1419 0

Заявление о регистрации базы персональных данных: как правильно заполнить?

22.12.11
Кампания, развернутая уполномоченными госструктурами, по организации защиты персональных данных в самом разгаре. И каждый новый этап ее проведения вызывает все новые и новые вопросы у наших читателей, большая часть из которых связана с наиболее актуальной на данный момент проблемой — подачей заявления о регистрации базы персональных данных.

Сегодня практически каждый субъект хозяйствования стоит перед дилеммой: «Регистрировать или не регистрировать?», а перед теми, кто уже ответил для себя утвердительно на этот вопрос, всплывает целая череда организационных проблем. Вызваны они не столько сложностью процедуры регистрации баз персональных данных, сколько возникшим вокруг нее поистине нездоровым ажиотажем, сместившим на второй план в сознании многих руководителей предприятий и бухгалтеров даже вопросы налогообложения. И виной тому не их чрезмерная щепетильность и осторожность, а скорее непредсказуемость намерений государственных органов, подкрепляемая к тому же недостаточной четкостью законодательных предписаний и отсутствием четко прописанной процедуры. Это вынуждает нас снова и снова возвращаться к теме регистрации баз персональных данных. Вот некоторые материалы, которые уже были опубликованы на страницах нашего издания:

1. «Персональные данные: вопросы работодателя» (см. «Налоги и бухгалтерский учет», 2011, № 90, с. 45), в котором раскрывались основные процедурные нюансы подачи соответствующих регистрационных заявлений в Государственную службу по вопросам защиты персональных данных.

2. «Персональные данные: алгоритм действий» (см. «Налоги и бухгалтерский учет», 2011, № 97, с. 26), в котором мы постарались дать ориентир того, как субъекту хозяйствования определиться, есть ли у него вообще базы персональных данных, и если есть, то какие действия необходимо совершить для выполнения требований Закона о защите персональных данных.

3. «Использование персональных данных работника: какой датой оформить согласие?» (см. «Налоги и бухгалтерский учет», 2011, № 99, с. 43). Данный вопрос был рассмотрен как в отношении тех работников, которые только принимаются на работу, так и тех, которые были приняты после 01.01.2011 г. либо уже работали на предприятии до этой даты.

Сегодня отдельный материал мы решили посвятить ответам на вопросы наших читателей, которые у них возникают при заполнении и подаче заявления о регистрации базы персональных данных.

 

Какие существуют способы подачи заявления о регистрации базы персональных данных?

Для регистрации базы персональных данных необходимо подать заявление установленного образца в Государственную службу по вопросам защиты персональных данных (далее — Госслужба). Форма заявления о регистрации базы персональныхданных утверждена приказом Минюста от 08.07.2011 г. № 1824/5 (см. на сайте www.nibu.factor.ua в разделе «Справочная» ® «Нормативная база» ® «Персональные данные»).

Подать заявление можно одним из следующих способов:

1. Заполнить заявление на сайте Государственного реестра баз персональных данных (https://rbpd.informjust.ua/), для этого необходимо:

— выбрать раздел «Створити заяву» (подраздел «Про реєстрацію БПД»);

— заполнить соответствующими сведениями все поля формы заявления, отмеченные звездочкой (*), остальные поля заполняются лишь в том случае, если заявитель хочет указать дополнительные сведения;

— как указывает сама Госслужба, для корректного ввода данных не следует использовать фрагменты текста, которые скопированы из других файлов. Вводить текст необходимо последовательно в поля веб-формы при помощи клавиатуры, используя для разграничения слов между собой клавишу «Space» либо знаки «,», «.» и другие;

— внести контрольные символы с изображения, которое находится ниже всех полей формы заявления, и нажать кнопку «Сформувати заяву». Если указанные в форме заявления сведения являются корректными и контрольные символы с изображения внесены правильно, откроется страничка «Збереження файлу заяви» с уведомлением об успешном формировании файла заявления;

— на страничке «Збереження файлу заяви» нажать элемент «Зберегти файл заяви» (при этом сам файл заявления не открывайте) и сохранить файл заявления на локальном диске компьютера;

— подписать сохраненный на локальном диске компьютера файл заявления электронной цифровой подписью руководителя предприятия и сохранить подписанный файл заявления на локальном диске компьютера;

— выбрать пункт меню сайта «Подати заяву» и на открывшейся странице нажать на элемент «Подати заяву в електронному вигляді». Откроется новая страница, в которой при помощи кнопки «Обзор» необходимо указать путь на локальном диске и загрузить следующие файлы поочередно: сохраненный файл заявления (максимальный размер файла — 512 кБ, тип файла «Документ XML»); подписанный ЭЦП руководителя предприятия файл заявления (максимальный размер файла — 512 кБ, тип файла «Підписаний файл»); файл сертификата открытого ключа руководителя предприятия, предоставленный центром сертификации ключей (максимальный размер файла — 100кБ, тип файла «Сертифікат безпеки»);

— внести контрольные символы с изображения, которое находится ниже полей выбора файлов, и нажать кнопку «Подати заяву». Если указанные на странице файлы являются корректными и контрольные символы внесены правильно, заявление в электронном виде будет зарегистрировано в базе данных заявлений и передано Регистратору для рассмотрения.

Составленное на сайте заявление должно быть подписано с помощью электронной цифровой подписи (ЭЦП), полученной в одном из таких аккредитованных центров сертификации ключей: ООО «Украинский сертификационный центр», ООО «Интер Метл», ООО «Арт-Мастер» (Центр сертификации ключей «Masterkey»), ПАО «Коммуникационный фондовый центр», ЗАО «Научно-исследовательский институт прикладных информационных технологий», ЗАО «Инфраструктура открытых ключей», ОАО «Национальный депозитарий Украины», Центр сертификации ключей «УСС-Цезарис» ДП «Украинские специальные системы», Коммунальное предприятие «Главный информационно-коммуникационный и научно-производственный центр», Государственное предприятие «Главный информационно-вычислительный центр Государственной администрации железнодорожного транспорта Украины».

2. Заполнить заявление в электронной форме (скачать форму заявления в удобном для заполнения формате можно на сайте Госслужбы, http://www.zpd.gov.ua/indexServices.html). Требования к подписанию заявления аналогичны приведенным выше правилам подписи заявления, заполненного на сайте Государственного реестра баз персональных данных. После заполнения файл заявления (тип файла «Документ XML»), подписанный ЭЦП руководителя предприятия файл заявления (тип файла «Підписаний файл»), файл сертификата открытого ключа руководителя предприятия, предоставленный центром сертификации ключей (тип файла «Сертифікат безпеки») следует направить по адресу электронной почты register@zpd.gov.ua.

3. Заполнить электронную форму заявления и распечатать ее либо заполнить заявление вручную, после чего заявитель (это может быть руководитель либо иное уполномоченное им лицо) должен подписать каждую страницу заявления и скрепить ее печатью (при наличии). Составленное таким образом заявление направляется заказным письмом либо подается лично. Заявитель при этом должен быть готов предоставить сотрудникам Госслужбы документ, подтверждающий его полномочия.

Предупредим: некоторые из заявителей уже столкнулись с категорическими отказами сотрудников Госслужбы, не желающих перенабирать указанный в заявлениях текст, принимать заявления в бумажной форме без приложения к ним электронной копии. Безусловно, такие отказы ни на чем не основаны. Но возможно, в данной ситуации более целесообразно пойти на уступки и вложить в конверт диск с заявлением в электронной форме (ЭЦП в данном случае не нужна) либо прихватить с собой флешку при подаче заявления лично.

На каждую базу персональных данных составляется и подается отдельное заявление о регистрации.

 

Как правильно заполнить реквизиты заявления?

Для начала сделаем важную оговорку: заполнение заявления о регистрации базы персональных данных не следует отождествлять с заполнением налоговой декларации либо налоговой накладной, где любое отступление от установленных в законодательстве правил либо рекомендаций налоговиков грозит непризнанием документа. Заявление о регистрации базы персональных данных носит исключительно информационный характер (чтобы с указанными в нем сведениями о владельце базы, ее наименовании и цели использования в последующем можно было ознакомиться в общедоступном Государственном реестре баз персональных данных https://rbpd.informjust.ua, задав наименование владельца базы либо ее регистрационный номер). Поэтому и к заполнению данного заявления предъявляются куда менее строгие требования, чем к налоговой отчетности и первичным документам. Но и к ним следует отнестись внимательно. Рассмотрим основные из реквизитов.

Утвержденный приказом Минюста от 08.07.2011 г. № 1824/5 Порядок подачи заявлений о регистрации базы персональных данных устанавливает такие требования:

— заявление заполняются на украинском языке разборчивыми, печатными буквами и не должны содержать помарок, зачеркиваний и исправлений;

— при заполнении выбранный заявителем признак обозначается символом «х»;

— даты заполняются арабскими цифрами в формате — день, месяц, год;

— страницы заявлений нумеруются, на каждой странице указывается ее номер и общее количество страниц.

Теперь «пройдемся» по реквизитам заявления, вызвавшим наибольшие затруднения у субъектов хозяйствования.

Заполняя раздел «Інформація про володільця бази персональних даних», следует обратить внимание на необходимость указания полного наименования юридического лица в соответствии с учредительными документами. В печатной форме заявления при указании кода ЕГРПОУ клеточки заполняются начиная с первой слева. Оставшиеся свободными клеточки прочеркиваются.

Реквизит «Реєстраційний номер облікової картки платника податків» предусмотрен на тот случай, если владельцем базы выступает физическое лицо, поэтому при подаче заявления юридическим лицом он не заполняется.

В реквизите «Місцезнаходження (для юридичної особи)/ місце проживання (для фізичної особи)» указывается место государственной регистрации, а не фактическое местонахождение / место проживания. Фактическое местонахождение базы персональных данных, которое указывается отдельно, может как совпадать с местонахождением владельца базы, так и отличаться от него (к примеру, если фактически картотека либо электронная база персональных данных находятся в структурном подразделении юрлица).

При указании наименования базы персональных данных предприятие свободно в выборе любого наименования, которое будет в целом отражать характер тех персональных сведений, которые включены в такую базу. Предлагаемые Госслужбой варианты: «Працівники», «Клієнти», «Контрагенти» и прочее. Еще раз подчеркнем — приведенные варианты не являются обязательными для использования. Предприятие может указать любое удобное для использования в его деятельности наименование базы персональных данных.

Реквизит «Мета обробки персональних даних» предприятие также заполняет на свое усмотрение. Рекомендуемые Госслужбой формулировки: обеспечение реализации трудовых отношений, административно-правовых, налоговых отношений и отношений в сфере бухгалтерского учета и аудита, отношений в сфере управления человеческими ресурсами, отношений в сфере экономических, финансовых услуг, отношений в сфере рекламы, отношений в сфере телекоммуникационных услуг, отношений в сфере общественной, политической и религиозной деятельности, отношений в сфере культуры, досуга, спортивной и социальной деятельности, отношений в сфере образования, отношений в сфере охраны здоровья, отношений в сфере безопасности, отношений в сфере транспорта, отношений в сфере науки, исторических исследований и статистики и т. п. В этом же разделе заявления необходимо сослаться на нормативно-правовые акты (например, Кодекс законов о труде, Налоговый кодекс Украины, Хозяйственный кодекс Украины и другие акты законодательства), а также учредительные либо иные внутренние документы, в соответствии с которыми осуществляется использование базы персональных данных (можно дополнительно сослаться на утвержденное на предприятии Положение о защите персональных данных). Тут же указывается категория используемых персональных данных (см. приведенное в качестве примера заявление).

Что касается реквизита «Правові підстави обробки персональних даних», то Государственная служба по вопросам защиты персональных данных указывает на необходимость написания в нем одного либо одновременно нескольких из следующих оснований:

1) согласие физического лица на использование его персональных данных;

2) разрешение на использование персональных данных, предоставленное владельцу базы нормативно-правовыми актами (указать, какими именно) для выполнения возложенных на него полномочий в пределах своей компетенции;

3) использование персональных данных в рамках правоотношений, возникших до вступления в силу Закона о защите персональных данных на основании свободного волеизъявления физического лица.

На наш взгляд, если речь идет о базе персональных данных «Працівники», то в качестве правового основания использования персональных данных работников будет достаточно указать такие нормативно-правовые акты, как Кодекс законов о труде, Налоговый кодекс Украины, Закон о ЕСВ и другие акты законодательства, которые возлагают на работодателя обязанности, выполнение которых невозможно без использования персональных данных. Если работодатель не выходит при обработке персональных данных работников за пределы предоставленной ему компетенции, то получать отдельное разрешение от работников не обязательно. Впрочем, многие работодатели, учитывая настойчивые пожелания самой Госслужбы, берут со своих работников подписанные ими заявления о согласии на использование их данных в работе предприятия. Если предприятие заручилось подобным заявлением, то в качестве правовых оснований обработки персональных данных одновременно можно указать и согласие физического лица на использование его персональных данных, и разрешение на использование персональных данных, предоставленное владельцу базы нормативно-правовыми актами.

Большей части субъектов хозяйствования заполнять реквизит «Відомості про розпорядників бази персональних даних» не придется, поскольку использование персональных данных осуществляется ими, как правило, самостоятельно, без передачи сведений для обработки на договорных основаниях третьим лицам. Передача данных органам государственной власти (налоговой службе, органам Пенсионного фонда Украины и др.) либо местного самоуправления в рамках требований законодательства не считается предоставлением сведений распорядителю базы данных, а потому специального указания в заявлении не требует.

Вопросы вызывает такой реквизит, как «Відомості про заявника». Логично было бы указывать в нем информацию непосредственно о том лице, которое заявление подписывает и подает (если заявление подается в электронной форме, то информацию о директоре, если в бумажной — то о том лице, на которого возложена обязанность физически подать заявление в Госслужбу). Однако сама Госслужба в приведенном ею примере заполнения заявления в данном реквизите дублирует информацию о юридическом лице — владельце базы персональных данных. Причем обратим внимание, что в данном реквизите есть отличия между формой заявления, размещенной на сайте Государственного реестра баз персональных данных (в ней требуется указать документ, которым лицо уполномочено на подачу заявления о регистрации), и бумажной формой заявления, в которой аналогичного требования нет.

Всего в утвержденной форме заявления пять страниц. Но четвертая и пятая заполняются только в том случае, если, к примеру, база данных передавалась нескольким распорядителям либо состоит из нескольких частей с разным местонахождением. Другим субъектам хозяйствования достаточно заполнить первые три страницы заявления. Если, например, у предприятия есть обособленное подразделение, название базы персональных данных которой совпадает с названием базы персональных данных головного предприятия (скажем, база персональных данных «Працівники» или «Абоненти» и т. п.), то Госслужба признает, что необходимости в отдельной регистрации нет, однако в разделе ІІ на четвертой странице заявления на регистрацию необходимо продублировать название базы персональных данных и указать местонахождение такого обособленного подразделения. Если же в обособленном подразделении ведется своя уникальная база персональных данных, по названию не совпадающая с базой персональных данных головного предприятия, то тогда на нее составляется отдельное заявление о регистрации. В качестве владельца базы указывается головное предприятие, но в качестве местонахождения — адрес, по которому расположено обособленное подразделение.

Мы остановились на порядке заполнения наиболее существенных реквизитов, невнимательное отношения к которым может привести к отказу в регистрации базы персональных данных. Другие реквизиты, как, например, исходящий номер и дата, размещенные вверху утвержденной формы, по нашему мнению, повлиять на принятие решения о регистрации базы персональных данных не должны.

Пример заполнения см. на с. 38.

 

Что делать, если после подачи заявления о регистрации базы персональных данных обнаружено, что в указанных в нем сведениях либо в оформлении допущена ошибка?

Все возможные ошибки условно можно разделить на две категории: те, которые могут повлечь отказ в регистрации заявления (например, неуказание обязательной для заполнения информации либо если направляется электронная форма заявления, неприложение сертификата безопасности), и те, которые к отказу в регистрации базы персональных данных не приведут, но в результате в Государственном реестре баз персональных данных будет указана недостоверная информация.

Такой специальной процедуры, как исправление ошибок в заявлении о регистрации базы персональных данных, ни Закон, ни подзаконные нормативно-правовые акты, ни даже Госслужба в своих неофициальных разъяснениях не предлагают. Следовательно, субъектам хозяйствования придется принимать для себя решение самостоятельно о наиболее надежном варианте поведения в этой ситуации.

Итак, если обнаружена ошибка, которая, как можно предположить, скорее всего приведет к отказу в регистрации базы персональных данных, варианта дальнейших действий два:

1. Направить повторное заявление о регистрации базы персональных данных (к нему можно приложить пояснительную записку, составленную в произвольной форме, в которой объяснить причину направления такого повторного заявления). Если все сложится, как предполагает субъект хозяйствования, то в регистрации по первоначальному заявлению ему должно быть отказано, а по повторному база будет зарегистрирована. Никакого задвоения информации не создастся. Все требования Закона буду выполнены.

2. Дождаться решения Госслужбы по результатам рассмотрения первоначального заявления и если будет получен отказ, направить новое заявление, исправив указанные Госслужбой недочеты. По нашему мнению, угрозы привлечения к ответственности за уклонение от государственной регистрации базы персональных данных в этом случае не будет.

Другая ситуация складывается в том случае, если заявление оформлено правильно, но в нем, как выяснилось уже после его подачи, были указаны ошибочные сведения (например, в отношении владельца базы либо в отношении ее местонахождения). Данная ситуация законодательством также не урегулирована. Мы со своей стороны можем предложить два возможных варианта действий:

1. Если база персональных данных еще не зарегистрирована, направить «вдогонку» правильно заполненное заявление, обязательно указав в пояснительной записке к нему основания повторной подачи заявления с просьбой считать ранее поданное заявление отозванным.

2. Дождаться решения по первоначально поданному заявлению (не исключено, что в нем все-таки будут выявлены недочеты и в регистрации будет отказано). Если по нему база персональных данных будет зарегистрирована, то, на наш взгляд, наиболее правильным будет направление заявления о внесении изменений в сведения Государственного реестра баз персональных данных (форма соответствующего заявления утверждена тем же приказом Минюста от 08.07.2011 г. № 1824/5).

 

Как узнать, зарегистрирована ли база персональных данных согласно поданному предприятием заявлению?

Следует сказать, что Государственной службе по вопросам защиты персональных данных Законом предоставлен срок в 10 рабочих дней со дня поступления заявления на регистрацию базы персональных данных, о чем владельцу выдается свидетельство утвержденного образца. Однако учитывая наплыв заявлений, Госслужба сама признает, что физически вложиться в установленные сроки не может. Отслеживать судьбу поданного заявления можно следующим образом:

— после регистрации заявления, если оно составлялось на сайте Государственного реестра баз персональных данных, прямо на сайте отражается соответствующее уведомление с регистрационным номером заявления и кодом доступа для дальнейшего поиска заявления и получения информации о состоянии их обработки; если заявление направлялось по электронной либо по обычной почте с указанием электронного адреса заявителя, то на такой электронный адрес также должны быть направлены регистрационный номер и код доступа к информации о заявлении;

— по регистрационному номеру может получить информацию об одном из таких состояний обработки заявления:

а) «Зареєстровано» (заявление зарегистрировано в Реестре);

б) «Відмовлено» (принято решение об отказе в регистрации базы персональных данных; при этом на почтовый адрес предприятия направляется письмо с указанием причин отказа в регистрации; исходя из текста Закона о защите персональных данных можно сделать вывод, что единственным основанием для отказа в регистрации базы может быть неуказание в заявлении требуемой информации либо ее предоставление неуполномоченным субъектом; по нашему мнению, к должностным лицам субъекта хозяйствования в случае отказа в регистрации базы персональных данных административные штрафы как за нерегистрацию либо уклонение от регистрации баз персональных данных применяться не должны, при условии, что указанные Госслужбой недостатки в заявлении будут устранены и заявление снова направлено с целью регистрации базы данных);

в) «Прийнято рішення про реєстрацію» (выдается Свидетельство о регистрации базы персональных данных, которое, если в заявлении о регистрации была сделана соответствующая отметка, направляется на почтовый адрес субъекта хозяйствования — владельца базы, если отметка проставлена не была — то за Свидетельством уполномоченному сотруднику субъекта хозяйствования придется явиться в Госслужбу лично).

Дополнительная контактная информация Государственной службы по вопросам защиты персональных данных (начальник управления регистрации баз персональных данных Кривда Светлана Геннадиевна): тел: (044)517-81-68, e.mail: register@zpd.gov.ua, почтовый адрес: 02660 г. Київ, ул. М. Расковой, 15, каб.1205.

 

51762.GIF

51763.GIF

51764.GIF



Помітили помилку? Виділіть її та натисніть Ctrl+Enter, щоб повідомити нас про це
загрузка...
Коментарі (0)