании отправляется уведомление, в котором указана дата проверки. Кроме того, план контрольных мероприятий расположен на сайте Роскомнадзора. На сайте руководитель может проверить, входит ли он в перечень ЮЛ, подлежащих проверке.
- Внеплановая. Назначается в том случае, если в отношении компании поступили жалобы. Жалобы эти могут быть связаны, к примеру, с постоянными телефонными звонками. О внеплановом контрольном мероприятии фирма предупреждается за сутки.
- Документарная. Роскомнадзор отправляет запрос в фирму с перечнем документов, которые нужно направить на проверку. Руководитель при получении такого запроса должен отправить в государственный орган копии бумаг.
- Выездная. Проверка осуществляется на месте. То есть инспекторы сами приезжают в фирмы.
Даже в том случае, если проверка будет плановой, у руководителя остается очень мало времени на подготовку. По этой причине нужно готовится заблаговременно.
Давайте подытожим, что нам нужно сделать, чтобы подготовиться к проверке РКН по вопросам выполнения законодательства в сфере защиты персональных данных и успешно ее пройти.
- Проанализировать необходимость подачи уведомления оператора ПДн. Проверить наличие уведомления, проверить корректность информации в уведомлении. Внести изменение в уведомление, при необходимости.
- Провести подробную инвентаризацию обрабатываемых персональных данных, информационных систем персональных данных, законность обработки различных персональных данных, технологические процессы обработки персональных данных и т. д. Эта информация нам понадобится при разработке документов.
- Назначить ответственных.
- Разработать комплект документации по защите персональных данных. Документация должна быть конкретизированной в отношении определенной организации и/или определенной ИСПДн. Уделяя время разработке документации по защите и обработке ПДн в информационных системах, не забыть о регламентировании неавтоматизированной обработки ПДн.
- Опубликовать политику в отношении обработки персональных данных на сайте (хотя допускается и другой вид организации беспрепятственного доступа к документу, если вы не гос- или муниципальный орган).
- Ознакомить всех причастных сотрудников с разработанной документацией.
- Заполнить журналы.
- Проинструктировать своих сотрудников о том, что проверяющим не нужно говорить лишнего и о том, что не нужно разбрасывать документы с ПДн по всему офису.
- Вести себя корректно с проверяющими. Выразить свою готовность исправлять мелкие недочеты в процессе проверки.
Подготовка по требованиям 152-ФЗ и подготовка к проверке Роскомнадзора: отличия
Глобальная проблема состоят в том, что закон не устанавливает точный перечень организационно-распорядительной документации, которую требуется разработать для соответствия закону и тем более перечень документов, которые запрашиваются на проверке. Роскомнадзор, как и любой другой регулятор, имеет право запросить не только конкретные документы, но и сведения, которые должны быть оформлены в виде справок от организации (в бумажном виде). Поэтому пакет документов для соответствия требованиям закона (около 40 документов) и пакет документов для прохождения проверки Роскомнадзора (плюс еще около 20 документов) отличаются, т.е. пакет для прохождения проверки более полный (итого около 60 документов).
Также нужно учесть, что в зависимости от территориального органа состав запрашиваемых документов может разниться.
Даже в зависимости от проверяющих требования отличаются («человеческий фактор»). По итогу, не имея опыта прохождения проверки Роскомнадзора, без обращения к компетентной организации – пройти проверку практически невозможно.
Несмотря на то, что государство пытается скорректировать деятельность контролирующих органов в пользу малого и среднего бизнеса, расслабляться точно еще рано:
- во-первых, мораторий 2021 года затронет не всех субъектов МСП, поскольку законодатель предоставляет контролирующим органам много возможностей «пошерстить» бывших нарушителей по полной. А за три последних года нарушителей наберется довольно много;
- во-вторых, не стоит питать иллюзий по поводу введения дистанционных проверок и инспекционных визитов. И то и другое представляет собой лишь возможные формы контроля, применение которых не затронет тех юрлиц и ИП, кем контролирующие органы заинтересовались всерьез и надолго.
Как проходит проверка Роскомнадзора по защите персональных данных
Программа предусматривает поэтапное взаимодействие:
- предприятие получает уведомление (при плановой проверке – за 3 дня, при внеплановой – за сутки), в нём указывается дата проведения и номер приказа;
- при документарной проверке (только плановой) высылается запрос и перечень документов, которые нужно представить. Руководитель высылает копии, заверенные своей подписью;
- при выездной проверке (плановой или внеплановой, может следовать за документарной, если выявлены недочёты) приезжают два инспектора, которые проверяют соответствие документов реальному положению дел;
- контролирующий орган выносит решение и даёт предписания;
- предприятие выполняет предписания.
Основы общероссийского генерального плана проверок
Этот план составляется с целью информирования субъектов бизнеса о проводимых в 2023 году контрольных мероприятиях. Учитывая то, что на 2022 год был введён мораторий на всевозможные проверки, то такое информирование позволит предпринимателям более детально подготовиться к проводимым действиям государственных органов.
Мероприятия проверочного плана могут проводить различные государственные органы:
- Государственная инспекция труда РФ;
- органы лицензирования;
- Федеральная антимонопольная служба РФ;
- Управление МЧС РФ;
- органы Роспотребнадзора;
- и многие другие, всего в законодательстве отражены 40 контролирующих органов в Российской Федерации.
Прокуратурой РФ составляется сводный график мероприятий, с учётом данных всех проверяющих организаций.
В плане на 2023 год чётко определяются параметры проводимых проверок:
- субъекты проверки;
- время проведения проверки;
- место проведения проверки;
- направленность проверки
Проверяющие и контролирующие органы должны неукоснительно исполнять все указанные в графике требования. Отступления от них, а также незаявленные проверки недопустимы.
Советы предпринимателям
Во время проверки:
- Вы имеете право ознакомиться с документами, относящимися к проверке, с положениями и регламентом;
- Не экономьте на помощи профессионалов. Даже присутствие юриста придаст вам уверенности и поможет не упустить из виду важных мелочей в переговорах и оформлении документов;
- Не паникуйте;
- Тщательно проверяйте документы, прежде чем передать их инспектору. По возможности снимайте со всего копии;
- Выездной осмотр может проводиться только в присутствии понятых. Если их нет, вы имеете право обжаловать результаты проверки через суд;
- Инспекторы не имеют права изымать документы, не имеющие отношения к предмету проверки;
- Не предоставляйте требуемые документы мгновенно. Вы имеете право на некоторое время для обработки запроса. Не торопитесь, проверьте все еще раз перед передачей инспектору.
Особенности подготовки к проверке
Для успешного прохождения проверки рекомендуется нанять сотрудника, который будет отвечать за верность оформления всех документов, связанных с информационным направлением. Необходимость эта связана с тем, что для подготовки нужно проверять правильность огромного объема документации. Проще озаботиться этим вопросом заранее. Однако вариант с наймом сотрудника актуален только для больших предприятий.
Маленьким компаниям можно воспользоваться услугами стороннего эксперта. Рассмотрим план по подготовке к проверке:
- Установление наличия уведомления о работе с ПД, направленного в Роскомнадзор. Отправлять это уведомление нужно перед началом работы с данными.
- Проверка соответствия деятельности информации, прописанной в едином реестре.
- Назначение лица, ответственного за работу с ПД.
- Составление Политики фирмы в отношении обработки ПД.
- Подготовка сотрудников к контрольному мероприятию. В ходе нее работники знакомятся с бумагами, касающимися обработки данных, устанавливаются правила поведения.
- Проверка правильности хранения документов, ограниченности доступа к ним.
- Проверка системы безопасности: наличие замков и сейфов.
Для подготовки бумаг можно использовать специальные онлайн-сервисы.
Что проверяет Роскомнадзор
Далеко не все знают, за какую область отвечает Роскомнадзор, или иначе Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций.
Роскомнадзор контролирует работу операторов любых персональных данных (сотрудников или клиентов).
Подконтрольными Роскомнадзору субъектами выступают все предприятия, большинство ИП и даже некоторые граждане, которые вне зависимости от объема, обрабатывают и собирают информацию о клиентах, сотрудниках и других гражданах.
У вас есть наемные работники? Если ответ положительный, то будьте уверены, вы уже точно попадаете под проверки Роскомнадзора по персональным данным.
Трудовой Кодекс РФ дает нам такое толкование термина: персональные данные — сведения, которые необходимо передать работодателю для осуществления служебных обязанностей. Например, это паспортные данные, номер телефона, адрес и даже факты биографии (образование, опыт работы, семейное положение).
Роскомнадзор проверяет:
- Документы, включающие в себя персональные данные. Если проверка выездная – еще и условия их хранения, организацию места хранения. Собственно хранение данных на предприятии может быть физическим или электронным, Роскомнадзор проверяет оба метода;
- Обрабатывающие их системы (компьютеры и программы);
- Внутренние нормативные акты, касающиеся обработки и хранения персональных данных, и их практическое соблюдение;
- Сайт компании в интернете. Например, предприятие могут оштрафовать, если на его сайте производится сбор персональных данных (для регистрации нужно вводить свое имя, номер телефона), но не размещены подробности дальнейшей работы компании с персональными данными.
Единого перечня документов, которые подвергаются проверке, не существует, но приблизительный список такой:
- Учредительные документы фирмы (свидетельство о государственной регистрации, ИНН, ЕГРЮЛ, устав общества и прочие);
- Копия уведомления о намерении осуществлять работу с персональными данными (можно заменить выпиской из реестра операторов);
- Список персональных данных, собираемых и охраняемых вашей компанией;
- Список сотрудников, имеющих доступ к персональным данным, вместе с приказом об их допуске;
- Инструкции сотрудников, которые в ходе своей трудовой деятельности обрабатывают персональные данные и обеспечивают информационную защиту;
- Положение об ответственности работников за разглашение персональных данных и нарушение запрета доступа к ним;
- Положения о коммерческой тайне, о защите персональных данных, хранящихся на предприятии;
- Положения об особенностях обработки персональных данных, в том числе их обезличивания;
- Документы, характеризующие систему защиты персональных данных (план мероприятий, акт определения уровня защищенности);
- Положения, касающиеся информационной безопасности (об антивирусах, паролях, инструктажи сотрудников по требованиям информационной безопасности);
- Соглашения о неразглашении персональных данных, подписанные всеми сотрудниками;
- Бланки согласия граждан на обработку их персональных данных;
- Журналы инструктажей сотрудников по вопросам информационной безопасности и прочих внутренних контрольных мероприятий режима защиты;
- Журналы учета всех носителей информации, а также средств защиты информационных систем.
- Сведения о наличии лицензий на осуществление работ по защите информации.
- Приказ о постоянно действующей технической комиссии по защите информации.
- Сведения о сотрудниках подразделения (штатном специалисте) по защите информации: приказ о назначении, штатная и фактическая численность, стаж в области защиты информации, копии дипломов об обучении, сведения о повышении квалификации, сведения о согласовании кандидатуры руководителя с Управлением ФСТЭК России по региону.
- Сведения об аттестованных объектах информатизации (аттестат) и планируемых к аттестации.
- Сведения о проведении инструментального контроля на объектах информатизации.
- Сведения о наличии аппаратуры контроля эффективности мер по защите информации.
Что делать, если проверка внеплановая?
Внеплановая проверка проводится в форме документарной проверки и (или) выездной проверки.
О проведении внеплановой выездной проверки юридическое лицо (индивидуальный предприниматель) уведомляется органом государственного контроля (надзора) не менее чем за двадцать четыре часа до начала ее проведения любым доступным способом. На практике при проведении проверки по тематике персональных данных срок уведомления больше (от 10 дней до 1 месяца).
К уведомлению, как правило, прикрепляется приказ о проведении проверки, перечень документов, необходимых для предоставления регулятору, устанавливается срок. Во всем остальном порядок проведения проверки и ее форма (документарная либо выездная) схожи с плановой. Иными словами, отличие заключается только в сроке и порядке уведомления о контрольно-надзорном мероприятии, а соответственно, основной проблемой будет подготовка недостающих документов и отсутствие времени на сбор необходимой информации и консультации с экспертами, имеющими опыт прохождения подобных проверок.
При этом следует отметить, что выполнение хотя бы части вышеперечисленных требований существенно увеличивает вероятность пройти все регламентные процедуры без предписания и (или) штрафа.
Что проверяют при выездной проверке
При выездной проверке оценивают соблюдение обязательных требований и выполнение решений Роспотребнадзора. Проверку проводят при взаимодействии с конкретным контролируемым лицом, владеющим производственными объектами.
При выездной проверке Роспотребнадзор проверяет, например:
- наличие у работников предприятий общепита медицинских книжек с отметками о медосмотрах;
- санитарный паспорт на транспортное средство, если оно используется для перевозки пищевых продуктов;
- какие материалы используются для упаковки продуктов питания и наносится ли на неё маркировка, если вы занимаетесь расфасовкой (упаковкой) продуктов питания;
- размещены ли в месте продажи на доступном месте средства измерения для проверки потребителем правильности цены и измерения приобретённого товара (если его цену продавец рассчитывает на основании определённой за единицу измерения (вес, длина и др.)). Находятся ли эти средства в исправном состоянии и соответствуют ли требованиям законодательства.
Роскомнадзор: чтобы не застали врасплох
Подготовка к приходу инспекторов достаточно трудоемкая.
Личные сведения персонала или клиентов не имеют материального выражения, физической оболочки. Любой другой документ можно просто положить в сейф, но в этом случае работодатель должен убедить инспекторов в том, что личные данные хранятся и охраняются надежно.
Все вышеперечисленные локальные акты должны находиться в одной папке. Это основной этап подготовки.
Крупные компании вводят в штатное расписание должностную единицу, в обязанность которой вменяется контроль над сбором и хранением всего пакета документов. Она же занимается качеством информационных систем и степенью их защиты. Собственно, этому человеку и поручается подготовка к проверке.
Для работодателя это особая статья в бюджете, поскольку услуги такого специалиста оцениваются очень дорого.
Если компания не может позволить себе такую штатную единицу, то приглашаются сторонние эксперты. За определенное вознаграждение они систематизируют все данные и приводят в порядок документы.
Наконец, подготовку можно выполнить своими силами.