Форум
Курсы
Повышение квалификации Мы рекомендуем Профессиональная переподготовка Мини-курсы Курсы для HR-специалиста Учиться бесплатно
Экосистема
Мероприятия
Статьи
Библиотека
Корпоративное обучение
О компании
О нас Сведения об организации Отзывы клиентов Наши спикеры Подарочные сертификаты Карьера с ИПК Достижения наших учеников Программа лояльности Обработка и защита персональных данных
8 (800) 775 29 55
Курсы
Повышение квалификации Мы рекомендуем Профессиональная переподготовка Мини-курсы Курсы для HR-специалиста Учиться бесплатно
Экосистема
Мероприятия
Статьи
Библиотека
Корпоративное обучение
О компании
О нас Сведения об организации Отзывы клиентов Наши спикеры Подарочные сертификаты Карьера с ИПК Достижения наших учеников Программа лояльности Обработка и защита персональных данных
Сверху под шапкой
  • Статьи
  • Персональные данные
  • Оценка вреда субъектам персональных данных: как провести и составить акт
Все статьи
Вопросы и ответы Кадровые процедуры Кадровые документы Отдельные категории работников Воинский учет Оплата труда / пособия Проверки Отчеты Режим работы Персональные данные КЭДО Охрана труда Хранение и уничтожение документов Другие Другое
Вопросы и ответы
Кадровые процедуры
Прием
Увольнение
Перевод/Перемещение
Отпуск
Командировки/РХТ
Аудит
Дисциплина труда
Кадровые документы
ЛНА
Приказы
Другие документы
Отдельные категории работников
Беременные/сотрудники с детьми
Дистанционные работники
Инвалиды
Водители
Иностранные работники
Совместители
Мобилизованные/ветераны боевых действий
Другие категории
Воинский учет
Оплата труда / пособия
Проверки
Отчеты
Режим работы
Вахтовая работа
Сверхурочная работа
СУРВ
Графики работы
Персональные данные
КЭДО
Охрана труда
Хранение и уничтожение документов
Другие
Кадры
Управление персоналом
Другое

Оценка вреда субъектам персональных данных: как провести и составить акт

Скачайте бесплатно документы популярные
у кадровиков
Чек-лист «Аудит системы оплаты труда: 10 критических правок в 2026 году»
Скачать ›››
710
Чек-лист для проверки согласия на обработку персданных в связи с новыми штрафами
Скачать ›››
768
Ближайшие мероприятия
19 мая
Вебинар экосистемы
Персональные данные работников в архиве
Подробнее ›››
21 мая
Форум
14 ежегодный Кадровый форум ИПК: разберем изменения в ТК РФ
Подробнее ›››
26 мая
Вебинар экосистемы
Оплата труда, премии, отпуска
Подробнее ›››
Все мероприятия ›››
Рекламный блок

Обновленный курс по работе с иностранцами с изменениями 2026 года.

Спикер – Евгений ВОЛОДИН, эксперт в сфере трудового и миграционного законодательства.

Эксклюзивные материалы для ИПК.

Узнать подробнее
Статьи по теме
Положение об обезличивании персональных данных
277
Как составить положение о персональных данных
452
Допуск к персональным данным: категории работников и инструкция как предоставить
1360
Рубрикатор
  • Вопросы и ответы
  • Кадровые процедуры
    • Прием
    • Увольнение
    • Перевод/Перемещение
    • Отпуск
    • Командировки/РХТ
    • Аудит
    • Медосмотры
    • Дисциплина труда
  • Кадровые документы
    • Договоры
    • ЛНА
    • Приказы
    • Другие документы
  • Отдельные категории работников
    • Беременные/сотрудники с детьми
    • Дистанционные работники
    • Инвалиды
    • Водители
    • Иностранные работники
    • Совместители
    • Мобилизованные/ветераны боевых действий
    • Другие категории
  • Воинский учет
  • Оплата труда / пособия
  • Проверки
  • Отчеты
  • Режим работы
    • Вахтовая работа
    • Сверхурочная работа
    • СУРВ
    • Графики работы
    • Рабочее время
  • Персональные данные
  • КЭДО
  • Охрана труда
    • Гражданская оборона
    • Несчастные случаи и профзаболевания
    • Обучение, инструктажи
    • Питание
    • Пожарная безопасность
    • СИЗ
    • Служба охраны труда
    • Спецоценка
  • Хранение и уничтожение документов
  • Другие
    • Кадры
    • Управление персоналом
  • Другое
21 марта
8687
Распечатать
Персональные данные
Персональные данные

Оценка вреда субъектам персональных данных – важный процесс, направленный на определение потенциальных рисков, которым могут подвергаться физические лица в случае нарушения обработки их данных. В 2022 году Роскомнадзор утвердил новые требования к такому анализу (Приказ № 178 от 27.10.2022). В статье рассмотрим, как организовать процесс оценки, какие документы потребуются и как правильно составить акт.

Содержание

 

Оценка вреда: персональные данные

Оценка вреда, причиненного субъектам персональных данных: как организовать

Какие документы нужны для оценки вреда персональным данным

Акт оценки вреда персональным данным: как составить

Бланк акта оценки возможного вреда субъектам персданных

Бланк приказа о проведении оценки возможного вреда субъектам персданных

Оценка вреда: персональные данные

Оценка вреда персональным данным – это процедура, которую проводит оператор ПД или специально созданная комиссия. Она направлена на определение степени ущерба, который грозит субъекту ПД в случае утечки, несанкционированного доступа или прочих нарушений закона 152-ФЗ.

Процедура может потребоваться, если оператору поступит информация о нарушении обработки персональных данных от самого субъекта или при запросе / требовании Роскомнадзора. В некоторых случаях уместно провести внутренний анализ, чтобы определить слабые места при хранении и обработке разных типов ПД.

Какая ответственность грозит за различные виды нарушений ПД – читайте в статье

Обратите внимание! Госдума ввела новые штрафы за нарушения в области персональной информации, а также увеличила действующие и ввела уголовную ответственность за незаконное использование или кражу ПД (ст. 137 УК РФ).

В результате определения оценки вреда субъектам персональных данных допускается два варианта заключения:

  • обработка была правомерна, возможный вред не был причинен,
  • обработка была с нарушениями и подпадает под подпункты 2.1-2.3 Требований 178. В таком случае нужно в заключении указать потенциальную степень вреда.

Реальные случаи утечки персональных данных и последствия:

  1. Утечка данных медицинских карт (2021) В Москве в результате ошибки клиники в сеть попали медицинские карты пациентов, включая диагнозы и историю лечения. Суд обязал компанию выплатить компенсации пострадавшим, а Роскомнадзор наложил административный штраф.
  2. Утечка данных СДЭК (2022) В результате нарушения в системе СДЭК в открытом доступе оказались персональные данные клиентов: телефоны, адреса доставки и паспортные данные. Роскомнадзор инициировал проверку и предписал устранить уязвимость.
  3. Утечка данных клиентов банка (2023) В одной из российских кредитных организаций произошла утечка данных клиентов, содержащих информацию о счетах и транзакциях. Банк был оштрафован, а пострадавшим клиентам были предложены компенсации за возможные финансовые риски.

Что делать, если в компании произошла утечка ПД, – читайте ответ экспертов ИПК

Соблюдение требований РКН поможет компании и должностным лицам, занимающимся ПД, избежать штрафов и снизить риски нарушения закона. Важно правильно организовать процесс, определить степень вреда и оформить акт в соответствии с установленными требованиями. Рекомендуем изучить наш курс «Персональные данные работников: правила работы для кадровых служб», чтобы ориентироваться в сфере ПД с учетом актуальных изменений в законах.

Оценка вреда, причиненного субъектам персональных данных: как организовать

Если компания получила информацию, что в ней происходят нарушения, связанные в ПД, она обязана в кратчайшие сроки собрать комиссию для устранения факта незаконной обработки. В составе комиссии должно быть не менее трех сотрудников, один из которых является ответственным за персданные в организации.

Чтобы оценить последствия утечки, нужно учитывать:

  • типы и категории персданных (обычные, биометрические, специальные);
  • возможные последствия их разглашения;
  • вероятность наступления негативных последствий;
  • законность обработки данных;
  • меры защиты, применяемые оператором, в том числе план действия в случае нарушении безопасности. Это работа с надзорными органами, уведомление самих субъектов и т.д.

Требования к оценке вреда персональных данных утверждены Роскомнадзором (Приказ от 27.10.2022 года № 178). В них содержится алгоритм проведения оценки, описание необходимых документов и их оформления.

Процедура включает несколько этапов:

  1. Создание комиссии или назначение ответственного лица. Оператор обязан определить, кто будет заниматься анализом рисков.
  2. Определение степени вреда. Приказ № 178 выделяет три уровня:
    • Высокий – обработка биометрических и специальных категорий данных, а также персональных данных несовершеннолетних без оснований.
    • Средний – распространение персональных данных в интернете, обработка в несогласованных целях, маркетинговое использование без согласия.
    • Низкий – обработка данных из открытых источников, назначение нештатного сотрудника ответственным за данные.
  3. Фиксация результатов в акте оценки вреда.

Важно! Если при проведении оценки вреда персональным данным комиссия сочтет, что субъекту ПД могут быть нанесены различные степени вреда, в акте указывается более высокая из них (п. 6 Требований 178).

Какие документы нужны для оценки вреда персональным данным

Оценка возможного вреда субъектам персональных данных производится оператором с помощью следующей документации:

  • внутренний приказ о проведении оценки;
  • материалы анализа рисков;
  • перечень обработанных персональных данных;
  • акт оценки вреда субъектам персональных данных.

Приказ составляют в свободной форме. В нем обязательно нужно указать:

  • наименование компании и ее реквизиты;
  • дату и номер документа,
  • подзаголовок (Об определении вреда субъектам ПД)
  • Информация о том, в какие сроки нужно собрать комиссию и предоставить акт. Назначение ответственного.
  • Подпись руководителя.

Приказ об оценке вреда субъектам персональных данных скачать здесь

Материалы анализа рисков включают в себя:

  • перечень обрабатываемых персональных данных;
  • анализ возможных угроз;
  • степень потенциального вреда;
  • меры по снижению рисков.

Возможные проблемы при оформлении документов:

  1. Недостаточная детализация рисков. Важно подробно описывать возможные угрозы и их последствия, иначе акт может быть признан несоответствующим требованиям.
  2. Отсутствие утвержденных критериев оценки. Внутренний приказ должен четко определять методологию оценки вреда.
  3. Ошибка в классификации степени вреда. Неправильное определение уровня угрозы может привести к недостаточным мерам защиты.
  4. Отсутствие ответственных лиц. В приказе и акте должны быть указаны конкретные сотрудники, проводившие оценку.
  5. Нарушение сроков оформления. Задержка с составлением акта может привести к административным штрафам и усиленному вниманию со стороны контролирующих органов.

Акт оценки вреда персональным данным: как составить

Акт оценки вреда персональным данным составляют в бумажном или электронном формате. Во втором случае его нужно заверить ЭЦП. Утвержденной формы для такого документа нет, поэтому можно использовать принятую в организации форму для документооборота.

Акт должен содержать следующие сведения (п. 4 Требований 178):

  • данные об операторе (наименование ООО или ФИО, адрес);
  • дату издания документа и дату проведения мероприятия по оценке вреда (внутри текста);
  • состав комиссии: ФИО, должности и личные подписи;
  • результаты оценки.

В результатах комиссия должна указать потенциальную степень вреда, но также лучше добавить дополнительные сведения:

  • о категории данных (например, биометрические, медицинские, общие);
  • о вероятных последствиях (мошенничество, утечка конфиденциальной информации и т.д.)

Образец акта оценки вреда персональным данным скачать здесь


Читайте на сайте статьи по теме

Ответственный за персональные данные: кого и как назначить

Трансграничная передача персональных данных по новым требованиям

Согласие на обработку персональных данных: последние требования закона

Аудит персональных данных: как провести по новым правилам

Ответственность за разглашение персональных данных

Уничтожение персональных данных: как соблюсти новые требования

Биометрические персональные данные: понятие и правила обработки


Назад к списку Следующая статья
 
127410, Москва, муниципальный округ Отрадное, ш. Алтуфьевское, д. 41А, стр. 1
© АНО ДПО «Институт профессионального кадровика»
Компания О нас Сведения об организации Отзывы клиентов Наши спикеры Подарочные сертификаты Карьера с ИПК Достижения наших учеников Программа лояльности Обработка и защита персональных данны
Продукты
Курсы для кадровиков Курсы для HR Корпоративные программы Мероприятия Экосистема Библиотека кадровика
Статьи
8 (800) 775 29 55
Подписаться на рассылку
⚡14 ежегодный кадровый форум! Регистрация уже открыта
Узнать подробнее
0

Корзина

Ваша корзина пуста
Нажмите здесь, чтобы продолжить покупки

Пользуясь нашим сайтом, вы соглашаетесь с тем, что мы используем cookies