Использование паспортных данных без согласия

.

Информация о гражданах, которая дает возможность их идентифицировать называется персональной. Существуют общедоступные источники персональных данных граждан и базы данных. Их доступность не означает, что ими можно пользоваться без согласия владельца. Персональные данные (ПД) защищены законодательно и имеют ограниченный доступ, если на это нет разрешения владельца. В этой статье наши эксперты расскажут об ответственности за разглашение персональных данных, статье 137 УК РФ и особенностях предусмотренного наказания.

О разновидностях персональных данных

Личные данные относятся к информации, к которой ограничен доступ. Они должны быть защищены от огласки, как того требует закон.

Существует 4 категории ПД по степени безопасности:

  1. Общие – несут основную информацию: ФИО, паспортные данные, образование, ИНН, семейное положение, контактные данные, доход, занятость и др. Они заполняются со слов гражданина или на основании документов.
  2. Биометрические – группа крови, рост, вес, другие физиологические параметры. Эта информация необходима для прохождения медицинского обследования или лечения.
  3. Специальные – расовая принадлежность, религиозные взгляды, психологическое здоровье, Эти сведения требуются при трудоустройстве, при участии в общественной или политической деятельности.
  • Общедоступные – данные, которые не скрываются, общедоступны, их юридическое определение – обезличенные. Особенность обезличенных сведений заключается в том, что они не принадлежат конкретному человеку.
  • В 1997 г. вышел Указ Президента РФ, в котором сведения о частной жизни граждан отнесены к категории конфиденциальных, то есть ответственность за разглашение персональных данных регулируется УК РФ. В ст. 137 регламентируется правовая защита информации о гражданах, доступ к ПД которых нарушен посторонними лицами. В статье реализуется неприкосновенность частной жизни людей. К понятию частной жизни закон относит информацию:

    • О самом субъекте, о месте его проживания.
    • О родственниках.
    • О вкладах и счетах в банках, об усыновленных детях, содержании письменной и электронной переписки и телефонных разговоров, факты из личных документов. В эту категорию причисляются сведения о налогах, врачебная и адвокатская информация, тайна исповеди. Эта информация относится к области тайны, личного пространства гражданина, которое должно охраняться законом.

    Вторжение в эту область характеризуется как нарушение конституционных прав (ст. 23, 24). Тому, кто умышленно вторгается в сферу личной жизни человека, при этом делает сведения о человеке достоянием гласности, грозит уголовное преследование.

    Оператором для обработки ПД выступает муниципальное учреждение или юридическое лицо.

    Ответственность за разглашение персональных данных

    Они должны иметь полномочия на обработку, использование, защиту личной информации от копирования или уничтожения.

    Какова ответственность за разглашение персональных данных гражданина РФ

    Каждый гражданин страны наделяется правом на то, что его персональная информация будет сохранена и защищена согласно Конституции РФ и защищена. Основной закон провозглашает, что сбор и распространение сведений о личной жизни человека являются противозаконными, нарушение этого принципа может грозить лишением свободы на срок до 6 лет.

    ПД концентрируются в разных базах данных, это зависит от категории информации:

    • В отделе кадров предприятий — о составе семьи, должности, заработной плате, суммах вознаграждения.
    • В налоговой инспекции – о доходах, о выплате налогов.
    • В банке – о суммах вкладов, кредитах.

    Вся информация, размещенная в базах данных инстанций, должна быть надежно защищена, ответственность за ее сохранность несут руководители согласно законодательству, в котором закреплен статус конфиденциальности личной информации. Должностные лица, имеющие доступ к ПД других граждан, не имеют права разглашать сведения, не получив на это согласие их обладателя.

    Ответственность подобные нарушение можно разделить на несколько видов:

    • Дисциплинарная – применяется на основании ТК. Максимальная мера наказания – увольнение (ст. 81). Минимальная — выговор, строгий выговор с лишением материального вознаграждения в виде премии.
    • Административная – наступает в соответствии с КоАП. Она предполагает наложение штрафа (ст. 13.11).
    • Уголовная – наступает случаях совершения правонарушений, которые впоследствии были квалифицированы по ст. 137 или ст. 272 УК РФ.

    Уголовная — разглашение персональных данных ст. 137 УК РФ. Нарушение неприкосновенности частной жизни квалифицируется как преступление. Понятие «частная жизнь» трактуется как информация о происхождении человека, месте проживания, семейных обстоятельствах. Определения частной жизни и персональных данных толкуются в законе как аналогичные. Уголовная наказание грозит в случае, когда действия должностного лица, которое получило доступ к данным и распространяло их, признаны судом умышленными.

    Открытость информации о человеке означает, что они не являются тайной за семью печатями, но пользоваться ими можно только с согласия владельца. Распространение их, незаконный сбор наказываются. Основным признаком уголовного преступления по данной статье является доказанный факт, что использовано служебное положение.

    Нарушение Ответственность Закон
    Ненадлежащий порядок сбора, хранения, использования, распространения ПД Штраф (руб.) для должностных лиц – 500 — 1000 руб., юридических лиц – 5000 — 10000 руб. КоАП
    Законодательство о труде Штраф (руб.) для должностных лиц – 500 — 5000 руб., юридических лиц – 30000 — 60000 руб. КоАП
    Несоблюдение правил хранения ПД, что повлекло материальный ущерб для работодателя Средний месячный заработок работника ТК ст. 238, 241
    Несоблюдение правил хранения ПД, что повлекло моральный ущерб для работника Возмещение вреда в денежной форме в размере, указанном в трудовом договоре ТК ст. 234, 235, 237
    Разглашение служебной тайны Материальная, дисциплинарная ответственность работника вплоть до расторжения трудового договора ТК ст. 192, 195, 243; ст. 81
    Неправомочный доступ к компьютерной информации, которая охраняется законом Уголовная ст. 272 УК РФ
    Неприкосновенность частной жизни Уголовная ст. 137 УК РФ

    Нововведения в законодательстве об ответственности за персональные сведения граждан

    В Государственной думе одобрен законопроект о дополнительных мерах по административной ответственности граждан, которые, имея доступ к личной информации, распространяют ее либо нарушают правила хранения.

    В настоящее время административная ответственность за ненадлежащее хранение личных сведений о гражданах регулируется КоАП. Максимальный размер штрафа, который предусмотрен кодексом, составляет 5 — 10 т. руб. для юридического лица. Физические лица обязаны заплатить 300 — 500 руб., а должностные — 500 — 1000 руб.

    В проекте нового закона предлагается проводить дифференциацию типов правонарушений в области разглашения ПД граждан и учитывать при этом моральный и физический ущерб, который был причинен личности. Законодатели предлагают:

    • Установить градацию нарушений законодательства в отношении персональных сведений граждан по степени тяжести ущерба для пострадавшего.
    • Увеличить размеры штрафов: для физических лиц – 5 т. руб, для должностных – 20 т. руб., для ИП – 20 т. руб., для юридических лиц – 75 т. руб.

    Рассмотрение дел о разглашении ПД носит заявительный характер. Это означает, что делу не будет дан ход, пока гражданин, пострадавший от того, что информация о нем стала достоянием большого круга людей, не напишет заявление в компетентные органы.

    Когда право на неразглашение ПД считается нарушенным?

    Разрешение на использование ПД действительно в том случае, когда обладатель дает согласие в письменном виде и ставит свою подпись. Гражданин может отозвать согласие в любой момент. При отсутствии согласия сбор и обработка данных прекращается.

    Ситуации, когда право на защиту ПД считается нарушенным:

    1. Управляющая компания вывесила перечень граждан, имеющих задолженность по квартплате или коммунальным услугам с указанием ФИО жильцов, адресов, сумм долга.
    2. Информация о долгах выложена на сайте УК.
    3. Незнакомцы звонят по телефону, называют хозяина по имени, проводят опросы.
    4. В СМИ выложена информация о гражданах в связи с событиями, участниками которых они являлись, но не оставляли никому своих ПД.

    Факты, когда субъект лично никому свои данные не передавал, но они появились в свободном доступе, означает утечку информации. Для гражданина есть повод обратиться в правоохранительные органы за защитой своих прав.

    Во избежание утечки информации о ПД от самого владельца необходимо быть внимательным при заполнении различных анкет и опросов, где требуются личные сведения, но нет упоминания о необходимости согласия на их обработку.

    Рассмотрение жалоб о нарушении прав по сохранению ПД осуществляет Роскомнадзор, прокуратура и суд.

    Я достаю из широких штанин дубликатом бесценного груза. 
    Читайте, завидуйте, я — гражданин Советского Союза.
    В.В.Маяковский, «Стихи о советском паспорте» 1929

    Большинство взрослых, сознательных россиян выстраивало свое отношение к такому документу, как паспорт именно на базе этого стихотворения Маяковского. Но в текущей реальности полудикого капитализма, зарождающейся буржуазии и могучей бюрократической машины паспорт нужно беречь не только из чувства гордости за свою родину, но и потому что попав не в те руки, ваши паспортные данные могут стать инструментом для мошенников, а для вас лично — источником многочисленных проблем от коммерческих и государственных организаций.
    Рассмотрим подробнее наиболее популярные способы использования чужих паспортных данных:

    Создание виртуальной личности. Мошенники могут завести на вас профили в социальных сетях и форумах, чтобы использовать их в корыстных целях. Например, могут делать вид что сдают квартиру в аренду от вашего лица, просить доверчивых граждан перевести в виде предоплаты часть денег на электронный кошелек, а для подтверждения серьезности своих намерений,  отправлять скан вашего паспорта.

    Оформление электронных кошельков. Анонимные электронные кошельки — это любимый инструмент в деятельности сетевых мошенников, а если такой кошелек зарегистрирован на реально существующего подставного человека, то его можно использовать в крупных, серьезных операциях.

    Торговля паспортными данными. Прежде чем попасть к конечному потребителю, часто ваши паспортные данные проходят через несколько посредников-торговцев. Как минимум, тот кто получил паспортные данные передает их оптовому скупщику, а тот продает их уже в  розницу или наборами по несколько штук — по запросу покупателей.  При этом, паспорта, ранее не попадавшие на черный рынок, ценятся выше, чем те что уже использовались в мошеннических схемах.

    Кредиты на ваше имя. Если вы не бережете свои паспортные данные, однажды вас может разбудить звонок из коллекторского агентства с требованием вернуть кредит, о котором вы ничего не знаете.

    Ответственность за нарушение закона о персональных данных

    Дело в том, что существуют микрофинансовые организации, для получения кредита в которых достаточно прислать скан паспорта по электронной почте.

    SIM-карта на ваше имя. Для этого в мошенническую группировку должен входить сотрудник в салоне продаж сотового оператора. Учитывая количество таких салонов по России, и уровень предлагаемых зарплат, на должность продавца-консультанта в салон связи может попасть любой желающий. Далее на ваше имя оформляется некоторое количество sim-карт, которые затем распространяются на свободном черном рынке. Ну, а использовать их могут как непосредственно с преступными целями (как точку доступа в интернет для хакеров, или как телефонный номер телефонных мошенников), так и просто для связи между членами организованных преступных групп.

    Аккаунт в букмекерской конторе. Этот вид мошенничества может быть частью операции по созданию виртуальной личности, или самостоятельным преступным деянием. Дело в том, что сейчас букмекеры уходят в интернет, и создав аккаунт на ваши паспортные данные на сайте своей букмекерской  конторы, они могут  начать перекачивать через него достаточно крупные суммы денег.

    Кроме того, если в лапы мошенников попадет не скан или копия вашего паспорта, а просто полный набор паспортных данных, найдутся специалисты, которые смогут изготовить дубликат. В интернете полно подобных программ (генераторы скана паспорта), где лишь подставляя данные, выходит, по сути, цветная копия паспорта, который в дальнейшем можно использовать при регистрации на разных сайтах.

    Как сохранить свои паспортные данные
    Если вы все же решились отправить свои паспортные данные через сеть интернет, то вам могут помочь несколько простых приемов по защите от мошенников.

    Тщательно выбирайте — кому отправлять ваш паспорт.

    Не отправляйте скан паспорта неизвестным компаниям и тем более — частным лицам. Все очень просто: если вы никогда раньше не слышали название организации, которая запрашивает ваши данные, то лучше этого делать.
    Очень популярная мошенническая схема, когда под видом «сотрудника» банка, который готов предоставить Вам кредит на более выгодных условиях, аферист просит прислать цветные копии паспорта и других документов. Разумеется, «выгодный» кредит это лишь повод для получения Ваших документов. Подобные схемы часто можно встретить, например, на форумах, в социальных сетях и т.д. Сообщения могут выглядеть так: «Выдаём займ до 2 000 000 рублей от 8% до 10% годовых по паспорту.»

    Отправляйте только страницу с фото. Зачастую мошенники требуют копии всех заполненных страниц паспорта. На самом деле, для большинства верификаций, достаточно разворота паспорта с вашей фотографией и подписью.

    Отправляйте сканы низкого разрешения. Для проверки личности хватит картинки размером 800х900 пикселей. А вот сканы высокого разрешения больше нужны для их дальнейшей обработки с мошенническими целями.

    Добавляйте «водяные знаки». Можно разместить поверх своих копий «водяные знаки». Это можно сделать почти в любом графическом редакторе, есть даже онлайн-сервисы, позволяющие внести ваши водяные знаки на выбранное вами изображение. Например, в текст водяного знакам можно внести такую запись: «Копия предоставлена в компанию «Рога и копыта» (вместо названия «Рога и копыта» впишите название той компании, куда вы отправляет копию). В случае утечки информации в свободный интернет, такой водяной знак затруднит работу мошенникам, а вам позволит быстро найти место утечки.
    Скрывайте подпись, серию и номер паспорта. Это можно сделать, прикрыв при фотографировании или сканировании плотной бумагой нужные места на паспорте. Так же можно воспользоваться любым графическим редактором — закрасить или стереть интересующие мошенников данные.

    05.11.2017 Кондауров Александр, специально для сайта Mjobs.ru 
     

     

    Работники — те субъекты персональных данных, благодаря которым операторами персональных данных являются почти все юридические лица нашей страны. Именно поэтому они находятся в привилегированном положении: в трудовом кодексе выделена целая глава, которая регулирует вопросы обработки отдельного вида персональных данных – персональных данных работников. Кроме того, новое Постановление Правительства РФ № 1119 от 01.11.2012, установило новый вид информационной системы персональных данных (Далее – ИСПДн) — ИСПДн, обрабатывающая персональные данные (ПДн) сотрудников оператора.

    Несмотря на то, что законодатель нас постоянно подталкивает к защите и грамотной организации обработки персональных данных работников, большинство работодателей от этого старательно уклоняются. У каждого свои причины, но самая главная из них — страх перед неизведанным. В этой статье мы попытаемся передать необходимые знания об основных нарушениях при обработке персональных данных работников и о том, что необходимо сделать для их устранения.

    Главная проблема в защите и организации обработки персональных данных — это наличие правовой основы обработки персональных данных. Запомните: сколько бы вы не потратили сил и времени на выполнение требований законодательства о персональных данных, — это может быть все впустую, если вы нарушаете принципы и условия их обработки. Принципы (статья 5 ФЗ «О персональных данных») и условия обработки (статья 6 закона ФЗ «О персональных данных) по нашему мнению, одни из самых главных статей ФЗ «О персональных данных». Поясним почему. Удивительно, но 99 % знакомых и опрошенных нашими коллегами специалистов кадровых служб уверены, что они имеют право хранить ксерокопию паспорта сотрудника, при том, что, только 5% из них могут сказать для чего он им нужен, и никто из них не может назвать правовое основание и законную цель обработки материального носителя персональных данных — ксерокопии.

    Дело в том, что в нашем законодательстве нет законного основания для хранения ксерокопий паспортов работника в личном деле (кроме некоторых случаев, связанных с государственной службой). Главное не путать – хранение без цели (на всякий случай) и однократное использование для каких-либо нужд (например, если нужно ксерокопию паспорта работника отправить в учебное заведение, где он будет повышать квалификацию или в банк для выдачи банковской карты). Во втором случае, если нам нужна копия этого документа, то мы ее у него запрашиваем непосредственно для выполнения определенного действия с персональными данными.

    Хранение документов «на всякий случай» запрещено статьей 5 ФЗ «О персональных данных».

    Более того – даже, если взять с работника согласие на обработку ксерокопии паспорта — это не поможет, потому что исходя из статьи 5 ФЗ «О персональных данных»: обработке подлежат только те ПДн, которые отвечают целям их обработки, а цели должны быть конкретными и законными. Грубо говоря, вы не сможете объяснить Роскомнадзору РФ — зачем вам эти данные. Вы скажете — для трудоустройства, они вам в ответ – ТК РФ устанавливает закрытый перечень документов, предъявляемых при поступлении на работу. Посмотрел в паспорт, данные в Т-2 переписал и верни паспорт обратно. И так далее. Конечно, дорогие читатели и их коллеги по кадровому цеху могут возразить и, сославшись на богатую фантазию, придумать цель обработки, но цифры победить трудно: наличие ксерокопии паспорта работника в личном деле — одно из трех самых частых нарушений, фиксируемых Роскомнадзором РФ и его территориальными органами при проведении проверочных мероприятий.

    Что касается целей обработки персональных данных работников, то мы должны придерживаться рамок Трудового кодекса Российской Федерации — статья 86: «обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, получении образования и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества».
    Одной из самых волнующих тем при обработке персональных данных работников является согласие на обработку персональных данных. Трудовой кодекс предусматривает, что при передаче работодателем персональных данных работника, первый обязан запастись письменным согласием на обработку.

    Здесь мы плавно переходим к другому самому частому нарушению, фиксируемому Роскомнадзором (его территориальными органами), при проведении проверочных мероприятий. Сейчас почти в каждой организации заработную плату работники получают на банковские карты. Однако, в большинстве случаев (почти всегда), отношения с банком в области обработки персональных данных оформляются неправильно с точки зрения регуляторов. Прежде всего, с работника забывают взять согласие, а так как по ТК это согласие должно быть в письменной форме, его необходимо оформить со всеми требованиями статьи 9 ФЗ «О персональных данных». Очень часто операторы путаются в согласиях для зарплатного проекта, потому что банки предоставляют свои формы согласий. Здесь важно понимать, что согласие должен давать работник своему работодателю на передачу своих персональных данных в банк (статья 88 ТК РФ). Поэтому, согласия, которые берет банк для вас, как для работодателей не играют для вас никакой роли. Другой важный момент — если в вашем согласии прописано, что работник разрешает передавать свои данные в кредитные организации без указания конкретной организации, то это тоже будет нарушением. Необходимо указать в какой именно банк будут передаваться данные.

    Кроме этого, в договоре с банком Роскомнадзор (его территориальный орган) часто замечает такой вид правоотношений в области персональных данных, как поручение оператором обработки другому лицу. То есть, работодатель поручает банку обрабатывать персональные данные своих работников. Данная постановка вопроса — весьма спорная. Не спроста ни один банк добровольно это не признает, но есть ли там поручение обработки или нет, как и что нужно сделать, чтобы избежать проблем — это тема для отдельной дискуссии. Мы же просто доводим до читателя факты — отсутствие в договоре с банком положений части 3 статьи 6 ФЗ «О персональных данных» — одно из главных нарушений, устанавливаемых Роскомнадзором (его территориальным органом) при проведении проверочных мероприятий (третье основное нарушение).

    При том, нарушители здесь не банки, а работодатели, потому что именно они поручают обработку персональных данных.

    Поэтому, чтобы избежать возможных проблем – просмотрите свой договор с банком и внесите в него дополнения. Текст, который нужно добавить, можно легко извлечь из части 3 статьи 6 ФЗ «о персональных данных».

    Разглашение персональных данных — ответственность по закону

    Также, обратите внимание не только на договор с банком, но и на другие договоры, в соответствии с которыми вы передаете персональные данные работников. Это могут быть, например, договоры на обучение работников, или на проведение медицинских осмотров.

    Возвращаясь к проблеме ксерокопии паспорта, стоит обратить внимание на все личное дело сотрудников и определить — все ли документы, в нём находящиеся, вы обрабатываете законно. Нет ли в этих документах, например, сведений о судимости. В соответствие со статьей 10 ФЗ «О персональных данных» сведения о судимости могут обрабатываться только в установленных законом случаях. Прочитайте её, пожалуйста, полностью. Поэтому, если вы «обычный»работодатель, а не, например, школа, то вы не можете обрабатывать сведения о судимости работников, как бы ваша служба безопасности этого не хотела.

    Другое частое нарушение законодательства о персональных данных в данной сфере – сбор излишней информации о родственниках. Часто в личном деле работника можно встретить такие сведения о родственниках как место их работы, контактные телефоны (это как минимум). К сожалению, если опираться на законодательство, то в большинстве случаев работодатель может обрабатывать только данные о родственниках, которые указаны в карточке Т-2. Естественно, мы не рассматриваем случаи, когда работник – государственный служащий. Там совсем другая ситуация с данными родственников и другие подобные случаи.

    Кроме нарушения непосредственно самого закона, работодатель часто нарушает и требования подзаконных актов, в частности Постановления Правительства 687 от 15.09.2008. Самый частый случай – нарушение пункта 6 данного постановления: «Лица, осуществляющие обработку персональных данных… должны быть проинформированы о факте обработке ими персональных данных,… категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки…».

    Все возможные нарушения невозможно изложить в данной статье, но мы надеемся, что она поможет вам избежать основные. Еще важно понимать, что сотрудники Роскомнадзора РФ (его территориальных органов) при проведении проверки не будут досконально изучать ваши локальные документы, часто они вообще не уделяют им внимание – есть — хорошо (если нет, то плохо). Сотрудники Роскомнадзора РФ (его территориальных органов), как большие профессионалы, поступают правильно, ведь намного важнее не наличие красивых документов, а законность обработки тех или иных персональных данных. И в подтверждение наших доводов видно, что почти все основные нарушения вообще не связаны с комплектом ваших внутренних документов. Вы пригласили специалистов, они сделали вам комплект документов, поставили средства защиты и ушли, оставив вас один на один со всеми проблемами.

    Поэтому, важным элементом построения грамотной защиты и системы обработки ПДн в организации является наличие своего специалиста разбирающегося в законодательстве о персональных данных. Мы не говорим, что надо их искать и увеличивать штат. Обработка персональных данных — это каждодневная деятельность сотрудника отдела кадров. И вдвойне будет замечательно, если ваш кадровик во всем сам разберется, станет хорошим специалистом и в этом вопросе (именно в вопросах обработки персональных данных работников). Если у вас обрабатываются персональные данные и других субъектов – не надо все валить на специалиста по кадрам, так как обработка персональных данных иных субъектов также требует определенных знаний. Возможно, для этого его нужно будет отправить на пару семинаров или пригласить на аудит сторонних специалистов, но это будет лучше, чем не иметь такого специалиста вообще.

    Добавить комментарий

    Ваш e-mail не будет опубликован. Обязательные поля помечены *