Платформа согласий на Госуслугах: что меняет «Антифрод 3.0» для работы с персональными данными
Минцифры подготовило поправки в 152-ФЗ: на Госуслугах появится платформа согласий, где гражданин увидит все свои согласия и сможет отозвать любое из них. Разбираем, что это меняет для бухгалтеров, кадровиков и 1С-специалистов и как подготовиться заранее.
Минцифры РФ подготовило поправки в закон о персональных данных (от 27.07.2006 № 152-ФЗ): на Едином портале госуслуг планируют создать отдельную платформу согласий. Гражданин увидит там все свои согласия на обработку персональных данных, оформленные онлайн и офлайн, с указанием целей сбора и содержания обрабатываемой информации, сможет отозвать согласие и сообщить о возможных нарушениях в уполномоченные органы. Законопроект с этой инициативой опубликован на Едином портале для размещения проектов НПА, а сама платформа входит в пакет мер по борьбе с кибермошенниками «Антифрод 3.0».
Для бизнеса это смена привычной схемы: согласие перестаёт жить только в личном деле сотрудника или в базе сайта и становится записью в общем реестре, которой управляет сам человек. Для бухгалтера, кадровика и специалиста по персональным данным ключевые вопросы практические: как согласие попадёт в реестр, что делать при отзыве и какие формы использовать.
Статус инициативы: это проект. Точные сроки вступления в силу и полный состав требований к операторам в опубликованных материалах не раскрыты, поэтому следить за движением документа придётся по мере его прохождения по инстанциям.
Что такое платформа согласий на Госуслугах и зачем она нужна
Платформа согласий - отдельный сервис на Едином портале госуслуг. Он собирает в одном месте сведения обо всех согласиях гражданина на обработку персональных данных: в базу попадут согласия, сформированные онлайн и офлайн, с целями сбора данных и содержанием обрабатываемой информации. Человек получает полную картину: кто, какие данные и зачем обрабатывает.
Минцифры называет три возможности платформы: узнать, кто, как и зачем обрабатывает данные, отозвать ранее выданное согласие и сообщить о возможных нарушениях в уполномоченные органы. Для гражданина это быстрый способ проверить, кому и что он разрешил. Для оператора персональных данных это сигнал: согласие больше не спрятать в архиве и не переоформить задним числом.
Как инициатива вписывается в «Антифрод 3.0»
«Антифрод 3.0» - третий пакет мер по борьбе с кибермошенничеством. Пакет находится на финальной стадии подготовки и должен включить почти 20 инициатив; единая платформа для управления согласиями заявлена как одна из них. Смысл ставки на гражданина понятен: если человек видит, где лежат его данные и на каком основании, схемы с их незаметным использованием и переуступкой теряют опору.
Ключевые элементы платформы: реестр, отзыв, жалобы
- Реестр согласий. Согласия, оформленные онлайн и офлайн, с целями сбора данных и содержанием обрабатываемой информации.
- Информация об операторе. Кто именно обрабатывает данные гражданина.
- Отзыв согласия. Ранее выданное разрешение можно отозвать прямо на платформе.
- Сообщения о нарушениях. Обращение уходит в уполномоченные органы.
- ЕСИА. Типовые формы согласий можно будет дать с использованием единой системы идентификации.
Что именно потребуется от организаций для передачи данных в реестр, технические форматы и сроки подключения в опубликованных материалах не описаны. Это первый пункт, за которым стоит следить в финальной редакции законопроекта и подзаконных актах.
Как новый механизм согласий повлияет на работу бухгалтеров и кадровиков
Для кадрового учёта и бухгалтерии меняется не сам факт сбора согласий, а их видимость и управляемость. Сегодня согласие живёт внутри организации: в личном деле, папке с PDF или карточке в учётной системе. После запуска платформы работник или клиент увидит его в личном кабинете и сможет там же отозвать.
Согласие на обработку персональных данных сотрудников: что изменится
Сейчас согласие оформляют на бумаге или в электронном виде и хранят в личном деле либо в учётной системе. После запуска платформы сведения о согласиях нужно будет передавать в общий реестр, чтобы человек видел, что именно он подписал и с какой целью. Для компаний с большим потоком сотрудников это отдельный регулярный процесс: не разовая кампания при приёме на работу, а постоянный учёт выданных и отозванных согласий.
Формы тоже изменятся. Типовые формы согласий, которые можно дать с использованием ЕСИА, будут разрабатывать и утверждать Роскомнадзор и Минцифры, в банковской и финансовой сфере их дополнительно согласуют с ЦБ РФ. Пока единые шаблоны не утверждены, переписывать тексты рано, но проверить собственный шаблон полезно уже сейчас: есть ли в нём цели обработки, состав данных, срок действия и порядок отзыва. Устаревшие шаблоны, где указана одна общая цель вроде «для кадрового учёта», придётся пересобирать под новые требования.
Отзыв согласия через Госуслуги: риски для бизнеса
Отзыв перестаёт быть заявлением в отдел кадров. Человек отзывает согласие в личном кабинете, и организация должна отреагировать. Главный риск в скорости: между отзывом и действиями компании возникает разрыв, а обработка данных в этот период формально теряет основание.
Рабочий алгоритм выглядит так: зафиксировать факт отзыва, определить, есть ли другое правовое основание для обработки, прекратить только те операции, которые опирались на согласие, и письменно ответить гражданину. Часть данных обрабатывается на других основаниях: требования трудового, налогового и воинского учёта. Полный отказ от обработки поэтому невозможен далеко не всегда, но свою позицию оператору придётся обосновывать документально.
Пример. Сотрудник отозвал согласие, которое использовалось для передачи данных в банк по зарплатному проекту. Начисление зарплаты продолжится, основание - трудовой договор. А вот передача данных в конкретный банк потребует нового документа или другого способа выплаты. Если готового регламента на этот случай нет, кадровая служба начнёт решать задачу вручную, уже после обращения работника, и в сжатые сроки.
Типовые формы согласий и роль ЕСИА: что нужно знать
Роскомнадзор и Минцифры будут разрабатывать и утверждать типовые формы согласий на обработку персональных данных, которые можно дать с использованием ЕСИА. Для банков и финансовых организаций предусмотрен дополнительный этап: такие формы согласуют с ЦБ РФ.
Как будут выглядеть типовые формы
Точный перечень полей в опубликованных материалах не раскрыт. Ориентироваться стоит на логику согласия и на требования к его содержанию, которые уже применяются в практике: цели обработки, категории данных, перечень действий, срок действия, порядок отзыва, сведения об операторе. Ниже пример структуры для кадрового учёта, который позже нужно сверить с утверждённой формой.
| Блок формы | Что указывают |
|---|---|
| Оператор | Наименование организации, ИНН, адрес |
| Цели обработки | Кадровый учёт, расчёт зарплаты, воинский учёт, кадровый резерв |
| Состав данных | ФИО, паспортные данные, СНИЛС, ИНН, адрес, сведения об образовании и стаже |
| Действия с данными | Сбор, запись, хранение, уточнение, использование, передача в СФР, ФНС, банк |
| Срок и отзыв | Срок действия согласия и порядок отзыва через платформу |
Практический вывод: после утверждения форм проверять придётся и бумажные бланки, и электронные шаблоны, по которым согласия формируются в учётной системе. Расхождение между ними даёт лишний повод для претензий при проверке.
Особенности для банковской и финансовой сферы
Согласование с ЦБ РФ добавляет организациям финансового сектора ещё один этап: типовую форму нельзя взять в работу сразу после публикации Роскомнадзора. Стоит заложить время на внутренние согласования, обновление договоров с клиентами и проверку того, как новые формы лягут на действующие банковские процессы. Отраслевые правила ЦБ по работе с данными при этом сохраняют силу и остаются приоритетными.
Как подготовиться к переходу на платформу согласий: чек-лист для бизнеса
Базовый набор действий не требует ждать финальной редакции закона.
- Составьте реестр действующих согласий: кто их выдавал, по каким формам, где они хранятся и какие цели в них указаны.
- Проверьте локальные акты: политику обработки персональных данных, положение о работе с ПДн, приказы о назначении ответственного, должностные инструкции.
- Обследуйте учётные системы: где хранятся данные, как формируются согласия, есть ли готовый обмен с ЕСИА.
- Назначьте ответственного за взаимодействие с платформой и опишите его задачи: обработка отзывов, ответы гражданам, ведение реестра.
- Настройте мониторинг: Единый портал для размещения проектов НПА, новости Роскомнадзора и Минцифры, обновления в 1С:ИТС.
Что проверить в 1С уже сейчас
Согласия и персональные данные сотрудников ведутся в учётной системе. В конфигурациях семейства 1С:ЗУП и 1С:Бухгалтерия согласия формируются по печатным шаблонам, а данные хранятся в справочниках сотрудников и контрагентов. Полезно сделать три вещи: сверить шаблоны согласий с перечнем целей и составом данных, проверить, где лежат сканы документов и как долго они хранятся, выяснить вместе с сопровождением, есть ли в вашей версии конфигурации сценарий обмена с ЕСИА. Если готового сценария нет, закладывайте время на доработку или внешний сервис.
Набор возможностей зависит от версии и релиза конфигурации, поэтому проверку проводите на своей базе, а не по общей инструкции: то, что работает в свежем релизе, в базе трёхлетней давности может отсутствовать.
Обучение сотрудников и изменение регламентов
Проведите инструктаж для кадровиков и бухгалтеров: что меняется, как отвечать сотруднику, который отозвал согласие через Госуслуги, кому передавать информацию и в какой срок. Обновите должностные инструкции и внутренний порядок работы с обращениями по персональным данным. Отдельно проговорите сценарий, когда отзыв приходит от клиента или контрагента: решение в этом случае принимает уже не кадровая служба, а коммерческое подразделение вместе с ответственным за ПДн.
Когда ждать изменений и что делать уже сейчас
Законопроект находится на стадии проекта, пакет «Антифрод 3.0» - на финальной стадии подготовки. Состав инициатив и точные сроки в открытых сообщениях не детализированы, поэтому привязывать подготовку к конкретной дате рано. Реалистичный план: следить за публикациями на Едином портале для размещения проектов НПА и за обновлениями 1С:ИТС, а внутри компании закрыть то, что не зависит от даты вступления закона в силу.
Что можно сделать без ожидания финального текста: провести инвентаризацию согласий, привести в порядок локальные акты, определить ответственного, проверить учётные системы и обучить сотрудников. Эти шаги полезны и по действующему 152-ФЗ, поэтому время не потратится впустую.
Смежные инициативы идут параллельно. Росфинмониторинг готовит поправки в 115-ФЗ, расширяющие перечень оснований для приостановки операций клиентов: разбор законопроекта с алгоритмом действий для бухгалтеров и 1С-специалистов. Вектор общий: контроль за данными смещается к государственным платформам, и организациям придётся держать учётные системы в состоянии готовности к обмену с ними.