Распространение персональных данных работника и утечка ПД

Факт распространения персональных данных работников без их согласия или иного законного основания, в том числе посредством размещения на сайте работодателя, формально требует уведомления Роскомнадзора об “утечке”.
Проверено экспертами
Lukash & Partners
Эксперты в области информационного права
09.09.2023

Компания опубликовала на сайте персональные данные работника без его согласия или иных законных оснований обработки данных. Нужно ли в такой ситуации уведомлять Роскомнадзор?

Да, нужно.

"Утечка ПДн" – это факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (ч. 3.1 ст. 21 №152-ФЗ).

В данном случае соблюдаются одновременно два критерия:

➡️ Неправомерность передачи персональных данных в форме распространения;

➡️ Наличие формального вреда, причиненного субъекту персональных данных (средней степени в соответствии с Приказом №178).

Суды считают, распространение персональных данных работников без их согласия или иного законного основания образует состав административного правонарушения по ч. 2 ст. 13.11 КоАП РФ.

При этом в судебных решениях указано, что своевременное уведомление в надзорный орган о факте неправомерной передачи ПДн является обстоятельством, смягчающим административную ответственность (дела №05-0470/456/2023, №05-0450/347/2023).

Тэги:
Позиции в статье актуальны на дату публикации. Следите за экспертными комментариями в телеграмм - канале Privacy Expert.

Защита персональных данных - это инвестиции