Это может быть политика обработки персональных данных, публичная оферта сайта, согласие на получение рекламных рассылок, устав организации, договоры с контрагентами, реквизиты законов, кодексов, приказов, постановлений и др.
В разделе «Цель обработки персональных данных» прежде всего из выпадающего списка выбирается цель. Она должна описывать действия оператора, для осуществления которых он обрабатывает ПД.
Компании, как минимум, используют личные данные сотрудников для ведения кадрового и бухгалтерского учета, для обеспечения соблюдения трудового законодательства, также они могут использоваться для подготовки, заключения, исполнения ГПХ, для обеспечения пропускного режима. Кроме того, компания может работать с ПД сторонних лиц — представителей контрагентов, клиентов и так далее. Так что целей обработки персональных данных может быть множество. В самом низу раздела, после пункта «Способы обработки», есть кнопка «Добавить цель обработки». При добавлении второй цели под названием раздела «Цели обработки персональных данных» появится вкладка «2». Безопаснее охватить все возможные случаи, когда будет обрабатываться персональная информация.
В том же разделе в следующих пунктах нужно отметить для каждой цели:
Сначала нужно отметить категории ПД.
При описании мер, предусмотренных статьями 18.1 и 19 закона № 152-ФЗ, можно воспользоваться формулировками, в них же приведенными. Например, в пп.1 п.1 статьи 18.1 приводится такое описание: «назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных». Конечно, не стоит полностью цитировать формулировки статей, можно их видоизменить, сократить и перечислить только те меры, которые реально предпринимаются оператором ПД.
Далее в поле «средство обеспечения безопасности» указывают название специального ПО, если оно применяется, а ниже — используется или нет криптографические средства.
Заканчивается уведомление указанием адреса базы данных, где хранятся ПД, а также контактов ответственного лица. Кроме того, в финальном блоке указывают дату начала обработки ПД, срок или условие окончания обработки, а также будет ли осуществляться трансграничная передача данных.
Среди характерных ошибок при оформлении уведомлений по обработке ПД Роскомнадзор перечисляет следующее:
Если вы испытываете сложности при заполнении уведомления, можно обратиться за разъяснениями в территориальное отделение РКН. Есть и другой способ – найти в реестре оператора, который осуществляет аналогичную коммерческую деятельность, и посмотреть, как эти поля заполнены у него.
Многие операторы ПД уже зарегистрированы в реестре Роскомнадзора, ведь закон № 152-ФЗ действует давно. Если организация или ИП раньше подавали уведомление по другому поводу, например, для направления рекламных и информационных рассылок, то повторно регистрироваться не надо.
Однако стоит убедиться, что вы есть в реестре операторов, заодно проверить, какие основания обработки ПД были указаны при регистрации. Для этого надо ввести в форму поиска ИНН организации/индивидуального предпринимателя или регистрационный номер.
Предположим, вы обнаружили, что среди оснований нет обработки персональных данных работникова. В таком случае надо заполнить и направить в Роскомнадзор информационное письмо о внесении изменений в сведения об операторе.
Способы подачи информационного письма такие же, как при подаче уведомления, а для его подготовки предусмотрена специальная форма. Впрочем, она практически идентична описанной выше, только заполнить ее нужно в отношении новых оснований обработки ПД. Для ее формирования пройдите по ссылке «перейти к форме», как указано на картинке.
Что касается сроков сообщения о наличии новых оснований обработки ПД (в первую очередь, это относится к работодателям), то Роскомнадзор указал, что дата вступления в силу изменений (1 сентября 2022) не является крайним сроком подачи уведомления либо внесения изменений. Так что если вдруг вы не уведомили РКН о новых основаниях, сделать это нужно как можно раньше. Ведь если обработка персональных данных проводится с нарушениями закона, организацию или ИП могут оштрафовать.