Сформировать обращение

О результатах плановой выездной проверки на предмет соблюдения требованиям законодательства Российской Федерации в области персональных данных.

29 марта 2017 года

Управлением Роскомнадзора по Челябинской области в период с 01.03.2017 по 28.03.2017 проведена плановая выездная проверка на предмет соблюдения требованиям законодательства Российской Федерации в области персональных данных в отношении ФГБОУ ВО «МГТУ им. Г.И. Носова».

По результатам проведенной проверки выявлены нарушения обязательных требований ч.3 ст. 22, ч.4 ст.9, ч. 1 ст. 11, ст. 7, ч. 3 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», п.6, п.7, п.13 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 № 687. Выдано предписание об устранении нарушений.

Материалы по результатам проверки направлены в органы прокуратуры для решения вопроса о возбуждении дела об административном правонарушении по ст. 13.11. КоАП РФ и принятия иных мер прокурорского реагирования.

В соответствии с ч. 4 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (http://74.rkn.gov.ru/directions/pers_data/p13029/) согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

-                    фамилию, имя, отчество, адрес субъекта персональных данных, номер основанного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

-                    фамилия, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);

-          наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;

-          цель обработки персональных данных;

-          перечень персональных данных, на обработку которых дается согласие субъекта;

-                    наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка будет поручена такому лицу.

-          перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

-          срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва;

-          подпись субъекта персональных данных.

В соответствии с ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (http://74.rkn.gov.ru/directions/pers_data/p13029/) сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

В соответствии со ст. 7 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (http://74.rkn.gov.ru/directions/pers_data/p13029/) операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

Согласно ч. 3 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (http://74.rkn.gov.ru/directions/pers_data/p13029/) оператор персональных данных вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом «О персональных данных», на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта. Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом «О персональных данных». В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требованиям защите обрабатываемых персональных данных в соответствии со ст. 19 Федерального закона «О персональных данных».

Согласно п. 6 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением от 15.09.2008 № 687 (http://74.rkn.gov.ru/docs/74/sm13029/Postanovlenie_Pravitel6stva_RF_ot_15_sentjabrja_2008_g.N_687.rtf) , лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки.

Согласно п. 7 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением от 15.09.2008 № 687, при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться следующие условия:

а) типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;

б) типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации – при необходимости получения письменного согласия на обработку персональных данных;

в) типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;

г) типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.

Согласно п. 13 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением от 15.09.2008 № 687, обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

Последнее изменение: 29.03.2017 15:11