Як підготуватись до перевірки у сфері захисту персональних даних

28.04 08:00 | Економічна правда

Уповноважений Верховної Ради може здійснювати перевірку компаній на предмет дотримання положень законодавства про захист персональних даних.
І якщо до великої війни такі заходи здебільшого стосувались державного та комунального сектору, то наразі спостерігається зацікавленість у планових та позапланових перевірках приватних компаній. Які нормативні акти стосуються перевірок? Загалом їх чотири.
Один закон визначає основні вимоги до обробки персональних даних.
Інший визначає загальний статус уповноваженого.
Існує ще порядок здійснення ним контролю за додержанням законодавства про захист персональних даних, який визначає правила проведення перевірок.
Інший порядок визначає вимоги до документів компанії щодо обробки персональних даних. Проведення перевірки може бути доручене уповноваженим: керівнику Секретаріату уповноваженого або його заступникам; представникам уповноваженого; керівникам структурних підрозділів Секретаріату та їх заступниками; працівникам Секретаріату уповноваженого. Види перевірок За способом проведення перевірки бувають виїзні або безвиїзні, а за підставами – планові та позапланові. Виїзні проводяться з фізичною присутністю представників уповноваженого за місцезнаходженням суб"єкта перевірки або безпосередньо на місці обробки персональних даних. А безвиїзні, відповідно, здійснюються без фізичної присутності представників уповноваженого за місцезнаходженням суб’єкта перевірки, на підставі отриманих від суб"єкта перевірки документів та пояснень. Планові перевірки проводяться незалежно від наявності порушень відповідно до річних/квартальних планів, які затверджуються уповноваженим до 1 грудня року, що передує плановому, або до 25 числа останнього місяця кварталу, що передує плановому та здійснюються з періодичністю не частіше одного разу на рік.
З планами проведення перевірок можна ознайомитися на сайті уповноваженого. Звертаємо увагу, що кількість планових перевірок має тенденцію на збільшення.
В першому кварталі 2020 року та другому кварталі 2021 року було заплановано лише по дві перевірки, в той час як першому кварталі 2022 року – 16, а в першому кварталі 2025 року – 26 перевірок.
З результатами деяких з них також можна ознайомитися на сайті. За нашим досвідом, наступні приватні компанії мають підвищені шанси потрапити під перевірку: великі торговельні мережі (переважно сегмент, орієнтований на споживача); споживацькі послуги (перевезення, проведення подій, пошта); фінансові установи (мікрофінансові організації, банки); агенції з продажу нерухомості; медичні установи; навчальні заклади. Позапланові перевірки здійснюються: за власною ініціативою уповноваженого; при безпосередньому виявленні порушень вимог законодавства про захист персональних даних; при наявності інформації про порушення вимог законодавства про захист персональних даних в повідомленнях, опублікованих в ЗМІ, в Інтернеті; за обґрунтованими скаргами (наприклад, за фактом поширення персональних даних на офіційному веб-сайті Святошинської РДА в Києві); в разі виявлення недостовірності у відомостях, наданих на письмовий запит уповноваженого або якщо такі відомості не дають змоги оцінити виконання вимог законодавства про захист персональних даних; для здійснення контролю за виконанням раніше виданих приписів щодо усунення порушень вимог законодавства про захист персональних даних. Типові заходи під час перевірки Уповноважений під час перевірки має право безперешкодно входити на об"єкт перевірки за службовим посвідченням і мати безперешкодний доступ до місць зберігання інформації, у тому числі й до комп"ютерів та носіїв інформації, отримувати доступ до документів та отримувати засвідчені копії документів та паперові копії електронних документів. Під час здійснення перевірок представники уповноваженого найчастіше запитують документи та відомості, що стосуються обробки персональних даних на підприємстві, зокрема: установчий документ (статут); інформацію про організаційну структуру та штатний розпис; положення про структурні підрозділи, які здійснюють обробку персональних даних; номенклатури справ; документ, яким визначаються загальні вимоги до обробки та захисту персональних даних (наприклад, положення про обробку персональних даних); інформаційну довідку про базу персональних даних, в якій здійснюється обробка персональних даних; перелік працівників, які мають/мали доступ до персональних даних з документальним підтвердженням того, що надання ним доступу відповідає їх посадовим обов"язкам; підтвердження надання працівниками, які мають доступ до персональних даних, зобов"язань про нерозголошення персональних даних; інформаційна довідка про порядок обміну та поширення інформації, що містить персональні дані, а саме шляхи її передачі між структурними підрозділами; план дій на випадок несанкціонованого доступу до персональних даних, пошкодження технічного обладнання, виникнення надзвичайних ситуацій. За наявності запитів до компанії, що стосуються надання персональних даних, представники уповноваженого шляхом вибіркової перевірки відповідей на них перевіряють їх беручи до уваги наступне: чи належним чином здійснюється оцінка повноважень запитувачів; підстави та мета запитів. Така перевірка спрямована на запобігання безпідставної та надмірної передачі персональних даних (наприклад, протидія отримання інформації шахраями, які видають себе за іншу особу). Під час виїзних перевірок представники уповноваженого також можуть аналізувати інформаційні стенди, куточки споживачів та інші публічні повідомлення, що стосуються обробки персональних даних, якщо такі є. В разі виїзної перевірки вони також оцінюють заходи забезпечення фізичної безпеки персональних даних.
Наприклад, враховується наявність системи протипожежної безпеки, а також чи мають доступ до кабінетів, де зберігаються носії персональних даних, особи, не уповноважені на їхню обробку (наявність замків на дверях, гратів на вікнах, сигналізації). Типові порушення Уповноважений найбільш часто відзначає наступні порушення. Перше – відсутність документації.
Приміром, документу, яким визначаються загальні вимоги до обробки та захисту персональних даних, зобов’язань працівників про нерозголошення персональних даних; документу, який визначає структурний підрозділ або відповідальну особу за організацію роботи пов’язаної із захистом персональних даних. Друге – неправильна підстава обробки даних.
Стаття 11 закону "Про захист персональних даних" визначає вичерпний перелік підстав для обробки персональних даних, і згода є лише однією із них.
При цьому жодна з підстав не є універсальною – виконання договору, наприклад, є самостійною підставою обробки даних, і отримання окремої згоди на обробку для виконання укладеного договору може бути кваліфіковане як порушення. Приміром, згода працівника на обробку даних у зв’язку із виконанням робочих завдань, отримана окремо від трудового договору, буде незаконною.
Згода передбачає добровільність і можливість відмовитись – якщо без такої згоди виконання роботи буде неможливим, працівник погоджується вимушено, тому принцип добровільності порушується. Третє – згода без інформування.
Згода на обробку даних є незаконною, якщо не надано інформацію про: володільця та розпорядника даних, мету обробки, перелік даних, що оброблятимуться, дії з даними, їх передачу, строк зберігання, порядок відкликання згоди, автоматичну обробку (за наявності). Четверте – поширення без підстав.
Поширення даних про особу без її згоди буде порушенням.
Воно виникає, зокрема, у випадках, якщо обрана платіжна система, форма зворотнього зв"язку або інший елемент онлайн-взаємодії належить сторонній особі, сервери якої розміщено за кордоном. П"яте – фізична захищеність носіїв.
Порушенням може вважатися знаходження побутових електроприладів в приміщенні, де зберігаються документи, що містять персональні дані за умови відсутності засобів пожежогасіння. Більше порад щодо управління ризиками обробки персональних даних, які мінімізують і ризик штрафів, є за посиланням. Перевірки іноземних компаній Невизначеним залишається питання проведення перевірок компаній, зареєстрованих за межами України.
Інформація про їх здійснення відсутня, а механізм притягнення іноземних компаній до відповідальності за порушення у цій сфері не є чітко регламентованим ані Кодексом про адміністративні правопорушення, ані будь-яким спеціальним законом. Механізм притягнення іноземних компаній до відповідальності не деталізований і у законопроєктах "Про захист персональних даних" та "Про Нацкомісію з питань захисту персональних даних та доступу до публічної інформації. Відповідальність за порушення В більшості випадків, в разі виявлення порушень законодавства про захист персональних даних, видається припис про усунення порушень, виявлених під час перевірки. Якщо ж не виконати припис – може бути накладено штраф на посадових осіб у розмірі від 5,1 тис.
грн до 17 тис.
грн, а у разі повторного невиконання приписів протягом року – від 8,5 тис.
грн до 34 тис.
грн. Наступні порушення можуть нести за собою притягнення до адміністративної відповідальності без видання припису: неповідомлення або несвоєчасне повідомлення уповноваженого про обробку персональних даних або про зміну відомостей, які підлягають повідомленню згідно із законом, повідомлення неповних чи недостовірних відомостей – штраф на посадових осіб у розмірі 3,4 тис.
грн до 6,8 тис.
грн; недодержання порядку захисту персональних даних, що призвело до незаконного доступу до них або порушення прав суб’єкта персональних даних – штраф на посадових осіб у розмірі від 5,1 тис.
грн до 17 тис.
грн, а у разі повторного порушення протягом року – до 34 тис.
грн. Слід враховувати, що євроінтеграційним законопроєктом "Про захист персональних даних" пропонується значно підвищити розміри штрафів, що можуть сягати до 20 млн грн для фізичних осіб та 150 млн грн або до 8% загального річного обороту за останній звітний рік, що передував року, в якому накладається штраф, для юридичних осіб. Співавтор: Владислав Іванов, юрист ЮФ "Василь Кісіль і Партнери"

Додати коментар

Користувач:
email:





Investing wisely
Innovative strategies
Capital market.

- Fin.Org.UA

Новини

15:36 - Імміграційний адвокат Альона Шевцова прокоментувала останні зміни щодо нелегальних іммігрантів у США
15:30 - Курси валют, встановлені НБУ на 21.05.2025
15:16 - Чистий прибуток "Енергоатому" за квартал сягнув 12 мільярдів: в 9 разів більше, ніж за увесь 2024 рік
15:03 - Україна отримала від МВФ близько 10 мільярдів доларів
15:00 - Рынки США не испугало снижение рейтинга, но фундаментальная картина ухудшается
14:47 - ВІДДІЛ КОМУНІКАЦІЙ З ГРОМАДСЬКІСТЮ УПРАВЛІННЯ ІНФОРМАЦІЙНОЇ ВЗАЄМОДІЇ ГУ ДПС У ДНІПРОПЕТРОВСЬКІЙ ОБЛАСТІ (ТЕРИТОРІЯ ОБСЛУГОВУВАННЯ - МІСТО ДНІПРО) ІНФОРМУЄ!
14:47 - Американська кукурудза витісняє українську на міжнародному ринку
14:35 - У чотирьох областях України запускають соціальне таксі: як працюватиме
14:34 - Презентація “Зовнішня торгівля України за розрізом галузей. Січень-лютий 2021-2025 років”
14:29 - Китай втроє скоротив інвестиції в Росію за час великої війни
14:21 - ВІДДІЛ КОМУНІКАЦІЙ З ГРОМАДСЬКІСТЮ УПРАВЛІННЯ ІНФОРМАЦІЙНОЇ ВЗАЄМОДІЇ ГУ ДПС У ДНІПРОПЕТРОВСЬКІЙ ОБЛАСТІ (ТЕРИТОРІЯ ОБСЛУГОВУВАННЯ - МІСТО ДНІПРО) ІНФОРМУЄ!
14:20 - Надходження від акцизного податку зросли на понад 50%
14:09 - Компроміси в угодах з ЄС та США свідчить про послаблення позицій Британії – The New York Times
14:00 - ШІ для держслужби: стартували перші тренінги Google для Мінекономіки, Мінцифри, та CDTO Campus
13:51 - Британія оголосила широкомасштабні санкції проти московії: кого торкнуться
13:47 - Польський фондовий ринок демонструє стрімке зростання: причини
13:25 - "Охматдит" почав відновлення після ракетного удару: перший ремонт замовили за 367 мільйонів
13:15 - В московії виникли проблеми з ІТ-системами після виходу іноземних компаній
13:09 - Рада ЄС затвердила 17-й пакет санкцій проти московії
13:00 - Гроші з диму: що втрачає Україна через нелегальний ринок тютюну
12:53 - У Іспанії знову blackout – цього разу немає Інтернету та телефонного зв’язку
12:50 - Японія думає скасувати головну перевагу товарів з Shein і Temu в країні
12:43 - Щодо включення до загального річного оподатковуваного доходу фізичної особи негрошової (натуральна форма) благодійної допомоги
12:41 - Резидент Дія Сіті – платник податку на прибуток підприємств на загальних підставах в середині року переходить на оподаткування як резидент Дія Сіті – платник податку на особливих умовах: подання звітності
12:40 - До уваги платників податку на прибуток підприємств!
12:38 - Яка відповідальність передбачена за порушення граничного строку реєстрації ПН, в якій одночасно відображено операції з постачання за різними ставками?
12:36 - За який звітний період вперше розраховується гарантоване податкове зобов’язання з акцизного податку?
12:32 - Понад 110,9 млн грн – внесок фізичних осіб – платників податку на нерухоме майно до місцевих бюджетів Дніпропетровщини
12:30 - До місцевих бюджетів Дніпропетровщини платники рентної плати за використання водних біоресурсів спрямували понад 1,7 млн гривень
12:30 - Збитки державі - 60 мільйонів: конвертцентр допомагав компаніям ухилятись від податків - БЕБ


Більше новин

ВалютаКурс
Алжирський динар0.31253
Австралійський долар26.6002
Така0.34004
Канадський долар29.7491
Юань Женьміньбі5.746
Чеська крона1.8721
Данська крона6.2541
Гонконгівський долар5.3007
Форинт0.115896
Індійська рупія0.48441
Рупія0.0025274
Новий ізраїльський шекель11.7568
Єна0.2869
Теньге0.081049
Вона0.029758
Ліванський фунт0.000464
Малайзійський ринггіт9.6526
Мексиканське песо2.152
Молдовський лей2.381
Новозеландський долар24.5135
Норвезька крона4.0269
Саудівський ріял11.0609
Сінгапурський долар32.0126
Донг0.0015978
Ренд2.3073
Шведська крона4.2901
Швейцарський франк49.7961
Бат1.25522
Дирхам ОАЕ11.2949
Туніський динар13.8086
Єгипетський фунт0.8316
Фунт стерлінгів55.4282
Долар США41.4851
Сербський динар0.39782
Азербайджанський манат24.4087
Румунський лей9.185
Турецька ліра1.0679
СПЗ (спеціальні права запозичення)56.0803
Болгарський лев23.8516
Євро46.6521
Ларі15.1461
Злотий10.9842
Золото134437.03
Срібло1349.76
Платина42150.52
Паладій40872.37

Курси валют, встановлені НБУ на 21.05.2025