Изменения в работе с персональными данными с 1 марта 2023 года

С 1 марта 2023 года вступил в силу ряд нормативных правовых актов, которые необходимо учитывать работодателю при работе с персональными данными работников.
Рассмотрим изменения подробнее.
1. Оценка вреда, который может быть причинен субъектам персональных данных
Работодателю необходимо проводить оценку вреда, который может быть причинен субъектам персональных данных (работникам) в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Федеральный закон от 27.07.2006 № 152-ФЗ) (п. 5 ч.1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ).
Оценивать вероятный вред нужно при обработке персональной информации в информационных системах (п. 7 Требований к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства РФ от 01.11.2012 № 1119).
Оценка вреда осуществляется ответственным за организацию обработки персональных данных либо комиссией, образуемой работодателем (п. 1 Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных» , утвержденных Приказом Роскомнадзора от 27.10.2022 № 178 (далее — Требования)).
Работодатель для целей оценки вреда определяет одну из степеней вреда, который может быть причинен работнику: высокая, средняя или низкая (п. 2 Требований).
Результаты оценки оформляются актом оценки вреда (п. 3 Требований).
- Подробнее об оценке вреда читайте в справке «Персональные данные работников».
2. Подтверждение уничтожения персональных данных
В случаях, установленных законодательством, работодатель обязан уничтожить персональные данные или обеспечить их уничтожение (ч. 3 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ).
Приказом Роскомнадзора от 28.10.2022 № 179 утверждены Требования к подтверждению уничтожения персональных данных.
Подтвердить факт уничтожения персональных данных можно актом об уничтожении персональных данных либо выгрузкой из журнала регистрации событий в информационной системе персональных данных.
Обратите внимание, что способ подтверждения зависит от того, как осуществляется обработка персональных данных: с использованием средств автоматизации или без использования средств автоматизации.
- Еще больше информации об уничтожении персональных данных — в справке «Обработка персональных данных работника».
3. Взаимодействие с госорганами по вопросам защиты персональных данных
Работодатель обязан обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ (ГосСОПКА), включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных (ч. 12 ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ).
Порядок взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных, утвержден Приказом ФСБ России от 13.02.2023 № 77.
В случае установления факта неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов персональных данных, работодатель обязан с момента выявления такого инцидента уведомить Роскомнадзор (ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ).
Порядок и условия взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных в соответствии утвержден Приказом Роскомнадзора от 14.11.2022 № 187.
- В системе «Помощник кадровика: Эксперт» содержится справка «Защита персональных данных работника».
У вас еще не установлена система «Помощник кадровика: Эксперт»?


