Показаны сообщения с ярлыком штрафы. Показать все сообщения
Показаны сообщения с ярлыком штрафы. Показать все сообщения

9 декабря 2024 г.

Новые штрафы – новые проблемы?

17 декабря в Учебном центре «Информзащита» я проведу вебинар «Ужесточение ответственности за неправомерную обработку персональных данных».

Поговорим о новых федеральных законах №№ 420-ФЗ и 421-ФЗ от 30.11.2024 года, которые внесли в КоАП РФ и Уголовный кодекс РФ новые составы административных правонарушений и уголовных преступлений, связанных с обработкой персональных данных. Один из этих законов - закон об уголовной ответственности вступает в силу уже 11 декабря.

Но не только о составах и ответственности за них. 

Попробуем разобраться с критериями квалификации деяний по двум разным кодексам и границей между ними. 

Рассмотрим случаи, когда возможно привлечение к уголовной ответственности – за что и кого. 

Оценим, можно ли, как и когда сослаться на смягчающие обстоятельства и в 10 раз уменьшить оборотный штраф за утечку и почему сделать это не просто, можно ли оплатить штраф быстро и ограничиться половиной назначенной судом суммы. 

Обратим внимание на существенное расширение понятия трансграничной передачи в Уголовном кодексе по сравнению с законом «О персональных данных». 

Узнаем о новой подсудности нарушений законодательства о персональных данных и новых полномочиях Банка России и ФСТЭК по привлечению к административной ответственности при выявлении нарушений порядка обработки биометрических данных.

Оценим, станет ли более защищенным субъект в случае утечки его персональных данных после введения больших штрафов.

Поделимся оценками нашего агентства, касающимися соразмерности новых наказаний и их влияния на бизнес.

Посокрушаемся о продолжающейся проблеме с понятийным аппаратом новых законов и оценим, как это может повлиять на ответственность.

В конце, как всегда, ответы на вопросы. Приходите.

7 декабря 2020 г.

Осторожно! Каток части 8 статьи 13.11 КоАП тронулся

26 октября мировой судья в Волгограде оштрафовал на 50 тыс. рублей директора Центра немецкого языка - партнера Гете-Института Волгоградского государственного социально-педагогического университета за правонарушение, предусмотренное частью 8 статьи 13.11 КоАП РФ. То есть за невыполнение требования о локализации баз персональных данных россиян в период их сбора. Наказание крайне гуманное, половина минимального штрафа, предусмотренного статьей, меньше он уже быть не мог. 

Вот только, судя по опубликованным материалам дела, штраф наложен просто за трансграничную передачу, сведения о которой университет не указал в уведомлении в Роскомнадзор. Потому как никаких следов исследования судом вопросов именно локализации в постановлении нет.

Что есть. У лиц, пришедших на экзамен по немецкому языку, взяли согласие на обработку персональных данных и их дальнейшую передачу Немецкому культурному центру имени Гете при Посольстве Германии в Москве и Гете-Институту в Мюнхене (Германия). По мнению проводивших проверку Центра немецкого языка представителей Управления Роскомнадзора по Волгоградской области и Республике Калмыкия, такое согласие нарушает положения статьи 12 (трансграничная передача) и, (внимание!), статьи 22 (уведомление об обработке персональных данных) закона 152- ФЗ.

Несчастный директор Центра немецкого языка свою вину полностью признала в полном объеме и раскаялась, сообщила, что в Мюнхен теперь информацию о сдающих экзамен и его результатах передавать не будут. Университет, на всякий случай, еще до суда привлек директора Центра к дисциплинарной ответственности за то, что она не сообщила о трансграничной передаче, и уведомление в Роскомнадзор оказалось не совсем, скажем, корректным, поскольку в нем сведений о трансграничке не было.

А теперь описание «страшного» правонарушения. После получения согласия данные сдававших экзамен (фамилии, имена, даты рождения, места рождения, уровни подготовки по программам данных изучения языка) загружались в приложение «Олимп», веб-сервер которого находится в Германии, что свидетельствует о трансграничном обмене персональными данными.

Это все. За это, по мнению Роскомнадзора и суда, положен штраф по части 8 статьи 13.11 КоАП РФ. Вопрос, фиксировались ли эти данные в других системах Университета и Центра немецкого языка (а мой опыт многолетнего участия в государственных экзаменах вуза подсказывает, что обязательно фиксировались, иначе на экзамен не попадешь) ни представителей Роскомнадзора, ни суд не заинтересовал. А ведь именно он является решающим при оценке выполнения требования о локализации.

Прецедент крайне опасный по своим последствиям. Такая трактовка требований о локализации может привести к полной переоценке допустимости трансграничной передачи персональных данных в принципе. И очень жаль, что ни представители надзорного органа, ни судьи, ни адвокаты (а адвокат директора Центра, судя по материалам дела, этот вопрос не поднимала, а лишь просила учесть смягчающие обстоятельства) в законе, который применяют, так и не разобрались.

Кстати, это дело дает наглядный ответ на вопрос, который наши заказчики задают постоянно: кто это загадочное должностное лицо, которое могут привлечь по статье 13.11? Это судья сформулировала четко, сославшись на статью 2.4 КоАП РФ. Определение очень большое, больше моего поста, любопытные могут посмотреть сами по ссылке Отвечу коротко – любое лицо, выполняющее организационно-распорядительные или административно-хозяйственные функции. Директор Центра, например, в соответствии с трудовым договором и должностной инструкцией, должна вносить достоверные данные «в Управление Роскомнадзора по Волгоградской области и республике Калмыкия» (цитата). Поэтому, решила судья – она должностное лицо.

У меня все. Занавес. 

3 декабря 2019 г.

Новый закон: штрафы за невыполнение требований по обработке информации в Интернете


Вчера, 2 декабря, Президент РФ подписал закон № 405-ФЗ, вводящий миллионные штрафы за нарушения, так или иначе связанные с обработкой информации в Интернете.
Самые широко и громко обсуждаемые нововведения –штраф в размере до 6 млн за невыполнение требований о локализации персональных данных в период их сбора и штраф до 18 млн – за рецидив этого нарушения (максимальные суммы штрафов – для юридических лиц, конечно).
Сразу посыпались комментарии – теперь за хранение персональных данных за рубежом будут нещадно карать, конец всем облакам и прочим SaaS.
Давайте разбираться. Начнем с того, что такого запрета в законе нет. В части 5 статьи 18 закона 152-ФЗ, действующей с 1 сентября 2015 года, написано совсем другое: «При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона».
Итак, речь идет исключительно о периоде сбора персональных данных, ограничения накладываются на 9 из 18 способов обработки, приведенных в п.3 ст.3 закона 152-ФЗ, и не затрагивают, например, использование персональных данных. А дальше читаем многочисленные разъяснения регулятора (страница «Обработка и хранение персональных данных в РФ. Изменения с 1 сентября 2015 года» на официальном сайте Минкомсвязи) и надзорного органа («Комментарий к Федеральному закону от 21 июля 2014 г. № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях», сайт http://pd-info.ru/).
В качестве квинтэссенции всех этих разъяснений – цитата с сайта Минкомсвязи: «Таким образом, персональные данные гражданина Российской Федерации, первоначально внесенные в базу данных на территории Российской Федерации и актуализируемые в ней («первичная база данных»), могут далее передаваться в базы данных, расположенные за пределами России («вторичные базы данных»), администрируемые иными лицами, с соблюдением положений о трансграничной передаче данных. Такие вторичные базы данных могут использоваться, в частности, для целей резервного копирования, оказания услуг по осуществлению рекламных рассылок и пр.».
Нововведения, как представляется, направлены в первую очередь на иностранные компании, которые отказываются локализовывать собираемые данные россиян в базах на территории России, но активно работают с ними (в первую очередь – такие, как Facebook и Twitter). Механизм блокировок показал свою неэффективность, ищутся другие пути воздействия. Правда, как взыскивать штраф с таких компаний, тоже непонятно. Похоже, Facebook, в отличие от Twitter, 3 тысячи рублей штрафа за непредставление сведений (ст.19.7 КоАП) так и не оплатил, так что надежд на получение миллионов тоже не много.
Помимо дополнения статьи 13.11 КоАП про локализацию частями 8 и 9, новый закон содержит еще целый ряд дополняющих Кодекс об административных правонарушениях положений.
Штрафы в сотни тысяч и миллионы рублей введены за повторные нарушения, допущенные организаторами распространения информации в Интернете (ст.13.31 КоАП, три состава рецидивов), владельцами аудиовизуальных сервисов (ст.ст. 13.35, 13.36 и 13.37 КоАП, три состава рецидивов), организаторами сервиса обмена мгновенными сообщениями (мессенджеров) (ст.13.39 КоАП), оператором поисковой системы (ст.13.40 КоАП, три состава рецидивов).
Ждем практику правоприменения новых видов ответственности.