Как подготовить личные дела в отделе кадров для проверки роскомнадзора

Содержание
  1. Проверка Роскомнадзора на 2019 год – как подготовиться, что проверяют
  2. Виды проверок
  3. Что проверяет Роскомнадзор
  4. Как подготовиться к проверке Роскомнадзора
  5. Как проходит проверка Роскомнадзора
  6. Советы предпринимателям
  7. Проверка Роскомнадзора по защите персональных данных: как подготовиться и избежать штрафов
  8. Виды проверок Роскомнадзора
  9. – Плановая проверка
  10. – Внеплановая проверка
  11. – Документарная проверка
  12. – Выездная проверка
  13. Как выполнить требования законодательства и подготовиться к проверке Роскомнадзора?
  14. Проверка Роскомнадзора: на что обращают внимание инспекторы?  
  15. Какие персональные данные можно обрабатывать без уведомления:
  16. Как нас проверял РОСКОМНАДЗОР: переживания и неожиданный итог
  17. К нам придет роскомнадзор
  18. Неожиданное подспорье
  19. Первая встреча с сотрудниками Роcкомнадзора
  20. Вторая встреча с сотрудниками Роcкомнадзора
  21. Что проверяли? Как проверяли?
  22. Последнее посещение Роcкомнадзора
  23. Что в итоге?
  24. Чек-лист. Какие документы по персональным данным должны быть у юридического лица для успешного прохождения проверки Роскомнадзора?
  25. Что первым проверит Роскомнадзор?
  26. Чек-лист готовности пакета документов к проверке Роскомнадзора для юридических лиц и индивидуальных предпринимателей.
  27. Что делать, если ваш пакет ОРД неполный или ненадлежащего качества?
  28. Как подготовить личные дела в отделе кадров для проверки роскомнадзора
  29. Личное дело сотрудника
  30. Кадровик обязан знать как провести кадровый аудит
  31. 50 тысяч рублей штрафа за копию паспорта в личном деле
  32. Вы уверены, что готовы к проверкам Роскомнадзора?
  33. Как подготовить личные дела сотрудников для проверки Роскомнадзора по перс
  34. Порядок формирования и состав личного дела сотрудника
  35. Персональные данные
  36. Информационный портал по безопасности

Проверка Роскомнадзора на 2019 год – как подготовиться, что проверяют

Как подготовить личные дела в отделе кадров для проверки роскомнадзора

Здравствуйте! Сегодня мы обсудим еще один вид проверок, затрагивающий каждого работодателя, а именно инспекции Роскомнадзора. О том, как они проходят, и как к ним подготовиться, читайте в нашей статье.

Виды проверок

Процедура проверки во многом зависит от ее вида. Основные типы проверок:

  1. Плановые. Их график составляется заранее, еще в конце предыдущего года, и публикуется на сайте. Кроме того, проверяемого предупредят письмом или лично как минимум за три дня до начала инспекции.
  2. Внеплановые. Они инициируются после поступления жалоб от недовольных клиентов или даже от доноса конкурента. В зависимости от серьезности предполагаемого нарушения о проверке могут предупредить за сутки, а могут и не предупредить вовсе.
  3. Документарные. Проверяется пакет документов, который по запросу предоставляется в контролирующий орган.
  4. Выездные. Осматривается территория предприятия.

Что проверяет Роскомнадзор

Далеко не все знают, за какую область отвечает Роскомнадзор, или иначе Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций.

Роскомнадзор контролирует работу операторов любых персональных данных (сотрудников или клиентов).

Подконтрольными Роскомнадзору субъектами выступают все предприятия, большинство ИП и даже некоторые граждане, которые вне зависимости от объема, обрабатывают и собирают информацию о клиентах, сотрудниках и других гражданах.

У вас есть наемные работники? Если ответ положительный, то будьте уверены, вы уже точно попадаете под проверки Роскомнадзора по персональным данным.

Трудовой Кодекс РФ дает нам такое толкование термина: персональные данные — сведения, которые необходимо передать работодателю для осуществления служебных обязанностей. Например, это паспортные данные, номер телефона, адрес и даже факты биографии (образование, опыт работы, семейное положение).

Роскомнадзор проверяет:

  1. Документы, включающие в себя персональные данные. Если проверка выездная – еще и условия их хранения, организацию места хранения. Собственно хранение данных на предприятии может быть физическим или электронным, Роскомнадзор проверяет оба метода;
  2. Обрабатывающие их системы (компьютеры и программы);
  3. Внутренние нормативные акты, касающиеся обработки и хранения персональных данных, и их практическое соблюдение;
  4. Сайт компании в интернете. Например, предприятие могут оштрафовать, если на его сайте производится сбор персональных данных (для регистрации нужно вводить свое имя, номер телефона), но не размещены подробности дальнейшей работы компании с персональными данными.

Единого перечня документов, которые подвергаются проверке, не существует, но приблизительный список такой:

  • Учредительные документы фирмы (свидетельство о государственной регистрации, ИНН, ЕГРЮЛ, устав общества и прочие);
  • Копия уведомления о намерении осуществлять работу с персональными данными (можно заменить выпиской из реестра операторов);
  • Список персональных данных, собираемых и охраняемых вашей компанией;
  • Список сотрудников, имеющих доступ к персональным данным, вместе с приказом об их допуске;
  • Инструкции сотрудников, которые в ходе своей трудовой деятельности обрабатывают персональные данные и обеспечивают информационную защиту;
  • Положение об ответственности работников за разглашение персональных данных и нарушение запрета доступа к ним;
  • Положения о коммерческой тайне, о защите персональных данных, хранящихся на предприятии;
  • Положения об особенностях обработки персональных данных, в том числе их обезличивания;
  • Документы, характеризующие систему защиты персональных данных (план мероприятий, акт определения уровня защищенности);
  • Положения, касающиеся информационной безопасности (об антивирусах, паролях, инструктажи сотрудников по требованиям информационной безопасности);
  • Соглашения о неразглашении персональных данных, подписанные всеми сотрудниками;
  • Бланки согласия граждан на обработку их персональных данных;
  • Журналы инструктажей сотрудников по вопросам информационной безопасности и прочих внутренних контрольных мероприятий режима защиты;
  • Журналы учета всех носителей информации, а также средств защиты информационных систем.

Как подготовиться к проверке Роскомнадзора

Перед любой проверкой важна правильная подготовка. Давайте рассмотрим, какие мероприятия помогут не ударить в грязь лицом перед инспектором.

Проверка Роскомнадзора одна из самых сложных в плане подготовки. Данные – вещь нематериальная, для обеспечения безопасности их недостаточно положить в сейф под ключ. Нужно привести в порядок огромный пакет документов, и не удивительно, что сделать это самостоятельно, не упустив ничего из виду, задача не из легких.

Крупные операторы обычно не скупятся на содержание в штате фирмы специально обученного сотрудника, который следил бы за всеми бумагами, информационными системами и руководил подготовкой к проверке.

Для предприятий поменьше есть другой, но тоже недешевый вариант – нанять стороннего эксперта. Он поможет единожды систематизировать хранение и обработку персональных данных на фирме.

Если эти два варианта предпринимателю не по карману, придется все делать собственными силами.

Основной план подготовительных мероприятий выглядит так:

  1. Убедитесь, что ранее вы подавали в Роскомнадзор уведомление об обработке персональных данных. Подавать его нужно прежде, чем начинать деятельность, и опоздание уже становится поводом для штрафа. На практике Роскомнадзору почти всегда удается доказать, что каждый работодатель является оператором персональных данных. Какие бы факты он ни приводил в доказательство обратного.
  2. Проверьте, соответствует ли ваша текущая деятельность указанному в едином реестре. Уточните содержание заявления, которое вы ранее подавали в Роскомнадзор и при необходимости внесите в него изменения. Необходимую для этого форму можно скачать на сайте Роскомнадзора. Именно несоответствие этих данных и фактической деятельности выступает самой распространенной причиной штрафа от Роскомнадзора. Например, даже назначение другого ответственного за обработку персональных данных сотрудника уже становится основанием для штрафа.
  3. Назначьте ответственного за обработку персональных данных, вместе с ним приступайте к подготовке всех документов, сопровождающих путь персональных данных от сбора, до хранения и уничтожения.
  4. Обязательно оформите «Политику компании в отношении обработки персональных данных». Вы можете дать документу другое название, но суть в том, что он станет основополагающим сводом правил и инструкций в интересующем Роскомнадзор вопросе.
  5. Подготовьте к проверке всех сотрудников. Ознакомьте их с документами по работе с персональными данными. Установите четкие правила поведения с инспекторами, если ожидается выездная проверка. Очень часто у проверяющих возникают вопросы к простым работникам. Отработайте с ними тактику «глухой защиты» – ничего не говорить, ничего не подписывать без присутствия руководителя. Вы действительно имеете на это право.
  6. Проверьте, как и где вы храните бумаги, особенно ксерокопии паспортов, кто имеет к ним доступ.
  7. Проверьте материально-техническое оснащение офиса: замки на важных помещениях, наличие сейфов для документов.
  8. Воспользуйтесь специальными онлайн-сервисами для подготовки документов. Они бывают совсем бесплатными или коммерческими, но в любом случае дешевле офлайн специалиста. Особенно если вы практически не знакомы с законодательством о персональных данных, сервисы дадут исключительно актуальные подсказки по подготовке.

Как проходит проверка Роскомнадзора

Начинается проверка с уведомления проверяемого. В нем указываются сроки и реквизиты инициирующего приказа. Прилагаются, кроме того, копия самого приказа, план контрольных мероприятий.

Сначала проверяют документы. На предприятие отправляется запрос, на который необходимо ответить в течение 10 дней. Предприниматель предоставляет копии документов, заверенные подписью и печатью. Свидетельство нотариуса не требуется. Если в документах содержится вся необходимая для разъяснения ситуации информация, то до выездной инспекции дело не дойдет.

Но если в бумагах будут обнаружены ошибки или у инспектора останутся вопросы, то тогда он лично навестит предпринимателя. Посетителей должно быть минимум двое, они обязаны предъявить удостоверения и копии приказа о проведении проверки.

Длится выездная проверка 20 рабочих дней, и еще на 20 дней она может быть продлена, если требуется провести дополнительные исследования.

Итогом проверки становится акт. Если были обнаружены нарушения – в акт включат предписания по их устранению и отведенные на исправление ошибок сроки.
Результат проверки можно обжаловать.

Сделать это можно как письменно, так и устно (например, в ходе личного приема или по телефону – подробности можно найти на сайте территориального органа Роскомнадзора).

Рассматривается жалоба в течение месяца.

Советы предпринимателям

Во время проверки:

  1. Вы имеете право ознакомиться с документами, относящимися к проверке, с положениями и регламентом;
  2. Не экономьте на помощи профессионалов. Даже присутствие юриста придаст вам уверенности и поможет не упустить из виду важных мелочей в переговорах и оформлении документов;
  3. Не паникуйте;
  4. Тщательно проверяйте документы, прежде чем передать их инспектору. По возможности снимайте со всего копии;
  5. Выездной осмотр может проводиться только в присутствии понятых. Если их нет, вы имеете право обжаловать результаты проверки через суд;
  6. Инспекторы не имеют права изымать документы, не имеющие отношения к предмету проверки;
  7. Не предоставляйте требуемые документы мгновенно. Вы имеете право на некоторое время для обработки запроса. Не торопитесь, проверьте все еще раз перед передачей инспектору.

Источник: https://kakzarabativat.ru/pravovaya-podderzhka/proverka-roskomnadzora/

Проверка Роскомнадзора по защите персональных данных: как подготовиться и избежать штрафов

Как подготовить личные дела в отделе кадров для проверки роскомнадзора

Согласно Федеральному закону №294-ФЗ плановая проверка Роскомнадзора осуществляется не чаще 1 раза в 3 года.

Таким образом, если в указанный период в вашей компании она проводилась и в дальнейшем вы не допускали каких-либо нарушений, в ближайшее время ожидать проверки не стоит.

Если же за последние 3 года инспекторы не были у вас в гостях, то самое время подготовиться к их визиту. Тем более что в настоящее время Госдума рассматривает законопроект о значительном увеличении штрафов за нарушения в обработке персональных данных.

Виды проверок Роскомнадзора

Проверки Роскомнадзора бывают плановыми и внеплановыми, документарными и выездными.

– Плановая проверка

О плановых проверках Роскомнадзор предупреждает заранее. За 3 дня по почте приходит  уведомление, в котором указано, какого числа будет проверка. Но каждая компания может заранее узнать, включена ли она в список тех, кого будут проверять в текущем году. План проверок опубликован на сайте Роскомнадзора.    

– Внеплановая проверка

Часто проводится по жалобам физических лиц. Например, люди могут жаловаться на нежелательную рекламную рассылку, SMS-спам, назойливые телефонные звонки. О внеплановой проверке Роскомнадзор предупреждает за 24 часа.

– Документарная проверка

В этом случае Роскомнадзор запрашивает список документов, копии которых необходимо отослать в территориальный орган Роскомнадзора.

– Выездная проверка

При выездной проверке в компанию приезжают инспекторы. Обычно несколько человек. Инспекторы на месте проверяют, как компания выполняет требования Федерального закона №152-ФЗ.

В случае и с плановой, и с внеплановой проверкой у компании слишком мало времени на то, чтобы подготовиться и исправить все нарушения. Поэтому делать все нужно заранее.

Как выполнить требования законодательства и подготовиться к проверке Роскомнадзора?

Федеральный закон №152-ФЗ требует от компаний выполнения определенных организационных, правовых и технических требований.

Чтобы выполнить их самостоятельно, нужно изучить не только сам закон, но и его подзаконные акты, разобраться в том, какие именно меры необходимо предпринять.

Но можно поступить проще — привлечь специалиста на аутсорсинге, который выполнит объем необходимой работы: изучит все процессы обработки персональных данных в компании, составит необходимые документы, внедрит средства защиты и т д.

Если привлечение внешнего специалиста для вас дорого, сделайте выбор в пользу бюджетного варианта и используйте специальные онлайн-сервисы для выполнения законодательства о персональных данных.

Если же вы решили действовать самостоятельно, то вам придется выполнить несколько шагов:

  1. Для начала найдите в компании человека, который будет следить за выполнением законодательства в области персональных данных. Часто в компаниях малого и среднего бизнеса эта функция делегируется бухгалтеру, кадровику или юристу. Реже ее берет на себя руководитель. В крупных компаниях вопросами защиты информации может заниматься целый отдел.
  2. Назначьте ответственного за организацию обработки персональных данных в компании. Скорее всего, это будет тот же человек, который  занимается вопросами персональных данных.
  3. Изучите процесс обработки персональных данных в компании, например, какие персональные данные компания собирает, в каких целях. Компания может собирать персональные данные работников для выполнения трудового законодательства или данные клиентов для выполнения заключенных с ними договоров, ей также могут понадобиться персональные данные соискателей на вакантные должности. Возможно, компания передает эти данные в другую организацию,  например, данные сотрудников в бухгалтерию.
  4. На основе полученной информации разработайте пакет документов, включающий политику компании в отношении обработки персональных данных, положение по неавтоматизированной обработке, приказ о назначении ответственных и ряд других положений, приказов, инструкций и актов. Разработанные документы необходимо утвердить.
  5. Обязательно ознакомьте с утвержденными документами всех работников, которые имеют к ним отношение. Например, с положением по неавтоматизированной обработке нужно ознакомить только тех работников, которые работают непосредственно с бумажными документами, содержащими персональные данные.
  6. Основной документ — политику компании в отношении обработки персональных данных — разместите в общедоступном месте, чтобы каждый желающий мог ее прочесть. Лучше всего копию документа разместить на информационном стенде. Если у компании есть сайт, на котором собираются персональные данные пользователей, например, ФИО, телефон и e-mail для регистрации, то на сайте также нужно разместить политику, причем в том месте, где она будет заметна пользователю.
  7. Подайте уведомление в Роскомнадзор об обработке персональных данных. Уведомление оформляется в двух видах — электронном и печатном. 

Чтобы выслать уведомление в электронном виде, нужно на сайте Роскомнадзора заполнить электронную форму. После отправки электронного уведомления, распечатайте форму и отправьте ее по почте в территориальный орган Роскомнадзора.

В течение 30 дней Роскомнадзор рассмотрит ваше уведомление и добавит компанию в реестр операторов. Присутствие компании в реестре свидетельствует не только о выполнении одного из требований Федерального закона №152-ФЗ, но и о добропорядочности и прозрачности деятельности компании, что важно для контрагентов.

Проверка Роскомнадзора: на что обращают внимание инспекторы?  

Прежде всего, инспекторы захотят ознакомиться со всеми необходимыми документами. Первое, на что обратят внимание проверяющие, — подавала ли компания уведомление в Роскомнадзор. Компания, которая не отправила уведомление и не попадает под исключения закона, будет привлечена к ответственности.

Какие персональные данные можно обрабатывать без уведомления:

  1. данные, которые обрабатываются в соответствии с трудовым законодательством;
  2. данные, полученные оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
  3. данные, относящиеся к членам (участникам) общественного объединения или религиозной организации и обрабатываемые соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством РФ, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных;
  4. данные, сделанные субъектом персональных данных общедоступными;
  5. данные, включающие в себя только фамилии, имена и отчества субъектов персональных данных;
  6. данные, необходимые в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
  7. данные, включенные в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
  8. данные, обрабатываемые без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.
  9. данные, обрабатываемые в случаях, предусмотренных законодательством о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

Если уведомление было подано в Роскомнадзор, при проверке инспекторы будут ориентироваться на него и сравнивать его с реальными процессами обработки персональных данных в компании. Если информация не соответствует действительности, например, после подачи уведомления в компании поменялся ответственный за организацию обработки персональных данных, ее могут оштрафовать за то, что в Роскомнадзор вовремя не было отправлено информационное письмо о произошедшем изменении.

Роскомнадзор просматривает сайт компании. Если на сайте организован сбор информации (ФИО, телефон, электронный адрес пользователя), но не опубликована политика компании в отношении обработки персональных данных, компанию могут оштрафовать.

Во время проверки Роскомнадзор может попросить формы документов, в которых содержатся персональные данные. Например, это могут быть анкеты для соискателей вакантных должностей. Сами формы нужно подготовить заранее. Инспекторам также может быть интересна форма согласия на обработку персональных данных.

Роскомнадзор обращает особое внимание на обработку специальных категорий персональных данных.

К ним относится информация о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни.

Такие данные можно собирать только с письменного согласия человека и только на законных основаниях, например, если информация о состоянии здоровья работника нужна работодателю для понимания того, сможет ли он выполнять свои трудовые функции.

Если компания передает персональные данные другим компаниям (например, банкам в рамках зарплатного проекта), то следует  обратить внимание на то, как составлен договор с этими компаниями. Согласно ч.3 ст.

6 №152-ФЗ в договоре должно быть прописано следующее: с какой целью передаются персональные данные другой компании, какие действия она будет совершать с ними, обязанность компании обеспечивать конфиденциальность и безопасность полученных персональных данных.

В договоре должно быть указано, что компания, которой передаются персональные данные, принимает правовые, организационные и технические меры для защиты персональных данных. Роскомнадзор обязательно попросит копию договора.

В помещения, в которых обрабатываются персональные данные, должен быть контролируемый доступ. Это значит, что, например, клиент банка не должен иметь возможности подсмотреть персональные данные. Они могут быть доступны только работникам, которые имеют допуск к их обработке.

Также нужно обеспечить раздельное хранение документов, содержащих персональные данные разных физических лиц. То есть личные данные работников должны храниться отдельно от договоров с клиентами.

Это могут быть запираемые шкафы или сейфы. В конце рабочего дня документы должны быть убраны.

Если Роскомнадзор во время проверки увидит разбросанные документы с персональными данными на столах работников, к компании возникнут вопросы.

В целом проверка Роскомнадзора не так страшна, как многим кажется. Если в компании документы поддерживаются в актуальном состоянии, подано уведомление и информация в нем соответствует реальности, в компании приняты все организационно-правовые меры, то контролирующему органу придраться будет не к чему.

Елена Республиканская

Источник: https://kontur.ru/articles/1775

Как нас проверял РОСКОМНАДЗОР: переживания и неожиданный итог

Как подготовить личные дела в отделе кадров для проверки роскомнадзора

Что такое Роcкомнадзор?

Роcкомнадзор (Официальный сайт: https://rkn.gov.ru/) – Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций.

В задачи службы входят надзор за соблюдением Российского законодательства в сфере связи, информационных технологий и СМИ, а также надзор по защите персональных данных.

Иногда Роcкомнадзор осуществляет выездные проверки организаций. Так дошло и до учреждения, в котором я работал.

К нам придет роскомнадзор

Роcкомнадзор на официальном сайте размещает план проверок на год. Так мы узнали, что нас будут проверять.

Когда узнали – уволилась начальник отела кадров. Назначили нового. А меня (начальник отдела информационных технологий) дали ей в помощь. Теперь начальник отдела кадров отвечала за организацию, хранение и обработку персональных данных, а мне вменили ответственность за информационные системы персональных данных (ИСПДН).

Мы с отделом кадров изучили законодательство, методические рекомендации, посмотрели опыт проверок и впали в депрессию. В организации никто не занимался учетом законов о персональных данных. Не было никаких согласий, регламентов, распорядков, инструкций – ничего.

Мы попытались сделать документы на основе тех, что были в других организациях, прошедших проверку. Но один и тот же документ в двух однотипных организациях выглядел по-разному. Чем больше мы вникали – тем больше у нас возникало вопросов.

Ближе к проверке нам прислали перечень главных пунктов, на которые ориентируются проверяющие. Это немного помогло понять какие-то базовые вещи. Но в принципе проблему подготовки не решало.

Неожиданное подспорье

За пару недель до проверки с нами связалась компания, которая занимается подготовкой документов для соответствия требованиям закона №152-ФЗ «О персональных данных» и прохождения проверок Роcкомнадзора. Как впоследствии оказалось, такие компании отслеживают план проверок на сайте Роcкомнадзора и предлагают услуги тем, кто в этой «очереди».

Мы согласились. Другого выхода не было. Оплатили доступ в сервис, внесли данные организации, ответственных и т.д. На выходе получили перечень документов (всего около 30 документов).

Первая встреча с сотрудниками Роcкомнадзора

Пришли 2 мужчины. Рассказали о том, как будет проходить процедура проверки. В общем, вся проверка должна была проходить в течение месяца или около того. Смотреть будут документы (перечень указали), беседовать с сотрудниками. Если будут проблемы, то дадут время на исправление. Но все в течение 1 месяца.

По сути, первая встреча была консультационной. Мы задали некоторые организационные вопросы. Кое-что сто из содержательной части. То, что решились спросить.

Вторая встреча с сотрудниками Роcкомнадзора

Второй раз к нам пришли через неделю. За это время проверяющие изучили наши сайты, информационные системы. Ко времени второго прихода мы сделали новый вариант документов, провели учебу с сотрудниками. Мы с кадровичкой были уже подкованными в области работы с персональными данными. По крайней мере – в сравнении с другими сотрудниками.

Что проверяли? Как проверяли?

Один специалист Роскомнадзора принялся изучать документы. А второй пошел беседовать с сотрудниками нашей организации. Я сопровождал гостя.

Первым делом зашли в бухгалтерию. Задал вопросы о том, где хранятся базы данных с персональными данными сотрудниками, как к ним осуществляется доступ, и кто за что отвечает. Я ответил на все интересующие вопросы.

У главного бухгалтера спросили, поздравляет ли организация пенсионеров, дарит ли подарки, деньги на праздник? Главный бухгалтер гордо ответила «Да, конечно, мы помним о наших ветеранах!». И это был «залет». Суть претензии по ветеранам – люди уволились, а персональные данные обрабатываются… Какие основания?

Дальше зашли к завхозу и ответственному за технику безопасности. Про это мы даже и не думали. У них поинтересовались, покупается ли спец. одежда для разнорабочих? Здесь тоже гордо ответили «Да», показали журнал с данными по закупкам, по размерам одежды. И это тоже был залет. Не было согласий, условий хранения этих биометрических ПД (персональных данных).

В общем, куда ни заходил проверяющий – везде находил серьезные проблемы или хотя бы недочеты. А я-то изначально думал, что мы классно подготовились за последнюю неделю! Теперь думал уже о худшем, о многотысячных штрафах, об административной ответственности.

Но нам дали шанс – 2 недели, чтобы все исправить. В том числе и документы, в которых нашли много недочетов.

Последнее посещение Роcкомнадзора

Мы все исправили. В следующий, последний раз – никуда не ходили. Посмотрели исправленные документы. Дали рекомендации, советы. Мы еще задали интересующие вопросы. А также пригласили проверяющего провести беседу с сотрудниками организации.

Что в итоге?

Проверку мы прошли. Никаких официальных претензий, штрафов нам предъявлено не было. Специалист из Роскомнадзора провел, как и обещал, беседу с сотрудниками.

Вопросы по большей части были личные, о том, как вести себя в банке, магазине, как избавить от навязчивых телефонных звонков, на что обратить внимание при работе в Интернет, при регистрации на различных сайтах и сервисах. Профессионал ответил на все вопросы.

Мы готовились к худшему, а получилось все очень даже неплохо!

Я сделал для себя некоторые выводы по результатам проверки Роскомнадзора. Самый важный такой:

Докопаться можно до чего угодно. Но если при проверках ставить во главу угла не штрафы и наказания, а повышение уровня понимания сути законов, выполнение которых проверяется, то будет качественный результат.

И для проверяющих – у них будут организации, где люди разбираются и не нарушают закон. И для самих организаций – они будут знать не только законы, но и понимать в деталях – для чего эти законы создаются.

И это касается любых проверок!

Если понравился материал, то не забудьте кликнуть «палец вверх». Не возражаю, если поделитесь публикацией в соц. сетях.

Подписывайтесь на канал, будет еще много интересного и полезного.

Источник: https://zen.yandex.com/media/self_employed/kak-nas-proverial-roskomnadzor-perejivaniia-i-neojidannyi-itog-5c77b4d88964fb00b3c75b39

Чек-лист. Какие документы по персональным данным должны быть у юридического лица для успешного прохождения проверки Роскомнадзора?

Как подготовить личные дела в отделе кадров для проверки роскомнадзора

В последнее время скандалы, связанные с утечкой персональных данных, приобрели невиданный прежде масштаб. Подобные инциденты происходят все чаще. Финансовый и репутационный ущерб от их реализации становится все более ощутимым для компаний, а практика показывает, что даже у корпоративных гигантов отсутствует 100% уверенность в защищенности своей конфиденциальной информации.

Тем не менее, угроза эта касается не только крупных коммерческих организаций. Оператором персональных данных согласно российскому законодательству является любое юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющие обработку персональных данных.

При этом исчерпывающего списка, что же является персональными данным, нет, но мы можем выделить самые важные из них:

ФИО;

дата рождения;

паспортные данные;

адрес места регистрации и/или проживания;

контактная информация;

номер ИНН;

номер СНИЛС;

номер банковской карты и/или лицевого счета.

Исходя из списка выше, можно понять, что в качестве оператора персональных данных может выступать любая организация, которая обрабатывает данные своих сотрудников. Следовательно, под проверку Роскомнадзора может попасть каждая организация.

Что первым проверит Роскомнадзор?

Роскомнадзор, конечно, не будет следить круглосуточно за вашей организацией. Первое, на что обратит внимание регулятор во время проверки, — наличие и актуальность документов, регламентирующих порядок сбора, хранения, обработки и уничтожения персональных данных граждан.

Эта организационно-распорядительная документация является фундаментом успешной и эффективной системы защиты информации, и потому очень важна.

ОРД определяет ответственных лиц, их обязанности, порядок работы с данными, уровень доступа, алгоритмы реагирования в случае возникновения инцидентов и другие важные нюансы.

Весь перечень документации, регламентирующей деятельность оператора ПДн, содержится более чем в 30 нормативно-правовых актах. Чтобы разобраться в них и выделить главное – понадобится большое количество времени.

Для вашего удобства мы собрали весь список, требуемых законодательством документов по персональным данным, в единый чек-лист.

Данный список поможет вам определить уровень готовности вашего пакета ОРД к проверкам регулятора.

Чек-лист готовности пакета документов к проверке Роскомнадзора для юридических лиц и индивидуальных предпринимателей.

    1. Акт установления уровня защищенности информационных систем персональных данных.
    2. Акт классификации государственной информационной системы или муниципальной информационной системы.
    3. Журнал регистрации письменных запросов граждан на доступ к своим персональным данным.
    4. Журнал регистрации обращений граждан для получения доступа к своим персональным данным.
    5. Журнал регистрации инцидентов информационной безопасности.
    6. Заключение об оценке вреда субъектам персональных данных.
    7. Инструкция об осуществлении контроля выполнения требования по защите персональных данных.
    8. Инструкция по допуску лиц в помещения, в которых ведется обработка персональных данных.
    9. Инструкция по учёту машинных носителей и регистрации их выдачи.
    10. Модель угроз.
    11. Отзыв согласия субъекта персональных данных.
    12. Перечень информационных систем персональных данных.
    13. Перечень мероприятий по защите персональных данных.
    14. План внутренних проверок состояния защиты персональных данных.
    15. Политика обработки персональных данных.
    16. Положение об ответственном за организацию обработки персональных данных.
    17. Положение о порядке обработки персональных данных.
    18. Положение по работе с инцидентами информационной безопасности.
    19. Приказ «О ведении журнала ознакомления работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных и обучения указанных сотрудников.
    20. Приказ «О журнале учета посетителей».
    21. Приказ «О журнале регистрации инцидентов информационной безопасности».
    22. Приказ «О журнале учёта проверок юридического лица, индивидуального предпринимателя, проводимых органами государственного контроля (надзора), органами муниципального контроля».
    23. Приказ «О назначении ответственного за организацию обработки персональных данных».
    24. Приказ «О назначении комиссии по работе с инцидентами информационной безопасности».
    25. Приказ «О создании комиссии по установлению уровня защищенности персональных данных в информационных системах персональных данных».
    26. Приказ «Об организации мероприятий по защите персональных данных».
    27. Приказ «Об ответственности за обработку и защиту персональных данных».
    28. Приказ «Об установлении границ контролируемой зоны объектов информатизации».
    29. Приказ «Об утверждении мест хранения материальных носителей персональных данных».
    30. Приказ «Об утверждении перечня лиц, имеющих право доступа в помещения, где размещены используемые средства криптографической защиты информации (СКЗИ), хранятся СКЗИ и (или) носители ключевой и аутентифицирующей и парольной информации СКЗИ».
    31. Приказ «Об утверждении типового обязательства работника о неразглашении персональных данных субъектов персональных данных».
    32. Приказ «Об утверждении типовой формы разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные».
    33. Приказ «Об утверждении форм актов уничтожения персональных данных».
    34. Приказ «Об утверждении форм согласий на обработку персональных данных».
    35. Приказ «Об утверждении типовой формы поручения обработки персональных данных».
    36. Типовая форма поручения обработки персональных данных.
    37. Уведомление об обработке персональных данных.

Что делать, если ваш пакет ОРД неполный или ненадлежащего качества?

Естественно, организационно-распорядительную документацию необходимо привести в порядок – дополнить недостающими документами и актуализировать имеющиеся. Но разрабатывать документацию вручную — трудоемкий и длительный процесс. Автоматизируйте его! Воспользуйтесь системой DocShell. Узнайте, как она работает.

Оставьте заявку на подключение бесплатного тестового доступа к системе по бесплатному номеру телефона 8-800-770-01-31.

Источник: https://docshell.ru/personal-data/check_list_docs_proverka_rkn_pdn_urlitso/

Как подготовить личные дела в отделе кадров для проверки роскомнадзора

Как подготовить личные дела в отделе кадров для проверки роскомнадзора
Проверяя компанию, Роскомнадзор руководствуется прежде всего Федеральным законом №152-ФЗ «О персональных данных». При этом проверка может быть как плановой, так и внеплановой.

Проверки Роскомнадзора бывают плановыми и внеплановыми, документарными и выездными. Часто проводится по жалобам физических лиц.

Например, люди могут жаловаться на нежелательную рекламную рассылку, SMS-спам, назойливые телефонные звонки.

О внеплановой проверке Роскомнадзор предупреждает за 24 часа.

Личное дело сотрудника

Законодательство предусматривает обязательное ведение личных дел только на государственных гражданских служащих. На остальных работников обязательность этого определяется локальными нормативными актами организации.

Поскольку для бюджетных организаций порядок ведения личного дела не регламентирован, рекомендуем работодателю принять локальный нормативный акт, в котором будут урегулированы вопросы ведения, оформления и хранения личных дел. К сведению.

Дело — это документ или совокупность документов, относящихся к одному вопросу или участку деятельности, помещенных в отдельную обложку.

Согласно ст.

Кадровик обязан знать как провести кадровый аудит

Проведение кадрового аудита – это оценка деятельности работы всего отдела кадров или конкретного участка.

Также нужно выяснить, что проверять:

  1. расстановку кадров.
  2. правильность ведения делопроизводства;
  1. кадровика (и начальника ОК, если существует такая штатная единица);
  2. представителя администрации.
  3. бухгалтера;
  4. юриста;

После исполнения приказа алгоритм аудита будет состоять из трёх этапов:

  1. подбор методических и правовых документов;
  2. оформление отчёта.
  3. проверка наличия обязательных документов и дел;

Для того, чтобы начать проверку, нужно подготовить нормативную базу: законы и акты, регулирующие кадровое делопроизводство (правильное оформление документов по личному составу).

50 тысяч рублей штрафа за копию паспорта в личном деле

.

Обычно компании хранят те документы, которые создают сами:

  1. анкету сотрудника;
  2. трудовой договор;
  3. обязательно трудовую книжку.
  4. приказы о приеме на работу и других событиях;

В частности, нарушением требований Федерального закона от 27.07.

2006 № 152-ФЗ «О персональных данных» будет хранение любого документа, который непосредственно не относится к трудовой деятельности гражданина.

Вы уверены, что готовы к проверкам Роскомнадзора?

В общем, пройдутся по всем.

Для самых нетерпеливых сразу выделим ключевые моменты. Каждая компания самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством.

Но в любом случае необходимо: Собственно, выполнения всего вышеперечисленного будет достаточно, чтобы избежать серьезных санкций.

И самой сложной частью задачи является создание и поддержание в актуальном виде достаточного с точки зрения регуляторов пакета документов.

Ожидает ли вас плановая проверка или пока можно расслабиться, возможно посмотреть на сайте Управления Роскомнадзора.

И хотя в данный момент на головном сайте данных на 2020 год еще нет, но они уже выложены по ряду федеральных округов, например, для Ростовской области.

Важно! Разные виды проверок могут проводиться независимо, в любой момент после плановой проверки Роскомнадзор может нагрянуть с внеплановой инспекцией.

Как подготовить личные дела сотрудников для проверки Роскомнадзора по перс

плановая проверка Роскомнадзора по перс.данным. Комплектование л/д работников: копия паспорта, СНИЛС, св-во о браке, рождении детей, в Т-2 полные даты дней рождения детей, супруги.

Это допустимо? Глава 14 ТК РФ содержит порядок обработки персональных данных работника и не регламентирует обработку персональных данных членов семьи работника.

В рассматриваемой ситуации копии документов, в которых есть данные членов семьи сотрудника нужно из личного дела убрать или получить их согласие на обработку персональных данных.

Подробности в материалах Системы: 1. Правовая база: РАЗЪЯСНЕНИЕ РОСКОМНАДЗОРА от 14.12.2012 Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве 3.

Обработка специальных категорий

Порядок формирования и состав личного дела сотрудника

* В связи с частыми изменениями в законодательстве информация порой устаревает быстрее, чем мы успеваем ее обновлять на сайте. * Все случаи очень индивидуальны и зависят от множества факторов.

Базовая информация не гарантирует решение именно Ваших проблем.

Поэтому для вас круглосуточно работают БЕСПЛАТНЫЕ эксперты-консультанты! * Позвоните на горячую линию: Москва и Область — +7(499)350-84-28 Санкт-Петербург и область — +7(812)627-16-41 В настоящее время такого документа нет не только в унифицированных формах, но и в рекомендуемых.

Действующим законодательством формирование ЛД предусмотрено только для госслужбы, где формируется номенклатура и резерв сотрудников. Сроки хранения ЛД зависят от категории сотрудника и сроков хранения содержащихся в деле документов.

Как правило, это может быть от 5 до 50 лет. Для оформления личного дела нужны: папка — скоросшиватель, дырокол и документы.

Персональные данные

Контроль за обработкой персональных данных Если к вам еще не пришли с проверкой – не расслабляйтесь.

Обязательно придут. В последнее время защите персональных данных и подготовке соответствующих регулирующих документов уделяется особое внимание.

А если ваша компания является оператором, готовить пакет соответствующих документов вы обязаны – и поддерживать их в актуальном состоянии.

Проверкой соответствующей документации и, если необходимо, условиями хранения документов, и занимается Роскомнадзор.

Чем руководствуется Роскомнадзор при проверках? В первую очередь ведомство следит за соблюдением 152-ФЗ «О персональных данных» от 2006 года. Это своеобразная «Конституция», определяющая нормы при создании прочих нормативно-правовых актов в данной сфере.

В отличие от плановых проверок, проводимых не чаще, чем раз в 3 года, внеплановые могут проводиться гораздо чаще – по мере поступления жалоб, по результатам «систематического наблюдения», по представлению прокуратуры. Опасаться проверок вполне резонно.

Информационный портал по безопасности

Среднее значение ежегодно осуществляемых РКН проверок не превышает 2500.

Количество операторов ПДн в реестре Роскомнадзора хоть и более 300 тысяч, округлим ровно до 300 тысяч. Получаем приблизительный процент попадания оператора ПДн под проверку Роскомнадзора, который составляет 0,83 %.

Начнем с того, что проверки Роскомнадзора бывают нескольких видов: плановые, внеплановые, документарные и выездные. При этом каждая из них имеет свои особенности.

Внеплановые проверки. Чаще всего проводятся по жалобам, полученным от физических лиц. О внеплановой проверке Роскомнадзор предупреждает за 24 часа.

Источник: http://expert-appraisal.ru/kak-podgotovit-lichnye-dela-v-otdele-kadrov-dlja-proverki-roskomnadzora-16923/

О ваших правах
Добавить комментарий

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!: