Что из перечисленного относится к нормативным правовым актам в сфере персональных данных сдо

Обновлено: 04.07.2024

Зачастую многие операторы персональных данных так или иначе сталкиваются с необходимостью подготовки пакета документов в сфере защиты персональных данных. Это может происходить в разных случаях. Некоторые операторы готовят документы при открытии или расширении собственного бизнеса. Кто-то – из-за надвигающейся проверки Роскомнадзора. В любом случае каждому оператору необходимо знать о существовании примерного перечня документов для надлежащей обработки персональных данных.

1. Документ, определяющий политику оператора в отношении обработки персональных данных, и подтверждение ознакомления с ним работников оператора

Согласно ч.1 ст.18.1 Закона № 152-ФЗ, оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам, в частности, может относиться ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.

2. Отдельные локальные акты по вопросам обработки таких данных, документы об ознакомлении с ними работников оператора.

  • различные положения (об обработке персональных данных, об обеспечении безопасности персональных данных и т. п.),
  • перечни (должностей и лиц, допущенных к обработке персональных данных, применяемых средств защиты и др.),
  • инструкции и регламенты.

3. Уведомление об обработке персональных данных (изменения в уведомление об обработке персональных данных).

4. Приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора.

В соответствии со ст.22.1 Закона № 152-ФЗ, оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных, то есть у оператора должен быть издан приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора.

В соответствии со ст.9 Закона № 152-ФЗ, субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных возлагается на оператора. То есть у оператора также должен быть такой документ, как согласие субъекта персональных данных на обработку его персональных данных.

6. Документы, подтверждающие предоставление субъекту персональных данных информации, в случае если персональные данные получены не от субъекта персональных данных.

Согласно ст.18 Закона № 152-ФЗ, если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 настоящей статьи, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных;
5) источник получения персональных данных.

7. Документы, содержащие положения о принятии оператором ПД правовых, организационных и технических мер для защиты персональных данных.

Согласно ч.1 ст.19 Закона № 152-ФЗ, оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Согласно ч.4 ст.22.1 Закона № 152-ФЗ, лицо, ответственное за организацию обработки персональных данных, в частности, обязано организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.

  • Документ о классификации информационных систем;
  • Список лиц, которым необходим доступ к персональным данным, обрабатываемым в информационной системе, утвержденный оператором или уполномоченным лицом.

Действие Закона № 152-ФЗ распространят свое действие как на случаи обработки персональных данных с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, так и, в большинстве случаев, без использования таких средств. Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным постановлением Правительства РФ от 15.09.2008 г. № 687 (далее – Положение № 687), урегулированы вопросы обработки персональных данных (использование, уточнение, распространение, уничтожение) без использования средств автоматизации.

Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).

При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.

Оператором персональных данных при обработке персональных данных, осуществляемой без использования средств автоматизации, должны быть оформлены также следующие документы.
• Документы, определяющие категории обрабатываемых персональных данных, особенности и правила их обработки без использования средств автоматизации.
Согласно п.6 Положения № 687, лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации (при их наличии).

• Типовые формы документов.
Согласно п. 7 Положения № 687, при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться определенные условия:
- типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;
- типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных;
- типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
- типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.

• Документ, устанавливающий требования к ведению журналов (реестров, книг…), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор.
Согласно п.8 Положения № 687, при ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия:
- необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом оператора, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных;
- копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
- персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на территорию, на которой находится оператор.

• Документ, устанавливающий требования к хранению материальных носителей, содержащих персональные данные
Согласно п.15 Положения № 687, при хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором.

ИТ-концепции разрабатывались в России начиная с 1990-х и примерно до середины 2010-х годов. При этом большинство концепций из прошлого не имеет прямой связи с сегодняшними стратегическими документами в ИТ. Отдельные идеи и направления перекочевали в новые документы, не сохранив целостности и связи с предшественниками.

Рисунок А.1
Основные этапы государственной информатизации в России

ФЗ — федеральный закон
ПП — постановление Правительства
ФЦП — федеральная целевая программа
ГП — государственная программа
ФОИВ — федеральные органы исполнительной власти

Постановление ЦК КПСС и СМ СССР о совершенствовании управления на основе широкого использования средств вычислительной техники

Указ Президента РФ о совершенствовании информационно телекоммуника ционного обеспечения органов государственной власти

Правительственная комиссия по использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности

Внедрена система электронного документооборота между федеральными и региональными органами власти (МЭДО)

Преобразование региональных органов власти, ответственных за информатизацию и развитие электронного правительства, в органы цифрового развития

Назначение в высших исполнительных органах государственной власти ответственных за цифровую трансформацию (CDTO)

А.3.1 Исторический экскурс

1986: ГКВТИ СССР

Практически все координационные функции ГКВТИ, определенные в Положении о ГКВТИ (утв. постановлением Совета Министров СССР от 21.04.1987 № 456), звучат вполне современно и актуально, несмотря на то, что они были сформулированы более 30 лет назад. Вот лишь пара примеров:

    координация и научно-методическое руководство разработкой целевых программ по повышению эффективности использования вычислительной техники и автоматизированных систем в народном хозяйстве и контроль за их выполнением, подготовка и утверждение научно-методической документации для формирования этих программ, методическое руководство и координация деятельности межотраслевых научно-технических комплексов в области вычислительной техники и информатики;

Полномочия ГКВТИ вполне соответствовали возложенным на него задачам. Госкомитет имел право:

    осуществлять контроль за выполнением министерствами и ведомствами и подведомственными им предприятиями, учреждениями и организациями решений Партии и Правительства по вопросам разработки, производства и использования средств вычислительной техники;

«В июле 1988 г. Политбюро ЦК КПСС поручило Госплану СССР, ГКНТ СССР, Государственному комитету СССР по вычислительной технике и информатике (ГКВТИ СССР), Академии наук СССР и Бюро Совета Министров СССР по социальному развитию организовать разработку на конкурсной основе вариантов проекта концепции информатизации общества и представить на рассмотрение Верховного Совета СССР…

Если теперь вернуться к упомянутым вариантам проектов концепции информатизации общества, то видно, что трактовка самого понятия "информатизация" в них далеко не однозначна.

Сегодня, с высоты исторического знания, следует признать, что ГКВТИ СССР был первым и, видимо, последним полноправным и полноценным координатором государственной информатизации в нашей стране. У ГКВТИ было все: финансовые и материальные ресурсы, властные и контрольные полномочия, четко определенные задачи и зоны ответственности, критерии оценки эффективности деятельности. Не оказалось у ГКВТИ только одного — времени, достаточного для реализации намеченных планов и достижения поставленных целей.

1994: Указы Президента РФ от 20.01.1994 № 170 и от 17.02.1994 № 328: Роскоминформ

  • определены основные направления государственной политики в сфере информатизации;
  • образован Комитет при Президенте РФ по политике информатизации (Роскоминформ);
  • определены основные задачи Роскоминформа.

Среди наиболее значимых результатов деятельности Роскоминформа:

А.3.2 Концепции

За 30 с лишним лет российской госинформатизации было разработано около десятка концептуальных документов, содержавших стратегические аспекты. В силу ограниченных сроков, на которые разрабатывались эти концепции, ни одна из них не актуальна в качестве действующего документа, хотя некоторые базовые идеи из них нашли свое место в действующих сегодня НПА.

    разобщенность и ведомственная изолированность ИТ-систем и решений, функционирующих в органах государственной власти;

    разработку и реализацию единой государственной политики в сфере информатизации федеральных органов власти;

    Необходимо повышение публичности и наглядности процесса координации, что позволит задействовать общественные ресурсы для проведения экспертизы целесообразности планируемых ведомствами мероприятий по информатизации, а также поспособствует выявлению нарушений органами, уполномоченными в соответствующей сфере.

Проект Концепции содержал также ряд конкретных мер и рекомендаций:

    Предложения по формированию уточненного перечня стадий и этапов жизненного цикла АИС и/или компонентов ИТКИ государственных органов;

А.3.3 Стратегические документы про ИТ и информационное общество

формирование современной информационной и телекоммуникационной инфраструктуры, предоставление на ее основе качественных услуг в сфере информационных и телекоммуникационных технологий и обеспечение высокого уровня доступности для населения информации и технологий;

повышение качества образования, медицинского обслуживания, социальной защиты населения на основе развития и использования информационных и телекоммуникационных технологий;

совершенствование системы государственных гарантий конституционных прав и свобод человека и гражданина в информационной сфере;

развитие экономики Российской Федерации на основе использования информационных и телекоммуникационных технологий;

повышение эффективности государственного управления и местного самоуправления, взаимодействия гражданского общества и бизнеса с органами государственной власти, качества и оперативности предоставления государственных услуг;

развитие науки, технологий, техники и подготовка квалифицированных кадров в сфере информационных и телекоммуникационных технологий;

сохранение культуры многонационального народа Российской Федерации, укрепление нравственных и патриотических принципов в общественном сознании, развитие системы культурного и гуманитарного просвещения;

противодействие использованию потенциала информационных и телекоммуникационных технологий в целях угрозы национальным интересам России.

Первый вариант ГП ИО утвержден распоряжением Правительства Российской Федерации от 20.09.2010 № 1815-р. Первая редакция действующего варианта ГП ИО утверждена постановлением Правительства от 15.04.2014 № 313. В последующие годы в программу вносились изменения в общей сложности 25 раз — действующая редакция утверждена (в рамках сохраняющего силу базового ПП 313) 19.10.2020. В основном изменения касались параметров финансового обеспечения программы и контрольных значений показателей.

Ожидается, что в ближайшее время сроки реализации ГП ИО снова будут скорректированы — теперь до 2030 года, так как до этого года планируется продлить все нацпроекты. Все редакции ГП ИО, принятые после 2014 года, разрабатывались уже с учетом принятого Федерального закона № 172-ФЗ.

    формирование информационного пространства с учетом потребностей граждан и общества в получении качественных и достоверных сведений;

    формирование безопасной информационной среды на основе популяризации информационных ресурсов, способствующих распространению традиционных российских духовно-нравственных ценностей;

«. создать российское общесистемное и прикладное программное обеспечение, телекоммуникационное оборудование и пользовательские устройства для широкого использования гражданами, субъектами малого, среднего и крупного предпринимательства, государственными органами и органами местного самоуправления, в том числе на основе обработки больших объемов данных, применения облачных технологий и интернета вещей;

. создать встроенные средства защиты информации для применения в российских информационных и коммуникационных технологиях;

. обеспечить использование российских информационных и коммуникационных технологий в органах государственной власти Российской Федерации, компаниях с государственным участием, органах местного самоуправления;

. создать справедливые условия ведения предпринимательской деятельности для российских разработчиков;

Основные направления развития российских ИКТ:

  • конвергенция сетей связи и создание сетей связи нового поколения;
  • обработка больших объемов данных;
  • искусственный интеллект;
  • доверенные технологии электронной идентификации и аутентификации, в том числе в кредитно-финансовой сфере;
  • облачные и туманные вычисления;
  • интернет вещей и индустриальный интернет;
  • робототехника и биотехнологии;
  • радиотехника и электронная компонентная база;
  • информационная безопасность

Паспорт нацпрограммы утвержден президиумом Совета при Президенте РФ по стратегическому развитию и национальным проектам, а паспорта федеральных проектов — президиумом Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности. То есть правовой статус этих документов неясен: протоколы заседаний и президиума Совета при Президенте РФ и президиума Правительственной комиссии не имеют силы нормативных правовых актов.

Майский указ 2018 года и июльский Указ 2020 года, а также паспорта национальных и федеральных проектов, де-факто стали новой формой документов стратегического планирования, не вписывающейся в конструкцию 172-ФЗ.

В каждой организации – в одной меньше, в другой больше – существуют свои локальные нормативные акты. Это различные положения, инструкции, правила и т. п. При этом есть общеустановленные локальные акты, обязательные для всех организаций без исключения, а есть принятые на усмотрение работодателя. Так или иначе, любой локальный акт обязателен и для работников, и для работодателя – если только не противоречит законодательству. Что относится к локальным нормативным актам? В каком порядке они утверждаются? С кем согласовываются? На кого распространяются? На эти и другие вопросы вы найдете ответы в этой статье.

Что такое локальный акт?

Согласно ст. 5 ТК РФ трудовые и другие непосредственно связанные с ними отношения регулируются трудовым законодательством, включая законодательство об охране труда, иными актами, содержащими нормы трудового права, а также коллективными договорами, соглашениями и локальными нормативными актами, содержащими нормы трудового права.

Работодатели, за исключением работодателей – физических лиц, не являющихся индивидуальными предпринимателями, принимают локальные нормативные акты, содержащие нормы трудового права, в пределах своей компетенции в соответствии с трудовым законодательством и иными актами, содержащими нормы трудового права, коллективными договорами, соглашениями (ч. 1 ст. 8 ТК РФ).

При этом Трудовой кодекс не содержит ни определения локального акта, ни перечня документов, которые можно считать локальными актами.

Некоторые специалисты определяют локальные нормативные акты как акты, принимаемые работодателем и содержащие правила поведения, рассчитанные на неоднократное применение к неопределенному кругу лиц. Но данная формулировка достаточно узка, поскольку к основным документам, содержащим правила поведения, можно отнести, например, Правила внутреннего трудового распорядка или инструкции по охране труда. Понятие локального нормативного акта несколько шире. Для его определения лучше воспользоваться положениями ст. 8 ТК РФ: локальный нормативный акт – документ, содержащий нормы трудового права, который принимается работодателем в пределах его компетенции в соответствии с законами и иными нормативными правовыми актами, коллективным договором, соглашениями.

А вот по поводу того, какие акты следует отнести к локальным, мнений достаточно много. Бесспорно, локальными актами являются Правила внутреннего трудового распорядка, различные положения (о персональных данных, об оплате труда, об аттестации), инструкции по охране труда и т. п. Некоторые специалисты относят к локальным актам также штатное расписание и график отпусков, а некоторые – и приказы руководителя.

Мы не можем согласиться с тем, что приказы являются локальными нормативными актами. Они относятся к организационно-распорядительным документам, как и табели учета рабочего времени, графики сменности и др.

Что касается штатного расписания и графика отпусков, Роструд, например, неоднократно относил их к локальным нормативным актам (см., например, письма Роструда от 22.03.2012 № 428‑6‑1, от 31.10.2007 № 4414‑6).

Не относятся к локальным нормативным актам коллективные договоры и соглашения.

А в Письме Роструда от 15.05.2014 № ПГ/4653‑6‑1указывается, что штатное расписание является локальным нормативным актом организации, но непосредственно не связанным с трудовой деятельностью. Поэтому работодатель не обязан знакомить с ним новичка при приеме на работу. Перед заключением трудового договора работники должны быть
ознакомлены только с локальными нормативными актами, связанными с трудовой деятельностью.

В любом случае, независимо от того, относятся ли штатное расписание и график отпусков к локальным нормативным актам, они должны быть в каждой организации.

Классификация локальных актов

Локальные нормативные акты, несмотря на общие требования, которые к ним установлены, могут различаться по некоторым признакам.

К основным общим требованиям можно отнести следующие:

  • локальный нормативный акт принимается работодателем единолично или с учетом мнения представительного органа работников (в случаях, установленных Трудовым кодексом);
  • нормы локальных нормативных актов не должны ухудшать положение работников по сравнению с установленным трудовым законодательством и иными актами, содержащими нормы трудового права, коллективным договором, соглашениями (ч. 4 ст. 8 ТК РФ);
  • локальные нормативные акты должны быть доведены до сведения работника под роспись;
  • локальные нормативные акты носят обязательный характер. За неисполнение их положений работника можно привлечь к дисциплинарной ответственности, а работодателя – к административной.

К необязательным локальным актам можно отнести положения о персонале, о добровольном медицинском страховании, должностные инструкции и т. д.

По сфере действия локальные нормативные акты могут быть общего характера, которые распространяются на всех работников организации (правила внутреннего трудового распорядка, положение об оплате труда и т. д.), и специального (положения о направлении в командировки, о вахтовом методе работы и др.).

И наконец, по способу принятия локальные акты можно разделить на:

  • принимаемые работодателем единолично;
  • принимаемые с учетом мнения представительного органа работников в порядке ст. 372 ТК РФ (при наличии такого).

Локальные нормативные акты, принятые без соблюдения установленного ст. 372 ТК РФпорядка учета мнения представительного органа работников, не подлежат применению. В таких случаях применяются трудовое законодательство и иные акты, содержащие нормы трудового права, коллективный договор, соглашения (ч. 4 ст. 8 ТК РФ).

С учетом мнения представительного органа работников принимаются, например, локальные акты о порядке аттестации сотрудников (ч. 2 ст. 81 ТК РФ), о системе оплаты труда в организации (ст. 135 ТК РФ), правила внутреннего трудового распорядка (ст. 190 ТК РФ), документы, устанавливающие формы подготовки и дополнительного профессионального образования работников (ст. 196 ТК РФ), нормы бесплатной выдачи работникам средств индивидуальной защиты (ст. 221 ТК РФ).

Кроме этого, принятие иных локальных нормативных актов по согласованию с представительным органом работников может быть установлено коллективным договором, соглашениями.

Порядок принятия локальных актов

Создание каждого локального нормативного акта проходит несколько этапов: разработка, согласование, утверждение, введение в действие. Данный порядок может быть, в свою очередь, установлен локальным актом, например положением о порядке принятия локальных нормативных актов организации.

Разработка локальных актов осуществляется созданной на основании приказа работодателя рабочей группой или назначенным работником-исполнителем. В зависимости от назначения локального акта такое задание может поручаться кадровому работнику (например, разработка проекта правил внутреннего трудового распорядка), главному бухгалтеру (создание положения о системе оплаты труда), руководителям структурных подразделений (разработка должностных инструкций) и т. д.

При этом, как правило, каждый разработанный локальный нормативный акт проходит процедуру согласования со специалистами других служб – бухгалтерии, отдела кадров, юридического отдела и т. д.

Свое несогласие или замечания по проекту документа визирующие работники могут излагать на отдельном листе согласования. После окончательного согласования локальный акт передается на утверждение руководителю.

В случаях, предусмотренных Трудовым кодексом, другими федеральными законами и иными нормативными правовыми актами РФ, коллективным договором, соглашениями, перед принятием решения работодатель согласно ст. 372 ТК РФ направляет проект локального нормативного акта и обоснование по нему в выборный орган первичной профсоюзной организации, представляющий интересы всех или большинства работников (представительный орган работников). Данный орган не позднее пяти рабочих дней со дня получения проекта акта направляет работодателю мотивированное мнение по нему в письменной форме.

В случае, если мотивированное мнение выборного органа первичной профсоюзной организации не содержит согласия с проектом локального нормативного акта либо содержит предложения по его совершенствованию, работодатель может согласиться либо обязан в течение трех дней после получения мотивированного мнения провести дополнительные консультации с выборным органом первичной профсоюзной организации работников в целях достижения взаимоприемлемого решения.

При недостижении согласия возникшие разногласия оформляются протоколом, после чего работодатель имеет право принять локальный нормативный акт, который может быть обжалован выборным органом первичной профсоюзной организации в соответствующую государственную инспекцию труда или в суд. Выборный орган также имеет право начать процедуру коллективного трудового спора в порядке, установленном настоящим ТК РФ.

Обратите внимание

При получении жалобы (заявления) выборного органа первичной профсоюзной организации ГИТ обязана в течение одного месяца провести проверку и в случае выявления нарушения выдать работодателю предписание об отмене указанного локального нормативного акта, обязательное для исполнения.

Если согласие достигнуто, акт утверждается руководителем организации или иным уполномоченный лицом.

Локальный нормативный акт вступает в силу со дня его принятия работодателем либо со дня, указанного в этом локальном нормативном акте, и применяется к отношениям, возникшим после введения его в действие.

После утверждения локальный нормативный акт следует зарегистрировать в соответствующем журнале.

Кроме этого, в соответствии с ч. 2 ст. 22 ТК РФ работодатель обязан ознакомить работников под роспись с принимаемыми локальными нормативными актами, непосредственно связанными с их трудовой деятельностью. С лицами, принимаемыми на работу, сделать это нужно до подписания трудового договора.

Каким способом ознакомить работника с локальными актами, определяет работодатель. Это может быть лист ознакомления, оформленный как приложение к локальному акту или к трудовому договору, а может быть отдельная учетная форма.

Оформление локального нормативного акта

Согласно данному ГОСТу для изготовления любых видов документов, кроме писем, используется бланк, который включает в себя:

  • наименование организации. Указывается оно в строгом соответствии с учредительными документами, включая полное и сокращенное наименование, в том числе на иностранном языке;
  • наименование вида документа. Указывается после наименования организации прописными буквами (ПОЛОЖЕНИЕ, ИНСТРУКЦИЯ и т. д.);
  • дату регистрации (утверждения) и регистрационный номер документа;
  • место составления документа.

Приведем пример структуры некоторых документов.

На подлиннике документа визы проставляют в нижней части оборотной стороны последнего листа. Возможно оформление виз документа на отдельном листе согласования.

Документ прошивается, пронумеровывается и скрепляется печатью организации.

Если локальный нормативный акт принимается с учетом мнения представительного органа работников, факт учета этого мнения оформляется с помощью специального грифа, который проставляется в левом верхнем углу и выглядит следующим образом.

Акт может утверждаться посредством проставления на документе грифа утверждения с личной подписью руководителя организации или уполномоченного им лица. См. образец:

Марсов, А. В. Марсов

Гриф утверждения с личной подписью руководителя должен быть заверен печатью организации.

Изменение, отмена и хранение локальных актов

В случае изменения законодательства, акта, содержащего нормы трудового права, коллективного договора, соглашения работодатель должен внести изменения в соответствующие локальные нормативные акты. Возможно внесение изменений и по желанию работодателя, но важно, чтобы такие изменения не ухудшали положение работников по сравнению с нормами, установленными трудовым законодательством, коллективными договорами, соглашениями.

Изменения вносятся в том же порядке, в котором локальный нормативный акт разрабатывался и утверждался. При этом в случае, когда изменения касаются определенных сторонами условий трудового договора, необходимо согласие работника (ст. 72 ТК РФ). Изменять условия трудового договора в одностороннем порядке работодатель может только из‑за организационных или технологических изменений условий труда, предупредив об этом работника за два месяца (ст. 74 ТК РФ).

В любом случае изменение локального акта осуществляется на основании приказа работодателя с указанием причин, повлекших изменения.

В статье 12 ТК РФ перечислены случаи, когда локальный нормативный акт либо отдельные его положения прекращают свое действие:

  • истечение срока действия. Такая ситуация возможна, если при разработке локального нормативного акта был определен период его действия. При наступлении указанного срока локальный нормативный акт автоматически утрачивает силу;
  • отмена (признание утратившими силу) данного локального нормативного акта либо отдельных его положений другим локальным нормативным актом. Такая ситуация возникает, например, при изменениях в законодательстве. В данном случае в новом документе необходимо указать, что локальный нормативный акт, ранее регулировавший правоотношения, прекращает действие полностью или в части отдельных положений;
  • вступление в силу закона или иного нормативного правового акта, содержащего нормы трудового права, коллективного договора, соглашения (когда указанные акты устанавливают более высокий уровень гарантий работникам по сравнению с установленным локальным нормативным актом).

Обратите внимание

В соответствии со ст. 190 ТК РФ правила внутреннего трудового распорядка организации обычно являются приложением к коллективному договору, который заключается на срок не более трех лет и вступает в силу со дня подписания его сторонами либо со дня, установленного коллективным договором (ст. 43 ТК РФ). Поэтому если в организации существует коллективный договор, срок действия правил внутреннего трудового распорядка не может превышать трех лет со дня его подписания либо со дня, установленного коллективным договором. Если коллективный договор в организации отсутствует, срок действия правил внутреннего трудового распорядка не ограничен.

Оригиналы действующих локальных нормативных актов обычно хранятся в одном месте – в канцелярии, отделе кадров или другом подразделении. А подразделениям, которые руководствуются положениями того или иного локального акта, необходимо иметь его копию. В любом случае у работника всегда должна быть возможность при необходимости ознакомиться с локальным актом, связанным с его трудовой деятельностью.

Работодатель также обязан хранить недействующие локальные нормативные акты организации. Сроки хранения установлены Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения, утвержденным Приказом Минкультуры РФ от 25.08.2010 № 558. В соответствии с этим перечнем практически все локальные нормативные акты хранятся в организации, в которой они были разработаны и утверждены, постоянно.

В заключение обратим внимание на следующее: несмотря на довольно разнообразное количество образцов локальных нормативных актов, не стоит торопиться применять их для своей организации. Лучше подойти к процессу разработки таких документов творчески, применяя при этом не только нормы трудового законодательства, но и действующие в организации коллективные договоры, соглашения и другие нормативные акты.

НДС – 2022

Лучший спикер в налоговой тематике Эльвира Митюкова 14 января подготовит вас к сдаче декларации и расскажет обо всех изменениях по НДС. На курсе повышения квалификации осталось 10 мест из 40. Поток ограничен, так как будет живое общение с преподавателем в прямом эфире. Успейте попасть в группу. Записаться>>>

Зачастую многие операторы персональных данных так или иначе сталкиваются с необходимостью подготовки пакета документов в сфере защиты персональных данных. Это может происходить в разных случаях. Некоторые операторы готовят документы при открытии или расширении собственного бизнеса. Кто-то – из-за надвигающейся проверки Роскомнадзора. В любом случае каждому оператору необходимо знать о существовании примерного перечня документов для надлежащей обработки персональных данных.

1. Документ, определяющий политику оператора в отношении обработки персональных данных, и подтверждение ознакомления с ним работников оператора

Согласно ч.1 ст.18.1 Закона № 152-ФЗ, оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Законом № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам, в частности, может относиться ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.

2. Отдельные локальные акты по вопросам обработки таких данных, документы об ознакомлении с ними работников оператора.

  • различные положения (об обработке персональных данных, об обеспечении безопасности персональных данных и т. п.),
  • перечни (должностей и лиц, допущенных к обработке персональных данных, применяемых средств защиты и др.),
  • инструкции и регламенты.

3. Уведомление об обработке персональных данных (изменения в уведомление об обработке персональных данных).

4. Приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора.

В соответствии со ст.22.1 Закона № 152-ФЗ, оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных, то есть у оператора должен быть издан приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора.

В соответствии со ст.9 Закона № 152-ФЗ, субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных возлагается на оператора. То есть у оператора также должен быть такой документ, как согласие субъекта персональных данных на обработку его персональных данных.

6. Документы, подтверждающие предоставление субъекту персональных данных информации, в случае если персональные данные получены не от субъекта персональных данных.

Согласно ст.18 Закона № 152-ФЗ, если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 настоящей статьи, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных;
5) источник получения персональных данных.

7. Документы, содержащие положения о принятии оператором ПД правовых, организационных и технических мер для защиты персональных данных.

Согласно ч.1 ст.19 Закона № 152-ФЗ, оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Согласно ч.4 ст.22.1 Закона № 152-ФЗ, лицо, ответственное за организацию обработки персональных данных, в частности, обязано организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.

  • Документ о классификации информационных систем;
  • Список лиц, которым необходим доступ к персональным данным, обрабатываемым в информационной системе, утвержденный оператором или уполномоченным лицом.

Действие Закона № 152-ФЗ распространят свое действие как на случаи обработки персональных данных с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, так и, в большинстве случаев, без использования таких средств. Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным постановлением Правительства РФ от 15.09.2008 г. № 687 (далее – Положение № 687), урегулированы вопросы обработки персональных данных (использование, уточнение, распространение, уничтожение) без использования средств автоматизации.

Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).

При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.

Оператором персональных данных при обработке персональных данных, осуществляемой без использования средств автоматизации, должны быть оформлены также следующие документы.
• Документы, определяющие категории обрабатываемых персональных данных, особенности и правила их обработки без использования средств автоматизации.
Согласно п.6 Положения № 687, лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации (при их наличии).

• Типовые формы документов.
Согласно п. 7 Положения № 687, при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться определенные условия:
- типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;
- типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных;
- типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
- типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.

• Документ, устанавливающий требования к ведению журналов (реестров, книг…), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор.
Согласно п.8 Положения № 687, при ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия:
- необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом оператора, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных;
- копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
- персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на территорию, на которой находится оператор.

• Документ, устанавливающий требования к хранению материальных носителей, содержащих персональные данные
Согласно п.15 Положения № 687, при хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором.

Читайте также: