Документы по защите персональных данных для проверки Роскомнадзора
Роскомнадзор проверяет соблюдение Федерального закона от 27.07.2006 № 152-ФЗ: законность оснований обработки, наличие и содержание локальных актов, работу с обращениями субъектов и достоверность сведений в уведомлении об обработке. Технические меры защиты — не его предмет: их спрашивает ФСТЭК России. Ниже — документы, которые оператор показывает именно на этой проверке.
Что должно быть в политике обработки персональных данных по части 2 статьи 18.1 152-ФЗ, как её составить под реальные процессы и где опубликовать. Структура документа и частые ошибки.
Какие реквизиты должны быть в согласии на обработку персональных данных по части 4 статьи 9 152-ФЗ, когда оно нужно, а когда основанием служит договор. Структура и требование об отдельном документе.
Что должно быть в приказе о назначении ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ): кого назначают, его функции и как оформить. Структура документа.
Какие условия должны быть в поручении на обработку персональных данных (договоре с обработчиком) по части 3 статьи 6 152-ФЗ: перечень данных, цели, конфиденциальность, меры защиты, уведомление об инцидентах.
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).
Что должно быть в акте оценки вреда, который оператор обязан проводить по пункту 5 части 1 статьи 18.1 152-ФЗ: основания пункта 2 Требований приказа Роскомнадзора от 27.10.2022 № 178, степень вреда и состав комиссии.
Какие графы должны быть в журнале учёта обращений субъектов персональных данных и зачем он нужен: от даты обращения считаются сроки ответа по статьям 14, 20 и 21 152-ФЗ. Готовая форма для печати.
Какие графы нужны в журнале ознакомления работников с политикой, положением и инструкциями по персональным данным. Как подтвердить исполнение пункта 6 части 1 статьи 18.1 152-ФЗ.
Какие графы нужны в журнале учёта согласий субъектов: дата, цель, срок действия и отметка об отзыве. Зачем нужен журнал, если бремя доказывания согласия лежит на операторе (часть 3 статьи 9 152-ФЗ).
Что должно быть в уведомлении Роскомнадзора о факте утечки персональных данных: инцидент, предполагаемые причины, предполагаемый вред, принятые меры, уполномоченное лицо. Срок — 24 часа по части 3.1 статьи 21 152-ФЗ.
Что должно быть в приказе об утверждении перечня обрабатываемых персональных данных: категории субъектов, цели и состав данных по каждой цели. Как приказ подтверждает неизбыточность обработки по статье 5 152-ФЗ.
Что должно быть в инструкции по неавтоматизированной обработке персональных данных: обособление данных, раздельное хранение носителей, типовые формы, места хранения и перечень допущенных лиц. По постановлению Правительства Российской Федерации от 15.09.2008 № 687.
Когда оператор обязан разъяснить субъекту последствия отказа предоставить персональные данные (часть 2 статьи 18 152-ФЗ) и что должно быть в таком разъяснении. Образец для приёма на работу и заключения договора.
Что должно быть в приказе о локализации баз персональных данных: перечень баз, их места нахождения, ответственный за контроль. Требование части 5 статьи 18 152-ФЗ и как его подтвердить документально.
Что входит в обязанности ответственного за организацию обработки персональных данных по части 4 статьи 22.1 152-ФЗ: внутренний контроль, доведение требований до работников, работа с обращениями субъектов. Что добавляется локальным актом оператора и как всё это утвердить.
Что должно быть в правилах внутреннего контроля обработки персональных данных: кто проводит проверки, плановые и внеплановые основания, сроки, оформление результатов. По пункту 4 части 1 статьи 18.1 и пункту 9 части 2 статьи 19 152-ФЗ.
Чем назначается очередная проверка обработки персональных данных: период, кто проводит, программа проверки и срок представления акта. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Чем подтверждается исполнение обязанности вести внутренний контроль: таблица вопросов с результатом, выявленные несоответствия со сроками устранения и вывод о соответствии обработки. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Что включить в годовой план внутреннего контроля обработки персональных данных: объекты проверок, периодичность, сроки и ответственных. Готовая структура плана по пункту 4 части 1 статьи 18.1 152-ФЗ.
Что должно быть в согласии на рекламную рассылку: два основания сразу — часть 1 статьи 15 152-ФЗ и часть 1 статьи 18 закона «О рекламе», каналы связи, срок и порядок отзыва. Кто доказывает наличие согласия.
Что должно быть в положении об обработке и защите персональных данных: цели и порядок обработки, основания, доступ работников, обработка в информационных системах и на бумаге, сроки хранения и уничтожение, права субъектов. Чем положение отличается от политики и как его утвердить.
Порядок рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: кто отвечает, как регистрируются обращения и в какие сроки по статьям 20 и 21 152-ФЗ оператор обязан ответить.
Что должно быть в обосновании состава обрабатываемых персональных данных: как по каждой цели показать соответствие объёма данных целям (статья 5 152-ФЗ), правовое основание и необходимость каждого реквизита. Помогает подтвердить перед Роскомнадзором, что данные не избыточны.
Приказ, которым руководитель вводит в действие политику обработки персональных данных и положение об обработке и защите: что должно быть в приказе, как оформить приложения, публикацию политики, ознакомление работников и признание прежней редакции утратившей силу.
Приказ о комиссии по уничтожению персональных данных: состав, полномочия и порядок работы. Зачем комиссия нужна оператору и как её решения связаны с актом об уничтожении и требованиями приказа Роскомнадзора от 28.10.2022 № 179.
Акт об уничтожении персональных данных и их носителей: какие сведения обязательны по приказу Роскомнадзора от 28.10.2022 № 179, кто подписывает, чем подтверждается уничтожение при автоматизированной обработке и сколько акт хранится.
Обязательство, которое работник подписывает при увольнении: прекратить обработку персональных данных, вернуть носители и не разглашать ставшие известными сведения. Что в нём должно быть и чем оно отличается от обязательства о неразглашении коммерческой тайны.
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора.
Уведомление о намерении осуществлять трансграничную передачу персональных данных: какие сведения включить, когда его подают и чем трансграничная передача отличается от использования иностранных сервисов и облаков.
Журнал учёта материальных носителей персональных данных: какие графы нужны, какие носители учитывать и зачем учёт нужен при обработке без средств автоматизации по постановлению Правительства РФ от 15.09.2008 № 687.
Журнал регистрации инцидентов безопасности персональных данных: какие графы нужны, что считать инцидентом и как журнал связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов.
Краткая памятка сотруднику по защите персональных данных для ознакомления под подпись: минимизация, неразглашение, безопасное хранение, запрет выноса данных, сообщение об инцидентах и ответственность. Основа — 152-ФЗ.
Уведомление (памятка) работнику при увольнении о сохранении коммерческой тайны и иной охраняемой законом тайны (в том числе персональных данных): продолжение обязанности после увольнения, возврат носителей, ответственность. Основа — 98-ФЗ и 152-ФЗ.
Что сообщить человеку, чьи персональные данные оператор получил не от него самого: сведения по части 3 статьи 18 152-ФЗ, срок уведомления, исключения, когда уведомлять не нужно, и как зафиксировать отправку.
Какие сведения должна содержать типовая форма документа, в которую вносятся персональные данные без использования средств автоматизации: требования пункта 7 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687, и готовый образец анкеты.
Какие графы должны быть в журнале учёта доступа работников к персональным данным, зачем он нужен при проверке и как заполняется: объём прав, дата предоставления и дата прекращения доступа при увольнении или переводе.
Какие графы должны быть в журнале учёта передачи персональных данных третьим лицам: получатель, состав данных, правовое основание и цель передачи. Зачем журнал нужен при проверке и как он заполняется.
Что должно быть в приказе об утверждении порядка рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: что вводится в действие, с какой даты, кто отвечает и какие акты признаются утратившими силу.
Что должно быть в приказе об утверждении правил осуществления внутреннего контроля соответствия обработки персональных данных требованиям закона: что утверждается, периодичность проверок, ответственный и порядок отчётности.
Что должно быть в приказе об утверждении инструкции по реагированию на инциденты и порядка уведомления Роскомнадзора об утечках: сроки 24 и 72 часа, ответственные, порядок расследования и хранение доказательств.
Что направляется в Роскомнадзор в течение 72 часов после инцидента с персональными данными: результаты внутреннего расследования, установленные причины, выявленные виновные лица и принятые меры по устранению последствий.
Как обосновать неподачу уведомления об обработке персональных данных: какие основания части 2 статьи 22 152-ФЗ действуют после 01.09.2022, почему пункты 1–6 больше не применяются и что подтверждает применимость пункта 8.
Что должно быть в приказе о комиссии по оценке вреда, который может быть причинён субъектам персональных данных: состав, задачи по приказу Роскомнадзора от 27.10.2022 № 178, порядок оформления оценки актом и основания пересмотра.
Как оформить порядок доступа в помещения с персональными данными: перечень помещений, круг допущенных работников, режим для посетителей, хранение документов и правила закрытия помещений.
Как организовать ведение журналов по персональным данным: какие журналы нужны, кто их ведёт, как нумеруются и прошиваются, сроки хранения и порядок исправления ошибочных записей.
Что должно быть в приказе об утверждении форм журналов по персональным данным: перечень утверждаемых форм, ответственные за ведение, порядок оформления журналов и дата введения в действие.
Как одним приказом ввести в действие комплект локальных актов по обработке персональных данных: перечень документов приложениями, дата введения, ответственные и признание утратившими силу прежних редакций.
Что должно быть в приказе об утверждении инструкции по обработке персональных данных без средств автоматизации: раздельное хранение по целям, меры сохранности носителей, ответственные по местам хранения и ведение журнала учёта.
Зачем утверждать типовые формы документов, включающие персональные данные, и что требует пункт 7 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687: обязательные сведения формы, запрет избыточных данных и порядок хранения заполненных форм.
Как оформить правила обработки биометрических персональных данных: что считается биометрией, письменное согласие субъекта, требования к материальным носителям биометрии и отношения с единой биометрической системой.
Кто расследует утечку и другие инциденты с персональными данными, что поручается комиссии приказом и как результат оформляется актом. Сроки уведомления Роскомнадзора — 24 и 72 часа.
Другие срезы каталога
Не нашли нужный документ?
Каталог собран по обязанностям операторов персональных данных и владельцев информационных систем, и он не полон. Напишите, какой документ вам нужен, — подготовим комплект под вашу организацию: сам документ, приказ о введении его в действие и пояснительную записку о том, как с ним работать.
Соберите эти документы под свою организацию — с подстановкой реквизитов по ИНН и пояснительной запиской к каждому.
Все образцы документов