15 июня 2018 14:59
IP/Host: 94.41.71.--- Дата регистрации: 21.12.2014 Сообщений: 83
Персональные данные
Здравствуйте.Анна Сергеевна,как Вы считаете, если в организации пропускная система,у каждого работника имеются удостоверения, эти удостоверения работники предъявляют охране при входе на территорию.Попадает ли вход на территорию по пропуску под обработку персональных данных?
спасибо.
15 июня 2018 15:16
IP/Host: 10.214.28.--- Дата регистрации: 09.02.2015 Сообщений: 19 554
Re: Персональные данные
Можно ли обязать арендаторов при предоставлении собственнику здания персональных данных своих сотрудников гарантировать предварительное получение согласия от своих сотрудников и нести ответственность за получение от своих сотрудников согласия на обработку персональных данных (то есть арендатор составляет список сотрудников с их паспортными данными для оформления пропусков и сообщает, что согласие на обработку им получено)?

I. По вопросу уведомления уполномоченного органа о начале обработки персональных данных

Отношения, связанные с обработкой персональных данных (далее - ПДн), регулируются Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ). Этот закон распространяется на любые отношения, связанные с обработкой ПДн*(1), осуществляемой в том числе юридическими лицами, за исключением отношений, поименованных в ч. 2 ст. 1 Закона N 152-ФЗ.
Согласно п. 1 ст. 3 Закона N 152-ФЗ к персональным данным относится любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных). То есть это всевозможные сведения, по которым можно определить (идентифицировать) конкретное физическое лицо.
Организации, являющиеся операторами ПДн*(2), должны выполнять обязанности и принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения, предусмотренные главой 4 Закона N 152-ФЗ.
Одной из обязанностей оператора является направление уведомления в уполномоченный орган по защите прав субъектов ПДн - Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) до начала обработки ПДн (ч. 1 ст. 22 Закона N 152-ФЗ). При этом в ч. 2 ст. 22 Закона N 152-ФЗ приведен исчерпывающий перечень ситуаций, когда направлять уведомление не нужно.
В частности, уведомлять уполномоченный орган не требуется, если обрабатываемые сведения включают в себя только фамилии, имена и отчества субъектов персональных данных (п. 5 ч. 2 ст. 22 Закона N 152-ФЗ); если обработка осуществляется в целях однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях (п. 6 ч. 2 ст. 22 Закона N 152-ФЗ); а также если обработка происходит без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами, устанавливающими требования к обеспечению безопасности ПДн при их обработке и к соблюдению прав субъектов ПДн (п. 8 ч. 2 ст. 22 Закона N 152-ФЗ). Остальные из перечисленных в ст. 22 Закона N 152-ФЗ исключений отношения к описанной Вами ситуации не имеют.
В рассматриваемом случае, помимо прочего, предполагается обрабатывать паспортные данные арендаторов и их работников. Следовательно, под исключение, предусмотренное п. 5 ч. 2 ст. 22 Закона N 152-ФЗ, такой случай не подпадает.
Что касается возможности в Вашем случае руководствоваться п. 6 ч. 2 ст. 22 Закона N 152-ФЗ, то однозначно ответить на данный вопрос затруднительно. Так, с одной стороны, представляется сомнительным, что допуск граждан в здание, производимый по персональным пропускам и на регулярной основе, можно расценивать как однократный пропуск на территорию оператора*(3). С другой стороны, логично предположить, что обработка ПДн при этом осуществляется "в иных аналогичных целях". Однако официальных разъяснений и судебной практики по вопросу о том, какие именно цели могут признаваться "аналогичными" в контексте п. 6 ч. 2 ст. 22 Закона N 152-ФЗ, обнаружить не удалось. Ответ на этот вопрос может быть получен лишь по итогам практики применения указанной нормы Роскомнадзором и судами.
В свою очередь, обработка ПДн без использования средств автоматизации и с соблюдением установленных требований также является самостоятельным случаем, когда обработка данных допускается без уведомления Роскомнадзора. При этом должны быть учтены требования Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 N 687.
По смыслу п. 8 указанного Положения при обработке ПДн для однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях, оператор обязан вести журнал (реестр, книгу), содержащий необходимые ПДн субъектов, допускаемых на территорию (смотрите также постановление Волгоградского областного суда от 15.04.2011 по делу N 7а-392/11). В том же пункте перечислены условия, которые должны соблюдаться при ведении журнала (реестра, книги).
Обратите внимание, что под автоматизированной обработкой ПДн понимается их обработка с помощью средств вычислительной техники (п. 4 ст. 3 Закона N 152-ФЗ). Поэтому, если при получении и (или) иной обработке сведений об арендаторах и их сотрудниках будет использован компьютер, организация не может ссылаться на п. 8 ч. 2 ст. 22 Закона N 152-ФЗ (в этой связи смотрите решение Арбитражного суда Архангельской области от 19.03.2012 по делу N А05-14388/2011).
Важно учитывать, что даже если оператор не обязан уведомлять уполномоченный орган о начале обработки ПДн, то при получении запроса от территориального органа Роскомнадзора оператор, тем не менее, обязан предоставить необходимую информацию в течение 30 дней с даты получения запроса (ч. 4 ст. 20 Закона N 152-ФЗ). Невыполнение в установленный законом срок подобного требования может повлечь привлечение оператора ПДн к административной ответственности по ст. 19.7 КоАП РФ (смотрите, к примеру, решение Советского районного суда Ханты-Мансийского автономного округа - Югры от 05.03.2013 по делу N 12-36/2013, решение Ломоносовского районного суда г. Архангельска от 10.04.2012 по делу N 12-195/2012).

II. О получении согласия субъекта персональных данных на их обработку

В соответствии с п. 1 ч. 1 ст. 6 Закона N 152-ФЗ обработка ПДн осуществляется с согласия субъекта ПДн, за исключением случаев, предусмотренных данным Законом. В частности, получения такого согласия не требуется, если обработка ПДн осуществляется в целях исполнения договора, одной из сторон которого является сам субъект ПДн (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ). Следовательно, обработка ПДн индивидуальных предпринимателей, с которыми непосредственно у организации заключен договор аренды, может осуществляться без получения дополнительного согласия на это самих арендаторов.
Обработка же ПДн работников арендаторов (организаций и индивидуальных предпринимателей) имеет свои особенности. Общие требования при обработке ПДн работника и гарантии их защиты установлены в ст. 86 ТК РФ.
Порядок передачи ПДн работников предусмотрен ст. 88 ТК РФ, согласно которой работодатель не должен сообщать ПДн работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных ТК РФ или иными федеральными законами.
Предоставление арендатором организации-арендодателю сведений о своих сотрудниках в целях оформления пропусков влечет сообщение ПДн работников третьей стороне, что требует, как следует из сказанного выше, письменного согласия работника.
Поскольку работодатель (арендатор) обязан соблюдать предусмотренные ст. 88 ТК РФ правила передачи ПДн, именно он и должен получить такое согласие. Необходимость соблюдения арендатором данного условия не зависит от того, будет ли оно прописано в договоре аренды.
Однако следует иметь в виду, что обязанность по предоставлению доказательств получения согласия субъекта ПДн на их обработку возлагается законом на оператора (ч. 3 ст. 9 Закона N 152-ФЗ). Поэтому арендодателю необходимо располагать доказательствами получения от работников арендаторов письменного согласия на передачу их ПДн. С этой целью в договоре аренды можно предусмотреть условие о предоставлении арендодателю надлежаще заверенных копий документов о согласии работников арендатора на передачу их данных.
Обращаем внимание, что, обрабатывая ПДн арендаторов и их работников, организация-арендодатель выступает в отношении указанных лиц оператором ПДн и обязана соблюдать все требования для оператора ПДн, предусмотренные Законом N 152-ФЗ. В частности, в силу ч. 3 ст. 18 Закона N 152-ФЗ, если ПДн были получены не от субъекта ПДн, оператор до начала их обработки обязан предоставить субъекту ПДн информацию, предусмотренную упомянутой нормой. То есть до начала обработки ПДн работников арендатора, в силу общего правила, арендодатель должен известить их об этом. Однако арендодатель освобождается от такой обязанности, если работник арендатора уведомлен об осуществлении обработки ПДн самим работодателем (т.е. арендатором).

Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Габбасов Руслан

Ответ прошел контроль качества

1 марта 2016 г.

Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг. Для получения подробной информации об услуге обратитесь к обслуживающему Вас менеджеру.

────────────────────────────────────────────────────────────────────────
*(1) Под обработкой ПДн понимается любое действие (операция) или совокупность действий (операций) с ПДн, совершаемых с использованием средств автоматизации или без их использования, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн (п. 3 ст. 3 Закона N 152-ФЗ).
*(2) Оператором ПДн, как следует из п. 2 ст. 3 Закона N 152-ФЗ, является лицо, в том числе юридическое, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку ПДн, а также определяющее цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн. При этом лицо признается оператором ПДн вне зависимости от какой-либо регистрации, наличия или отсутствия специальных разрешений и т.п., а в силу самого факта осуществления им деятельности по обработке ПДн.
*(3) Однократным пропуском субъекта ПДн на территорию оператора признается, в частности, допуск посетителей в здание государственного (муниципального) органа (смотрите Кассационное определение СК по гражданским делам Верховного суда Республики Марий Эл от 20.09.2011 по делу N 33-1589). Логично предположить, что разовый допуск посетителей бизнес-центра (по обезличенным пропускам) может также расцениваться в качестве однократного.


А волшебства на свете нет, деточка. Есть только чуткость, доброта и чуткость, и ещё умение видеть насквозь (с).
15 июня 2018 15:50
IP/Host: 94.41.71.--- Дата регистрации: 21.12.2014 Сообщений: 83
Re: Персональные данные
Т.е. если охранник только смотрит пропуск и никаких действий,как сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн не производит, все равно попадает по обработку персональных данных?
15 июня 2018 15:59
IP/Host: 10.214.28.--- Дата регистрации: 09.02.2015 Сообщений: 19 554
Re: Персональные данные
похоже. я в ПД не особо спец, у меня на эту тему аллергия...


А волшебства на свете нет, деточка. Есть только чуткость, доброта и чуткость, и ещё умение видеть насквозь (с).
15 июня 2018 16:02
IP/Host: 94.41.71.--- Дата регистрации: 21.12.2014 Сообщений: 83
Re: Персональные данные
Спасибо.А за статью огромное спасибо!Вы СУПЕР!
15 июня 2018 17:13
IP/Host: 10.214.28.--- Дата регистрации: 09.02.2015 Сообщений: 19 554
Re: Персональные данные
пожалуйста.


А волшебства на свете нет, деточка. Есть только чуткость, доброта и чуткость, и ещё умение видеть насквозь (с).
Извините, только зарегистрированные пользователи могут оставлять сообщения на этом форуме

Кликните для того, чтобы войти