Цели и условия обработки персональных данных: правовые основания и сроки
Правильное определение целей обработки персональных данных и условий их обработки — основа законной работы любого оператора. С 30 мая 2025 года Роскомнадзор ужесточил требования и увеличил штрафы до 300 000 рублей за нарушения. В этой статье эксперты СертКонтроль детально разберут, что писать в целях обработки персональных данных, какие правовые основания указывать и как корректно определить сроки прекращения обработки.
Критически важно: С 30 мая 2025 года вступают в силу новые штрафы за непредставление уведомления в Роскомнадзор: от 100 000 до 300 000 рублей для организаций и ИП. Источник: БУХ.1С
Что такое цели обработки персональных данных
Цель обработки персональных данных — это конкретная задача, для решения которой оператор собирает и использует персональные данные. Согласно ФЗ-152 «О персональных данных», цели должны быть законными, определенными и заранее объявленными субъекту персональных данных.
Основные требования к формулировке целей:
- Конкретность — цель должна быть четко сформулирована без двусмысленности
- Законность — цель не должна противоречить российскому законодательству
- Соразмерность — объем обрабатываемых данных должен соответствовать заявленной цели
- Достижимость — цель должна быть реально выполнимой
Правовые основания обработки персональных данных
Правовое основание обработки персональных данных — это юридическая база, позволяющая оператору законно обрабатывать персональные данные. Статья 6 ФЗ-152 устанавливает исчерпывающий перечень таких оснований.
Самое распространенное
Отзывное
Трудовые отношения
Коммерческие сделки
Налоговая отчетность
Статистика
Примеры правильных формулировок целей
Рассмотрим, какая цель обработки персональных данных должна быть указана для различных видов деятельности:
| Вид деятельности | Формулировка цели | Правовое основание |
|---|---|---|
| Интернет-магазин | Заключение и исполнение договора купли-продажи товаров | п. 2 ч. 1 ст. 6 ФЗ-152 |
| HR-деятельность | Заключение, изменение и прекращение трудового договора | п. 2 ч. 1 ст. 6 ФЗ-152 |
| Email-рассылки | Продвижение товаров, работ и услуг на рынке | п. 1 ч. 1 ст. 6 ФЗ-152 |
| Бухгалтерия | Ведение бухгалтерского учета и налоговой отчетности | п. 3 ч. 1 ст. 6 ФЗ-152 |
| Медицинские услуги | Оказание медицинской помощи | п. 2 ч. 1 ст. 6 ФЗ-152 |
Условия обработки персональных данных
Условия обработки персональных данных определяют, при каких обстоятельствах и каким образом происходит работа с персональными данными. Эти условия должны соответствовать принципам, установленным статьей 5 ФЗ-152.
Основные условия обработки:
Законность и справедливость
Обработка персональных данных предусматривает соблюдение требований законодательства и недопущение нарушения прав субъектов персональных данных.
Ограничение конкретными целями
Персональные данные должны обрабатываться только для заранее определенных и законных целей. Последующая обработка несовместимых целей не допускается.
Соразмерность объема и содержания
Содержание и объем обрабатываемых данных должны соответствовать заявленным целям. Избыточный сбор данных недопустим.
Точность и достоверность
Оператор обязан принимать меры по обеспечению точности, достаточности и актуальности персональных данных в отношении обработки персональных данных.
Ограничение срока хранения
Персональные данные должны храниться не дольше, чем этого требует достижение цели обработки, после чего подлежат уничтожению.
Сроки и условия прекращения обработки
Одним из важнейших элементов уведомления является указание срока или условия прекращения обработки персональных данных. Этот параметр определяет, когда именно должна завершиться обработка данных.
Виды условий прекращения:
Временные акции
Логичный подход
Немедленное исполнение
Новые требования с 30 мая 2025 года
Федеральный закон от 30.11.2024 №420-ФЗ существенно ужесточил ответственность за нарушения в сфере персональных данных. Согласно данным ГАРАНТ.РУ, изменения коснулись всех операторов персональных данных.
Новые штрафы с 30 мая 2025 года:
- Для физических лиц: от 5 000 до 10 000 рублей
- Для должностных лиц: от 30 000 до 50 000 рублей
- Для ИП и организаций: от 100 000 до 300 000 рублей
Ключевые изменения:
- Локализация данных — персональные данные должны храниться только на территории РФ
- Cookie как ПДн — файлы cookie с идентификаторами теперь приравнены к персональным данным
- Согласие на cookie — необходимо получать отдельное согласие на обработку cookie
- Уведомления об утечках — штрафы за неуведомление об утечке увеличены до 3 млн рублей
Категории персональных данных для каждой цели
При формулировке цели обработки персональных данных важно корректно определить, какие именно категории данных необходимы для достижения этой цели.
| Цель обработки | Категории данных | Обоснование необходимости |
|---|---|---|
| Трудоустройство | ФИО, дата рождения, паспортные данные, образование, опыт работы | Требования ТК РФ |
| Доставка товаров | ФИО, адрес доставки, номер телефона | Исполнение договора |
| Банковские операции | ФИО, паспортные данные, адрес регистрации, доходы | Требования ФЗ «О противодействии отмыванию доходов» |
| Медицинские услуги | ФИО, дата рождения, полис ОМС, анамнез | Требования медицинского законодательства |
Типичные ошибки при определении целей
Основываясь на многолетнем опыте работы с Роскомнадзором, специалисты СертКонтроль выделили наиболее частые ошибки операторов:
Самая критичная ошибка: Указание слишком общих формулировок типа «ведение предпринимательской деятельности» или «обработка данных клиентов». Такие формулировки не соответствуют требованию определенности целей.
Чеклист проверки целей обработки
Как правильно заполнить уведомление
При подаче уведомления в Роскомнадзор о целях обработки персональных данных необходимо учесть множество нюансов. Согласно экспертам, каждое поле уведомления требует внимательного заполнения.
Обязательные поля для каждой цели:
- Дата начала обработки персональных данных — дата фактического начала обработки
- Категории субъектов — кто является источником данных (клиенты, сотрудники, контрагенты)
- Категории персональных данных — конкретные виды обрабатываемых данных
- Правовое основание — ссылка на пункт статьи 6 ФЗ-152
- Способы обработки — как именно обрабатываются данные
- Срок прекращения обработки персональных данных — когда обработка завершится
- Меры защиты — технические и организационные меры безопасности
Особенности для разных сфер деятельности
Требования к формулировке целей могут различаться в зависимости от специфики деятельности оператора:
Образовательные учреждения
Школы и ВУЗы должны указывать цели, связанные с образовательным процессом: «Организация и осуществление образовательной деятельности», «Ведение личных дел обучающихся», «Проведение промежуточной и итоговой аттестации».
Медицинские организации
Медучреждения обрабатывают особые категории персональных данных — сведения о здоровье. Цели должны быть максимально конкретными: «Оказание медицинской помощи», «Ведение медицинской документации», «Экспертиза временной нетрудоспособности».
Финансовые организации
Банки и микрофинансовые организации должны учитывать требования валютного и банковского законодательства. Типичные цели: «Проведение идентификации клиентов», «Осуществление банковских операций», «Противодействие отмыванию доходов».
Правовая база: Требования к определению целей обработки установлены статьями 5, 6 и 22 ФЗ-152 «О персональных данных». Детальные требования к уведомлению содержатся в Приказе Роскомнадзора от 28.10.2022 № 180.
Как СертКонтроль помогает с подготовкой документов
Наша компания специализируется на комплексном решении вопросов обработки персональных данных. Мы не только помогаем с включением в реестр Минпромторга, но и обеспечиваем полное соответствие требованиям Роскомнадзора в области персональных данных.
«Правильное определение целей обработки персональных данных — это основа всей системы защиты данных в компании. Одна неточность в формулировке может привести к штрафу в сотни тысяч рублей. Мы помогаем избежать таких ошибок с самого начала.»
— Елена Викторовна Семенова, ведущий юрист СертКонтроль по персональным данным
Наши услуги включают:
- Аудит действующих процессов — анализ текущего состояния обработки ПДн
- Разработка документации — политики, положения, регламенты
- Подготовка уведомлений — корректное заполнение всех форм для Роскомнадзора
- Обучение персонала — семинары по работе с персональными данными
- Сопровождение проверок — представление интересов при проверках РКН
- Техническая защита — внедрение необходимых мер безопасности
Наша статистика: За 2024 год мы помогли 156 компаниям привести обработку персональных данных в соответствие с требованиями закона. 100% наших клиентов успешно прошли проверки Роскомнадзора без штрафных санкций.
Часто задаваемые вопросы
Для интернет-магазина основные цели: «Заключение и исполнение договора купли-продажи товаров», «Доставка товаров покупателю», «Обработка платежей», «Консультирование покупателей по вопросам приобретения товаров». Каждая цель должна иметь правовое основание — обычно это пункт 2 части 1 статьи 6 ФЗ-152 (исполнение договора).
Чаще всего указывают «Достижение цели обработки персональных данных» или «5 лет с момента последнего взаимодействия с субъектом». Для трудовых отношений — «75 лет с момента увольнения» согласно требованиям архивного законодательства. Конкретные даты указывают только для проектов с определенными сроками.
Наиболее часто используются: согласие субъекта (п.1 ст.6), исполнение договора (п.2 ст.6), исполнение правовой обязанности (п.3 ст.6). Для сотрудников — обычно п.2 и п.3, для клиентов — п.1 и п.2, для контрагентов — п.2. Выбор основания зависит от конкретной ситуации и цели обработки.
Дата начала обработки — это момент совершения первого действия с персональными данными: сбора, записи, систематизации и т.д. Для сайтов это может быть дата запуска формы обратной связи, для HR — дата начала приема резюме, для магазинов — дата первой продажи с регистрацией покупателя.
С 30 мая 2025 года cookie, содержащие идентифицирующую информацию, приравнены к персональным данным. Необходимо указывать отдельные цели: «Обеспечение функционирования сайта», «Аналитика посещаемости», «Персонализация контента». Требуется получать согласие пользователей на обработку cookie и обеспечивать их хранение на российских серверах.
За неточное или неполное указание целей обработки Роскомнадзор может наложить штраф по статье 13.11 КоАП РФ. С 30 мая 2025 года штрафы для организаций составляют от 100 000 до 300 000 рублей за непредставление уведомления, плюс дополнительные штрафы за нарушение требований к обработке данных.
Отзывы наших клиентов
Заключение
Правильное определение целей и условий обработки персональных данных — это краеугольный камень законной работы любого оператора. С ужесточением требований Роскомнадзора и увеличением штрафов до 300 000 рублей ошибки в этой сфере становятся критически дорогими.
Новые требования, вступающие в силу с 30 мая 2025 года, существенно усложняют задачи операторов. Локализация данных, работа с cookie как с персональными данными, ужесточенная ответственность за утечки — все это требует профессионального подхода и глубокого понимания законодательства.
Компания СертКонтроль обладает уникальным опытом в сфере персональных данных и включения в реестры государственных органов. Мы помогаем клиентам не только избежать штрафов, но и построить эффективную систему защиты данных, которая станет конкурентным преимуществом вашего бизнеса.
Не рискуйте репутацией и деньгами компании — доверьте вопросы персональных данных профессионалам, которые знают все нюансы современного законодательства и практику его применения.