8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
600 ₽
Вопрос решен

Пакет документов для обработки персональных данных на сайте

Здравствуйте, хотим выпустить на рынок сайт и мобильное приложение к нему. В рамках их деятельности будет производиться обработка персональных данных при регистрации. ФИО, возраст, адрес и т.д.

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Составили примерный список:

- Положение о персональных данных;

- Приказ об утверждении положения;

- Приказ о назначении ответственного лица;

- Политика в отношении обработки и безопасности персональных данных;

- Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

- Инструкция ответственного за организацию обработки персональных данных

- Приказ о выделении помещений для обработки персональных данных + правила доступа

- Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

- Положение об обеспечении безопасности автоматизированной информационной системы организации.

- Журнал учета машинных носителей информации с персональными данными.

Нужно ли что- то еще либо тут что-то лишнее?

Показать полностью
, Ольга, г. Самара
Дмитрий Васильев
Дмитрий Васильев
Адвокат, г. Москва
рейтинг 10
Эксперт

Добрый день, Ольга.

По поводу Вашего списка, то из него можно отказаться от:

— Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

— Положение об обеспечении безопасности автоматизированной информационной системы организации.

Остальные документы нужно оставить.

Единственное надо понимать, что:

— Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Какие-либо дополнительные документы не требуются, главное, чтобы обозначенные документы подходили конкретно к Вам.

С Уважением,

Васильев Дмитрий.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено?

Боимся прогадать и нарваться на проверки.

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено? Боимся прогадать и нарваться на проверки.

Ольга

Строгого нет, есть просто моменты которые должны быть урегулированы, а вот какими документами указано не всегда.

Но у Вас есть точно все необходимое, я бы даже сказал с запасом.

0
0
0
0
Игорь Юрлов
Игорь Юрлов
Юрист, г. Москва

Добрый день, Ольга!

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Ольга

Не совсем так. Не «зарегистрироваться», а уведомить Роскомнадзор по соответствующей форме о начале обработки персональных данных.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Ольга

По сути, Вам нужно как минимум два документа:

  1. Собственно, само уведомление в Роскомнадзор;
  2. Соглашение с пользователями.

Составили примерный список: — Положение о персональных данных; — Приказ об утверждении положения; — Приказ о назначении ответственного лица; — Политика в отношении обработки и безопасности персональных данных; — Пользовательское соглашение в приложении и на сайте (политика конфиденциальности). — Инструкция ответственного за организацию обработки персональных данных — Приказ о выделении помещений для обработки персональных данных + правила доступа — Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн — Положение об обеспечении безопасности автоматизированной информационной системы организации. — Журнал учета машинных носителей информации с персональными данными.

Ольга

Это всё в принципе тоже нужно, как раз в уведомлении Вы укажите, каким образом Вы будете обеспечивать сохранность данных и чем это регламентируется.

2
0
2
0

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Васильев Дмитрий

Это всё можно сделать в одном документе. Тут вопрос только в юридической технике и удобстве. По мобильному приложению — ещё нужен лицензионный договор с пользователями.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Мы также не очень можем разобраться, необходимо ли осуществлять защиту данных в нашей системе путем криптографической защиты? И как определить класс наших данных. Есть ли смысл вообще заморачиваться с этим, или подойти формально, т.к. это не проверяется?

Иван Агибалов
Иван Агибалов
Юрист, г. Москва
рейтинг 9.9
Эксперт

Здравствуйте Ольга.

Согласно принятым рекомендациям Роскомнадзора, операторам, осуществляющим обработку персональных данных  необходимо подать соответствующее уведомление в Роскомнадзор.

Согласно:

Министерство связи и массовых коммуникаций Российской Федерации

ФЕДЕРАЛЬНАЯ СЛУЖБА ПО НАДЗОРУ В СФЕРЕ СВЯЗИ, ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И МАССОВЫХ КОММУНИКАЦИЙ

ПРИКАЗ

от 30 мая 2017 года N 94

Об утверждении Методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения

3. Уведомление об обработке (намерении осуществлять обработку) персональных данных (Уведомление)

3.1. Уведомление уполномоченного органа по защите прав субъектов персональных данных осуществляется Оператором до начала обработки персональных данных и включает следующие сведения:

3.1.1. Наименование (фамилия, имя, отчество), адрес Оператора, включающие в себя:

3.1.1.1. Для юридических лиц (Операторов): полное наименование с указанием организационно-правовой формы и сокращенное наименование юридического лица (Оператора), осуществляющего обработку персональных данных; наименование филиалов (представительств) юридического лица (Оператора), осуществляющего обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).

3.1.1.2. Для физических лиц: фамилия, имя, отчество (при наличии) физического лица (Оператора); адрес Оператора; данные документа, удостоверяющего личность, дата его выдачи, наименование органа, выдавшего документ; индивидуальный номер налогоплательщика (ИНН, при наличии).

3.1.1.3. Для государственных и муниципальных органов (Операторов): полное и сокращенное наименование государственного, муниципального органа; наименование территориальных органов, осуществляющих обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).При указании наименования (фамилии, имени, отчества), адреса Оператора, а также направления деятельности рекомендуется использовать также ссылки на код(ы) классификаторов (ОКВЭДОКПООКОГУ, ОКОП, ОКФС).

3.1.2. Цель обработки персональных данных. Указываются цели обработки персональных данных, а также их соответствие деятельности, при которой такая обработка осуществляется.

3.1.3. Категории персональных данных. Рекомендуется учитывать все категории персональных данных, подлежащих обработке Оператором.

3.1.4. Категории субъектов, персональные данные которых обрабатываются.Рекомендуется указать категории субъектов персональных данных и виды отношений Оператора с субъектами (физическими лицами), персональные данные которых обрабатываются (например: работники (субъекты), состоящие в трудовых отношениях с юридическим лицом (Оператором), физические лица (абонент, пассажир, заемщик, вкладчик, страхователь, заказчик и др.) (субъекты), состоящие в договорных или иных гражданско-правовых отношениях с юридическим лицом (Оператором), и др.).

3.1.5. Правовое основание обработки персональных данных.Рекомендуется указать весь перечень нормативных правовых актов, которые закрепляют основания и порядок обработки Оператором персональных данных и соответствуют полномочиям Оператора. Не рекомендуется указывать в качестве правового основания часть 1 статьи 6 Закона N 152-ФЗ. Номер и наименование лицензии на осуществляемый вид деятельности (для лицензируемых видов деятельности) и пункт лицензионных условий, закрепляющий запрет на передачу персональных данных (или информации, касающейся субъектов персональных данных) (при наличии такого запрета).

3.1.6. Перечень действий с персональными данными, общее описание используемых Оператором способов обработки персональных данных.Предполагаются действия, совершаемые Оператором с персональными данными, а также описание используемых Оператором способов обработки персональных данных:- неавтоматизированная обработка персональных данных;- исключительно автоматизированная обработка персональных данных с передачей полученной информации по сети или без таковой;- смешанная обработка персональных данных.При автоматизированной обработке персональных данных либо смешанной обработке желательно указать, передается ли полученная в ходе обработки персональных данных информация по внутренней сети Оператора (информация доступна лишь для строго определенных сотрудников) либо информация передается с использованием сети связи общего пользования (например, Интернет), либо без передачи полученной информации.

3.1.7. Описание мер, предусмотренных статьями 18.1 и 19 Закона N 152-ФЗ, предполагает указание организационных и технических мер, применяемых для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств.При использовании Оператором, осуществляющим обработку персональных данных, шифровальных (криптографических) средств представляются следующие сведения:

а) наименование используемых криптографических средств;

б) класс средств криптографической защиты информации (СКЗИ).Данную информацию рекомендуется представлять на основании приказа ФСБ России от 10.07.2014 N 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».

3.1.8. Фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты.

3.1.9. Дата начала обработки персональных данных.Рекомендуется указать конкретную дату (число, месяц, год) начала любого действия (операции) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными (как правило, это дата начала осуществления Оператором деятельности, закрепленной в уставных документах).

3.1.10. Срок или условие прекращения обработки персональных данных.Рекомендуется указывать конкретную дату (число, месяц, год) или основание (условие), наступление которого повлечет прекращение обработки персональных данных.

3.1.11. Сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки предполагают указание перечня иностранных государств, на территорию которых осуществляется трансграничная передача персональных данных.

3.1.12. Сведения о месте нахождения базы данных, содержащей персональные данные граждан Российской Федерации (далее — база данных), включают в себя:- наименование стран размещения базы данных;- конкретные адреса местонахождения базы данных.Полный перечень сведений, которые могут быть включены в базу данных, содержится в электронной форме Уведомления, размещенной на Портале персональных данных.

3.1.13. Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.Уведомление рекомендуется оформлять на бланке оператора по форме, определенной Приложением 1 к Рекомендациям, и направлять в территориальный орган Роскомнадзора (далее — ТО Роскомнадзора) по месту регистрации Оператора в налоговом органе. 

3.2. Оператор направляет Уведомление в ТО Роскомнадзора в виде документа на бумажном носителе или в форме электронного документа, подписанного уполномоченным лицом. Электронная форма Уведомления и порядок ее заполнения размещены на Портале персональных данных Роскомнадзора.

3.3. В случае представления оператором неполных или недостоверных сведений представленные данные в Реестр не вносятся, а в адрес Оператора направляется письмо, содержащее перечень недостающих сведений и предложение их предоставить.

3.4. Оператору рекомендуется сообщить по запросу Роскомнадзора (ТО Роскомнадзора) уточненные сведения в течение 30 дней со дня получения такого запроса. Если в течение 30 дней со дня получения запроса Оператор не представил уточненные сведения, то по истечении указанного срока Уведомление с неполными или недостоверными сведениями возвращается Оператору без внесения сведений о нем в Реестр.

3.5. Информация о внесении сведений об Операторе в Реестр размещается на официальном сайте и Портале персональных данных.
http://docs.cntd.ru/document/4...

0
0
0
0
Похожие вопросы
1200 ₽
Интеллектуальная собственность
Подпадает ли под положения 244 ФЗ приложение, либо сайт, с помощью которого пользователь может сделать ставку
Подпадает ли под положения 244 ФЗ приложение, либо сайт, с помощью которого пользователь может сделать ставку на исход какого-либо события (в т.ч. спортивного) с использованием виртуальной валюты данного приложения/сайта и получить за победу ту же самую виртуальную валюту. При этом виртуальную валюту пользователь может получить бесплатно при регистрации в приложении/на сайте и не может обменять ее на реальные деньги?
, вопрос №4094602, Роман, г. Москва
386 ₽
Интеллектуальная собственность
Являюсь разработчиком и планирую создать онлайн сервис (веб-сайт), в котором будет публиковаться информация
Здравствуйте! Являюсь разработчиком и планирую создать онлайн сервис (веб-сайт), в котором будет публиковаться информация об организациях, например: контактные данные (номера телефонов организаций, адреса электронной почты организации), номера ИНН, ОГРН. Планирую получать данные из открытых источников, а именно с веб-сайтов компаний, которые сами размещают у себя эти данные. Доступ к информации планирую сделать бесплатным, но ограниченным (то есть за бесплатно будут видны не все данные). В качестве платной опции планируется показ всех имеющихся в сервисе данных. Подскажите описанный мною поход не нарушает закон, например "о персональных данных" (он же не касается данных организаций, а распространяется только на физические лица?)?
, вопрос №4094525, Евгений Bukharitsin, г. Омск
386 ₽
Защита прав потребителей
Изредка отвечал на звонки, есть небольшая переписка в телеграмме
Произошла сделана купли -продажи земельного участка. Юрист взял пакет документов и скрылся с ним. Изредка отвечал на звонки, есть небольшая переписка в телеграмме. Никаких договоров с юристом заключено не было. Он просто пропал и отключил телефон. Как быть в этой ситуации
, вопрос №4093697, Анастасия, г. Мичуринск
900 ₽
Наследство
Если подавать в суд на часть, то на что я должна ссылаться?
Добрый день. Муж погиб на СВО 13.01.2024, Тело супруга привез представитель части 31.01.2024, военкоматом нашего города представителю части был передан пакет документов в котором также было мое заявление о выплате мне ДД на мой расчетный счет, передано 02.02.2024 лично в руки. 09.02.2024 ЕРЦ перечислило ДД не на мой РС, а на счет мужа, в это же время его карты были уже заблокированы, снять возможности нет. Писала в часть и в ЕРЦ заявление, о том что они нарушили мои права и перевели ДД не на мою карту, но в ответ одни отписки, что могу вступить в наследство и получить денежные средства в порядке наследования, между тем, ДД полагается только супруге , так как несовершеннолетних детей нет, но у него есть взрослые дети от предыдущих браков и мама, таким образом ДД будет делиться на 4 человек. Что я могу предпринять в данном случае? Если подавать в суд на часть, то на что я должна ссылаться?
, вопрос №4093671, Наталья, г. Муравленко
Страхование
Документы идут пешком из Донецка?
Погиб сын в августе 2023 года, до сих пор нет выплат, в части говорят документы отправлены, в СОГАЗ говорят данных нет. Документы идут пешком из Донецка?
, вопрос №4092361, Ирина, г. Донецк
Дата обновления страницы 22.07.2019