8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
600 ₽
Вопрос решен

Пакет документов для обработки персональных данных на сайте

Здравствуйте, хотим выпустить на рынок сайт и мобильное приложение к нему. В рамках их деятельности будет производиться обработка персональных данных при регистрации. ФИО, возраст, адрес и т.д.

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Составили примерный список:

- Положение о персональных данных;

- Приказ об утверждении положения;

- Приказ о назначении ответственного лица;

- Политика в отношении обработки и безопасности персональных данных;

- Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

- Инструкция ответственного за организацию обработки персональных данных

- Приказ о выделении помещений для обработки персональных данных + правила доступа

- Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

- Положение об обеспечении безопасности автоматизированной информационной системы организации.

- Журнал учета машинных носителей информации с персональными данными.

Нужно ли что- то еще либо тут что-то лишнее?

Показать полностью
, Ольга, г. Самара
Дмитрий Васильев
Дмитрий Васильев
Адвокат, г. Москва
рейтинг 10
Эксперт

Добрый день, Ольга.

По поводу Вашего списка, то из него можно отказаться от:

— Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн

— Положение об обеспечении безопасности автоматизированной информационной системы организации.

Остальные документы нужно оставить.

Единственное надо понимать, что:

— Пользовательское соглашение в приложении и на сайте (политика конфиденциальности).

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Какие-либо дополнительные документы не требуются, главное, чтобы обозначенные документы подходили конкретно к Вам.

С Уважением,

Васильев Дмитрий.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено?

Боимся прогадать и нарваться на проверки.

Я так понимаю, что строго регламентированного списка документов в законодательстве не установлено? Боимся прогадать и нарваться на проверки.

Ольга

Строгого нет, есть просто моменты которые должны быть урегулированы, а вот какими документами указано не всегда.

Но у Вас есть точно все необходимое, я бы даже сказал с запасом.

0
0
0
0
Игорь Юрлов
Игорь Юрлов
Юрист, г. Москва

Добрый день, Ольга!

Мы поняли, что нужно зарегистрироваться в Роскомнадзоре как оператор.

Ольга

Не совсем так. Не «зарегистрироваться», а уведомить Роскомнадзор по соответствующей форме о начале обработки персональных данных.

Хотелось бы точно понять какой нужен необходимый пакет документов, чтобы обработка данных была полностью законной.

Ольга

По сути, Вам нужно как минимум два документа:

  1. Собственно, само уведомление в Роскомнадзор;
  2. Соглашение с пользователями.

Составили примерный список: — Положение о персональных данных; — Приказ об утверждении положения; — Приказ о назначении ответственного лица; — Политика в отношении обработки и безопасности персональных данных; — Пользовательское соглашение в приложении и на сайте (политика конфиденциальности). — Инструкция ответственного за организацию обработки персональных данных — Приказ о выделении помещений для обработки персональных данных + правила доступа — Приказ о назначении ответственного за выполнение работ по технической и криптографической защите ПДн — Положение об обеспечении безопасности автоматизированной информационной системы организации. — Журнал учета машинных носителей информации с персональными данными.

Ольга

Это всё в принципе тоже нужно, как раз в уведомлении Вы укажите, каким образом Вы будете обеспечивать сохранность данных и чем это регламентируется.

2
0
2
0

Это два разных документа, то есть у Вас отдельно должна быть политика конфиденциальности на сайте и отдельно пользовательское соглашение, в соглашении при этом должна быть ссылка на политику конфиденциальности.

Васильев Дмитрий

Это всё можно сделать в одном документе. Тут вопрос только в юридической технике и удобстве. По мобильному приложению — ещё нужен лицензионный договор с пользователями.

1
0
1
0
Ольга
Ольга
Клиент, г. Самара

Спасибо за ответ!

Мы также не очень можем разобраться, необходимо ли осуществлять защиту данных в нашей системе путем криптографической защиты? И как определить класс наших данных. Есть ли смысл вообще заморачиваться с этим, или подойти формально, т.к. это не проверяется?

Иван Агибалов
Иван Агибалов
Юрист, г. Москва
рейтинг 10
Эксперт

Здравствуйте Ольга.

Согласно принятым рекомендациям Роскомнадзора, операторам, осуществляющим обработку персональных данных  необходимо подать соответствующее уведомление в Роскомнадзор.

Согласно:

Министерство связи и массовых коммуникаций Российской Федерации

ФЕДЕРАЛЬНАЯ СЛУЖБА ПО НАДЗОРУ В СФЕРЕ СВЯЗИ, ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И МАССОВЫХ КОММУНИКАЦИЙ

ПРИКАЗ

от 30 мая 2017 года N 94

Об утверждении Методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения

3. Уведомление об обработке (намерении осуществлять обработку) персональных данных (Уведомление)

3.1. Уведомление уполномоченного органа по защите прав субъектов персональных данных осуществляется Оператором до начала обработки персональных данных и включает следующие сведения:

3.1.1. Наименование (фамилия, имя, отчество), адрес Оператора, включающие в себя:

3.1.1.1. Для юридических лиц (Операторов): полное наименование с указанием организационно-правовой формы и сокращенное наименование юридического лица (Оператора), осуществляющего обработку персональных данных; наименование филиалов (представительств) юридического лица (Оператора), осуществляющего обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).

3.1.1.2. Для физических лиц: фамилия, имя, отчество (при наличии) физического лица (Оператора); адрес Оператора; данные документа, удостоверяющего личность, дата его выдачи, наименование органа, выдавшего документ; индивидуальный номер налогоплательщика (ИНН, при наличии).

3.1.1.3. Для государственных и муниципальных органов (Операторов): полное и сокращенное наименование государственного, муниципального органа; наименование территориальных органов, осуществляющих обработку персональных данных; адрес Оператора; индивидуальный номер налогоплательщика (ИНН); основной государственный регистрационный номер (ОГРН).При указании наименования (фамилии, имени, отчества), адреса Оператора, а также направления деятельности рекомендуется использовать также ссылки на код(ы) классификаторов (ОКВЭДОКПООКОГУ, ОКОП, ОКФС).

3.1.2. Цель обработки персональных данных. Указываются цели обработки персональных данных, а также их соответствие деятельности, при которой такая обработка осуществляется.

3.1.3. Категории персональных данных. Рекомендуется учитывать все категории персональных данных, подлежащих обработке Оператором.

3.1.4. Категории субъектов, персональные данные которых обрабатываются.Рекомендуется указать категории субъектов персональных данных и виды отношений Оператора с субъектами (физическими лицами), персональные данные которых обрабатываются (например: работники (субъекты), состоящие в трудовых отношениях с юридическим лицом (Оператором), физические лица (абонент, пассажир, заемщик, вкладчик, страхователь, заказчик и др.) (субъекты), состоящие в договорных или иных гражданско-правовых отношениях с юридическим лицом (Оператором), и др.).

3.1.5. Правовое основание обработки персональных данных.Рекомендуется указать весь перечень нормативных правовых актов, которые закрепляют основания и порядок обработки Оператором персональных данных и соответствуют полномочиям Оператора. Не рекомендуется указывать в качестве правового основания часть 1 статьи 6 Закона N 152-ФЗ. Номер и наименование лицензии на осуществляемый вид деятельности (для лицензируемых видов деятельности) и пункт лицензионных условий, закрепляющий запрет на передачу персональных данных (или информации, касающейся субъектов персональных данных) (при наличии такого запрета).

3.1.6. Перечень действий с персональными данными, общее описание используемых Оператором способов обработки персональных данных.Предполагаются действия, совершаемые Оператором с персональными данными, а также описание используемых Оператором способов обработки персональных данных:- неавтоматизированная обработка персональных данных;- исключительно автоматизированная обработка персональных данных с передачей полученной информации по сети или без таковой;- смешанная обработка персональных данных.При автоматизированной обработке персональных данных либо смешанной обработке желательно указать, передается ли полученная в ходе обработки персональных данных информация по внутренней сети Оператора (информация доступна лишь для строго определенных сотрудников) либо информация передается с использованием сети связи общего пользования (например, Интернет), либо без передачи полученной информации.

3.1.7. Описание мер, предусмотренных статьями 18.1 и 19 Закона N 152-ФЗ, предполагает указание организационных и технических мер, применяемых для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств.При использовании Оператором, осуществляющим обработку персональных данных, шифровальных (криптографических) средств представляются следующие сведения:

а) наименование используемых криптографических средств;

б) класс средств криптографической защиты информации (СКЗИ).Данную информацию рекомендуется представлять на основании приказа ФСБ России от 10.07.2014 N 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».

3.1.8. Фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты.

3.1.9. Дата начала обработки персональных данных.Рекомендуется указать конкретную дату (число, месяц, год) начала любого действия (операции) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными (как правило, это дата начала осуществления Оператором деятельности, закрепленной в уставных документах).

3.1.10. Срок или условие прекращения обработки персональных данных.Рекомендуется указывать конкретную дату (число, месяц, год) или основание (условие), наступление которого повлечет прекращение обработки персональных данных.

3.1.11. Сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки предполагают указание перечня иностранных государств, на территорию которых осуществляется трансграничная передача персональных данных.

3.1.12. Сведения о месте нахождения базы данных, содержащей персональные данные граждан Российской Федерации (далее — база данных), включают в себя:- наименование стран размещения базы данных;- конкретные адреса местонахождения базы данных.Полный перечень сведений, которые могут быть включены в базу данных, содержится в электронной форме Уведомления, размещенной на Портале персональных данных.

3.1.13. Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.Уведомление рекомендуется оформлять на бланке оператора по форме, определенной Приложением 1 к Рекомендациям, и направлять в территориальный орган Роскомнадзора (далее — ТО Роскомнадзора) по месту регистрации Оператора в налоговом органе. 

3.2. Оператор направляет Уведомление в ТО Роскомнадзора в виде документа на бумажном носителе или в форме электронного документа, подписанного уполномоченным лицом. Электронная форма Уведомления и порядок ее заполнения размещены на Портале персональных данных Роскомнадзора.

3.3. В случае представления оператором неполных или недостоверных сведений представленные данные в Реестр не вносятся, а в адрес Оператора направляется письмо, содержащее перечень недостающих сведений и предложение их предоставить.

3.4. Оператору рекомендуется сообщить по запросу Роскомнадзора (ТО Роскомнадзора) уточненные сведения в течение 30 дней со дня получения такого запроса. Если в течение 30 дней со дня получения запроса Оператор не представил уточненные сведения, то по истечении указанного срока Уведомление с неполными или недостоверными сведениями возвращается Оператору без внесения сведений о нем в Реестр.

3.5. Информация о внесении сведений об Операторе в Реестр размещается на официальном сайте и Портале персональных данных.
http://docs.cntd.ru/document/4...

0
0
0
0
Похожие вопросы
Трудовое право
Должен ли я уведомить Роскомнадзор об обработке персональных данных?
Здравствуйте! Должен ли я уведомить Роскомнадзор об обработке персональных данных? Прошла информация, что должны все. У меня ИП с несколькими сотрудниками, сфера - фотоуслуги.
, вопрос №4250463, Александр, г. Москва
Автомобильное право
Здравствуйте я участник СВО был лешон ВУ ещё до спец операции имею 2 гос ногражы и диплом блогодарности от
Здравствуйте я участник СВО был лешон ВУ ещё до спец операции имею 2 гос ногражы и диплом блогодарности от министерства обороны РФ,срок лишения закончелся год тому назад ,какой нужен пакет документов , чтоб вернуть ВУ,подскажите пожалуйста?????
, вопрос №4250434, Данил, г. Москва
ЖКХ
На сайте Нотариата ру есть ссылка на открытие моего наследственного дела и фамилия нотариуса его
Меня зовут Ирина Вячеславовна Вступила в права наследования , о чем нотариус зафиксировал открытие наследственного дела.Но свидетельства о наследовании дома и участка земли не получала, потому что сумма для меня ,как для пенсионера не маленькая и согласно Постановления Пленума ВС от 29 мая 2012 N9, п.7 - получение свидетельства о праве это не обязанность, а право. На сайте Нотариата ру есть ссылка на открытие моего наследственного дела и фамилия нотариуса его открывшего.Мне нужно снять с учета на оплату воды, газа, света и ТКО, умершего человека, с меня требуют эти юрлица предоставить свидетельство о праве собственности, паспорт и снятие умершего с регистрационного учета по месту регистрации. Подскажите, как нужно поступить по закону, что можно и нужно предоставить, и как не акцептировать оферту во вред себе? И еще вопрос: дом частный, проведено центральное газоснабжение за свой счет, оплату за пользование газом производим в полном объеме по счетчику и без задержек, должна ли я перезаключать договор на техобслуживание и подачу газа и на основании какого ФЗ или НПА? И есть ли моя обязанность передавать данные своих ИНН и СНИЛС, юрлицу, не входящему в список организаций Роскомнадзора имеющих право обрабатывать ПД? Заранее благодарю за ответ ????
, вопрос №4250306, Даша, г. Москва
Защита прав потребителей
Администрация санатория, отказывается предоставить ряд документов, для получения компенсации, ссылаясь на то, что у них стандартный пакет документов, и других они давать не будут
Администрация санатория , отказывается предоставить ряд документов, для получения компенсации, ссылаясь на то , что у них стандартный пакет документов, и других они давать не будут
, вопрос №4249901, Сергей, г. Москва
Лицензирование
Может ли он аннулииовать роху и изъять оружие из-за того что сам де мои документы потерял?
Здравствуйте, являюсь обладателем травматического оружия с 2016. В 2021 году прошел курсы для продления лиценцзии на хранение и ношение, предоставил в ЛРО и мне его продлили до 2026 года. Сейчас мне зворит сотрудник полиции и заявляет что документа подтверждающего прохождерие данных курсов у меня нет и просит их предоставить, я объясняю что я их предоставлял и в связи с этим получил роху. В итоге он сказал что если я не предоставлю документ прохождения прохождерия курсов, то он аннулирует роху и изымет оружие. Законны ли требования сотрудника полиции? Может ли он аннулииовать роху и изъять оружие из-за того что сам де мои документы потерял? Что лучше сделатт в данной ситуации (дубликат документа о прохождении курсов я взять не могу так как проходил обучение в другом городе).
, вопрос №4248475, Сергей, г. Салехард
Дата обновления страницы 22.07.2019