Закон о предоставлении личной информации

152-ФЗ "О персональных данных" регулирует отношения, касающиеся использования уполномоченными органами сведений о гражданах. К уполномоченным структурам относят в том числе государственные и муниципальные организации. Нормативным актом обеспечивается информационная защита. 152-ФЗ "О персональных данных" регламентирует также вопросы по использованию сведений о физлицах другими гражданами и организациями.

Вспомогательные инструменты

С их помощью осуществляется сбор информации и ее обработка. 152-ФЗ "О персональных данных" в качестве вспомогательных инструментов называет средства автоматизации. К ним в числе прочего относят компоненты информационно-телекоммуникационных сетей. Нормативный акт регламентирует также отношения, связанные с использованием информации без применения указанных средств, если обработка без них соответствует характеру операций (действий), имеющих место при задействовании инструментов автоматизации. В данном случае в виду имеется то, что их алгоритм позволяет выполнять поиск необходимых сведений, присутствующих в картотеках, на материальных носителях либо других систематизированных собраниях.

Исключения из сферы действия нормативного акта

Они разъясняются в ст. 1. В 2010 и 2011 гг. в нее были внесены изменения. 152-ФЗ "О персональных данных" не охватывает отношения, которые возникают при:

  1. Организации, хранении, комплектовании, учете и использовании документов Российского Архивного фонда, содержащих личные сведения о гражданах.
  2. Обработке персональной информации физлицами исключительно в личных и семейных нуждах, если при этом не ущемляются права и интересы владельце таких данных.
  3. Предоставлении уполномоченными инстанциями сведений о работе судов в РФ.
  4. Обработке данных, которые относятся к государственной тайне.


Цель нормативного документа

В качестве нее выступает защита. 152-ФЗ "О персональных данных" выступает в качестве гаранта неприкосновенности личных сведений физлиц, составляющих тайну их семейной и частной жизни. При сборе и последующем использовании информации не должны нарушаться свободы и права человека и гражданина.

Требования

152-ФЗ "О персональных данных" формулирует ряд принципов, в соответствии с которыми осуществляется работа с информацией личного характера:

  1. Законность и справедливость оснований.
  2. Установление конкретных целей, ограничивающих обработку данных. Запрещена работа со сведениями, несовместимая с поставленными задачами.
  3. Не допускается объединять информационные базы, обработка данных в которых производится в целях, не согласующихся друг с другом.
  4. Работа осуществляется только с теми сведениями, которые отвечают поставленным задачам.
  5. Объем и содержание информации должны соответствовать целям обработки. Они не должны быть избыточными относительно заявленным задачам.
  6. В процессе обработки должны обеспечиваться точность личных данных, их достаточность, а также при необходимости актуальность. Оператору надлежит принимать надлежащие меры по удалению либо уточнению неточных или неполных сведений либо создать условия для принятия таких мер.


Хранение

152-ФЗ "О персональных данных" предписывает, что содержание информации личного характера должно осуществляться в такой форме, которая позволяет идентифицировать субъекта. Хранение должно производиться не дольше, чем это нужно для заявленных целей работы со сведениями. Данное положение 152-ФЗ "О персональных данных" используется в том случае, если срок для содержания информации не определен нормативным документом, соглашением, стороной которого, поручителем либо выгодоприобретателем по которому выступает субъект. Обрабатываемые данные должны быть уничтожены или обезличены по достижении заявленных целей или при утрате в необходимости их достижения, если другое не установлено в нормативном акте.

Правила

Работа с личной информацией осуществляется только в том случае, если субъект дал на это согласие. 152-ФЗ "О персональных данных" допускает сбор и последующее использование личных сведений в соответствии с заявленными целями оператором, а также лицом, выполняющим его поручение. В последнем случае должно быть получено согласие субъекта на это. Ответственность за работу со сведениями несет оператор. При направлении поручения в нем должны указываться:

  1. Перечень операций (действий) с личной информацией, которые надлежит совершить лицу.
  2. Обязанность лица сохранить конфиденциальность информации, обеспечить ее безопасность в процессе обработки.
  3. Цели работы со сведениями.
  4. Дополнительные условия, которые предусматривает Закон о защите (152-ФЗ "О персональных данных").


Нормативный документ предписывает, что операторы и прочие лица, исполняющие их поручения, обязаны не раскрывать иным субъектам и не распространять известные им сведения, если другое не предусматривается правовым актом.

Общедоступные источники

Закон о защите (152-ФЗ "О персональных данных") допускает создание адресных книг, справочников и прочих баз для информационного обеспечения. В общедоступные источники с согласия субъекта могут вноситься:

  1. Место и год рождения.
  2. Абонентский номер.
  3. Адрес.
  4. Информация о профессии и прочие личные сведения.

Согласие субъекта предоставляется в письменном виде. Сведения о гражданине должны быть удалены из общедоступных источников по его запросу либо в соответствии с решением суда, иных уполномоченных инстанций.


Необходимость работы с информацией

152-ФЗ "О персональных данных" устанавливает, что использование сведений осуществляется в соответствии с целями исполнения/обеспечения:

  1. Международных договоров РФ для выполнения обязанностей, задач и функций, возложенных на оператора.
  2. Правосудия, исполнения судебного акта, постановления иного органа либо должностного лица.
  3. Реализации полномочий федеральных исполнительных структур, внебюджетных госфондов, институтов местного самоуправления и функций организаций/учреждений, предоставляющих муниципальные или государственные услуги.
  4. Договоров, поручителем, выгодоприобретателем по которому либо участником которого выступает субъект, в том числе при реализации оператором права на уступку по такому соглашению.
  5. Защиты здоровья, жизни, интересов гражданина, если получение его согласия на работу с его личными данными невозможно.
  6. Профессиональной деятельности журналиста либо СМИ, литературной, научной или другой творческой работы при условии, что это не будет нарушать и ущемлять интересы и права субъекта.
  7. Реализации статистических или других исследовательских задач с обязательным последующим обезличиванием полученной информации. Исключением являются цели, установленные в статье 15 рассматриваемого нормативного документа.


Правила, в соответствии с которыми осуществляется обработка специальных категорий индивидуальных сведений, биометрической персональной информации устанавливаются в статьях 10-11 комментируемого Федерального закона.

  1. К которой субъектом предоставлен неограниченный доступ.
  2. Обработка которой осуществляется по просьбе лица.
  3. Подлежащей обязательному раскрытию или опубликованию согласно нормативному акту.

Согласие субъекта

Как выше было сказано, оно должно предоставляться в письменном виде. В согласии должны присутствовать следующие данные:

  1. ФИО, адрес лица, наименование и номер документа, по которому его личность идентифицируется, сведения о дате, когда он выдан. Если от имени субъекта действует представитель, дополнительно предъявляется бумага, подтверждающая соответствующие полномочия.
  2. Название либо ФИО и адрес оператора или лица, который выполняет обработку в соответствии с поручением.
  3. Цель работы со сведениями.
  4. Список персональных данных, на использование которых субъект дает согласие.
  5. Срок, на протяжении которого действует разрешение лица, способ его отзыва.
  6. Подпись субъекта, дающего согласие.


Если лицо признано недееспособным, разрешение на работу с его сведениями дает его представитель. В случае гибели субъекта такое согласие предоставляют его наследники, если при жизни он его не дал.

Важный момент

Принятие решения о предоставлении собственных персональных данных и последующую их обработку осуществляется субъектом в своем интересе, свободно и добровольно. Разрешение на работу с информацией должно быть конкретным, сознательным. Согласие может даваться лицом или его представителем в любой форме, позволяющей подтвердить факт его получения, если другое не устанавливается в нормативном документе. Если разрешение на работу с информацией получено от представителя, оператор проверяет его полномочия. Согласие на обработку информации может быть отозвано субъектом. В этом случае оператор вправе продолжать работу с информацией без получения разрешения на это от лица при наличии оснований, приведенных в п. 2-11 ч. 1 статьи 6, частях вторых статей 10-11 комментируемого нормативного акта.

Гражданство

Как следует из положений частей 2 и 3 статьи 105 Воздушного кодекса Российской Федерации, договор воздушной перевозки пассажира, договор воздушной перевозки груза или договор воздушной перевозки почты удостоверяется соответственно билетом и багажной квитанцией в случае перевозки пассажиром багажа, грузовой накладной, почтовой накладной; билет, багажная квитанция, иные документы, используемые при оказании услуг по воздушной перевозке пассажиров, могут быть оформлены в электронном виде (электронный перевозочный документ) с размещением информации об условиях договора воздушной перевозки в автоматизированной информационной системе оформления воздушных перевозок. Таким образом, авиаперевозчикам в целях реализации вышеуказанных положений закона, требуется осуществление деятельности по обработке персональных данных пассажира в целях оформления документов, удостоверяющих заключение договора воздушной перевозки.

В соответствии со ст. 85.1 Воздушного кодекса Российской Федерации, в целях обеспечения авиационной безопасности перевозчики обеспечивают передачу персональных данных пассажиров воздушных судов в автоматизированные централизованные базы персональных данных о пассажирах в соответствии с законодательством Российской Федерации о транспортной безопасности и законодательством Российской Федерации в области персональных данных, при международных воздушных перевозках также в уполномоченные органы иностранных государств в соответствии с международными договорами Российской Федерации или законодательством иностранных государств вылета, назначения или транзита в объеме, предусмотренном законодательством Российской Федерации, если иное не установлено международными договорами Российской Федерации. При этом следует иметь ввиду, что Российская Федерация является стороной ряда международных конвенций в области авиаперевозок, в частности, Чикагской конвенции («Конвенция о международной гражданской авиации» заключена в Чикаго 7 декабря 1944 года, вступила в силу для Российской Федерации 16 августа 2005 года - «Собрание законодательства РФ», 30.10.2006, №44) , Варшавской конвенции («Конвенция об унификации некоторых правил, касающихся международных воздушных перевозок» заключена в Варшаве 12 октября 1929 года, вступила в силу для СССР 13 февраля 1933 года, Сборник действующих договоров, соглашений и конвенций, заключенных СССР с иностранными государствами, Вып. VIII, - М., 1935, с. 326 - 339. ) и Гваладахарской конвенции («Конвенция, дополнительная к Варшавской конвенции, для унификации некоторых правил, касающихся международных воздушных перевозок, осуществляемых лицом, не являющимся перевозчиком по договору» заключена в Гвадалахаре 18 сентября 1961 года, вступила в силу для СССР 21 декабря 1983 года, «Ведомости ВС СССР», 15.02.1984, №7 ), которые также составляют неотъемлемую часть правового регулирования деятельности авиаперевозчиков и связанных с нею информационных процессов.

Исходя из вышеизложенного, требования ч. 5 ст. 18 ФЗ «О персональных данных» не распространяются на деятельность российских, а также иностранных авиаперевозчиков в части сбора и обработки персональных данных граждан-пассажиров для целей бронирования, оформления и выдачи им авиабилетов (проездных билетов), багажных квитанций и иных перевозочных документов, так как они подпадают под исключение, предусмотренное п. 2 ч. 1 ст. 6 ФЗ «О персональных данных».

Требования ч. 5 ст. 18 ФЗ «О персональных данных» также не распространяются на деятельность лиц, действующих от имени авиаперевозчика (уполномоченный агент), деятельность которых предусмотрена пунктом 6 Общих правил воздушных перевозок пассажиров, багажа, грузов и требования к обслуживанию пассажиров, грузоотправителей, грузополучателей, утвержденных Приказом Минтранса России №82 от 28 июня 2007 года «Об утверждении Федеральных авиационных правил "Общие правила воздушных перевозок пассажиров, багажа, грузов и требования к обслуживанию пассажиров, грузоотправителей, грузополучателей», а также иных лиц, в части обработки персональных данных граждан-пассажиров исключительно для целей бронирования, оформления и выдачи последним авиабилетов (проездных билетов), багажных квитанций и иных перевозочных документов, в том числе в электронном виде при внутрироссийских и международных перелетах, в случае, если вышеуказанная деятельность данных лиц предусмотрена законодательством Российской Федерации или соответствующим международным договором, в том числе для целей обеспечения авиационной безопасности.

В случае, если обработка персональных данных подпадает под исключения, предусмотренные пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», положения части 5 статьи 18 152-ФЗ не применяются. Соответствующая квалификация осуществляемых действий по обработке персональных данных и обеспечение ее соответствия требованиям законодательства осуществляются оператором персональных данных при обеспечении (организации обеспечения) такой обработки. Корректность упомянутой квалификации и обеспечения обработки в конкретной ситуации проверяется уполномоченным федеральным органом при проведении контрольных мероприятий.

Товары и услуги

Из совокупности положений части 5 статьи 18 Федерального закона «О персональных данных» («при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона) и пункта 2 части 1 статьи 6 Федерального закона «О персональных данных» («обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей») следует, что обработка персональных данных в целях и в соответствии с требованиями, установленными ратифицированной Российской Федерацией Конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера не противоречит законодательству Российской Федерации, регулирующему отношения в области защиты персональных данных. Кроме того, часть 5 статьи 18 152-ФЗ не ограничивают трансграничную передачу персональных данных граждан Российской Федерации.

Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор». Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории Российской Федерации. Таким образом, если для составления отчетности, либо анализа информации, содержащей персональные данные, оператору требуется осуществить упомянутые формы обработки персональных данных, то такие действия должны осуществляться с использованием баз данных, находящихся на территории Российской Федерации.

Трактовка в части первичного сбора является неверной по следующим основаниям. Закон не предусматривает понятия «первичный сбор», а устанавливает требования к обработке персональных данных при любом сборе информации, при этом выделяя такие операции с ПД, как уточнение (обновление, изменение) информации, содержащей персональные данные. В целях закона в процесс сбора информации включены также процедуры хранения и накопления информации, что само по себе не позволяет использовать такое понятие, как «первичный сбор». Таким образом, закон налагает на оператора обязанность при осуществлении обработки собранных персональных данных путем систематизации, накопления, хранения, уточнения, извлечения, использовать базы данных, находящиеся на территории Российской Федерации.

В соответствии с положениями пункта 7 части 4 статьи 16 Федерального закона №149-ФЗ от 27 июля 2006 года «Об информации, информационных технологиях и о защите информации», обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.

Принимая во внимание также положения части 5 статьи 18 Федерального закона №152-ФЗ от 27 июля 2006 года «О персональных данных» (вступающей в силу с 1 сентября 2015 года), устанавливающих, что при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, считаем, что обработка ПД граждан Российской Федерации на территории другого государства может осуществляться исключительно в случаях, предусмотренных пунктами 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных данных», для которых имеется изъятие в части 5 статьи 18 152-ФЗ. Следует также учитывать, что законодательно не имеется разделений на «основную» базу персональных данных и ее «копию». В обоих случаях речь идет о базе данных, с помощью которой обрабатываются персональные данные. Вместе с тем, Федеральный закон не содержит указаний на общий запрет обработки персональных данных граждан Российской Федерации с использованием баз данных, не находящихся на территории Российской Федерации.

В этой связи считаем, что обработка персональных данных граждан Российской Федерации посредством сбора, записи, систематизации, накопления, хранения, уточнения, извлечения может осуществляться с использованием баз данных, не находящихся на территории Российской Федерации в следующих случаях:

  • если такая деятельность подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ;
  • если такая деятельность не подпадает под случаи, предусмотренные пунктами 2-4, 8 части 1 статьи 6 152-ФЗ, и на территории Российской Федерации находятся используемые для такой обработки персональных данных базы данных, в которых содержится больший объем персональных данных или равный находящемуся за пределами территории Российской Федерации (в этом случае недопустимо нахождение за пределами территории Российской Федерации персональных данных, которые одновременно не находятся в пределах территории Российской Федерации).

Трансграничная передача персональных данных не запрещена при условии соблюдения требований, установленных в статье 12 Федерального закона №152-ФЗ. При этом трансграничная передача данных должна иметь заранее определенную цель обработки, при достижении которой субъекту персональных данных должно быть гарантировано уничтожение переданных данных на территории иностранного государства. При соблюдении указанных требований ответственность, предусмотренная российским законодательством, применима к оператору в случае нарушения порядка и условий, установленных для договора-поручения.

В соответствии с положениями пункта 2 статьи 3 Федерального закона «О персональных данных», оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, положения Федерального закона №242-ФЗ распространяются на всех вышеуказанных субъектов. Принятый федеральный закон не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей.

В соответствии с положениями пункта 2 статьи 3 Федерального закона «О персональных данных», оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, положения Федерального закона №242-ФЗ распространяются на всех вышеуказанных субъектов. Принятый федеральный закон не привязывает распространение части 5 статьи 18 152-ФЗ только к операторам, где обработка персональных данных является их основным видом деятельности, либо к операторам, обрабатывающим персональные данные только с использованием информационно-телекоммуникационных сетей. В существующих планах законопроектной деятельности не предусмотрена разработка проекта федерального закона, корректирующего это положение.

Вышеуказанные требования закона распространяются, в том числе, и на обработку оператором полученных в результате сбора персональных данных, а именно запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение.

Понимание правильное. 152-ФЗ термин «использование персональных данных» не раскрывает. В целях толкования под «использованием персональных данных» можно понимать действия с персональными данными, не относящиеся к иным формам обработки персональных данных, в том числе принятие решений на основе персональных данных, для осуществления которых был осуществлен сбор персональных данных (цель сбора персональных данных должна соответствовать цели использования персональных данных).

Понятие «оператор» содержится в статье 3 закона №152-ФЗ, под которым понимается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Принимая во внимание, что статья 3 Закона №152-ФЗ не содержит исключений в части осуществления лицом отдельных операций по обработке персональных данных, а равно иных определений, отличных от оператора, лицо, определяющее цель обработки персональных данных, либо осуществляющее отдельные действия по обработке персональных данных в контексте положений закона №152-ФЗ является оператором, осуществляющим обработку персональных данных.

— Действительно ли не требуется повторное или дополнительное уведомление об обработке персональных данных после 1 сентября 2015 года. Нужно ли дополнительно сообщать, где находятся базы данных?

Понятия «повторного» или «дополнительного» уведомления не существует. Статьей 22 Федерального закона «О персональных данных» установлена обязанность оператора до начала обработки персональных данных направить уведомление. В части 2 указанной статьи приведен ряд исключений, когда такого уведомления не требуется. В Федеральный закон №242-ФЗ вносятся изменения в часть 3, которая определяет требования к содержанию уведомления. Если организация ранее направила в Роскомнадзор уведомление об обработке персональных данных, то после вступления в силу закона операторы, руководствуясь частью 7 данной статьи, должны сообщить сведения о месте нахождения базы данных в течение десяти рабочих дней.

— Подпадает ли первоначальный сбор персональных данных на бумажных носителях с последующим их внесением в электронную базу данных под требования части 5 статьи 18 Федерального закона №152-ФЗ?

Согласно требованиям части 5 статьи 18 Федерального закона №152-ФЗ при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона. Основополагающим принципом законодательства в области персональных данных является принцип, согласно которому обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. В связи с этим внесение персональных данных в информационную систему персональных данных, используемую в целях, аналогичных сбору данных на бумажных носителях, следует рассматривать как единый процесс, реализация которого должна осуществляться в строгом соответствии с требованиями части 5 статьи 18 Федерального закона №152-ФЗ. Разделение указанного единого процесса на отдельные действия законодательством Российской Федерации в области персональных данных не предусмотрено. Таким образом, отдельные виды обработки персональных данных, предусмотренные частью 5 статьи 18 Федерального закона №152-ФЗ, в том числе сбор персональных данных на бумажных носителях с последующим их внесением в электронную базу данных, должны осуществляться как единый процесс в правовом поле законодательной нормы, обязывающей хранить персональные данные на территории Российской Федерации.

Похожие публикации