Почта редакции. Не зарегистрировали базу персональных данных: чем грозит?

В избранном В избранное
Печать
Редакция НиБУ
Налоги и бухгалтерский учет Декабрь, 2011/№ 103
Ответы на вопросы

Не зарегистрировали базу персональных данных: чем грозит?

 

Нами было получено письмо от совета предпринимателей о необходимости регистрации базы персональных данных до 16 декабря 2011 года, иначе должностным лицам грозит штраф в размере от 8500 до 17000 грн. Однако до указанной даты зарегистрировать базу мы уже не успевали. Действительно ли теперь нужно готовиться к штрафам?

(г. Тернополь)

 

Информация о необходимости подачи заявления о регистрации баз персональных данных (далее — БПД) в Государственную службу по вопросам защиты персональных данных до 16.12.2011 г. распространялась достаточно активно не только советами предпринимателей на местах, но и многими СМИ, в результате чего всколыхнула волну беспокойства среди субъектов хозяйствования.

Как можно предположить, вывод об указанной дате был сделан на основании следующих посылов: с 01.01.2012 г. начинают действовать законодательные нормы, предусматривающие серьезные штрафы за уклонение от регистрации базы персональных данных, при этом ГСЗПД по Закону Украины «О защите персональных данных» от 01.06.2010 г. № 2297-VI (далее — Закон № 2297) регистрирует БПД в течение 10 рабочих дней со дня получения заявления. Следовательно, если от 01.01.2012 г. отсчитать 10 рабочих дней назад, получаем 16.12.2011 г. как последний день подачи заявления о регистрации БПД.

Однако такую арифметику мы не считаем правильной. По сути, сегодня для субъектов хозяйствования, не зарегистрировавших базы персональных данных, наиболее остро строит вопрос о том, при каких условиях есть угроза применения к их должностным лицам штрафов. Напомним, санкции предусмотрены, в частности, за уклонение от государственной регистрации базы персональных данных в виде штрафа на граждан, не имеющих статуса предпринимателя, от 300 до 500 ннмдг (от 5100 до 8500 грн.), на должностных лиц, физлиц-предпринимателей — от 500 до 1000 ннмдг (от 8500 до 17000 грн.). Как видим, штраф установлен не за нерегистрацию, а за уклонение от регистрации. Следовательно, даже если БПД не зарегистрирована, но заявление о ее регистрации подано, считать, что имеет место уклонение от регистрации, уже нельзя, поскольку лицо предприняло все зависевшие от него активные действия по регистрации БПД.

Поэтому, как мы и говорили в наших предыдущих публикациях (см., в частности, «Налоги и бухгалтерский учет», 2011, № 90, с. 45; № 97, с. 26; № 99, с. 43; № 101, с. 32), чтобы чувствовать себя уверенно, субъекту хозяйствования достаточно успеть направить заявление о регистрации БПД, при ее наличии у него, до 31.12.2011 г. включительно (последний день указанного срока попадает на субботу, но если у субъекта хозяйствования сохранится подтверждение направления заявления, датированное 31.12.2011 г., это будет достаточным доказательством для избежания применения штрафов).

Такой вывод подтверждает и сама ГСЗПД в разъяснении, размещенном на сайте Службы (http://www.zpd.gov.ua/). Взяли его на вооружение и другие государственные органы. К примеру, Минздравоохранения в Методрекомендациях от 01.12.2011 г. № 11-02-09/10-299 предписало пребывающим в сфере его управления учреждениям предпринять меры по регистрации баз данных до 01.01.2012 г., что позволит избежать штрафов.

Хотим оговориться: тем субъектам хозяйствования, которые подали заявления о регистрации базы данных более 10 рабочих дней назад, но информацию о том, что БПД зарегистрирована, так и не получили, волноваться не стоит. Дело в том, что ГСЗПД не справляется с тем наплывом заявлений о регистрации, который обусловлен преимущественно ее же разъяснениями о наличии у каждого субъекта хозяйствования, как минимум, двух баз персональных данных («Работники» и «Клиенты»). На данный момент на рассмотрении ГСЗПД находятся десятки тысяч заявлений, по которым ежедневно успевают зарегистрировать всего до двадцати БПД.

Но предположим другую ситуацию: заявление так и не будет подано до 01.01.2012 г. Неизбежно ли наступит ответственность в этом случае?

Скажем прямо, шансов быть оштрафованными у должностных лиц субъекта хозяйствования и в этом случае немного. Объясним, почему.

На данный момент все усилия ГСЗПД, как мы уже сказали, направлены на регистрацию уже поступивших заявлений. Более того, до сих пор нет механизма осуществления проверок: порядок их проведения есть лишь в виде проекта, территориальных органов у ГСЗПД нет. Поэтому с проверкой соблюдения требований законодательства о защите персональных данных на предприятие если и придут, то очень нескоро.

Так что у тех субъектов хозяйствования, которые собираются регистрировать БПД, но до 01.01.2012 г. сделать это не успеют, время еще есть. Предположим, заявление будет подано в ГСЗПД 25.01.2012 г. Дальше происходит следующее. До 25.01.2012 г. должностные лица субъекта хозяйствования либо физлицо-предприниматель считаются совершающими такое длящееся нарушение как уклонение от регистрации БПД. С момента подачи заявления о регистрации нарушение считается прекратившимся, а поскольку налагать штрафы за его совершение уполномочены суды (на основании составленных ГСЗПД протоколов), то согласно ст. 38 Кодекса об административных правонарушениях срок давности составляет три месяца. Это означает, что до 26.04.2012 г. не только должна быть проведена проверка, составлен и направлен в суд протокол об админправонарушении, но и суд должен успеть рассмотреть дело и вынести постановление о наложении штрафа.

Такой вариант развития событий сегодня выглядит маловероятным.

Впрочем, не секрет, что многие субъекты хозяйствования, приняв во внимание сложившуюся ситуацию, склонны избрать более радикальный вариант поведения: отказаться от регистрации БПД. В этом случае им лучше заранее подготовить аргументы для обоснования того, что ни одной базы персональных данных у них нет. Так, для этого следует настаивать на том, что:

1) Закон № 2297 не распространяется на любую информацию, которая оказывается у субъекта хозяйствования в ходе его деятельности и с помощью которой можно идентифицировать физлицо. Получение таких сведений, как фамилия, имя, отчество и паспортные данные, занимаемая должность, чаще всего продиктовано специальными требованиями законодательства. Кроме своего непосредственного предназначения (идентификации лица, с которым субъект хозяйствования вступает в правоотношения), данная информация никак не используется, не упорядочивается и не систематизируется, а потому под определение базы персональных данных подпадать не должна;

2) идея международных стандартов (под которые был принят Закон № 2297) — установить требования в отношении действий, специально направленных на создание и использование неких баз данных о физических лицах (телефонный справочник, справочник адресов, перечень адресов электронной почты и т. п.). Из приведенного в Законе № 2297 понятия базы персональных данных как «именованной совокупности упорядоченных персональных данных в электронной форме или в форме картотеки» указывает на то, что одного факта наличия у предприятия данных, позволяющих идентифицировать физлицо, недостаточно, чтобы считать, что предприятие владеет базой персональных данных, поскольку это должна быть: а) именная; б) упорядоченная совокупность данных; в) в электронной форме или в форме картотеки;

3) базой персональных данных совокупность сведений о физлицах должна считаться только в том случае, когда обработка таких сведений является автоматизированной либо когда обработанные данные размещаются или предназначены для размещения в картотеках, структурированных по определенным критериям, касающимся физических лиц, таким образом, чтобы обеспечить легкий доступ к соответствующим персональным данным.

 

Елена Уварова, юрист

Оформи подписку и читай все Подписаться на журнал

Похоже, что вы используете блокировщик рекламы :(

Чтобы пользоваться всеми функциями сайта, добавьте нас в исключения!

Как отключить