Информация относительно обработки ПДн

30.05.2025

Федеральный закон от 27 июля 2006 года N 152-ФЗ «О персональных данных» не предусматривает особого порядка для идентификации адвокатов и адвокатских образований ~ качестве операторов персональных данных, а также для определения необходимости подачи ими уведомления о намерении осуществлять обработку персональных данных. Необходимость подачи уведомления зависит не от статуса или формы осуществления деятельности, а от используемых способов обработки персональных данных, что возможно установить только в индивидуальном порядке.

Таким образом, адвокаты и адвокатские образования должны самостоятельно принять решение о необходимости регистрации в реестре операторов персональных данных. Направляем вам аналитический материал по данному вопросу, подготовленный членом Совета адвокатской палаты города Москвы Л. В. Глуховым, в целях содействия адвокатам и руководителям адвокатских образований при оценке необходимости подачи уведомления в Роскомнадзор.

Новый виток спирали усиления требований к обработке персональных данных

С 01 июня 2025 года в силу вступают изменения в статью 13.11 КоАП РФ, которые предусматривают достаточно серьёзные штрафы за неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных (ПДн).

Введение подобного состава административного правонарушения в новом качестве раскрывает существовавшие до настоящего времени в спящем режиме неоднозначные оценки круга операторов ПДн и их обязанностей.

Согласно Федеральному закону от 27 июля 2006 года № 152-ФЗ «О персональных данных» под ПДн понимается любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу ( субъекту ПДн). ПДн разделяются на 4 вида: общие (данные паспорта), специальные (национальность, состояние здоровья и др.), биометрические и иные.

В силу широкого определения понятия ПДн в современную эпоху цифровых технологий, массового повседневного использования вычислительной техники (компьютеров, смартфонов и прочего) под законодательное определение оператора ПДн можно подвести практически всё население Российской Федерации. Однако подобное расширительное толкование лишает эти законодательные категории здравого смысла и не может соответствовать действительной воле законодателя.

Загружая мобильное приложение банка, информационного портала, устанавливая приложение GetContact, обычные граждане массово делятся информацией о своих контактах (записных книжках), которые включают ПДн широкого круга их друзей, родственников, контрагентов, которые согласия на это друг другу не дают. Приложение GetContact в последующем раскрывает эти данные неограниченному кругу лиц, в том числе на условиях платной подписки, а банки и информационные порталы используют эти данные для маркетинговых целей.

Подобная деятельность государственным регулятором не блокируется. Обширность сферы регулирования законодательства об обработке ПДн налагает дополнительные требования к определению чётких критериев, хотя бы на уровне подзаконных нормативно-правовых актов, которые в настоящее время отсутствуют. В отсутствие чёткого разграничения понятий государство приступило к существенному ужесточению ответственности в этой сфере.

Причиной подобного ужесточения ответственности в области ПДн скорее всего стали действия государства по защите граждан от телефонного и иных видов дистанционного мошенничества, которое процветает благодаря массовым утечкам ПДн. Существует надежда, что правоприменитель будет правильно и, руководствуясь этими важными целями, использовать предоставленные ему законодателем инструменты правоохраны.

В результате подобных законодательных новелл появляются пограничные ситуации, которые несут риски, в том числе, и для адвокатского сообщества. Можно выделить три ключевых вопроса в отношении адвокатов и адвокатских образований:

  1. являются ли они операторами ПДн;
  2. обязаны ли получать согласие субъектов ПДн на обработку ПДн, в том числе в виде отдельного документа;
  3. обязаны ли уведомлять Роскомнадзор о начале обработке ПДн, то есть регистрироваться в реестре операторов ПДн.

Ни на один из них однозначного официального мнения в настоящее время нет. Вопрос того, является ли адвокат оператором ПДн, оказывая квалифицированную юридическую помощь по соглашению или назначению, не стоял так остро до 14 июля 2022 года, когда Федеральным законом № 266-ФЗ был исключён пункт 2 части 2 статьи 22 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» (закон о ПДн).

В силу пункта 2 части 2 статьи 22 закона о ПДн оператор был вправе осуществлять обработку ПДн без уведомления Роскомнадзора, то есть без регистрации в соответствующем реестре, если она осуществлялась в силу договора. Верховный Суд Российской Федерации в Постановлении от 05 августа 2011 года № 20-АДl 1-3 дал однозначное толкование тому, что деятельность адвоката по оказанию юридической помощи по соглашению полностью охватывалась пунктом 2 части 2 статьи 22 закона о ПДн, в связи с чем уведомление Роскомнадзора об обработке персональных данных не требовалось.

По этой причине признание либо непризнание адвоката оператором ПДн каким-то образом на практической адвокатской деятельности до лета 2022 года не отражалось вовсе. Несмотря на внесение указанных изменений в законодательство летом 2022 года, что-то принципиально тогда не поменялось, поскольку ответственность за неподачу уведомления в Роскомнадзор отсутствовала.

Однако Федеральным законом от 30 ноября 2024 года № 420-ФЗ в статью 13.11 КоАП РФ, помимо прочего, была включена часть 10, предусматривающая административную ответственность за невыполнение или несвоевременное выполнение оператором предусмотренной законодательством Российской Федерации в области ПДн обязанности по уведомлению уполномоченного органа по защите прав субъектов ПДн о намерении осуществлять обработку персональных данных.

За подобное неуведомление предусматривается ответственность должностных лиц от 30 ООО до 50 ООО рублей (административная ответственность адвокатских образований как юридических лиц за данное правонарушение не предусмотрена в силу примечания к статье 13.11 КоАП РФ). Размер штрафа физических лиц составляет от 5 ООО до 1 О ООО рублей.

Хотя статус оператора ПДн сам по себе не содержит рисков, они появляются в обязанности части операторов ПДн регистрироваться в реестре Роскомнадзора, подавая соответствующие уведомления. Здесь и проходит «черта», за которой эти вопросы из плоскости теоретически правовой переходят в плоскость практических рисков неблагоприятных последствий.

Согласно пункту 8 части 1 статьи 22 закона о ПДн уведомление Роскомнадзора не требуется при обработке ПДн исключительно без использования средств автоматизации. В соответствии с пунктом 4 части 1 статьи 3 закона о ПДн под автоматизированной обработкой ПДн понимается обработка ПДн с помощью средств вычислительной техники.

Анализируя два этих правовых понятия, можно увидеть, что в законе они определяются друг через друга, что усложняет их уяснение: «средства вычислительной техники» и «средства автоматизации».

Конвенция о защите физических лиц при автоматизированной обработке персональных данных, принятая в Страсбурге 28 января 1981 года, ратифицированная Российской Федерацией Федеральным законом от 19 декабря 2005 года № 160-ФЗ, под автоматизированной обработкой понимает широкий круг операций, осуществляемых полностью или частично с помощью автоматизированных средств, в том числе, осуществление логических и арифметических операций.

Существуют полярные мнения, что понимать под «средствами вычислительной техники» и «средствами автоматизации» в указанных правовых категориях. В форме уведомления Роскомнадзора, размещённой по адресу https://pd.rkn.gov.ru/operators-registry/notification/form/, в качестве обязательного поля присутствует раздел для указания используемой базы данных, адреса нахождения центра обработки данных (ЦОД), хостинг-провайдера. При этом удаление данного раздела из формы Роскомнадзора не допускается. Это служит косвенным подтверждением, что под автоматизированной обработкой ПДн государственный регулятор усматривает их обработку на интернет-ресурсах, в том числе различных СRМ (customer relationship management — система управления взаимоотношений с клиентами).

В соответствии с Постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 признаётся осуществляемой без использования средств автоматизации такая обработка ПДн, когда действия по использованию, уточнению, распространению, уничтожению ПДн в отношении каждого субъекта осуществляются при непосредственном участии человека, обработка ПДн не может быть признана осуществляемой с использованием средств автоматизации только на основании нахождения ПДн в информационной системе.

С использованием правовых положений данного Постановления Правительства Российской Федерации Девятый арбитражный апелляционный суд в Постановлении от 19 ноября 2024 года № 09АП-55619/2024 по делу № А40-12676/24 признал само нахождение ПДн на сайте в сети Интернет не достаточным для признания этого автоматизированной обработкой ПДн. Несмотря на то, что Арбитражный суд Московского округа в Постановлении от 27 марта 2025 года отменил Постановление суда апелляционной инстанции, кассационная инстанция признала его правовые оценки по существу верными.

В отношении коллегий адвокатов и адвокатских бюро вопрос необходимости уведомления Роскомнадзора об обработке ПДн должен определяться индивидуально. Если адвокатское образование, в том числе и адвокатский кабинет, использует автоматизированные средства обработки ПДн доверителей, работников, адвокатов, то подавать уведомление в Роскомнадзор нужно. При этом нечёткое законодательное регулирование позволяет использование программы 1 С считать автоматизированной обрабо-r: кой ПДн, что создаёт риски для привлечения руководителя адвокатского образования к административной ответственности как должностного лица, согласно пункту 2 примечания к статье 13.11 КоАП РФ.

Применительно к адвокатским кабинетам подобные риски отсутствуют, поскольку они не признаются индивидуальными предпринимателями и организациями в КоАП, но могут нести ответственность как физические лица. При этом обязанности по исполнению требований законодательства по защите ПДн у них сохраняются на общих основаниях.

Как физические лица могут привлекаться к административной ответственности как адвокаты, осуществляющие профессиональную деятельность в кабинетах, так и состоящие в адвокатских бюро и коллегиях адвокатов. При этом стоит учитывать попытки правоохранительных органов применять к адвокатам не соответствующую адвокатскому статусу категорию должностных лиц, что может привести и к такой практике привлечения к ответственности по статье 13.11 КоАП РФ.

Адвокаты, оказывая квалифицированную юридическую помощь, обрабатывают ПДн своих доверителей в силу договора и в силу закона. Положения статьи 6 закона о ПДн, определяющие случаи обработки ПДн, не претерпели существенных изменений в 2022 году.

Согласно пункту 3 части 1 статьи 6 закона о ПДн обработка ПДН допускается в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах. На этом основании, например, адвокаты оказывают юридическую помощь по назначению дознавателя, следователя и суда. Уголовно-процессуальное законодательство в понятие уголовного судопроизводства включает как стадии судебного р·азбирательства, так и предшествующее им предварительное расследование в форме дознания и предварительного следствия, в котором суды участвуют в форме судебного контроля при санкционировании ограничения конституционных прав граждан.

Согласно пункту 5 части 1 статьи 6 закона о ПДн обработка ПДН допускается, когда она необходима для исполнения договора, стороной которого либо выгодоприобретателем по которому является субъект ПДн. Эта норма закона охватывает все случаи оказания юридической помощи по соглашению, включая бесплатную юридическую помощь.

Оформление отдельных согласий с доверителями на обработку ПДн в этих случаях не требуется. Более того, оформление отдельного согласия на обработку ПДн — это иной способ получения права на обработку ПДн, использование которого в данных случаях может быть даже вредным, поскольку может породить у доверителя ложное ощущение о возможности отзыва согласия на такую обработку,
что не соответствует законодательному регулированию вопросов обр~ботки ПДн в силу договора и в силу закона, когда обработка продолжается до выполнения предусмотренных договором и законом целей.

Если адвокат оказывает доверителю услуги, которые выходят за пределы юридической помощи, или использует ПДн в целях рекламы и своего продвижения, то получение согласия в виде отдельного документа нужно. При направлении адвокатского запроса адвокат действует в интересах правосудия, в связи с участием или подготовкой к участию в судопроиз водстве, поэтому получение каких-либо согласий на обработку ПДн не требуется.

В соответствии со статьёй 5 закона о ПДн при обработке ПДн должны быть обеспечены точность ПДн (принцип достоверности). Поскольку адвокат в своей деятельности исходит из принципа достоверности сведений и документов, представляемых ему доверителем, и не обязан проводить их дополнительной проверки, то это исключает для него совершение каких-либо дополнительных действий по уточнению полученных данных.

В случае если Роскомнадзор запросит документы, подтверждающие основание обработки ПДн, то адвокат должен сообщить государственному регулятору реквизиты соглашения или заявки на участие в делах по назначению, при этом предоставлять копию соглашения не может, поскольку это будет являться нарушением адвокатской тайны. В отличие от суда и адвокатской палаты, которые напрямую поименованы среди тех лиц, относительно которых адвокат вправе разглашать адвокатскую тайну в определённых случаях, Роскомнадзор среди таких лиц не поименован.

При заключении адвокатом соглашения с третьим лицом согласие доверителя на обработку ПДн будет подтверждаться его согласием на осуществление его защиты, которое может быть выражено, например, в протоколе судебного заседания по рассмотрению ходатайства следственного органа об избрании меры пресечения.

Деятельность по оказанию квалифицированной юридической помощи в настоящее время не нуждается в использовании автоматизированных способов обработки информации в том смысле, которое вкладывает в это понятие Постановление Правительства Российской Федерации от 15 сентября 2008 года № 687, поэтому применение адвокатом Excel таблиц и хранение файлов в облачных сервисах под автоматизированную обработку адвокатами ПДн подводиться не должны. Однако если адвокат загружает данные в СRМ-системы или использует иные выходящие за пределы потребностей и целей юридической помощи автоматизированные средства, в том числе личные кабинеты пользователей сайта и формы обратной связи с идентификацией ФИО, телефона, адреса электронной почты и других данных пользователей, то адвокат сталкивается с необходимостью получения отдельных согласий, размещения в публичном доступе политики обработки ПДн и уведомления о такой деятельности Роскомнадзора.

Уведомление о начале обработки персональных данных носит разовый характер, является уведомлением о принятии субъектом правоотношений на себя функции оператора персональных данных и принятия обязанностей по их защите.

Л. В. Глухов