Лектор: Емельянников М.Ю., один из ведущих российских экспертов по защите персональных данных, автор многочисленных публикаций по наиболее острым проблемам применения законодательства в специализированных изданиях России. Автор — член рабочих и экспертных групп по проблематике законодательства в сфере персональных данных Совета Федерации, Минцифры, Роскомнадзора, Комитета по информационной безопасности Национального совета финансового рынка, лауреат диплома Ассоциации российских банков «За большой вклад в развитие безопасности банковской системы России» и отраслевой премии «Информационная безопасность банков», постоянный консультант транснациональных, иностранных и российских компаний по вопросам соответствия бизнеса законодательству Российской Федерации.
Программа:
1. Краткий обзор изменений законодательства о персональных данных в 2025–2026 годах
- Трансграничная передача персональных данных, новые критерии адекватности защиты прав субъектов персональных данных в иностранных государствах.
- Обезличивание персональных данных по запросам Минцифры России и для собственных нужд.
- Получение согласия на обработку персональных данных отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
- Расширение случае обработки специальных категорий персональных данных и биометрических персональных данных без согласия субъекта.
- Локализация персональных данных в период их сбора в базах данных на территории Российской Федерации.
2. Характерные нарушения и ошибки при обработке персональных данных работников, членов их семей, соискателей вакантных должностей, и как этих ошибок избежать
- Получение согласия работника на передачу персональных данных иным лицам в письменной форме. Одно согласие или много? Собственноручная подпись или электронная? Получатель данных — всегда ли нужно указывать наименование и адрес? «Блочные» согласия.
- Законный интерес как правовое основание обработки персональных данных при передаче функций работодателя на аутсорсинг. Судебная практика.
- Особенности обработки персональных данных специальных категорий. Сведения о судимости — что это? Персональные данные, избыточные по отношению к заявленным целям обработки.
- Биометрические персональные данные и фотографии работников.
- Видеонаблюдение в финансовой организации.
- Принятие решений в отношении работников на основании исключительно автоматизированной обработки.
- Обработка персональных данных членов семей работников. Всегда ли нужно согласие и когда можно обойтись без него? Новогодние подарки детям. Это тоже проблема?
- Обработка персональных данных соискателей вакантных должностей и их рекомендателей. Проверка кандидатов службой безопасности — границы допустимого. Включение во внешний и внутренний кадровой резерв — как правильно?
3. Обработка персональных данных клиентов и иных лиц, не состоящих с банком в трудовых и аффилированных отношениях
- «Зарплатная схема». Согласие работников клиентов на передачу и обработку их персональных данных банком.
- Обмен персональными данными работников и представителей сторон при реализации гражданско-правовых отношений.
- Общедоступные персональные данные о клиентах. Федеральный закон № 152-ФЗ «О персональных данных» и № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей».
- На обработку каких персональных данных клиента надо получать его согласие и как? Позиция Банка России и Роскомнадзора.
- Уведомление субъектов о начале обработки их персональных данных, полученных от третьих лиц.
- Получение персональных данных при обращении в банк. Требования закона «О защите прав потребителей» и административная ответственность за их несоблюдение.
- Продвижение услуг и продуктов банка путем прямых контактов с клиентами с использованием средств связи. Позиция ФАС и Банка России. Согласие на рекламу в обмен на скидки и льготы — а это законно?
- Содержание договоров с клиентами и их согласий на обработку персональных данных. Характерные ошибки и несоответствия законодательству о персональных данных в договорах с клиентами и иных документах, подписываемых клиентом.
- Получение персональных данных клиентов через сеть Интернет. Использование данных из социальных сетей и других общедоступных ресурсов Интернета для оценки кредитоспособности и надежности клиента.
4. Передача персональных данных иным лицам при поручении обработки и без поручения
- Когда возникает поручение обработки — Гражданский кодекс РФ и позиция Роскомнадзора. Размещение баз данных и ИСПДн в дата-центрах и облаках.
- Передача без поручения: кто, у кого и на какие действия должен получить согласие (и нужно ли оно?) и как отразить вопросы передачи в договоре.
- Согласие субъекта на передачу его персональных данных обработчику для исполнения поручения. Альтернативный вариант решения проблемы.
- Требования к содержанию договора поручения и его существенные условия. Привлечение обработчиком субподрядчиков.
- Минимальный набор истребуемых у обработчика документов для проявления должной осмотрительности при поручении обработки.
- Утечка на стороне обработчика. Кто уведомляет и кого привлекут к ответственности. Судебная практика.
5. Локализация персональных данных в период их сбора в новой редакции закона
- Краткая история вопроса.
- Изменения формулировки требования о локализации в новой редакции закона с 01.07.2025.
- Риски использования зарубежных метрических систем для анализа файлов cookies и обработки капчей.
- Дорожная карта использования зарубежных ИСПДн без нарушений требований законодательства.
6. Трансграничная передача персональных данных
- Новые критерии отнесения к государствам, обеспечивающим адекватную защиту прав субъектов персональных данных.
- Уведомление Роскомнадзора о намерении осуществлять трансграничную передачу.
- Установление запретов и ограничений на трансграничную передачу.
- Исключения из общего порядка уведомления и наложения запретов и ограничений.
7. Обезличивание, псевдонимизация, анонимизация, хеширование...
- Когда можно без согласия субъекта обезличивать персональные данные в собственных нуждах и когда оператор обязан это сделать. А если просто так обезличить нельзя, но нужно?
- Нормативное регулирование обезличивания для собственных нужд и по запросу Минцифры России. Какие документы нужны оператору и кто этим должен заниматься?
8. Уничтожение и удаление персональных данных
- Чем отличаются уничтожение и удаление персональных данных.
- Когда персональные данные подлежат уничтожению.
- Все ли данные о субъекте подлежат уничтожению, во всех ли ИСПДн и на всех носителях; предельные сроки хранения персональных данных для различных целей обработки.
- Передача на архивное хранение: когда, как и почему.
9. Ужесточение ответственности за неправомерную обработку персональных данных, судебная и правоприменительная практика в отношении новых норм
- Изменения в Кодексе Российской Федерации об административных правонарушениях.
- Судебные споры по новым составам административных правонарушений в арбитражных и мировых судах в 2025–2026 годах: малозначительность, замена штрафа предупреждением; истечение сроков давности и длящиеся правонарушения; вина как субъективна сторона правонарушения и ее установление. Нарушение, выявленное в ходе госконтроля — это обязательно проверка? Освобождение оператора от ответственности — когда и почему.
- Новая статья Уголовного кодекса Российской Федерации и ответственность за незаконный доступ к персональным данным при их компьютерной обработке и незаконное использование полученных таким образом персональных данных. Возможные случаи привлечения к ответственности.
- Правоприменительная практика по статье 272.1 УК РФ. Кто и за что был осужден? Пробив, сим-карты на подставных лиц, незаконные информационные ресурсы.
10. Федеральный государственный контроль (надзор) за обработкой персональных данных
- Надзорные органы и их полномочия. Ждать ли проверяющих из ФСБ и ФСТЭК?
- Объекты контроля. Риск-ориентированный подход к проведению проверок. Категории рисков, группы тяжести и группы вероятностей. Отнесения к категориям риска и их учет при проведении контрольных мероприятий. Профилактика рисков причинения вреда (ущерба). Инспекционный визит, документарная и выездная проверка. Мероприятия по контролю без взаимодействия с контролируемым лицом и их последствия для операторов.
- Мораторий на проверки до 2030 года и его границы.
- Автоматизированная система мониторинга прав субъектов персональных данных в сети Интернет.