Чек-лист самопроверки по требованиям 152-ФЗ

Чек-лист самопроверки организации

Чек-лист самопроверки: соответствует ли ваш бизнес 152-ФЗ?

27 вопросов, 9 блоков — на основе официального проверочного листа Роскомнадзора.

Уже прошли самопроверку 31 раз

Все 27 вопросов чек-листа — 9 блоков

На основе официального проверочного листа Роскомнадзора (приказ № 253 от 24.12.2021). Раскройте блок, чтобы увидеть вопросы и точную норму закона под каждым — без прохождения интерактивной самопроверки выше.

Представим: вы только что запустили сайт с формой обратной связи, ищете первого сотрудника и собираете анкеты кандидатов, или принимаете данные покупателей для доставки заказа. С этого момента у вас уже есть обязанность отчитаться перед Роскомнадзором.
Вы подавали уведомление о том, что обрабатываете персональные данные, в Роскомнадзор?
ч.1 ст.22 152-ФЗ: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 этой статьи.
В этом уведомлении указаны актуальные сведения — цель обработки, меры защиты, ответственное лицо?
ч.3 ст.22 152-ФЗ: Уведомление должно содержать: наименование и адрес оператора; цель обработки; описание мер по ст.18.1 и 19; ФИО и контакты ответственного за организацию обработки; дату начала обработки; срок или условие её прекращения; сведения о трансграничной передаче; сведения о месте нахождения базы данных.
Отдельное требование закона именно для юридических лиц — не путать с общим назначением ответственного из блока про порядок внутри компании.
У вас назначено лицо, ответственное за организацию обработки персональных данных, отдельным документом по этой статье?
ч.1 ст.22.1 152-ФЗ: Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.
Выполняет ли это лицо обязанности, предусмотренные законом — рассматривает обращения, следит за соблюдением правил?
ч.4 ст.22.1 152-ФЗ: Ответственное лицо обязано: осуществлять внутренний контроль за соблюдением оператором и работниками законодательства о персональных данных; доводить до работников положения законодательства и локальных актов; организовывать приём и обработку обращений субъектов персональных данных.
Представим: у вас на сайте есть форма заявки, а под ней — галочка «согласен с политикой обработки данных». Или вы берёте согласие у кандидата, пациента или клиента. Вот что должно быть закрыто в этом согласии и вокруг него.
Вы просите у клиента ровно те данные, которые нужны для работы с ним — без лишних полей «на всякий случай»?
ч.5 ст.5 152-ФЗ: Содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
В самом согласии есть все обязательные пункты — кто вы, зачем собираете данные, какой у них срок хранения и как их отозвать?
ч.4 ст.9 152-ФЗ: Согласие в письменной форме должно включать: ФИО, адрес субъекта персональных данных, реквизиты документа, удостоверяющего личность; наименование и адрес оператора; цель обработки; перечень персональных данных, на обработку которых даётся согласие; срок действия согласия и способ его отзыва; подпись субъекта персональных данных.
Если вы собираете чувствительные данные — о здоровье, взглядах, вероисповедании — у вас есть законное основание?
ч.2, 2.1 ст.10 152-ФЗ: Обработка специальных категорий персональных данных (о здоровье, расе, национальности, взглядах, убеждениях, интимной жизни) допускается только при наличии оснований из ч.2 и 2.1 ст.10: письменное согласие субъекта; данные разрешены им для распространения по ст.10.1; реализация международных договоров о реадмиссии; перепись населения; соцпомощь, трудовое или пенсионное законодательство; защита жизни и здоровья — и другие случаи из этой части.
Если вы спрашиваете у человека о судимости (например, при найме) — у вас есть законное основание?
ч.3 ст.10 152-ФЗ: Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.
Если данные клиента потом появляются в открытом доступе — на сайте, в отзывах, в соцсетях — согласие на это оформлено отдельным документом, а не спрятано внутри общего согласия?
ч.1 ст.10.1 152-ФЗ: Согласие на обработку персональных данных, разрешённых субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Форма этого согласия на распространение данных содержит все пункты, которые требует Роскомнадзор — цели, срок действия, через какие ресурсы данные будут доступны?
приказ РКН №18: Приказ Роскомнадзора №18 от 24.02.2021 устанавливает обязательные сведения в согласии на распространение: данные субъекта; наименование и адрес оператора; цель обработки; категории и перечень персональных данных, разрешённых для распространения; условия и запреты, которые вправе установить субъект; срок действия согласия и условия его прекращения.
Если вы используете биометрию — распознавание лица, отпечаток пальца для доступа — у вас есть письменное согласие на это?
ч.1 ст.11 152-ФЗ: Биометрические персональные данные, которые используются оператором для установления личности субъекта, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Представим: вы используете зарубежный сервис для рассылок, CRM или чат-бота — и данные клиентов физически лежат не только в России. Вот два момента, которые тут нужно закрыть.
Если данные клиентов передаются за границу — например, в иностранный сервис аналитики или рассылок — вы заранее уведомили об этом Роскомнадзор?
Например: подключили зарубежный email-сервис или CRM с серверами за границей — по закону нужно уведомление до начала такой передачи, не после.
ч.3 ст.12 152-ФЗ: Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять трансграничную передачу персональных данных. Уведомление направляется отдельно от уведомления об обработке персональных данных по ст.22.
Сбор и хранение данных ваших клиентов происходит на серверах в России?
ч.5 ст.18 152-ФЗ: При сборе персональных данных, в том числе посредством сети «Интернет», запись, систематизация, накопление, хранение, уточнение, извлечение персональных данных граждан РФ с использованием баз данных, находящихся за пределами территории РФ, не допускаются, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 закона.
Представим: у вас появился первый сотрудник, который видит данные клиентов — менеджер, бухгалтер, оператор поддержки. Вот что к этому моменту должно быть оформлено.
Кто-то в компании официально назначен ответственным за организацию обработки персональных данных — приказом, а не просто «как договорились»?
п.1 ч.1 ст.18.1 152-ФЗ: Оператор, являющийся юридическим лицом, обязан назначить ответственного за организацию обработки персональных данных — это одна из мер, необходимых и достаточных для выполнения требований закона (ч.1 ст.18.1).
У вас есть документ с политикой обработки данных и внутренние правила о том, какие данные, зачем и как долго вы храните?
п.1 ч.1 ст.18.1 152-ФЗ: Оператор обязан издать документы, определяющие политику в отношении обработки персональных данных, и локальные акты, устанавливающие для каждой цели обработки категории и перечень данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения персональных данных.
Меры защиты данных — доступы, пароли, ограничение круга лиц — закреплены в документах?
п.2 ч.1 ст.18.1 152-ФЗ: Оператор обязан применять правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьёй 19 закона.
Вы хотя бы раз проверяли сами себя — соответствует ли то, как вы реально работаете с данными, тому, что написано в документах?
п.3 ч.1 ст.18.1 152-ФЗ: Оператор обязан осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных закону, принятым в соответствии с ним нормативным актам, требованиям к защите данных, своей политике и локальным актам.
Вы провели оценку вреда, который может быть нанесён клиентам, если данные утекут или их незаконно обработают?
п.4 ч.1 ст.18.1 152-ФЗ: Оператор обязан провести оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения закона, и соотнести этот вред с принимаемыми мерами.
Сотрудники, которые работают с данными, в курсе правил компании — читали документ, расписались?
п.5 ч.1 ст.18.1 152-ФЗ: Оператор обязан ознакомить работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства о персональных данных, требованиями к защите данных, документами о политике оператора и локальными актами, и (или) обучить этих работников.
Тут всё просто — документ либо есть в открытом доступе, либо его там нет.
Ваша политика обработки персональных данных опубликована на сайте — там, где её реально может найти и прочитать посетитель?
ч.2 ст.18.1 152-ФЗ: Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите персональных данных.
Продолжение истории с сотрудником: помимо документов, должны быть реальные меры защиты, а не только бумаги.
Применяются ли какие-либо меры против случайного или незаконного доступа к данным — ограничение прав, пароли, минимальный контроль?
ч.1 ст.19 152-ФЗ: Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.
Представим: вы храните анкеты клиентов, договоры или согласия в бумажном виде — в шкафу в офисе, а не только на компьютере.
Люди, которые работают с этими бумагами, знают, что это персональные данные и как с ними можно обращаться?
п.6 Положения №687: Лица, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть проинформированы о факте обработки ими персональных данных, категориях обрабатываемых данных, а также об особенностях и правилах осуществления такой обработки.
Есть документ, где написано, где именно хранятся эти бумаги и кто имеет к ним доступ?
п.13 Положения №687: Обработка персональных данных без использования средств автоматизации должна вестись так, чтобы по каждой категории данных можно было определить места хранения материальных носителей и установить перечень лиц, осуществляющих обработку либо имеющих к ним доступ.
Бумаги, которые используются для разных целей (например, для клиентов и для сотрудников), хранятся раздельно, а не в одной стопке?
п.14 Положения №687: Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
Есть перечень мер, которые защищают эти бумаги от посторонних — хотя бы запертый шкаф и список ответственных?
п.15 Положения №687: При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним. Перечень необходимых мер и лиц, ответственных за их реализацию, устанавливается оператором.
Представим: у вас есть хотя бы один нанятый сотрудник — его личные данные тоже под защитой закона, отдельно от клиентских.
Ознакомлены ли сотрудники с документами, устанавливающими порядок обработки персональных данных работников?
п.8 ст.86 ТК РФ: Работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области.
Есть документ, который описывает, как именно хранятся и используются данные сотрудников?
ст.87 ТК РФ: Порядок хранения и использования персональных данных работников устанавливается работодателем с соблюдением требований Трудового кодекса и иных федеральных законов.

Чек-лист самопроверки: коротко о главном

На официальном проверочном листе Роскомнадзора (приказ № 253 от 24.12.2021): 27 вопросов по 9 блокам, которые сохраняют актуальность.
Результат самопроверки по каждому блоку — соответствует ли ваш бизнес требованиям 152-ФЗ.
Нет, это бесплатный инструмент самопроверки.