Информация
- В рейтинге
- Не участвует
- Откуда
- Иркутск, Иркутская обл., Россия
- Зарегистрирован
- Активность
Специализация
Менеджер по продажам, Директор по продажам
Ведение переговоров
Управление людьми
Построение команды
Планирование
Развитие бизнеса
Управление бизнес-процессами
Стратегическое управление
Информационные технологии
Презентации
Организация бизнес-процессов
Можно сказать сайты это Клондайк для РКН :)
Совсем не так. В статье специально отметил зоны ответственности.
Оператор отвечает перед субъектом (перед работником) за действия обработчика. Обработчик отвечает перед оператором (ч. 5 ст. 6 152-ФЗ).
И оператор обязан и имеет право контролировать, как подрядчик исполняет требование по защите ПДн.
если вы с этим подрядчиком напрямую работаете в рамках должностных обязанностей, тогда можно притянуть. - Ну тогда это уже ваш сотрудник и передачи нет.
В законе нет такого основания - обеспечение ведения автоматизированного кадрового учета. Как писал выше, можно попробовать притянуть за уши в качестве основания исполнение трудового договора, но это очень очень за уши. Лучше так не делать.
Если сотрудник отказывается подписать согласие на передачу его ПДн третьим лицам тут вариант либо постараться уговорить его объяснив для чего. Либо убрать ПДн этого сотрудника и данных, которые передаете.
Да, насколько помню внутри 1С есть готовые инструменты для обезличивания.
Если просто поверхностно ответить, то отказать вам в предоставлении услуги, если вы отказались передать ПДн, это нарушение закона. По самим ПДн тут надо больше подробностей. Был ли договор, что написано в политике на сайте, было ли согласие какое-то.
1) На основании каких правовых норм учреждение может работнику запретить публиковать в сети чего-то там, на что оно само не имеет никаких прав? - Работник обязан подчиняться правилам поведения, установленным Трудовым кодексом, локальными актами работодателя и трудовым договором. То есть, если в правилах и должностных инструкциях написано: «работнику запрещено размещать в интернете полученные в связи с работой персональные данные воспитанников и их родителей» — это условие трудовой дисциплины, основанное на законе. За нарушение — обычные дисциплинарные последствия (замечание, выговор, вплоть до увольнения по соответствующему основанию).
2) У садиков тупо не заложены в бюджет деньги на всю эту тряхомудию с перс данными, откуда их взять и как это оформить? - Ну для начала хотя бы навести порядок в сборе и хранении ПДн.
3) Ну и водить группы из детского сада толькоттам, где у администрации есть 100% контроля над возможными сторонними аудио-видео записями? - А причем тут сторонние? Если кто-то со стороны в общественном месте снимает, то садик тут не виноват.
Оборотный штраф применяется не сразу, а только после повторных серьезных нарушений. А для первых раз есть штрафы поменьше :)
Самое простое это поднять вопрос на ОСС и скорее всего все будут ЗА дополнительную безопасность подъезда за счет великодушного соседа :)
Да, как только вы берёте реестр и начинаете самостоятельно его использовать, вы становитесь оператором ПДн. Но в этом статусе от вас требуют не банковского уровня комплаенса, а здравого смысла: минимизировать данные (не брать лишнее для вашей цели), не разбрасываться файлами (в открытых источниках) и использовать их только для конкретного ОСС, а потом – лишнее удалить.
Если камера смотрит на его дверь, то это больше личная безопасность. Если камера смотрит на площадку и захватывает несколько квартир, то лучше этот вопрос решать на общем собрании собственников, так как это использование общего имущества. Ну а жаловаться в таком случае можно в первую очередь в УК.
Имеется ввиду совокупность данных по которым можно указать на конкретного человека. Например Василиев Пупкиных много на свете, но если к ФИО добавим адрес, то это уже конкретный Вася.
Не осуждайте свободного художника :)
По 152-ФЗ работодатель не может получить неограниченное право “делать всё, что угодно” с персональными данными — даже при Вашем желании.Закон требует, чтобы цели обработки были конкретными и законными, а любые действия оператора соответствовали этим целям.Максимум, что Вы можете сделать — дать письменное согласие на обработку и отдельное согласие на распространение, указав широкий перечень данных и разрешений.Но даже эти согласия не позволяют работодателю публиковать или передавать Ваши данные без указанных Вами целей и ограничений.Полностью передать «абсолютное право» на свои персональные данные законодательство не допускает.
Инициативная группа может провести ОСС для смены способа управления или УК. Для этого они в праве запросить у УК реестр собственников. Главное, что бы выполнили условия:
оформлено решение о созыве ОСС (или инициатор — собственник помещения, действующий единолично, что допустимо);
подано официальное уведомление УК/ТСЖ о проведении ОСС;
указана дата, форма, повестка.
Верно. Главное, что бы опознание не использовалось для идентификации для дальнейших действий.
Поручение обработки подрядчику (хостинг-провайдер, облачная CRM, подрядчик-маркетолог, действующий в ваших целях и по вашему заданию) — это ограниченный круг лиц. Здесь работает ст. 6 ч. 3: договор поручения с обязательными условиями (перечень данных, операций, цели, меры защиты, конфиденциальность, уведомления об инцидентах и пр.). Согласие субъекта отдельно не требуется, если у вас уже есть правовое основание обработки (например, договор с пользователем).
Отдельное согласие опекуна/родителя на обработку его собственных ПД обычно не требуется, если вы используете его данные только для оформления согласия за ребёнка, проверки полномочий и хранения доказательства законности обработки ПД ребёнка. Это покрывается:
требованиями ст. 9 152-ФЗ: оператор обязан проверить полномочия представителя и, при письменной форме, указывать его реквизиты в тексте согласия;
правовым основанием «законный интерес оператора» для фиксации и хранения доказательств законности (ст. 6 ч. 1 п. 7), плюс обязанность оператора иметь доказательства получения согласия (ст. 9 ч. 3).
Нет, вы ничего «всё-всё» не нарушаете:) Имя и телефон для обратного звонка — это персональные данные, но их обработка законна без согласия, потому что вы принимаете обычный заказ на ремонт — это исполнение договора. Советую сделать нормальный бланк приема заказа, который будет фактически являться договором.
Ребёнок может сам оформить такой заказ. Это «мелкая бытовая сделка», разрешённая ГК РФ для малолетних (6–14 лет). Отдельно «гнать за родителями» ради согласий не требуется, если берёте только минимальные данные для связи и выполнения работы. https://www.consultant.ru/document/cons_doc_LAW_5142/cc856395792cdd3ebdb55d49f5f2f9b8d6cabced/?utm_source=chatgpt.com
Согласие понадобится только если вы захотите отправлять рекламные сообщения/SMS и т. п.
Если не используете автоматизированные средства обработки ПДн, а фиксируете все в бумажном виде, то и уведомление в РКН не надо подавать.
Храните бланк до выдачи велосипеда + короткий буфер (скажем, 30 дней на гарантийный контакт), затем уничтожайте. Это соответствует принципам «минимально и не дольше нужного». Бланки храните в закрытом ящике/папке, доступ — только вам. Это исполнение требований ст. 19 152-ФЗ о мерах защиты для бумажных носителей.
Сделайте уведомление для клиента на стенде. Если нет сайта, достаточно информировать на месте (табличка у стойки).
Вот пример текста для таблички:
Как мы используем ваши данные
Оператор: Иванов И.И. (самозанятый), телефон: +7 …
Цель: оформить и выполнить заказ на ремонт велосипеда, связаться по готовности.
Состав данных: имя, телефон, марка/модель и суть работ.
Правовое основание: исполнение договора (ст. 6 ч. 1 п. 5 Закона № 152-ФЗ).
Срок хранения: до завершения работ и расчётов + 30 дней, затем уничтожение.
Передача третьим лицам: нет, кроме случаев, предусмотренных законом.
По вопросам персональных данных: +7 …, ivanov@…
Родителей зовем только если:
1. хотите собрать лишние данные
2. планируете необязательные цели
Роскомнадзор прямо разъясняет: адрес e-mail — это ПД (позиция ведомства 2025 г.). Правовое основание обработки при регистрации — исполнение договора (оферта, пользовательское соглашение), ст. 6 ч. 1 п. 5 152-ФЗ. Согласие как основание не требуется. Еще в вашем случае может помочь судебная практика https://rapsinews.ru/publications/20230810/309122335.html?utm_source=chatgpt.com
Сам по себе e-mail в конкретном споре не признали ПД. Это исключение, завязанное на факты: по одному e-mail там нельзя было определить лицо.
Важно: в вашем случае уведомление в Роскомнадзор подаётся.
Что делать с контентом, который грузят пользователи... как владелец платформы вы всё равно оператор ПД по отношению к данным, которые обрабатываются в вашей ИСПДн (вы обеспечиваете хранение, доступ, защиту). Даже если файлы видит только сам пользователь, у оператора остаются обязанности по безопасности, локализации и т.д.
В реальности регулятор смотрит на то, как вы определили цели/правовые основания, что сделали, чтобы минимизировать обработку и не допустить распространения.
В целях и политике так и описывайте: «обеспечение хранения файлов/заметок, доступ — только пользователю; оператор содержимое не использует и не распространяет».
Желательно Пропишите запрет на загрузку ПД третьих лиц без правового основания и публичных «сканов» документов. Ну и техническую защиту от утечки постройте согласно требований 152-ФЗ - В случае инцидента РКН будет смотреть более лояльно.