Какие проблемы ставит законодательство о персональных данных перед финансовыми организациями и как их решать

15 сентября 2026
10.00 - 17.15
Онлайн семинар
Лектор: Емельянников М.Ю., один из ведущих российских экспертов по защите персональных данных, автор многочисленных публикаций по наиболее острым проблемам применения законодательства в специализированных изданиях России. Автор — член рабочих и экспертных групп по проблематике законодательства в сфере персональных данных Совета Федерации, Минцифры, Роскомнадзора, Комитета по информационной безопасности Национального совета финансового рынка, лауреат диплома Ассоциации российских банков «За большой вклад в развитие безопасности банковской системы России» и отраслевой премии «Информационная безопасность банков», постоянный консультант транснациональных, иностранных и российских компаний по вопросам соответствия бизнеса законодательству Российской Федерации.

Программа:

1. Краткий обзор изменений законодательства о персональных данных в 2025–2026 годах
  • Трансграничная передача персональных данных, новые критерии адекватности защиты прав субъектов персональных данных в иностранных государствах.
  • Обезличивание персональных данных по запросам Минцифры России и для собственных нужд.
  • Получение согласия на обработку персональных данных отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
  • Расширение случае обработки специальных категорий персональных данных и биометрических персональных данных без согласия субъекта.
  • Локализация персональных данных в период их сбора в базах данных на территории Российской Федерации.
2. Характерные нарушения и ошибки при обработке персональных данных работников, членов их семей, соискателей вакантных должностей, и как этих ошибок избежать
  • Получение согласия работника на передачу персональных данных иным лицам в письменной форме. Одно согласие или много? Собственноручная подпись или электронная? Получатель данных — всегда ли нужно указывать наименование и адрес? «Блочные» согласия.
  • Законный интерес как правовое основание обработки персональных данных при передаче функций работодателя на аутсорсинг. Судебная практика.
  • Особенности обработки персональных данных специальных категорий. Сведения о судимости — что это? Персональные данные, избыточные по отношению к заявленным целям обработки.
  • Биометрические персональные данные и фотографии работников.
  • Видеонаблюдение в финансовой организации.
  • Принятие решений в отношении работников на основании исключительно автоматизированной обработки.
  • Обработка персональных данных членов семей работников. Всегда ли нужно согласие и когда можно обойтись без него? Новогодние подарки детям. Это тоже проблема?
  • Обработка персональных данных соискателей вакантных должностей и их рекомендателей. Проверка кандидатов службой безопасности — границы допустимого. Включение во внешний и внутренний кадровой резерв — как правильно?
3. Обработка персональных данных клиентов и иных лиц, не состоящих с банком в трудовых и аффилированных отношениях
  • «Зарплатная схема». Согласие работников клиентов на передачу и обработку их персональных данных банком.
  • Обмен персональными данными работников и представителей сторон при реализации гражданско-правовых отношений.
  • Общедоступные персональные данные о клиентах. Федеральный закон № 152-ФЗ «О персональных данных» и № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей».
  • На обработку каких персональных данных клиента надо получать его согласие и как? Позиция Банка России и Роскомнадзора.
  • Уведомление субъектов о начале обработки их персональных данных, полученных от третьих лиц.
  • Получение персональных данных при обращении в банк. Требования закона «О защите прав потребителей» и административная ответственность за их несоблюдение.
  • Продвижение услуг и продуктов банка путем прямых контактов с клиентами с использованием средств связи. Позиция ФАС и Банка России. Согласие на рекламу в обмен на скидки и льготы — а это законно?
  • Содержание договоров с клиентами и их согласий на обработку персональных данных. Характерные ошибки и несоответствия законодательству о персональных данных в договорах с клиентами и иных документах, подписываемых клиентом.
  • Получение персональных данных клиентов через сеть Интернет. Использование данных из социальных сетей и других общедоступных ресурсов Интернета для оценки кредитоспособности и надежности клиента.
4. Передача персональных данных иным лицам при поручении обработки и без поручения
  • Когда возникает поручение обработки — Гражданский кодекс РФ и позиция Роскомнадзора. Размещение баз данных и ИСПДн в дата-центрах и облаках.
  • Передача без поручения: кто, у кого и на какие действия должен получить согласие (и нужно ли оно?) и как отразить вопросы передачи в договоре.
  • Согласие субъекта на передачу его персональных данных обработчику для исполнения поручения. Альтернативный вариант решения проблемы.
  • Требования к содержанию договора поручения и его существенные условия. Привлечение обработчиком субподрядчиков.
  • Минимальный набор истребуемых у обработчика документов для проявления должной осмотрительности при поручении обработки.
  • Утечка на стороне обработчика. Кто уведомляет и кого привлекут к ответственности. Судебная практика.
5. Локализация персональных данных в период их сбора в новой редакции закона
  • Краткая история вопроса.
  • Изменения формулировки требования о локализации в новой редакции закона с 01.07.2025.
  • Риски использования зарубежных метрических систем для анализа файлов cookies и обработки капчей.
  • Дорожная карта использования зарубежных ИСПДн без нарушений требований законодательства.
6. Трансграничная передача персональных данных
  • Новые критерии отнесения к государствам, обеспечивающим адекватную защиту прав субъектов персональных данных.
  • Уведомление Роскомнадзора о намерении осуществлять трансграничную передачу.
  • Установление запретов и ограничений на трансграничную передачу.
  • Исключения из общего порядка уведомления и наложения запретов и ограничений.
7. Обезличивание, псевдонимизация, анонимизация, хеширование...
  • Когда можно без согласия субъекта обезличивать персональные данные в собственных нуждах и когда оператор обязан это сделать. А если просто так обезличить нельзя, но нужно?
  • Нормативное регулирование обезличивания для собственных нужд и по запросу Минцифры России. Какие документы нужны оператору и кто этим должен заниматься?
8. Уничтожение и удаление персональных данных
  • Чем отличаются уничтожение и удаление персональных данных.
  • Когда персональные данные подлежат уничтожению.
  • Все ли данные о субъекте подлежат уничтожению, во всех ли ИСПДн и на всех носителях; предельные сроки хранения персональных данных для различных целей обработки.
  • Передача на архивное хранение: когда, как и почему.
9. Ужесточение ответственности за неправомерную обработку персональных данных, судебная и правоприменительная практика в отношении новых норм
  • Изменения в Кодексе Российской Федерации об административных правонарушениях.
  • Судебные споры по новым составам административных правонарушений в арбитражных и мировых судах в 2025–2026 годах: малозначительность, замена штрафа предупреждением; истечение сроков давности и длящиеся правонарушения; вина как субъективна сторона правонарушения и ее установление. Нарушение, выявленное в ходе госконтроля — это обязательно проверка? Освобождение оператора от ответственности — когда и почему.
  • Новая статья Уголовного кодекса Российской Федерации и ответственность за незаконный доступ к персональным данным при их компьютерной обработке и незаконное использование полученных таким образом персональных данных. Возможные случаи привлечения к ответственности.
  • Правоприменительная практика по статье 272.1 УК РФ. Кто и за что был осужден? Пробив, сим-карты на подставных лиц, незаконные информационные ресурсы.
10. Федеральный государственный контроль (надзор) за обработкой персональных данных
  • Надзорные органы и их полномочия. Ждать ли проверяющих из ФСБ и ФСТЭК?
  • Объекты контроля. Риск-ориентированный подход к проведению проверок. Категории рисков, группы тяжести и группы вероятностей. Отнесения к категориям риска и их учет при проведении контрольных мероприятий. Профилактика рисков причинения вреда (ущерба). Инспекционный визит, документарная и выездная проверка. Мероприятия по контролю без взаимодействия с контролируемым лицом и их последствия для операторов.
  • Мораторий на проверки до 2030 года и его границы.
  • Автоматизированная система мониторинга прав субъектов персональных данных в сети Интернет.
Вам могут быть интересны
21 сентября 2026–22 сентября 2026
10.00 - 17.15
г. Москва, ул. Крымский вал, д.3 стр.2, БЦ «Крымский Вал», 2-й этаж, оф.211
48 000 ₽
30 сентября 2026
10.00 - 12.00
Онлайн семинар
18 980 ₽
30 сентября 2026
10.00 - 12.00
г. Москва, Скатертный пер., дом 20, стр.1, вход со Столового пер., Конференц-зал АРБ
18 980 ₽