16 Июля 2023, 18:12
760

Согласие на обработку персональных данных

В соответствии с п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных) персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Согласно п. 3 ст. 3 Закона о персональных данных обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

В свою очередь, обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных (п. 1 ч. 1 ст. 6 Закона о персональных данных).

В силу ч. 1 ст. 9 Закона о персональных данных субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным.

Одновременно с этим, на основании ч. 4 ст. 9 Закона о персональных данных согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

  1. фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
  2. фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
  3. наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
  4. цель обработки персональных данных;
  5. перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
  6. наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
  7. перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
  8. срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
  9. подпись субъекта персональных данных.

Таким образом, образовательной организации с целью обработки персональных данных обучающихся необходимо запрашивать указанное согласие, в тоже время такое согласие может быть предоставлено обучающимся однократно, однако в целях обработки персональных данных следует указать случаи, когда будет осуществляться их обработка.

При этом Закон о персональных данных не запрещает обобщать названные цели, например, указывать в согласии на обработку персональных данных обучающихся общие формулировки, такие как:

  • с целью обеспечения возможности участия субъекта персональных данных в выполнении научно-исследовательских, опытно-конструкторских и технологических работ;
  • с целью обеспечения возможности участия субъекта персональных данных в олимпиадах, конкурсах, проводимых как образовательной организацией, так и сторонними организациями;
  • с целью содействия субъекту персональных данных в трудоустройстве;
  • и другими целями, необходимыми образовательной организацией.

Однако применяемые формулировки должны соответствовать условиям конкретности, предметности, информированности, сознательности и однозначности.

Вместе с тем, случаи, при которых обработка персональных данных допускается без согласия субъекта персональных данных, предусмотрены п.п. 2-11 ч. 1 ст. 6 Закона о персональных данных.

К таким случаям, среди прочего, относятся:

  • обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;
  • обработка персональных данных необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов Российской Федерации, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27.07.2010 № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг.

Соответственно, в ряде случае, указанных в Законе о персональных данных, не требуется согласие на обработку персональных данных.

Одновременно с этим, образовательной организации необходимо учесть следующее.

В соответствии с п. 1.1 ст. 1 Закона о персональных данных персональные данные, разрешенные субъектом персональных данных для распространения, – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных.

Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц (п. 5 ст. 1 Закона о персональных данных).

В свою очередь, в силу ч. 1 ст. 10.1 Закона о персональных данных согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

При этом требования к таком согласия в силу ч. 9 ст. 9 Закона о персональных данных утверждены приказом Роскомнадзора от 24.02.2021 № 18.

Таким образом, образовательной организации при распространении персональных данных обучающегося, то есть при их раскрытии неопределенному кругу лиц, например, при размещении информации об обучающемся на своем сайте, в электронно-информационно образовательной среде, необходимо получить отдельное согласие на обработку персональных данных, в котором необходимо предоставить обучающемуся возможность определить перечень персональных данных по каждой категории, разрешенный для распространения.