Денис Лукаш | Privacy Expert


Гео и язык канала: Россия, Русский
Категория: Право


Защита персональных данных и информационное право.
Эксперт Денис Лукаш, юридическая компания "Лукаш и Партнеры".
Сайт: https://lukash.partners,
Телеграм: @linfo.
Просьба ссылаться на канал при использовании материалов.

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Право
Статистика



Ответ УРКН по ПФО о биометрических персональных данных (БПДн).

Что выделить из ответа?

В текущем правоприменении БПДн являются таковыми, если соответствуют определению по ст. 11 152-ФЗ при наличии всех 3 признаков:
- характеризуют физиологические и биологические особенности человека;
- на основании которых можно установить его личность;
- используются оператором для установления личности субъекта персональных данных.

либо

Персональные данные признаны биометрическими в соответствии с нормативными правовыми актами. Незакрытый перечень НПА, по которым ПДн признаются биометрическими, перечислен в ответе.

Учитывая контекст вопроса, использование для установления личности или упоминание в НПА - ключевое.

Отличительный момент в ответе - это наличие технологий.

"... оператор не обладает данными и
технологиями, позволяющими по изображению человека получить о нем какие либо сведения, то обработка таких фотоизображений не является обработкой биометрических персональных данных".

Единственный момент, в ч. 1 ст. 11 152-ФЗ про технологии ничего не сказано.

P.S. Спасибо, что делитесь ответами.


Передача персональных данных кандидата бывшему работодателю для проверки опыта работы признана обработкой без законного основания.

Общество привлечено к ответственности по ч. 1 ст. 13.11 КоАП РФ за использование персональных данных кандидата при проверке опыта работы через бывшего работодателя. Размещение данных в открытых источниках по поиску работы не означает согласия субъекта на их дальнейшую обработку в иных целях. Назначено административное наказание в виде предупреждения.

Суть спора:
В рамках подбора специалистов для работы на судах крюинговое агентство (далее – Общество) проверяло сведения о профессиональном опыте кандидатов. Из общедоступных сайтов, на которых моряки публикуют анкеты в поисках работы, Общество получило персональные данные гражданина Ш. и направило запрос о подтверждении его опыта работы в компанию, где он отработал предыдущий контракт. В запросе были указаны персональные данные: ФИО, гражданство, дата рождения, должность, место работы и период работы на судне.
Гражданин Ш. обратился в прокуратуру, указав, что не имел и не имеет никаких отношений с Обществом, не предоставлял свои персональные данные и не давал согласие на их использование. По результатам проверки поступившей из прокуратуры жалобы Роскомнадзор пришел к выводу, что Общество обработало персональные данные без предусмотренного законом основания, и обратился в суд с заявлением о привлечении Общества к ответственности по ч. 1 ст. 13.11 КоАП РФ.

Позиции судов:

Первая инстанция
Получив персональные данные кандидата из открытых источников, Общество обязано обеспечить законность последующей обработки полученных персональных данных.
Кроме того, согласно положениям статьи 7 Закона № 152-ФЗ операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Законом № 152-ФЗ.
Доказательств того, что Обществом были приняты все зависящие от него меры по соблюдению правил и норм, за нарушение которых предусмотрена административная ответственность, не представлено и судом не установлено.
Вина Общества установлена.
При назначении наказания суд учел, что нарушение совершено впервые, вред не установлен, а отягчающие обстоятельства отсутствуют.
Общество привлечено к административной ответственности по ч. 1 ст. 13.11 КоАП РФ, назначено наказание в виде предупреждения.

Апелляция
Гражданин Ш. не согласился с мерой наказания и подал апелляционную жалобу.
Суд апелляционной инстанции подтвердил выводы первой инстанции. Управлением достоверно установлено, что Общество допустило обработку персональных данных третьего лица в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, а также в отсутствие его согласия. Доказательства невозможности соблюдения Обществом требований законодательства в силу чрезвычайных событий и обстоятельств, которые оно не могло предвидеть и предотвратить, равно как и доказательства принятия Обществом необходимых и своевременных мер, направленных на недопущение правонарушения при соблюдении той степени заботливости и осмотрительности, которая от него требовалась, в материалы дела не представлены, что свидетельствуют о наличии вины Общества во вменяемом правонарушении применительно к части 2 статьи 2.1 КоАП РФ. Таким образом, суд первой инстанции обоснованно посчитал, что действия Общества образуют событие и состав вмененного правонарушения.
Решение оставлено без изменения, жалоба - без удовлетворения.

Кассация
Гражданин Ш. подал кассационную жалобу. Оставлена без движения в связи с неоплатой госпошлины.
https://kad.arbitr.ru/Document/Pdf/6acbb9e6-ac4c-4871-97c0-07547a56aa1b/3b7a8a67-6cfc-4575-9193-defaeed9aa9d/A21-13246-2025_20260212_Reshenija_i_postanovlenija.pdf?isAddStamp=True


Все чаще получаю обращения по вопросам, связанным с сервисами на базе моделей искусственного интеллекта.

Например, за последние полтора года я провел правовой анализ нескольких ИИ-сервисов для подбора кандидатов, которые дополняют работу рекрутеров (а иногда и пытаются ее полностью заменить). Встречались и специфические ИТ-решения с использованием ИИ.

Если обобщить, бросается в глаза несбалансированный перенос рисков на клиентов таких ИИ-сервисов. К слову, даже в некоторых традиционных рекрутинговых сервисах до сих пор не до конца решены вопросы легализации персональных данных на стороне их клиентов.

Право в сфере ИИ становится нашей второй ключевой практикой. Как и по персональным данным, буду по возможности делиться инсайтами по ИИ-регулированию. Отправной точкой можно считать открытый вебинар нашей команды по законопроекту об ИИ. Если вы его еще не смотрели, запись доступна здесь. Текст законопроекта впоследствии доработали, но выводы вебинара остаются актуальными.

Сейчас мы решили пойти дальше и разработали содержательный корпоративный курс по правовым рискам внедрения ИИ-сервисов.

Преподавателем курса выступит Оксана Маслова, эксперт и лектор компании Lukash & Partners.

Оксана имеет международные сертификаты AI & Law (Lund University), AI Regulation (Data Privacy Group), Certified Risk and Compliance Management Professional (CRCMP), обладает опытом работы более 15 лет в сфере ИТ-права и входит в индивидуальный рейтинг юристов «Право-300».

Семинар длится 3 часа, проходит вживую в онлайн-формате. Курс платный, при этом стоимость остается адекватной. На текущий момент обучение доступно только для компаний (по договору с юридическим лицом/ИП).

Если вы хотите обсудить проведение короткого содержательного семинара по правовым вопросам ИИ для вашей команды, напишите на service@lukash.partners, и я пришлю типовое коммерческое предложение.
Законопроект об ИИ: к чему готовиться бизнесу уже сейчас?
Юристы по защите персональных данных и ИТ
Lukash & Partners - Юридическая компания



⚖️ Сделали для вас подборку полезных каналов в Telegram и Макс о законах, письмах, постановлениях и судебной практике:

▫️Самозанятость - Telegram | MAX
▫️ИП на УСН / АУСН / ПСН - Telegram | MAX
▫️Новости Минтруда РФ - Telegram | MAX
▫️Юриспруденция - Telegram | MAX
▫️Privacy Expert - Telegram | MAX
▫️Дневник юриста - Telegram | MAX
▫️Субсидиарная ответственность - Telegram | MAX
▫️IT юрист - Telegram | MAX
▫️Экспертиза в деталях - Telegram | MAX
▫️Клиент прав - Telegram | MAX
▫️LegalTech - Telegram
▫️На мушке - Telegram
▫️Елена Гринь | IP ЮРИСТ - Telegram | MAX
▫️Блог Адвоката Торозова - Telegram | MAX
▫️Сила права - Telegram | MAX
▫️Документы юриста - Telegram | MAX
▫️Адвокат Расторгуева - Telegram | MAX
▫️GoodDocs - Telegram | MAX
▫️Корпоративные споры - Telegram | MAX
▫️Новости госзакупок - Telegram | MAX
▫️Гособоронзаказ️ - Telegram | MAX
▫️Правовой дайджест - Telegram | MAX
▫️Legal.Report - Telegram | MAX
▫️Адвокатская газета - Telegram | MAX
▫️Законопроекты РФ - Telegram | MAX

Подписывайтесь на эти каналы в Telegram, если вы оптимист и в Макс, если вы реалист. А лучше и там, и там!


Для многих из ИТ-сферы обезличивание приравнено к анонимизации (скриншот из статьи на Хабр), хотя то, что это действие по обработке ПД писалось много раз со стороны Роскомнадзора и профессионального сообщества. После обезличивания персональные данные остаются персональными.

Например, в данной статье отделили псевдонимизацию и обезличивание, приравняв последнее к анонимизации.

Подобные статьи на Хабре и других пабликах встречаются часто.

Понятно, что в мире, где повсеместно используется ИИ на сторонних вычислительных мощностях, 152-ФЗ является сдерживающим фактором. Но закон о персональных данных тоже нужен. Хотелось бы видеть статьи о софте по обезличиванию в привязке к приказу Роскомнадзора №140.




На сайте правительства Москвы можно найти вот такой документ.

Для первого понимания по соответствию сайтов 152-ФЗ подойдет. Но не рекомендую пользоваться на практике.

Во-первых, данный документ уже устарел (отсылки на неактуальные нормы), во-вторых, содержит советы, которые можно посчитать вредными.

Тратить время на точный анализ этого документа не стал, ограничусь кратким мнением.




Совместные операторы персональных данных по 152-ФЗ.

В чате к каналу в Телеграм (нужно вступить, что бы просмотреть историю) разгорелась дискуссия о том, существуют ли совместные операторы персональных данных по 152-ФЗ. Теория совместных операторов персональных данных, например, описана в Европейском праве (art. 26 GDPR). Эксперты часто продолжали эту логику в российское право, основываясь на упоминании "совместно с другими" в определении оператора в 152-ФЗ.

Были участники дискуссии по обе стороны баррикад. Подписчик канала и участник чата обратился в Роскомнадзор за разъяснением (спасибо, Павел).

Роскомнадзор указывает в своем ответе и даже выделяет жирным, что в понятии "оператор" указано лицо в единственном числе. Соответственно не может быть совместных операторов (2 и более лиц), которые выступают как единый оператор персональных данных.

Я также считаю, что по 152-ФЗ нет совместных операторов, а отсылка к совместности относится только к признаку оператора. Т.е. если компания с кем-то организовала обработку персональных данных (там еще есть продолжение, здесь не суть), то это формальный признак того, что эта компания является оператором персональных данных.

Так как Роскомнадзор прямо спросили про уведомление, то он дополняет ответ отсылкой к уведомлению, где всегда указывается одно лицо. Могу дополнить, что закон много где оперирует оператором, как одним лицом.

"Совместное операторство" можно использовать в обиходе, но деюре всегда нужно решить когда компания оператор, а когда занимает позицию "обработчика", отражать эту логику в документах.

Если в вашей компании комплаенс построен вокруг "совместного операторства", приложенное письмо - триггер обратить на это внимание.

Судебной практики по совместным операторам по 152-ФЗ нет, пост отражает позицию автора и УРКН по ЦФО. Если не согласны, можно написать в комментариях.

_________

Вопрос заданный Роскомнадзору:

Согласно пп.2.) ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ О персональных данных: Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

В связи с этим прошу предоставить разъяснения по следующему вопросу: Может ли являться (признаваться) Оператором ( одним (единым) Оператором исходя из формулировки закона) сразу несколько лиц (разных юридических лиц).

В случае если по мнению Роскомнадзора Оператором ( одним (единым) оператором исходя из формулировки закона) может признаваться сразу несколько лиц, то как тогда осуществляется уведомление Роскомнадзора в порядке части 1 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ О персональных данных, так как на настоящий момент времени, при исполнении части 1 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ О персональных данных невозможно предоставить в Роскомнадзор сведения об Операторе, состоящих из несколько разных лиц (юридических лиц).




У Вас указан срок действия пользовательского соглашения, опубликованного на сайте?

Подписчик поделился требованием территориального управления Роскомнадзора.
В требовании упомянуты Яндекс.Метрика, Яндекс Формы, пользовательское и политика.

Согласно позиции РКН не забываем учесть следующее:

1. На Яндекс Формах (или иных подобных) обработка организуется оператором, а не Яндексом, правовые основания за оператором.
2. Роскомнадзор проверяет не только политику, но и требования к ее содержанию.
3. Роскомнадзор смотрит пользовательские соглашения на предмет соответствия 152-ФЗ.

"В договоре, заключаемом с пользователем Сайта – субъектом персональных данных, отсутствует срок, что не соответствует требованиям ч. 4 ст. 21 Закона, а равно принципам обработки персональных данных, предусмотренным ст. 5 Закона."

4 и 5. Роскомнадзор традиционно смотрит основания обработки метрических данных и есть ли уведомление по ст. 22 152-ФЗ.

РКН постоянно увеличивает охват и глубину мероприятий систематического наблюдения, затрагивающих сайты (в L.P помогаем с аудитами сайтов).






Публикую краткую справку по результатам Дня открытых дверей Роскомнадзора.

3,5 часовой эфир пропущен через ИИ, но этого оказалось недостаточно. Смыслы корректировались человеком.

Так как существует вероятность, что мы не так поняли уважаемых представителей Роскомнадзора, в файлах явно отмечено, что это наша выжимка (или понимание).
В любом случае, таймкоды указаны и можно перепроверить.

Так как этот пост со временем уйдет вверх, для удобства запись и тезисы положили на отдельной странице на сайте.


Сегодняшний день открытых дверей Роскомнадзора по ПД - это еще не всё.

Сегодня в 17:00, онлайн обсудим итоги и самые важные моменты трехчасового мероприятия Роскомнадзора.

Неофициальная онлайн-встреча экспертов по ПД, на которой могут побыть слушателями все желающие.

Участники дискуссии: Кирилл Зюбанов, Денис Лукаш, Герман Сабиров, Алексей Мунтян, Артём Дмитриев.
Задает вопросы: Кристина Боровикова.

🔜 Регистрация по ссылке выше.

UPD. Организаторы уточнили, что в трансляцию поместится 100 первых подключившихся слушателей, для остальных потом в записи.


Послезавтра (14 августа) день открытых дверей Роскомнадзора (анонс).
Начало в 13.00 мск.
Прием вопросов закончен, подготовлена ссылка на трансляцию https://vkvideo.ru/live-76229642_456240202
День открытых дверей по персональным данным 14 августа 2026
Смотрите прямую трансляцию от автора «Роскомнадзор» на VK Видео
VK Видео


32 вопроса и ответа от территориальных Управлений Роскомнадзора здесь.

На сайтах территориальных Управлений Роскомнадзора встречаются ответы по различным вопросам персональных данных. Некоторые из них устарели, но другие все еще имеют значимость.

Мы собрали вопросы и ответы со всех сайтов территориальных управлений Роскомнадзора, проверили их на актуальность, сгруппировали и опубликовали в одном месте. По возможности добавили наш комментарий.

Для опытных экспертов открытий не будет. Подойдет для базового понимания 152-ФЗ или что бы дать ссылку коллеге - не эксперту.


26-27 августа я совместно с коллегами проводим практический семинар "Обработка персональных данных в организации".

Два для погружения. Курс проводят 4 эксперта, каждому из которых отводится примерно по половине дня:

📍Денис Лукаш - управляющий партнер юридической компании "Лукаш и партнеры", DPO и практикующий юрист в области ИТ-права, ранее начальник отдела в региональном управлении Роскомнадзора;

📍Екатерина Ефимова - руководитель направления персональных данных ФГУП ГРЧЦ (Роскомнадзор);

📍Алена Геращенко - эксперт по правовой защите ПДн и биометрии, комплаенс-менеджер "ТБанка";

📍Валерий Комаров - независимый эксперт по защите информации и КИИ, автор книги "Опасная профессия".

На курсе подробно рассмотрим вопросы определения правовых оснований обработки ПДн, примеры приведения бизнес-процессов в соответствие с требованиями законодательства, взаимодействия операторов и обработчиков персональных данных, операторов и контрольно-надзорного органа (Роскомнадзора), организации защиты ПДн. На курсе много примеров из судебной практики по гражданским и административным делам в сфере ПДн, позиций Роскомнадзора.

Для участия в семинаре нужно написать запрос по контактам организатора.


Предоставление управляющей компанией третьим лицам доступа к ПДн собственников многоквартирного дома без надлежащего согласия

Формулировка «иные лица», «иные цели» в согласии на передачу персональных данных в договоре не отвечает требованиям конкретности, информированности и однозначности; компания привлечена к ответственности по ч. 1 ст. 13.11 КоАП за передачу персональных данных без правового основания; кассация снизила штраф со 200 000 до 100 000 рублей, применив правила назначения наказания для субъектов малого предпринимательства (ст. 4.1.2 КоАП РФ)

🔹Суть спора:

Гражданка обратилась в Управление Роскомнадзора по Оренбургской области: УК предоставила третьим лицам доступ к базе пользователей ограждающего устройства, содержащей ПДн собственников многоквартирного дома (ФИО, сведения о праве собственности, абонентские номера), без правового основания.

На основании предоставленных УК данных Управление нарушений не усмотрело и отказало в возбуждении дела. Гражданка обратилась повторно, указав на подлог данных со стороны УК. По повторному обращению Управление направило запросы по всей цепочке лиц, связанных с доступом к базе, и выявило нарушения со стороны УК. Составлен протокол по ч. 1 ст. 13.11 КоАП РФ.

🔹Позиции сторон:

УК: производство должно быть прекращено, поскольку протокол составлен с нарушениями (неизвещение, неверные место, дата, время совершения правонарушения и адрес УК), административный орган вынес два противоположных решения, а запросы направлены без контрольно-надзорного мероприятия и решения о расследовании. УК настаивала: данные передал Совет дома, а согласие собственников закреплено в договоре управления домом. В апелляции просила заменить штраф предупреждением (ст. 4.1.1 КоАП РФ).

Роскомнадзор: УК извещалась по адресу из ЕГРЮЛ, протокол соответствует ч. 2 ст. 28.2 КоАП РФ; два определения вынесены по двум обращениям; запросы - в рамках полномочий по 152-ФЗ. Доступ третьим лицам предоставлен на основании заявки УК, что подтверждено ИП, с которым УК заключен договор на предоставление доступа к ограждающему устройству, а формулировки договора «иные лица», «иные цели» не конкретны, не информированы и не однозначны.

🔹Позиции судов:

Мировой судья

Судья признал УК виновной по ч. 1 ст. 13.11 КоАП РФ и назначил штраф 200 000 рублей.

Апелляция

Доступ к базе предоставлен третьим лицам без правового основания и повлёк распространение ПДн жителей дома без их согласия. Ссылка на условия договора отклонена: формулировка о согласии на передачу и обработку ПДн «иным лицам» не соответствует принципам и требованиям 152-ФЗ, поскольку её буквальное толкование может свидетельствовать о неограниченном круге лиц, имеющих доступ к данным жителей. Довод о передаче данных Советом дома признан противоречащим материалам дела (по ответу ИП доступ предоставлен по заявке УК; регистрация лиц с доступом производилась только по электронным адресам, предоставленным УК). Извещение о составлении протокола признано надлежащим (техническая ошибка в указании года очевидна), место совершения правонарушения определено по юридическому адресу из ЕГРЮЛ, вынесение двух определений правомерно. Оснований для применения ст. 2.9 КоАП РФ (замена штрафа предупреждением) суд не усмотрел. Постановление оставлено без изменений.

Кассация

Суд согласился с выводами о виновности УК и отсутствии оснований для замены штрафа предупреждением (ст. 4.1.1 КоАП РФ), однако изменил судебные акты в части наказания. Суд указал, что УК с 10.05.2018 состоит в Едином реестре субъектов малого и среднего предпринимательства и отнесена к микропредприятию, что не было учтено ни мировым судьей, ни районным судом. Штраф микропредприятию по правилам ст. 4.1.2 КоАП РФ должен назначаться в размере от половины минимального до половины максимального размера санкции. С учетом этого штраф снижен со 200 000 до 100 000 рублей; в остальной части судебные акты оставлены без изменений.

#практика

Показано 20 последних публикаций.