Операторы будут обязаны передавать обезличенные персональные данные в ГИС. Минфицры займется формированием составов данных, которые будут группироваться по определенному признаку, но без возможности установить их принадлежность конкретному человеку при последующей обработке. В составы нельзя будет включать биометрические и специальные категории ПДн — только общие. Новая статья 13.1.
Минфицры сможет направлять требование о предоставлении обезличенных ПДн. В этом случае оператор обязан обезличить их в соответствии с методикой, которая будет утверждена Правительством и ФСБ. Некорректное обезличивание, оставляющее шанс на идентификацию — прямое нарушение закона.
ФСБ получит расширенные полномочия по контролю соблюдения мер безопасности в области обработки персональных данных операторами. Раньше ФСБ контролировала безопасность ПДн в основном в госсекторе. Теперь Правительство планирует наделить ФСБ правом проверять выполнение организационных и технических мер безопасности ПДн в любых информационных системах, включая коммерческие и негосударственные.
Также установлен запрет передачи результатов работы с ПДн иностранцам. Предоставление результатов обработки ПДн иностранным юрлицам, организациям, гражданам запрещено, кроме случаев, прямо предусмотренных российским законодательством.
Как и кого теперь назначить ответственным за работу с персональными данными:
Ответственным лицом может быть назначено любое должностное лицо организации, но целесообразно выбрать сотрудника, чьи должностные обязанности связаны с обработкой персональных данных, например, из отдела кадров или информационной безопасности. Обязательно нужно издать приказ о назначении ответственного лица и зафиксировать его в локальных нормативных актах, таких как "Положение об обработке персональных данных".
Риски организация при нарушении порядка работы с персональными данными:
Согласия, полученные до 01.09.2025 года, продолжат действовать и не потребуют переоформления. После 01 сентября, если не соблюдать новые требования к форме согласия, оно будет считаться неполученным, в связи с чем оператора могут оштрафовать на сумму до 700 000 рублей (ч. 2 ст. 13.11 КоАП РФ).
Новая статья 13. 1 Федерального закона от 27 июля 2006 г. N 152-ФЗ " увеличивает вероятность внеплановой проверки ФСБ. Проверять могут все аспекты работы с персональными данными, в том числе наличие и актуальность Политики обработки ПДн, другие документы, оценку потенциального вреда при утечках, назначение ответственного, применение сертифицированных средств защиты, журналы учета, готовность к инцидентам. При обнаружении нарушений оператора могут привлечь к различным составам правонарушений, предусмотренных статьей 13.11 КоАП РФ, что может привести к крупным штрафам.
Защита организации и генерального директора
Необходимо предпринять:
провести аудит процессов обработки персональных данных, на соответствие законодательству;
при необходимости внести изменения в ЛНА, разработать новые регламенты;
исключить возможность получения согласия в каких-либо документах, кроме самого согласия на обработку персональных данных;
проверить внутренний порядок обезличивания и возможность определить конкретного человека, если да, изменить алгоритмы обезличивания.