Среди вступающих в силу изменений можно выделить следующие:
- полностью изменен порядок регулирования трансграничной передачи персональных данных (далее – ПДн);
- на Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) возложены обязанности по принятию нормативных актов, регулирующих порядок оценки возможного вреда правам субъектов ПДн и подтверждение уничтожения ПДн;
- законодательно закреплены положения об информировании операторами ПДн Роскомнадзора об инцидентах с ПДн.
Статья 12 ФЗ о ПДн, регулирующая трансграничную передачу персональных данных, изложена в новой редакции, предусматривающей, что оператор персональных данных до ее начала обязан направить уведомление об этом в Роскомнадзор (в письменной или электронной форме). Роскомнадзор в течение 10 рабочих дней рассматривает данное уведомление, после чего вправе вынести решение о запрете трансграничной передачи персональных данных. В течение этих 10 рабочих дней оператор:
- вправе осуществлять трансграничную передачу персональных данных на территории государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных или включенных в специальный перечень Роскомнадзора;
- не вправе осуществлять трансграничную передачу персональных данных на территории государств, не являющихся сторонами Конвенции или не включенных в перечень Роскомнадзора (за исключением случая защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц).
В случае вынесения Роскомнадзором решения о запрете трансграничной передачи персональных данных по результатам рассмотрения уведомления, оператор обязан обеспечить уничтожение органом власти иностранного государства, иностранным физическим лицом, иностранным юридическим лицом ранее переданных им персональных данных. Наличие согласия субъекта персональных данных или договора, стороной которого он является, разрешающих трансграничную передачу персональных данных, значения не имеет.
В целях реализации этих положений (новые части 9 и 13 ст. 12 ФЗ о ПДн) приняты
Постановление Правительства Российской Федерации от 10.01.2023 №6 «Об утверждении Правил принятия решения о запрещении или об ограничении трансграничной передачи персональных данных уполномоченным органом по защите прав субъектов персональных данных и информирования операторов о принятом решении» и
Постановление Правительства Российской Федерации от 16.01.2023 №24 «Об утверждении Правил принятия решения уполномоченным органом по защите прав субъектов персональных данных о запрещении или об ограничении трансграничной передачи персональных данных в целях защиты нравственности, здоровья, прав и законных интересов граждан».
Роскомнадзор наделен полномочиями по принятию решения о запрете или ограничении трансграничной передачи ПДн в целях:
- защиты основ конституционного строя Российской Федерации и безопасности государства - по представлению федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности;
- обеспечения обороны страны - по представлению федерального органа исполнительной власти, уполномоченного в области обороны;
- защиты экономических и финансовых интересов Российской Федерации - по представлению федеральных органов исполнительной власти, уполномоченных Президентом Российской Федерации или Правительством Российской Федерации;
- обеспечения дипломатическими и международно-правовыми средствами защиты прав, свобод и интересов граждан Российской Федерации, суверенитета, безопасности, территориальной целостности Российской Федерации и других ее интересов на международной арене - по представлению федерального органа исполнительной власти, осуществляющего функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере международных отношений Российской Федерации;
- защиты нравственности, здоровья, прав и законных интересов граждан – по результатам рассмотрения уведомления оператора ПДн о намерении осуществлять трансграничную передачу ПДн.
Таким образом, Роскомнадзор имеет право запретить или ограничить трансграничную передачу ПДн, как по результатам рассмотрения представляемых операторами ПДн уведомлений, так и по представлению ФСБ России, Минобороны России, МИД России и иных органов, уполномоченных Правительством или Президентом.
Постановления Правительства РФ устанавливают порядок подачи, содержание таких уведомлений и представлений, а также порядок их рассмотрения.
1. По результатам рассмотрения уведомления оператора ПДн.Форма уведомления не установлена, но оно должно содержать в себе
сведения, предусмотренные Постановлением Правительства РФ от 16.01.2023 №24.
Уведомление оператора ПДн о намерении осуществлять трансграничную передачу ПДн рассматривается Роскомнадзором в течение 10 рабочих дней, служба имеет право запросить дополнительные сведения, которые должны быть представлены в течение 5 рабочих дней.
По результатам рассмотрения Роскомнадзором уведомления оператора ПДН решение о запрете трансграничной передачи ПДн может быть принято в случаях:
а) органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача ПДн, не принимаются меры по защите передаваемых ПДн, а также не определены условия прекращения их обработки;
б) иностранное юридическое лицо, которому планируется трансграничная передача ПДн, является организацией, деятельность которой запрещена на территории Российской Федерации на основании вступившего в законную силу решения суда;
в) иностранное юридическое лицо, которому планируется трансграничная передача ПДн, включено в перечень иностранных и международных неправительственных организаций, деятельность которых признана нежелательной на территории Российской Федерации;
г) трансграничная передача и дальнейшая обработка переданных ПДн несовместима с целями сбора ПДн;
д) трансграничная передача ПДн осуществляется в случаях, не предусмотренных частью 1 статьи 6 Федерального закона.
Основаниями для ограничения трансграничной передачи ПДн в целях защиты нравственности, здоровья, прав и законных интересов граждан являются:
а) содержание и объем ПДн, планируемых к трансграничной передаче, не соответствуют цели трансграничной передачи ПДн;
б) категории субъектов, ПДн которых планируются к трансграничной передаче, не соответствуют цели трансграничной передачи ПДн.
Оператор вправе повторно подать уведомление при устранении причин, повлекших запрещение или ограничение трансграничной передачи ПДн в целях защиты нравственности, здоровья, прав и законных интересов граждан, не ранее чем через 10 рабочих дней после первоначального принятия Роскомнадзором решения о запрещении или об ограничении трансграничной передачи ПДн в целях защиты нравственности, здоровья, прав и законных интересов граждан
2. По представлению уполномоченного органа власти.В случае если решение о запрещении или об ограничении трансграничной передачи ПДн принято в отношении иностранного государства, такое решение дополнительно направляется операторам, осуществляющим трансграничную передачу ПДн на территорию соответствующего иностранного государства, сведения о которых внесены в реестр операторов, осуществляющих обработку ПДн.
В случае если решение о запрещении или об ограничении трансграничной передачи ПДн принято в отношении конкретного оператора (операторов), такое решение дополнительно направляется соответствующему оператору (операторам). Если оператором ПДн устранены причины, послужившие основанием для запрета или ограничения трансграничной передачи ПДн, то он вправе направить в Роскомнадзор обращение об отмене ранее принятого решения (рассматривается в течение 10 рабочих дней).
Если устранены основания, в соответствии с которыми было принято решение о запрете или ограничении трансграничной передачи ПДн, Роскомнадзором принимается решение об их отмене, с извещением операторов ПДн.
Роскомнадзором приняты ведомственные приказы (опубликованы 29.11.2022, вступают в силу с 01.03.2023) по утверждению требований к оценке возможного вреда правам субъектов ПДн и подтверждению уничтожения ПДн.
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 27.10.2022 №178 «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных».Приказ принят в целях реализации законодательных изменений, внесенных в п. 5 ч. 1 ст. 18.1 ФЗ о ПДн, в соответствии с которыми Роскомнадзор обязан утвердить требования к оценке вреда, который может быть причинен субъектам персональных данных (ПДн) в случае нарушения требований закона.
Оценка проводится ответственным за обработку ПДн
[5] или комиссией, назначаемой оператором ПДн.
В ходе оценки должна быть определена одна из степеней возможного вреда:
1.
Высокая в случаях:
- обработки сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические ПДн) и которые используются оператором для установления личности субъекта ПДн, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки биометрических ПДн;
- обработки специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, сведений о судимости, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки специальных категорий ПДн;
- обработки ПДн несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет являться выгодоприобретателем или поручителем в случаях, не предусмотренных законодательством Российской Федерации;
- обезличивания ПДн, в том числе с целью проведения оценочных (скоринговых) исследований, оказания услуг по прогнозированию поведения потребителей товаров и услуг, а также иных исследований, не предусмотренных пунктом 9 части 1 статьи 6 ФЗ о ПДн;
- поручения иностранному лицу (иностранным лицам) осуществлять обработку ПДн граждан Российской Федерации;
- сбора ПДн с использованием баз данных, находящихся за пределами Российской Федерации.
2.
Средняя в случаях:
- распространения ПДн на официальном сайте в информационно-телекоммуникационной сети «Интернет» оператора, а равно предоставление ПДн неограниченному кругу лиц, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия такой обработки ПДн;
- обработки ПДн в дополнительных целях, отличных от первоначальной цели сбора;
- продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с использованием баз ПДн, владельцем которых является иной оператор;
- получения согласия на обработку ПДн посредством реализации на официальном сайте в информационно-телекоммуникационной сети «Интернет» функционала, не предполагающего дальнейшую идентификацию и (или) аутентификацию субъекта персональных данных;
- осуществления деятельности по обработке ПДн, предполагающей получение согласия на обработку ПДн, содержащего положения о предоставлении права осуществлять обработку ПДн определенному и (или) неопределенному кругу лиц в целях, несовместимых между собой.
3.
Низкая в случаях:
- ведения общедоступных источников ПДн, сформированных в соответствии со статьей 8 ФЗ о ПДн;
- назначения в качестве ответственного за обработку ПДн лица, не являющегося штатным сотрудником оператора.
Результат оценки оформляется актом, содержащим:
а) наименование или фамилию, имя, отчество (при наличии) и адрес оператора;
б) дату издания акта оценки вреда;
в) дату проведения оценки вреда;
г) фамилию, имя, отчество (при наличии), должность лиц (лица) (при наличии), проводивших оценку вреда, а также их (его) подпись;
д) степень вреда, которая может быть причинена субъекту ПДн.
Если по итогам проведенной оценки вреда установлено, что в рамках деятельности по обработке ПДн субъекту ПДн могут быть причинены различные степени вреда, подлежит применению более высокая степень вреда.
Допускается составление акта в электронной форме, если он подписан с использованием ЭЦП.
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28.10.2022 №179 «Об утверждении Требований к подтверждению уничтожения персональных данных».Данный приказ связан с введением новой ч. 7 ст. 21 ФЗ о ПДн, в соответствии с которой Роскомнадзор обязан утвердить требования к подтверждению уничтожения ПДн операторами ПДн.
В случае если обработка ПДн осуществляется оператором
без использования средств автоматизации, документом, подтверждающим уничтожение ПДн субъектов, является
акт об уничтожении ПДн.
В случае если обработка ПДн осуществляется оператором
с использованием средств автоматизации, документами, подтверждающими уничтожение ПДн субъектов, являются
акт об уничтожении ПДн
и выгрузка из журнала регистрации событий в информационной системе ПДн (далее - выгрузка из журнала).
Акт об уничтожении ПДн должен содержать:
а) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица) и адрес оператора;
б) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку ПДн субъекта (субъектов) персональных данных по поручению оператора (если обработка была поручена такому (таким) лицу (лицам);
в) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи ПДн были уничтожены;
г) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших ПДн субъекта, а также их (его) подпись;
д) перечень категорий уничтоженных ПДн субъекта (субъектов);
е) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) ПДн субъекта (субъектов), с указанием количества листов в отношении каждого материального носителя (в случае обработки ПДн без использования средств автоматизации);
ж) наименование информационной (информационных) системы (систем) ПДн, из которой (которых) были уничтожены ПДн субъекта (субъектов) (в случае обработки ПДн с использованием средств автоматизации);
з) способ уничтожения ПДн;
и) причину уничтожения ПДн;
к) дату уничтожения ПДн субъекта (субъектов).
Акт об уничтожении ПДн в электронной форме, подписанный с использованием ЭЦП, признается электронным документом, равнозначным акту об уничтожении ПДн на бумажном носителе, подписанному собственноручной подписью лиц.
Выгрузка из журнала должна содержать:
а) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи ПДн были уничтожены;
б) перечень категорий уничтоженных ПДн субъекта (субъектов);
в) наименование информационной системы ПДн, из которой были уничтожены ПДн субъекта (субъектов);
г) причину уничтожения ПДн;
д) дату уничтожения ПДн субъекта (субъектов).
В случае если выгрузка из журнала не позволяет указать отдельные сведения, недостающие сведения вносятся в акт об уничтожении ПДн.
В целях реализации последней группы изменений, вступающих в силу с 1 марта 2023 года принят
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14.11.2022 №187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных».
Внесенные в закон изменения обязывают Роскомнадзор утвердить порядок и условия своего взаимодействия с операторами ПДн в рамках ведения реестра учета инцидентов.
Новая часть 3.1 ст. 21 ФЗ о ПДн закрепляет, что в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов ПДн, оператор обязан с момента выявления такого инцидента самим оператором, Роскомнадзором или иным заинтересованным лицом
(вероятно, речь идет о самом субъекте ПДн или его представителе), уведомить об этом Роскомнадзор:
1) (первичное уведомление) в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с Роскомнадзором по вопросам, связанным с выявленным инцидентом;
2) (дополнительное уведомление) в течение 72 часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
В
первичное уведомление включаются:
1. сведения:
- о произошедшем инциденте (дату и время выявления инцидента, характеристику (характеристики) ПДн (содержание базы данных, ставшей доступной неограниченному кругу лиц в результате неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн (далее - скомпрометированная база данных), количество содержащихся в ней записей. Дополнительно оператор может представить информацию об актуальности скомпрометированной базы данных, а также о периоде, в течение которого собраны персональные данные);
- о предполагаемых причинах, повлекших нарушение прав субъектов ПДн (предварительные причины неправомерного распространения ПДн, повлекшего нарушение прав субъектов ПДн);
- о предполагаемом вреде, нанесенном правам субъектов ПДн (результаты предварительной оценки вреда, который может быть нанесен субъектам ПДн, в связи с неправомерным распространением ПДн, а также последствия такого вреда, проведенной в соответствии с пунктом 5 части 1 статьи 18.1 Федерального закона «О персональных данных»);
- о принятых мерах по устранению последствий соответствующего инцидента (перечень принятых оператором организационных и технических мер по устранению последствий инцидента в соответствии со статьями 18.1, 19 Федерального закона «О персональных данных»);
- о лице, уполномоченном оператором на взаимодействие с Роскомнадзором по вопросам, связанным с выявленным инцидентом;
2. данные оператора, направившего уведомление;
3. иные сведения и материалы, находящиеся в распоряжении оператора, в том числе об источнике получения информации об инциденте, а также подтверждающие принятие мер по устранению последствий инцидента (при наличии).
Дополнительное уведомление должно содержать сведения:
1. о результатах внутреннего расследования выявленного инцидента (информация о причинах, повлекших нарушение прав субъектов ПДн, и вреде, нанесенном правам субъектов ПДн, о дополнительно принятых мерах по устранению последствий соответствующего инцидента (при наличии), а также о решении оператора о проведении внутреннего расследования с указанием его реквизитов);
2. о лицах, действия которых стали причиной выявленного инцидента (при наличии) (фамилия, имя, отчество (при наличии) должностного лица оператора с указанием должности (если причиной инцидента стали действия сотрудника оператора), фамилия, имя, отчество (при наличии) физического лица, индивидуального предпринимателя или полное наименование юридического лица, действия которых стали причиной выявленного инцидента, IP-адрес компьютера или устройства, предполагаемое местонахождение таких лиц и (или) устройств (если причиной инцидента стали действия посторонних лиц) и иные сведения о выявленном инциденте, имеющиеся в распоряжении оператора).
Уведомления направляются в виде документа на бумажном носителе или в форме электронного документа (на Портале персональных данных Роскомнадзора - после прохождения процедуры идентификации и аутентификации с использованием ЕСИА (госуслуги) и при наличии ЭЦП).
При получении Роскомнадзором первичного уведомления в адрес оператора ПДн по электронной почте направляются номер и ключ уведомления, которые используются впоследствии при подаче дополнительного уведомления.
Роскомнадзор вправе направить запрос о предоставлении недостающих сведений и пояснений, которые должны быть представлены в течение 3 рабочих дней.
Форма акта внутреннего расследования не установлена, он составляется в произвольной форме.
Приказ не устанавливает каких-либо последствий для оператора ПДн по итогам рассмотрения Роскомнадзором уведомлений об инцидентах, однако, можно предположить, что в определенных случаях может идти речь о привлечении оператора ПДн к административной ответственности по ч. 6 ст. 13.11 КоАП за «
невыполнение оператором при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих в соответствии с законодательством Российской Федерации в области персональных данных сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ, если это повлекло неправомерный или случайный доступ к персональным данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия в отношении персональных данных, при отсутствии признаков уголовно наказуемого деяния» (штраф на юридических лиц в размере от 50 000 до 100 000 рублей).
В случаях компьютерных инцидентов с ПДн, Роскомнадзор направляет информацию из уведомлений операторов ПДн в ФСБ России в соответствии с
Приказом Федеральной службы безопасности Российской Федерации от 13.02.2023 №77 «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных» (опубликован 20.02.2023, вступает в силу с 01.03.2023). Регистрация компьютерных инцидентов осуществляется через Национальный координационный центр по компьютерным
инцидентам (НКЦКИ) с использованием государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА). Операторы ПДн вправе самостоятельно обратиться в НКЦКИ для оказания им содействия в реагировании на выявленный компьютерный инцидент, повлекший неправомерную передачу (предоставление, распространение, доступ) ПДн, и привлечения сил ГосСОПКА с использованием почтовой или электронной связи на адреса (телефонные номера) НКЦКИ, указанные на его
официальном сайте в информационно-телекоммуникационной сети «Интернет».