<<
>>

ГЛАВА 2. УСЛОВИЯ ЗАКОННОСТИ РАБОТЫ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ

Статья 5. Правовые основания осуществления работы с персональными данными

Работа с персональными данными может осуществляться держателем (обладателем) массива персональных данных только в случаях:

если субъект персональных данных недвусмысленно дал свое согласие на ее проведение;

если она необходима для реализации федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, органами местного самоуправления своей компетенции, установленной действующим законодательством;

если она нужна для достижения законных интересов держателей (обладателей) или третьей стороны, которой раскрыты персональные данные, имеющей лицензию на проведение работ с персональными данными, когда реализация этих интересов не препятствует осуществлению прав и свобод субъектов персональных данных применительно к обработке персональных данных;

когда она необходима для защиты жизненных интересов субъекта персональных данных;

когда она необходима для исполнения договора, в котором субъект персональных данных является стороной, или для принятия требуемых мер до заключения договора по просьбе субъекта;

если она необходима для осуществления задач правоохранительных органов на законных основаниях.

Статья 6.

Правовой режим персональных данных

Персональные данные, находящиеся в ведении держателя (обладателя), относятся к конфиденциальной информации, кроме случаев, определенных настоящим Федеральным законом.

Держатель (обладатель) персональных данных обязан обеспечивать охрану персональных данных во избежание несанкционированного доступа к ним, их блокирования или передачи, а равно их случайного или несанкционированного уничтожения, изменения или утраты.

Режим конфиденциальности персональных данных снимается в случаях:

обезличивания персональных данных;

по желанию субъекта персональных данных;

по истечении семидесятипятилетнего срока хранения персональных данных, если иное не предусмотрено требованиями субъекта персональных данных или действующим законодательством.

Правовой режим персональных данных, полученных в результате деятельности правоохранительных органов, устанавливается в соответствии с действующим законодательством.

Для некоторых категорий лиц, занимающих высшие государственные должности, и кандидатов на эти должности в соответствующие периоды, в частности в период предвыборной кампании, может устанавливаться специальный правовой режим их персональных данных, обеспечивающий открытость персональных данных, имеющих общественную значимость.

По желанию субъекта для его персональных данных может быть установлен режим общедоступной информации (библиографические справочники, телефонные книги, адресные книги, частные объявления, массивы данных для осуществления прямого маркетинга и т.

д.).

С момента смерти субъекта персональных данных правовой режим персональных данных подлежит замене на режим архивного хранения или иной правовой режим, предусмотренный действующим законодательством.

Защита персональных данных умершего лица может осуществляться другими лицами, в том числе наследниками, в порядке, предусмотренном действующим законодательством о защите чести, достоинства и деловой репутации, защите личной и семейной тайн.

Статья 7.

Общедоступные массивы персональных данных

В целях информационного обеспечения общества могут создаваться общедоступные массивы персональных данных (справочники, телефонные книги, адресные книги и т. п.).

В общедоступные массивы персональных данных с письменного со-гласия субъекта могут включаться следующие персональные данные: фамилия, имя, отчество, год и место рождения, адрес местожительства, номер контактного телефона, сведения о профессии, иные сведения, предоставленные субъектом и/или полученные из открытых источников, других общедоступных массивов персональных данных, если эти источники сформированы с согласия субъекта персональных данных.

В случае, если персональные данные получены держателем (обладателем) общедоступного массива персональных данных из открытых источников либо иных общедоступных массивов персональных данных, держатель (обладатель) общедоступного массива информирует субъекта о содержании его персональных данных, об источниках получения и цели использования.

Персональные данные конкретного субъекта безотлагательно исключаются держателем (обладателем) персональных данных из общедоступного массива персональных данных на основании распоряжения этого субъекта или решения правоохранительного органа.

Режим конфиденциальности для общедоступных массивов персональных данных не устанавливается.

Статья 8. Специальные категории персональных данных

Сбор, накопление, хранение и использование персональных данных, раскрывающих расовое или этническое происхождение, национальную принадлежность, политические взгляды, религиозные или философские убеждения, а также касающихся состояния здоровья и сексуальных наклонностей, исключительно в целях выявления этих факторов, не допускаются.

Часть 1 настоящей статьи не применяется в случаях:

если субъект персональных данных дал свое явное согласие на сообщение и обработку таких данных;

если обработка необходима для защиты жизненно важных интересов субъекта данных, иного лица или соответствующей группы лиц;

если обработка осуществляется с надлежащими гарантиями специальной некоммерческой организацией в ходе ее законной деятельности в политических, философских или религиозных целях и относится исключительно к членам соответствующей организации или лицам, имеющим регулярный контакт с нею в связи с ее целями, и при условии, что данные не раскрываются третьей стороне без согласия субъектов данных;

если обработка касается данных, которые явно сделаны общедоступными субъектом данных, или она необходима для осуществления действий в связи с судебными исками;

если обработка данных требуется в целях превентивной медицины, медицинского диагноза, а также если данные необходимы лицу, профессионально занимающемуся медицинской либо иной соответствующей деятельностью и обязанному согласно действующему законодательству сохранять профессиональную тайну.

ГЛАВА 3.

ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

Статья 9. Предоставление персональных данных

Субъект персональных данных самостоятельно решает вопрос о предоставлении кому-либо любых своих персональных данных за исключением случаев, предусмотренных статьей 18 настоящего Федерального закона. Персональные данные предоставляются субъектом лично либо через доверенное лицо.

В целях реализации своих прав и свобод субъект предоставляет данные в объеме, определяемом законодательством, а также сведения об их изменениях в соответствующие федеральные органы государственной власти, орга- ны государственной власти субъектов Российской Федерации, органы местного самоуправления, имеющие право на работу с персональными данными в пределах их компетенции.

3. Перед предоставлением своих персональных данных субъект должен быть ознакомлен держателем (обладателем) массива персональных данных с перечнем собираемых данных, основаниями и целями их сбора и использования, с возможной передачей персональных данных третьей стороне, а также информирован об ином возможном использовании персональных данных.

Статья 10. Доступ субъекта к своим персональным данным

Субъект персональных данных имеет право знать о наличии у держателя (обладателя) относящихся к субъекту персональных данных и иметь к ним доступ. Право на доступ может быть ограничено только в случаях, предусмотренных статьей 16 настоящего Федерального закона.

Информирование граждан о наличии персональных данных у держателей (обладателей) массивов данных осуществляется на основе общедоступного Реестра держателей (обладателей) массивов персональных данных, публикуемого в средствах массовой информации в соответствии с порядком, установленным в ст. 32 настоящего Федерального закона.

Информация о наличии и содержании персональных данных субъекта должна быть выдана ему держателем (обладателем) массива персональных данных в общедоступной документированной форме, четко и ясно выраженная и не должна содержать персональных данных, относящихся к другим субъектам.

Предоставление персональных данных их субъекту по инициативе субъекта производится на основании письменного запроса субъекта и документа, удостоверяющего его личность, за плату, не превышающую затраты на поиск и выдачу информации.

Информация о наличии персональных данных и сами персональные данные предоставляются субъекту данных в срок, не превышающий недели с момента подачи заявления.

Субъект персональных данных имеет право знакомиться с документами, содержащими сведения персонального характера о нем.

Статья 11. Внесение субъектом изменений в свои персональные данные

При наличии оснований, подтвержденных соответствующими документами, субъект персональных данных вправе требовать от держателя (обладателя) этих данных внесения изменений в свои персональные данные. Изменения в персональные данные вносятся в порядке, установленном статьей 27 настоящего Федерального закона.

Статья 12. Блокирование и снятие блокирования персональных данных

В случае, если субъект персональных данных выявляет их недостоверность или оспаривает правомерность действий в отношении его персональных данных, он вправе потребовать от держателя (обладателя) заблокиро- вать эти данные. Блокирование и снятие блокирования персональных данных осуществляется в соответствии со статьей 20 настоящего Федерального закона.

Статья 13. Обжалование неправомерных действий в отношении персональных данных

Если субъект персональных данных считает, что в отношении его персональных данных совершены неправомерные действия, он вправе обжаловать эти действия в общем порядке, установленном действующим законодательством, либо обратиться с жалобой в уполномоченный орган государственной власти по персональным данным.

Статья 14. Порядок обращения в уполномоченный орган государственной власти по персональным данным

Обращение (жалоба, заявление, предложение) должно быть подано в письменной форме и должно содержать фамилию, имя, отчество и адрес субъекта персональных данных, наименование и адрес держателя (обладателя) массива персональных данных, чьи действия обжалуются, изложение существа действий или решений, нарушивших, по мнению субъекта, его права.

Статья 15. Возмещение убытков и (или) компенсация морального вреда

В случае установления неправомерности действий держателя (обладателя) массива персональных данных при работе с персональными данными, субъект данных имеет право на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

В случае передачи одних и тех же персональных данных от одного держателя (обладателя) к другому и невозможности определения конкретного ви-новника нанесения ущерба, ответственность несет каждый держатель (обладатель) этих данных.

Статья 16.

Ограничение прав субъекта на предоставление и получение своих персональных данных

Ограничение прав субъекта на предоставление и получение своих персональных данных возможно в отношении:

Права предоставления субъектом своих персональных данных держателям (обладателям) массивов персональных данных — для субъектов персональных данных, допущенных к сведениям, составляющим государственную тайну, — в пределах, установленных Законом Российской Федерации «О го-сударственной тайне».

Права доступа субъекта к своим персональным данным, внесения изменений в свои персональные данные, блокирования своих персональных данных:

а) для персональных данных, полученных в результате оперативно-розыскной деятельности, за исключением случаев, когда эта деятельность проводится с нарушением действующего законодательства;

б) для персональных данных субъектов, задержанных по подозрению в совершении преступления, либо которым предъявлено обвинение по уголовному делу, либо к которым применена мера пресечения до предъявления обвинения, в органах, проводящих указанные действия;

в) для иных персональных данных в случаях, предусмотренных действующим законодательством.

ГЛАВА 4. ПРАВА И ОБЯЗАННОСТИ ДЕРЖАТЕЛЯ (ОБЛАДАТЕЛЯ) ПО РАБОТЕ С МАССИВАМИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Статья 17. Держатели (обладатели) массивов персональных данных

Федеральные органы государственной власти, органы государственной власти субъектов Российской Федерации, органы местного самоуправления имеют право выступать в качестве держателей (обладателей) массивов персональных данных и на работу с персональными данными в соответствии со своей компетенцией, установленной действующим законодательством.

Юридические лица имеют право на работу с персональными данными на основании решения Правительства Российской Федерации.

Статья 18. Обязанности держателя (обладателя) массива персональных данных

1. Держатель (обладатель) массива персональных данных обязан:

получать персональные данные непосредственно от субъекта персональных данных, его доверенных лиц или из других законных источников;

обеспечивать режим конфиденциальности персональных данных в предусмотренных законодательством Российской Федерации и настоящим Федеральным законом случаях;

определять и документально оформлять порядок работы служащих организационной структуры, осуществляющих работу с персональными данными массива, а также лиц, несущих юридическую ответственность за соблюдение режима конфиденциальности и сохранности персональных данных;

обеспечивать сохранность и достоверность персональных данных, а также установленный в нормативном порядке режим доступа к ним;

сообщать субъекту персональных данных информацию о наличии персональных данных о нем, а также предоставлять сами персональные данные в недельный срок после поступления от него запроса, за исключением случаев, предусмотренных статьей 16 настоящего Федерального закона;

в случае отказа в предоставлении субъекту по его требованию информации о наличии персональных данных о нем, а также самих персональных данных, выдавать письменный мотивированный ответ, содержащий ссылку на соответствующий пункт статьи 16 настоящего

Федерального закона, в срок, не превышающий двух недель с момента обращения субъекта;

• в двухнедельный срок представлять по запросам уполномоченного органа государственной власти по персональным данным или по правам человека информацию, необходимую для исполнения их полномочий.

2. Лица, которым персональные данные стали известны в силу их служебного положения, принимают на себя обязательства и несут ответственность по обеспечению конфиденциальности этих персональных данных.

Такие обязательства остаются в силе и после окончания работы этих лиц с персональными данными в течение срока сохранения режима конфиденциальности согласно статье 6 настоящего Федерального закона.

Статья 19. Обязанности держателей (обладателей) персональных данных по составлению перечней персональных данных

Федеральные органы государственной власти, органы государственной власти субъектов Российской Федерации, органы местного самоуправления, или уполномоченные ими структуры — держатели (обладатели), осуществляющие работу с персональными данными в пределах компетенции, установленной действующим законодательством, разрабатывают в соответствии со спецификой своей деятельности перечни персональных данных и руко-водствуются ими.

Указанные перечни согласовываются с уполномоченным органом государственной власти по персональным данным, регистрируются в этом органе и публикуются в Реестре держателей (обладателей) массивов персональных данных, ежегодно издаваемом этим органом государственной власти. Данные перечни устанавливают объем сведений, используемых федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, органов местного самоуправления для реализации своей компетенции.

Уполномоченный орган государственной власти по персональным данным назначается из действующих органов государственной власти Правительством Российской Федерации.

Порядок регистрации перечней персональных данных определяется Правительством Российской Федерации.

Держатели (обладатели) массивов персональных данных, осуществляющие работу с персональными данными по решению Правительства Российской Федерации, разрабатывают в соответствии со спецификой своей де-ятельности перечни персональных данных и согласовывают их с уполномоченным органом государственной власти.

Перечни персональных данных должны соответствовать целям сбора этих данных. Расширение установленных перечней для реализации целей иного характера не допускается.

Статья 20. Обязанности держателя (обладателя) массива персональных данных по блокированию, снятию блокирования и уничтожению персональных данных

В случае выявления субъектом персональных данных недостоверности персональных данных или неправомерности действий с ними держателя (обладателя) массива персональных данных субъект может подать заявление держателю (обладателю) массива этих данных или обратиться к уполномоченному органу государственной власти по персональным данным. Держатель (обладатель) обязан принять к производству заявление субъекта и заблокировать его персональные данные с момента его получения на период проверки заявления.

В случае подтверждения недостоверности персональных данных держатель (обладатель) массива данных обязан на основании документов, представленных субъектом, исправить их и снять блокирование.

В случае установления неправомерности сбора персональных данных держатель (обладатель) обязан уничтожить соответствующие данные в срок, не превышающий трех дней с момента такого установления, и документально уведомить об этом субъекта персональных данных.

В случае взаимного признания правомерности действий с персональными данными или их достоверности держатель (обладатель) массива персональных данных обязан безотлагательно снять их блокирование.

В случае несогласия держателя (обладателя) массива персональных данных с заявлением субъекта персональных данных, рассмотрение конфликтных ситуаций осуществляется уполномоченным органом государственной власти по персональным данным или в административном либо судебном порядке.

При получении решения уполномоченного органа государственной власти по персональным данным, ответственного за ведение Регистра населения Российской Федерации, держатель (обладатель) обязан рассмотреть его, принять соответствующие меры и в месячный срок в письменной форме сообщить об этом указанному органу.

Статья 21. Обязанности органов государственной власти и органов местного самоуправления при взаимном обмене персональными данными

Органы государственной власти и органы местного самоуправления могут в своей деятельности использовать персональные данные, находящиеся у других государственных держателей (обладателей) персональных данных.

Перечни используемых данных регистрируются в уполномоченном органе государственной власти по персональным данным.

Формирование сводных массивов персональных данных, полученных органами государственной власти или органами местного самоуправления от различных государственных держателей (обладателей) персональных данных не допускается.

3. Контроль за использованием персональных данных, полученных органами государственной власти и органами местного самоуправления от других государственных держателей (обладателей) персональных данных, осуществляется Уполномоченным государственным органом по персональным данным в порядке, установленном Правительством Российской Федерации.

Статья 22. Организация государственного справочного обслуживания персональными данными

С целью организации справочного обслуживания физических и юридических лиц персональными данными Уполномоченный орган государст-венной власти ведет регистр первичного учета физических лиц, на основе данных первичного учета, хранящихся у государственных держателей (обладателей) персональных данных, полученных ими на законных основаниях.

Уполномоченный орган государственной власти по персональным данным организует справочное обслуживание физических и юридических лиц, органов государственной власти и органов местного самоуправления на основе данных регистра первичного учета персональных данных.

Порядок ведения регистра первичного учета персональных данных и организации справочного обслуживания определяется Правительством Российской Федерации.

Статья 23. Передача персональных данных

Держатель (обладатель) массива персональных данных вправе передавать эти данные другому держателю (обладателю) без согласия субъекта персональных данных в случаях:

если цели использования персональных данных получателем этих данных находятся в сфере целей первоначального сбора данных;

крайней необходимости для защиты жизненно важных интересов субъекта персональных данных;

по запросу федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации, органов местного самоуправления, если запрашиваемый перечень персональных данных соответствует полномочиям запрашивающего органа;

на основании закона.

Передача персональных данных по просьбе субъекта данных либо третьей стороны, которой передаются данные, может иметь место для заключения и/или исполнения договора, в котором субъект данных является стороной, либо для принятия необходимых мер до заключения договора по просьбе субъекта персональных данных.

Подтверждение согласия субъекта персональных данных на передачу его персональных данных третьей стороне для использования в целях, не со-ответствующих целям первоначального сбора, не требуется только в том слу- чае, если оно было получено в процессе сбора этих данных. Держатель (обладатель) массива персональных данных обязан информировать субъекта персональных данных об осуществленной передаче его персональных данных третьей стороне в любой форме в недельный срок.

Передача персональных данных держателем (обладателем) массива персональных данных получателю осуществляется в минимальном объеме, необходимом для решения задач получателя. Передача производится во исполнение договора, заключаемого между держателем (обладателем) персональных данных и получателем, в котором документально фиксируются:

получатель информации;

основания для передачи персональных данных;

цель передачи;

состав и объем передаваемых данных;

сроки использования персональных данных (в пределах, установленных для обладателя (держателя)), условия актуализации и обеспечения сохранности персональных данных.

При передаче персональных данных на получателя данных возлагается обязанность соблюдения режима конфиденциальности этих данных.

Персональные данные, собранные на средства государственного бюджета, передаются в органы государственной власти и организации бюджетной сферы бесплатно.

Статья 24. Трансграничная передача персональных данных

При трансграничной передаче персональных данных российский держатель (обладатель) массива персональных данных, передающий данные, исходит из наличия существующего соглашения между сторонами, согласно которому получающая сторона обеспечивает адекватный российскому уровень защиты прав и свобод субъектов персональных данных и охраны персональных данных.

Российская Федерация обеспечивает законные меры охраны находящихся на ее территории или передаваемых через ее территорию персональных данных, исключающие их искажение и несанкционированное исполь-зование.

Передача персональных данных российскими держателями (обладателями) массивов персональных данных в страны, не обеспечивающие адек-ватный российскому уровень защиты прав и свобод субъектов персональных данных и охраны персональных данных, может иметь место при условии:

явно выраженного согласия субъекта персональных данных на эту передачу;

необходимости передачи персональных данных для заключения и/или исполнения контракта между субъектом и держателем (обладателем) массива персональных данных либо между держателем (обладателем) и третьей стороной в интересах субъекта персональных данных;

если передача необходима для защиты жизненно важных интересов субъекта персональных данных;

если персональные данные содержатся в общедоступном массиве персональных данных.

4. При передаче персональных данных по глобальной информационной сети (Интернет и т. п.) держатель (обладатель) массива персональных данных, передающий такие данные, обязан обеспечить передачу необходимыми средствами защиты, в том числе конфиденциальности.

Статья 25. Обезличивание персональных данных

Для проведения статистических, социологических, исторических, медицинских и других научных и практических исследований держатель (обладатель) массива персональных данных осуществляет обезличивание используемых данных, придавая им форму анонимных сведений. При этом режим конфиденциальности, установленный для персональных данных, снимается.

Обезличивание должно исключать возможность идентификации субъекта персональных данных.

Статья 26. Хранение персональных данных

Персональные данные не должны храниться дольше, чем это необходимо для выполнения целей их сбора или чем это предусмотрено лицензией. Сроки хранения могут продлеваться только в интересах субъекта персональных данных или если это предусмотрено действующим законодательством.

По истечении срока хранения, достижении целей сбора персональных данных, истечении срока действия лицензии, они подлежат уничтожению в течение двух недель. Уничтожение подтверждается актом.

В случае принятия в установленном порядке решения о необходимости сохранения персональных данных после истечения срока хранения, достижения установленных целей их сбора или истечения срока действия лицензии, держатель (обладатель) массива персональных данных обязан обеспечивать соответствующий режим хранения персональных данных и извещать об этом субъекта персональных данных.

Определенные персональные данные (личные дела, метрические книги и др.) после минования практической надобности в них могут оставаться на постоянном хранении, приобретая статус архивного документа либо иной статус, предусмотренный действующим законодательством.

Статья 27. Актуализация персональных данных

1. Держатель (обладатель) массива персональных данных вносит изменения в имеющиеся у него персональные данные при условии документального подтверждения достоверности новых данных:

в случаях, предусмотренных законом;

по собственной инициативе;

по инициативе субъекта персональных данных, персональные данные которого подлежат изменению, в соответствии со статьей 11 настоящего Федерального закона.

2. Внесение изменений в персональные данные по требованию субъекта этих данных производится не позднее месячного срока с момента подачи им заявления. Внесение изменений по инициативе держателя (обладателя) осу-ществляется в соответствии с внутренними правилами.

<< | >>
Источник: В.Н. Монахов. СМИ и Интернет: проблемы правового регулирования. 2003

Еще по теме ГЛАВА 2. УСЛОВИЯ ЗАКОННОСТИ РАБОТЫ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ:

  1. ГЛАВА 5. ГОСУДАРСТВЕННОЕ РЕГУЛИРОВАНИЕ РАБОТЫ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ
  2. 57. ГОСУДАРСТВЕННОЕ РЕГУЛИРОВАНИЕ РАБОТЫ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ
  3. Глава 9. Работа с данными
  4. Персональные цели и планы работ
  5. Глава XII. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА
  6. Перечень тяжелых работ и работ с вредными или опасными условиями труда, при выполнении которых запрещается применение труда лиц моложе восемнадцати лет (извлечение)
  7. 4. ПЛАНИРОВАНИЕ УСЛОВИЙ РАБОТЫ
  8. Тема 9. ПОРЯДОК И УСЛОВИЯ ИСПОЛНЕНИЯ (ОТБЫВАНИЯ) ОБЯЗАТЕЛЬНЫХ И ИСПРАВИТЕЛЬНЫХ РАБОТ
  9. 2. Гарантии работникам, занятым на работах с вреднымии (или) опасными условиями труда
  10. Глава 14. Возможны варианты. Временная работа, частичная занятость, работа на дому и другое
  11. 58. УПОЛНОМОЧЕННЫЙ ПО ПРАВАМ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
  12. 55. ПЕРСОНАЛЬНЫЕ ДАННЫЕ
  13. ОБЩИЕ ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
  14. ВРЕДНОСТИ ПРОИЗВОДСТВЕННЫЕ - см. ПРОФЕССИОНАЛЬНЫЕ ВРЕДНОСТИ.ВРЕДНОСТИ ПРОФЕССИОНАЛЬНЫЕ - см. ПРОФЕССИОНАЛЬНЫЕ ВРЕДНОСТИ.ВРЕДНЫЕ УСЛОВИЯ ТРУДА - см. РАБОТЫ С ВРЕДНЫМИ УСЛОВИЯМИ ТРУДА.ВРЕДНЫЙ ОРГАНИЗМ
  15. Защита персональных данных
  16. Постоянные и переменные условия. Клеточная форма. Функциональные 1руппы условий
  17. 38. Страхование персональной ответственности
  18. Глава 4ЗАРАБОТНАЯ ПЛАТА РАБОТНИКОВ В РЫНОЧНЫХ УСЛОВИЯХ