Документ предоставлен КонсультантПлюс
В этом году многие компании и ИП получили уведомления от Роскомнадзора о проведении профилактических визитов. И многие еще получат. Цель такого визита, исходя из названия, ясна — профилактика нарушений. Однако работодатели с опаской относятся к подобному мероприятию, прежде всего, по причине необходимости предоставления инспектору внушительного количества документов, касающихся обработки персональных данных. Кроме того, многие не знают, можно ли отказаться от профилактического визита без каких-либо последствий.
Рассматриваем правовую природу профилактического визита Роскомнадзора, порядок его проведения и последствия прохождения или отказа от него для работодателей.
Начиная с пандемии на большинство проверок был наложен мораторий. В 2023 году тенденция на снижение количества проверочных мероприятий продолжается. Постановлением Правительства РФ от 01.10.2022 N 1743 установлено, что в 2023 году не будут проводиться плановые проверки в отношении организаций, деятельность которых не отнесена к категориям чрезвычайно высокого и высокого риска, а также объекты которых не являются опасными производственными объектами II класса опасности и гидротехническими сооружениями II класса. Напомним, что мораторий на плановые проверки в 2022 году был введен Постановлением Правительства РФ от 10.03.2022 N 336.
На фоне моратория с лета 2021 года наравне с контрольно-надзорными мероприятиями, проводимыми в отношении организаций и ИП, появились профилактические мероприятия, одно из которых — профилактический визит.
Цель профилактического визита — предупреждение, недопущение противоправного варианта поведения работодателя. Осуществляя превентивную функцию, профилактический визит заключается в проведении инспектором профилактической беседы, чтобы объяснить и разъяснить, а не наказать.
Примечание. О действиях работодателя в связи с поправками в законодательство о персданных, вступивших в силу с 01.09.2022 (с образцом уведомления, оформляемого работодателем), см. статью «Как работодателю уведомить Роскомнадзор об обработке персональных данных» в N 10, 2022, на с. 11.
К кому могут прийти и как узнать о визите
Уведомление о профилактическом визите может поступить работодателю, который:
1) отнесен к категории чрезвычайно высокого, высокого и значительного риска;
2) подал уведомление в Роскомнадзор об обработке персональных данных в качестве оператора в течение последнего года (операторы-новички). Таких в этом году оказалось много из-за поправок, внесенных в Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных», согласно которым работодатели обязаны официально уведомлять Роскомнадзор о начале или осуществлении обработки персональных данных в соответствии с трудовым законодательством.
Если работодатель подпадает под один из указанных критериев, Роскомнадзор включает его в план профилактического визита с указанием месяца визита. С планом визитов можно ознакомиться на сайте Роскомнадзора (план-график составляется укрупненно по федеральным округам). Обратите внимание: это отдельный документ, в реестры проверок и контрольно-надзорных мероприятий профилактические визиты не включаются.
Кроме того, с 03.10.2022 согласно правкам, внесенным Постановлением Правительства РФ N 1743, профилактический визит может быть проведен по инициативе работодателей, причем в том числе тех, кто включен в план проверок на 2023 год. В таком случае обратиться в Роскомнадзор надо не позднее чем за 2 месяца до даты начала проведения планового контрольного (надзорного) мероприятия. Профвизит будет проведен за месяц до плановой проверки.
Как проходит профилактический визит
Профилактический визит заключается в проведении инспектором профилактической беседы. Она может быть в виде:
1) очной встречи по месту осуществления организацией или ИП деятельности или
2) видео-конференц-связи.
В большинстве случае профилактический визит Роскомнадзор проводит именно в форме видео-конференц-связи и, как правило, одновременно с несколькими работодателями. На практике были встречи одновременно с 12 компаниями и ИП.
Способ проведения профилактического визита (очно или офлайн) заранее определен и указывается в уведомлении, которое получает работодатель.
Процедуру профилактического визита можно условно поделить на три этапа:
1) предварительный (подготовительный) этап;
2) непосредственно профилактическая беседа;
3) проверка документов.
Рассмотрим их подробнее.
Предварительный (подготовительный) этап
Роскомнадзор направляет работодателю уведомление о проведении профилактического визита с приложением к нему списка документов, которые необходимо представить на проверку. Срок — не менее чем за 5 рабочих дней до него. На практике, как правило, этот срок составляет 2 — 3 недели. В уведомлении указываются сроки:
— представления документов;
— проведения профилактического визита.
Например, срок проведения профвизита — с 7 по 10 ноября, представить документы — до 9 ноября.
Работодатель в ответ на уведомление направляет в ведомство:
— либо документы в виде сканов или в формате Word на электронную почту Роскомнадзора, указанную в уведомлении;
— либо письмо с отказом от проведения профилактического визита, которое должно быть направлено не менее чем за 3 рабочих дня до даты его проведения. Никаких санкций за отказ от профилактической беседы для работодателя не будет.
Однако с 2023 года у этого правила появится одно исключение — государственные и муниципальные учреждения дошкольного и начального общего образования, основного общего и среднего общего образования, объекты контроля которых отнесены к категориям чрезвычайно высокого и высокого риска, не смогут отказаться от проведения профвизита, который продлится один день (с продлением не более чем на 3 рабочих дня).
Для примера приведем перечень сведений и документов, которые запрашивал Роскомнадзор в рамках профилактического визита у конкретного ИП в сентябре 2022 года:
1) цели обработки персональных данных по каждому виду деятельности, в рамках которой осуществляется их обработка;
2) правовые основания обработки персональных данных со ссылками на ч. 1 ст. 6 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» с приложением подтверждающих документов (согласие, договор, норма, статья, пункт закона или подзаконного акта);
3) информация о назначении оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных с приложением подтверждающих локальных актов;
4) информация об издании оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персданных, с приложением подтверждающих локальных актов;
5) информация, подтверждающая соблюдение требований ч. 5 ст. 18 Закона N 152-ФЗ в части обеспечения размещения баз персональных данных на территории Российской Федерации;
6) типовые формы документов, характер информации в которых предполагает или допускает включение в них персональных данных (анкеты, заявления, журналы, реестры и иное) с их приложением;
7) URL-адреса, используемые в деятельности оператора, посредством которых осуществляется обработка персданных.
Если работодатель не отказался от профилактического визита и он состоится онлайн, Роскомнадзор не менее чем за 3 дня до начала беседы направляет работодателю ссылку для подключения к видео-конференц-связи.
Непосредственно профилактическая беседа
Представитель ведомства перед началом визита (очно, по месту осуществления деятельности контролируемого лица или в режиме видеоконференц-связи) должен:
— предъявить служебное удостоверение и
— вручить руководителю контролируемого лица (уполномоченному представителю) письменный запрос о представлении документов и информации, необходимых для проведения обязательного профилактического визита.
Беседа проходит в назначенный день. Как правило, инспектор:
— разъясняет работодателю обязательные требования закона, указывает на ошибки операторов в виде лекции и демонстрации презентации;
— указывает на категорию риска работодателя и способы его снижения;
— отвечает на вопросы.
Также обратите внимание, в рамках беседы документы, которые были переданы работодателем, не обсуждаются.
Проверка документов работодателя
Роскомнадзор анализирует представленные организацией (ИП) документы по обработке персональных данных и затем присылает свои комментарии, рекомендации по исправлению, дополнению, изменению. Постановление Правительства РФ N 336 и Положение не разъясняют, входит ли проверка документов в пятидневный срок. На практике Роскомнадзор проводит профвизит, а затем уже (через 1 — 2 недели) дает рекомендации по документам.
Результат профилактического визита — разъяснения, рекомендации организациям (ИП) по порядку обработки персональных данных.
В рамках профилактических мероприятий:
— акт не составляется, предписание по общему правилу не выдается. Однако с 2023 года предписание по итогам профвизита все же может быть выдано уже упомянутым нами выше государственным и муниципальным учреждениям дошкольного и начального общего образования, основного общего и среднего общего образования, объекты контроля которых отнесены к категориям чрезвычайно высокого и высокого риска;
— работодатель не может быть привлечен к ответственности даже при условии несоблюдения им обязательных требований законодательства. Но и тут есть исключение: если при проведении профилактического визита установлено, что объекты контроля представляют явную непосредственную угрозу причинения вреда (ущерба) охраняемым законом ценностям или такой вред (ущерб) причинен. В таком случае инспектор незамедлительно направит информацию о принятии решения о проведении внеплановой проверки должностному лицу Роскомнадзора, уполномоченному принимать решение о проведении проверки.
Таким образом, профилактических визитов бояться не стоит. Это не проверка. Визит направлен на информированность работодателей об обязательных требованиях законодательства, повышение уровня их правовой грамотности. Цель такого визита — профилактика нарушений, их предупреждение. Мероприятие полезное, во всяком случае безвредное. Проверяющие дают возможность вовремя устранить возможные нарушения и избежать наказания.
Работодатель вправе отказаться от профилактического визита, но тогда сохраняется шанс его включения в ежегодный план проверок (если на него не распространяется мораторий), который проходит уже по другим правилам и с риском быть привлеченным к ответственности.
Н. Цуркан
К. ю. н.,
юрист
по трудовому праву,
кадровый аудитор,
основатель онлайн-школы
Документ: