Сайт для бухгалтеров №1 в Украине

Получайте
новости почтой!


02.07.12
2661 42 Печатать

Защита персональных данных: закон об ответственности вступил в силу

   1 июля 2012 года вступил в силу Закон Украины "О внесении изменений в некоторые законодательные акты Украины относительно усиления ответственности за нарушение законодательства о защите персональных данных" от 02.06.2011 № 3454-VI (далее Закон № 3454-VI). Отныне все лица, которые являются владельцами баз персональных данных, в случае нарушения соответствующих положений закона могут попасть под значительные санкции. Поэтому особенно актуальным на сегодня является выяснение некоторых вопросов практического применения норм законодательства в сфере защиты персональных данных.
   
   Как помним, момент вступления в силу указанного закона был перенесен на полгода, а именно с 01.01.2012 на 01.07.2012. Одной из целей такого переноса была доработка нормативных актов в сфере защиты персональных данных, в частности Закона "О защите персональных данных" (далее Закон № 2297-VI), который зачастую не дает четких определений и формулировок, что порождает разночтения его норм. Однако, несмотря на указанные ожидания значительных изменений в течение этого времени так и не состоялось.
   
   Для многих предпринимателей не до конца ясными остаются некоторые основные понятия, в частности понятия персональных данных и базы персональных данных. Так, в Законе № 2297-VI дается следующее определение: "Персональные данные - это сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано". Однако конкретного перечня сведений о физлице, которые считаются персональными данными, нигде нет. А это дает основания для наложения санкций за неправильное использование любых данных о физическом лице. Понятно, что, прежде всего, к персональным данным относятся фамилия, имя и отчество лица, его дата рождения, адрес регистрации и другие данные, по которым это лицо можно идентифицировать. Но насколько широким может быть круг таких сведений? В официальном разъяснении Минюста "Некоторые вопросы практического применения Закона" О защите персональных данных" указывается, что законодательством не установлено и не может быть установлен четкий перечень сведений о физическом лице, которые являются персональными данными. Это объясняется тем, как указывает Минюст, что необходимо обеспечить возможность применения закона для различных ситуаций, в том числе таких, которые могут возникнуть в будущем в связи с изменением в технологической, экономической и других сферах жизни.
   
   Что касается понятия базы персональных данных, то его значение также остается не до конца понятным. Согласно Закону № 2297-VI базой персональных данных является именованная совокупность упорядоченных персональных данных в электронной форме или в форме картотек. Таким образом, сведения в базе должны быть обязательно структурированы. Из этого возникает вопрос: нужно ли считать неструктурированную и неупорядоченную совокупность данных базой персональных данных? Из указанного положения закона следует, что нет. Поэтому вы конечно можете решить не регистрировать такую ​​базу. Однако в связи с этим возникают риски того, что во время проверки должностные лица Государственной службы защиты персональных данных (далее - ГСЗПД) все же признают эту совокупность сведений базой данных, следствием чего станут соответствующие административные санкции.
   
   Кем является владелец базы персональных данных? Владельцем, согласно Закону № 2297-VI, является физическое или юридическое лицо, которому законом или с согласия субъекта персональных данных предоставлено право на обработку данных, которое утверждает цель обработки персональных данных в базе данных, устанавливает состав этих данных и процедуру их обработки, если иное не определено законом. Следует указать, что одно лицо может быть владельцем нескольких баз персональных данных, например, базы работников, клиентов, контрагентов и т.д.
   
   А теперь к самому главному: какой является ответственность и за какие нарушения в сфере персональных данных она наступает? Прежде всего, это административная ответственность. С этим вопросом можно ознакомиться в таблице.
   

Неуведомление или несвоевременное уведомление субъекта персональных данных о его правах в связи с включением его персональных данных в базу персональных данных

штраф:
а) на граждан - от 200 до
300 необлагаемых минимумов доходов граждан (за повторное нарушение - от 300 до 500 необлагаемых минимумов)

б) должностных лиц, граждан - субъектов предпринимательской деятельности -
от 300 до 400 необлагаемых минимумов доходов граждан (за повторное нарушение - от 400 до 700)

Неуведомление или несвоевременное уведомление специально уполномоченного центрального органа исполнительной власти по вопросам защиты персональных данных (ГСЗПД) об изменении сведений, предоставляемых для государственной регистрации базы персональных данных

штраф:
а) на граждан - от 100 до
200 необлагаемых минимумов доходов граждан (за повторное нарушение - от 300 доп 500 необлагаемых минимумов)

б) на должностных лиц, граждан - субъектов предпринимательской деятельности -
от 200 до 400 необлагаемых минимумов доходов
граждан (за повторное нарушение - от 400 до 700).

Уклонение от государственной регистрации базы персональных данных

штраф:
а) на граждан - от 300 до
500 необлагаемых минимумов доходов граждан

б) на должностных лиц, граждан - субъектов предпринимательской деятельности - от 500 до 1000 необлагаемых минимумов доходов
граждан.

Несоблюдение установленного законодательством о защите персональных данных порядка защиты персональных данных в базе персональных данных, что привело к незаконному доступу к ним

штраф:
от 300 до 1000
необлагаемых минимумов доходов граждан

Невыполнение законных требований должностных лиц ГСЗПД об устранении нарушений законодательства о защите персональных данных

штраф:
на должностных лиц,
граждан - субъектов предпринимательской деятельности - от 100 до 200
необлагаемых минимумов доходов граждан.

   
   Как видим, размеры штрафов внушающие: от 1700 грн. до 17000 грн. Более того, Законом № 3454-VI предусматривается и уголовная ответственность: незаконный сбор, хранение, использование, уничтожение, распространение конфиденциальной информации о лице или незаконное изменение такой информации наказываются штрафом от 500 до 1000 необлагаемых минимумов доходов граждан или исправительными работами на срок до двух лет, либо арестом на срок до шести месяцев, или ограничением свободы на срок до трех лет.
   
   Чтобы избежать или по крайней мере снизить риски подпадания под указанные санкции, следует придерживаться следующего алгоритма действий:
   
   1. Первое, что необходимо сделать перед созданием баз персональных данных, - это получить согласие субъектов персональных данных на обработку этих данных. Согласно ч. 6 ст. 6 Закона № 2297-VI не допускается обработка данных о физическом лице без его согласия, кроме случаев, определенных законом, и только в интересах национальной безопасности, экономического благосостояния и прав человека. А в ст. 2 Закона № 2297-VI определено, что согласие субъекта персональных данных - это любое документированное, в частности письменное, добровольное волеизъявление физического лица о предоставлении разрешения на обработку его персональных данных в соответствии с сформулированной цели их обработки. Форма такого согласия является произвольной.
   Однако наличие такого согласия является необязательным, если право на обработку данных владелец имеет согласно закону. Так, например, Кодекс законов о труде предоставляет работодателям право при заключении трудового договора получать данные о работнике (ФИО, образование и т.д.).
   
   2. После создания базы персональных данных необходимо уведомить субъекта этих данных о его правах в связи с включением его персональных данных в базу, о цели сбора данных и о лицах, которым эти данные передаются. Субъектами персональных данных, как уже указывалось, могут быть работники, клиенты, контрагенты и т.п. Сообщение, согласно ст. 12 Закона № 2297-VI, должно быть осуществлено в течение 10 рабочих дней со дня включения персональных данных в базу и исключительно в письменной форме. При этом сообщение не осуществляется, если персональные данные собираются из общедоступных источников (ч. 3 ст.12 Закона). Конкретной формы указанного уведомления закон не устанавливает, поэтому его можно составлять произвольно. Если база персональных данных уже создана, а данные лица просто подлежат включению в эту базу, то десятидневный срок для уведомления нужно отсчитывать со дня включения сведений в базу (например, на дату приказа о приеме работника на работу).
   
   3. Базы персональных данных подлежат обязательной регистрации в ГСЗПД, в результате которой владельцу базы выдается свидетельство о регистрации. Согласно ч. 2 ст.10 Закона № 2297-VI регистрация баз персональных данных осуществляется по заявочному принципу путем сообщения. Как указывается в уже упоминавшемся выше разъяснении Минюста, суть заявочного принципа заключается в том, что основным является представление владельцем базы данных заявления о регистрации, а не получение свидетельства. Таким образом, лицам, которые подали заявление в ГСЗПД и получили официальное уведомление о ее получении, но еще не получили соответствующего свидетельства, не стоит волноваться по поводу наложения штрафов.
   
   Стоит отметить, что согласно Закону № 2297-VI ГСЗПД должна:
   - сообщить заявителю не позднее следующего рабочего дня со дня поступления заявления о его получении;
   - принять решение о регистрации в течение 10 рабочих дней со дня получения заявления.
   Форма заявления утверждена приказом Минюста от 08.07.2011 N 1824/5.
   
   4. В случае, если в сведения, представляемые для государственной регистрации баз персональных данных, вносятся изменения (например изменение местонахождения базы данных, изменение наименования юридического лица - владельца БПД, и др.), нужно в течение 10 рабочих дней сообщить о соответствующих изменениях ГСЗПД. Подчеркиваем, что речь идет не об изменениях сведений, содержащихся в регистрируемой базе данных, а о сведениях, которые подаются государственному регистратору в заявлении о регистрации баз данных.
   
   5. После того, как база создана и зарегистрирована, нужно придерживаться установленного законодательством порядка защиты персональных данных. Каждое предприятие должно утвердить Положение об обработке персональных данных. Приказом Минюста от 13.12.11 утвержден Типовой порядок обработки персональных данных в базах персональных данных (далее - Типовой порядок). Поэтому при разработке собственного Положения предприятию необходимо ориентироваться на этот документ. Как указывается в п. 1.5 Типового порядка защита персональных данных возлагается на владельца персональных данных. Владелец базы должен определить: цель обработки, состав персональных данных, местонахождение базы данных порядок внесения, изменения, обновления, использования, уничтожения персональных данных; ответственное лицо или структурное подразделение. В Типичном порядке отдельно определены требования по обработке персональных данных в электронной форме и в форме картотек. В частности, указывается, что обработка данных в информационной системе может осуществляться в составе информационно-телекоммуникационной системы с применением средств сетевой защиты от несанкционированного доступа при обработке персональных данных. Картотеки баз данных должны храниться в помещениях (шкафах, сейфах), защищенных от несанкционированного доступа.
   
   Такими являются основные правила, которых нужно придерживаться, чтобы избежать нарушений в сфере защиты персональных данных и санкций, которые за ними следуют.
   
   Юрист
   Гаврилюк Ирина
Рубрика:

Бухгалтер 911 подчеркивает: содержание авторских материалов может не совпадать с политикой и точкой зрения редакции. Среди авторов материалов, которые публикуются, есть не только представители редакционной команды.

Информация, представленная в конкретной публикации, отражает позицию автора. Редакция не вмешивается в авторские материалы, не редактирует тексты и, следовательно, не несет ответственности за их содержание.

Комментарии
  • IrinkaSvetl
02.07.12 22:32

Стоит отметить, что согласно Закону № 2297-VI ГСЗПД должна: - принять решение о регистрации в течение 10 (!) рабочих дней со дня получения заявления... (кому они должны - они прощают.... и ничего им за нарушение этого строка не будет, в отличие от простых смертных)...

Ответить
  • ы
02.07.12 22:36

я подала заявление 30.03.2012 до сих пор нет ни свидетельства, ни решения об отказе в регистрации .. "Загальна кількість зареєстрованих баз персональних даних станом на 01.07.2012 складає 15946 " (с) ... нет слов - одни выражения !

Ответить
  • ЗОЯ
02.07.12 22:45

Доброе утро!Если оно доброе.....Я тоже повторно подала в начале апреля, пришли квитанции о принятии, и тишина......А с кого спрашивать, не знаю.

Ответить
  • Rijaya
02.07.12 23:00

З сайту Державної служби України з питань захисту персональних даних. "Відділом державної реєстрації баз персональних даних заяви опрацьовуються по черзі, в порядку їх надходження. На даний момент обробляються заяви, які надійшли до Служби на початку грудня 2011 року."

Ответить
  • agony
02.07.12 23:09

что-то они долго разбирают начало декабря. уже точно месяца 3, а штрафы уже вступили в силу. долбанное государство

Ответить
  • Aananas
02.07.12 23:12

я подала заявления 12 декабря, сколько проверяла, было в состоянии: зареєстровано. Вчера посмотрела, написано: відмовлено)))))) но чес. говоря, переживать не хочу, потому что как я поняла..штрафа за не принятое заявление нет, да еще с необоснованным отказом не будет. а вот за вообще не поданные заявления штрафы будут. (журнал все о бух учете № 56 стр.5)

Ответить
  • Аноним
02.07.12 23:24

Подали заявление 07.12.2011г. а 27.06.2012 пришел отказ , т.к. вместо трех файлов пришел - один. Нечего не поняла, ведь если б был один файл , то и заявление не ушло. Отправила снова - 27.06.2012.

Ответить
  • счетовод вотруба
02.07.12 23:37

ИНТЕРЕСНО , А НАС ВООБЩЕ КТО-ТО СЛЫШИТ.ВЕДЬ СПОШЬ И РЯДОМ ГОВОРИМ О ТОМ ,ЧТО НЕТ ОТВЕТОВ НА НАШИ ПОСЛАННЫЕ В ДЕКАБРЕ 2011 ЗАЯВЛЕНИЯ,НА ЗВОНКИ ОТВЕЧАЮТ -РАЗБИРАЕМ,А С 1 июля 2012 года вступил в силу Закон Украины "О внесении изменений в некоторые законодательные акты Украины относительно усиления ответственности за нарушение законодательства о защите персональных данных" от 02.06.2011 № 3454-V.НУ И КТО ТУТ КРАЙНИЙ?????

Ответить
  • Аля
02.07.12 23:52

Да не подымайте Вы вокруг этого вопроса такой кипиш. Ну добавилась еще одна инстанция, ну и что. А то что существует управление труда, общество прав потредителей и так далее Вы все забыли и то что они могут штрафовать за нарушения законодательства тоже забыли? Приходят то они только тогда, когда на предприятие поступила та или иная жалоба, точно также и с этой службой по персональным данным будет. Будет жалоба от физ.лица, что его данные неправомерно обрабатываются, придут с проверкой. А так просто никто к Вам не придет, не нойте. Особенно это касается так называемой базы данных сотрудников. Вот у меня вопрос: А коллективные договора у Вас у всех есть на предприятии, которые должны быть зарегистрированы управлением труда? Думаю что нет, хотя за это предусмотрены тоже штрафы. И что к Вам приходят проверяющие из управления труда? О базах данных прежде всего должны беспокоиться банки, коллекторные компании. Вот где неправомерно обрабатываются персональные данные физ.лиц. Я не спорю, законы нужно соблюдать, но не в этой долбанной стране, где они абсолютно не работают!!!!!!!!!!!

Ответить
  • Кукуся
02.07.12 23:56

Я тоже посилала заявления еще в декабре 2011г./, пришли квитанции о получении и все тихо.....

Ответить
  • Оля
03.07.12 00:04

Я второй раз отсылала, но даже уведомление о получении не пришло. Бухгалтерам работы прибавляют все больше и больше даже голову некогда поднять. Надоели эти бесконечные ненужные новации и изменения.

Ответить
  • счетовод вотруба
03.07.12 00:05

ТОЛЬНО ЧТО РАЗГОВАРИВАЛА ПО ТЕЛЕФОНУ ГОРЯЧЕЙ ЛИНИИ 044 5178586 И ПОЛУЧИЛА ПИЛЮЛЮ В ВИДЕ " В РЕГИСТРАЦИИ ВАМ ОТКАЗАНО ,ТАК КАК ВЫ НЕПРАВИЛЬНО ОФОРМИЛИ ЗАЯВЛЕНИЕ ,А НА МОЙ ВОПРОС ,ПОЧЕМУ МЕСЯЦ НАЗАД МНЕ СКАЗАЛИ,ЧТО ДОКУМЕНТЫ В ОБРАБОТКЕ -ОТВЕТ БЫЛ -НЕ ЗНАЮ КТО МОГ ВАМ ТАК СКАЗАТЬ,И ВООБЩЕ Я УХОЖУ НА СЕМИНАР. БУХГАЛТЕРА СРОЧНО ЗВОНИТЕ ПО ТЕЛЕФОНАМ ГОРЯЧЕЙ ЛИНИИ.НАС С ЭТОЙ ЭЛЕКРОННОЙ ПОДАЧЕЙ ОПЯТЬ КИДАЮТ.

Ответить
  • счетовод вотруба
03.07.12 00:08

АЛЕ. У вас сколько людей и контагентов на ввереном Вам предприятии?

Ответить
  • Таня
03.07.12 00:18

Отправляла заявления 07.12.2011, и только 22.06.2012 пришел ответ о регистрации баз данных..радует ,что положительный

Ответить
  • Володимир
03.07.12 01:10

Таня, вітаю Вас з позитивною реєстрацією! Ми подавали 17.12, мабуть і до нас черга скоро дійде.

Ответить
  • П
03.07.12 01:17

А мы в июне этого года отправили по почте. Но вот доказательств о принятии нет. И что теперь? Готовиться к штрафам за неподачу?

Ответить
  • Лариса
03.07.12 01:18

А если ФОП дал отказ об использовании своих персональных данных, деньги ему были перечислены по б/налу. Надо же его показывать в 1-ДФ? Как быть?

Ответить
  • Ольга
03.07.12 01:38

Лариса, выше написано, что "...Однако наличие такого согласия является необязательным, если право на обработку данных владелец имеет согласно закону...". Согласно НК вы ОБЯЗАНЫ отразить в 1-ДФ вашего ФОПа.

Ответить
  • Ольга
03.07.12 01:40

К тому же Вы показываете в 1-ДФ данные, которые не являются персональными, т.е. ФИО, ИНН вашего ФОПа, эти данные общедоступные, т.к. содержатся в ЕДРПОУ

Ответить
  • Bhbyf
03.07.12 01:59

Я отправила заявы на две базы в конце декабря 2011 года. Извещение о получении пришло через месяц-полтора.Но дальше все заглохло!!!Хотя должны были дать письменное извещение в течении 10 дней. Достает больше всего то, что в этой службе сидят на входе две бабки-вахтерши, которые ни к кому не пускают чтобы узнать о судьбе заяв, а только предоставляют четыре номера телефона, по которым никто не отвечает. Что делать-непонятно!!!Задолбали уже с этими БПД!!!

Ответить
  • agony
03.07.12 03:10

2Aananas fа гдк Вы и как смотрите??? я и так и эдак ищу. постоянно пишет "ничего не найдено". может я не там смотрю

Ответить
  • да
03.07.12 04:01

до речі, не вказано джерело: По матеріалам ... ссилочка на сайт

Ответить
  • Елена
03.07.12 04:01

Мне тоже очень интерестно, где и как можно посмотреть историю своего заявления?

Ответить
  • Natali
03.07.12 04:17

https://rbpd.informjust.ua/ Вот сайт где можно проверить

Ответить
  • Аноним
03.07.12 04:57

Спасибо!

Ответить
  • АЙ-ДА-Я
03.07.12 04:57

А мне интересно а как они будут бороться с разглашением БД.??? Например, я бухгалтер работаю на основном месте работы + совместительство. Везде оформлена официально. Везде написаны заявления на обработку данных. Как я или они узнают что кто-то использует мои данные??? И как они меня будут защищить??? Ведь всегда можно сказать что данные попали к "этому пользователю" до вступления в силу ЗУ "про БД" и откуда я помню кому и где я оставляла свои данные???????

Ответить
  • agony
03.07.12 05:34

2Natali там ищется, если у базы уже есть регистрационный номер. я отсылала по почте. так что номеров регистрационных не знаю. ищу по ИНН своих фопов, каждый раз ничего не найдено. а базы они получили аж 15.12.11 если мне память не изменяет, то начало декабря они с марта месяца проверяют. сколько можно уже

Ответить
  • АННА
03.07.12 06:10

На сайте можно проверить только те регистрационные номера, которые подавались через этот сайт, другие регистрационные номера в этом поисковике вы и не найдете.

Ответить
  • Серж
03.07.12 06:40

АЙ-ДА-Я А кто сказал, что кто-то будет защищать данные? Вообще-то писали о создать, регистрировать, штрафовать - это главное, на остальное не обращайте внимания :)

Ответить
  • АЙ-ДА-Я
03.07.12 07:04

Серж______ У нас как не закон так Камасутра. Когда ж будут нормальные, а то эти уже удовольствия не доставляют

Ответить
  • Н
03.07.12 07:04

Подскажите, а на каком сайте проверить в каком состоянии заявление (отказано или нет)???. Отправляла в декабре 2011 и уже забыла даже как сайт назывался

Ответить
  • Ника
03.07.12 07:47

Отправила 6 декабря и 9 декабря заявы на регистр базы данных по электронке. 21 июня пришёл ответ о том, что базы зарегистрировали. Так что ждите, и "будет вам счастье".

Ответить
  • Д
03.07.12 22:50

Я на этом сайте проверила https://rbpd.informjust.ua/, написано Стан: Зареєстровано. Заявление подали 19.12.2011.

Ответить
  • Оксана
04.07.12 01:08

Подали заявку 25.06.12 и тишина не ответа ни привета, извещение о получении нет, ни один телефон у них не отвечает. как потом доказывать что БД отправляли.

Ответить
  • Аноним
04.07.12 01:54

звонил и узнавал...отправка через инет заточена через ИЕ. сам переживали, пока не дозвонился и не спросил

Ответить
  • Ника
04.07.12 03:21

Д 04.07.2012 08:50:30 Я на этом сайте проверила https://rbpd.informjust.ua/, написано Стан: Зареєстровано. Заявление подали 19.12.2011. Вот такой ответ они дают, если зарегистрирована сама заява. А если уже зарегистрировали БПД. то ответ такой: "Прийнято рішення про реєстрацію/ надання витягу " и информация про дату подачи Заявы и её регистрационный номер.

Ответить
  • Лиса
04.07.12 04:00

О какой защите идет речь, если мне звонят каждый день миллион компаний и предлагают свои услуги, откуда у них мои персональные данные???

Ответить
  • Елена
04.07.12 07:59

Думаю, что переживать стоит компаниям, которые в основном работают с физ. лицами - интернет-провайдеры, телефоны, банки. А если захотят оштрафовать или придраться - поверьте оштрафуют и придерутся! Независимо от того, сколько вы насобираете пачек с разрешениями на использование данных и т.п.

Ответить
  • Татьяна
05.07.12 01:57

зарегистрировала в декабре, сегодня пришли свидетельства, почтой

Ответить
  • Андрей
05.07.12 02:45

Я подал заявки 16.11.12 - получил подтверждение регистраций заявок. В июне долго пытался куда то дозвонится или дописаться и вот что мне ответили на електронку: "На сьогоднішній день до Служби надійшло понад двох мільйонів заяв про реєстрацію баз персональних даних. Реєстратори опрацьовують заяви по черзі, в порядку їх надходження до Служби. Після опрацювання Вашої заяви відомості, які містяться в ній, будуть внесені до Державного реєстру баз персональних даних (далі – Реєстр) (https://rbpd.informjust.ua/) та Вам буде направлене офіційне повідомлення із зазначенням реєстраційного номеру заяви в Реєстрі та датою прийняття рішення про реєстрацію баз персональних даних. Додатково повідомляємо, що факт подачі Вами заяви про реєстрацію бази персональних даних до Служби не вважатиметься ухиленням від державної реєстрації бази персональних даних."

Ответить
  • Санька
05.07.12 04:36

подали заявку 22.12.2011 года. А как быть, когда вот новые люди оформляются? Снова подавать заявку или нет?

Ответить
  • Надежда
10.07.12 09:45

Регистрируются не люди, а база "Сотрудники".

Ответить
Комментирование новости отключено
Спасибо, что читаете нас Войдите и читайте дальше
Для того, чтоб распечатать текст необходимо оформить подписку
copy-print__image
Данная функция доступна только
авторизованным пользователям