За результатами перевірки Управління соцполітики Коростенської РДА Житомирської області направлено Акт та припис про усунення порушень вимог законодавства у сфері захисту персональних даних
Працівники Секретаріату Уповноваженого Верховної Ради України з прав людини Олександр Сєрих та Ганна Чумак здійснили планову безвиїзну перевірку додержання законодавства у сфері захисту персональних даних Управлінням соціальної політики Коростенської районної державної адміністрації Житомирської області (далі – Управління, суб’єкт перевірки).
Метою перевірки було встановлення дотримання Управлінням вимог законодавства у сфері захисту персональних даних щодо організації роботи, пов’язаної із захистом та обробкою персональних даних.
Суб’єкт перевірки обробляє персональні дані своїх працівників, осіб, які звертаються із заявами, запитами, зверненнями в порядку, визначеному законами України «Про звернення громадян», «Про доступ до публічної інформації», та осіб, які звертаються за отриманням адміністративних (соціальних) послуг відповідно до законів України «Про адміністративні послуги», «Про соціальні послуги».
На тепер внутрішній розпорядчий документ, яким би було врегульовано порядок обробки та захисту персональних даних в Управлінні, не затверджено, хоча до моменту реорганізації в 2022 році діяло Положення про обробку і захист персональних даних у базах персональних даних, володільцем яких є Управління праці та соціального захисту населення Коростенської райдержадміністрації.
Загалом обробка персональних даних суб’єктом перевірки вказаних вище трьох категорій осіб відповідає вимогам закону.
Так, наказом начальника Управління №64/о від 01.11.2022 визначено відповідальних осіб, які організовують роботу, пов’язану із захистом персональних даних при їх обробці (про що відповідно до вимог законодавства про захист персональних даних повідомлено Уповноваженого); затверджено план дій працівників на випадок несанкціонованого доступу до персональних даних (що є важливим в умовах воєнного стану); склад персональних даних, що обробляється, є пропорційним меті обробки; в працівників відбираються зобов’язання про нерозголошення персональних даних тощо.
Проте, у діяльності Управління виявлені деякі порушення вимог законодавства у сфері захисту персональних даних, зокрема:
- суб’єкт перевірки не повідомив Уповноваженого про обробку даних, яка становить особливий ризик для прав і свобод суб’єктів персональних даних (стан здоров’я отримувачів соціальних послуг);
- суб’єкт перевірки відбирає згоду на обробку персональних даних, що не відповідає вимогам пунктів 2 та 5 частини першої статті 11 Закону, оскільки обробка необхідна для здійснення прав та виконання обов’язків володільця персональних даних у сферах трудових правовідносин, надання соціальних послуг здійснюється на підставі дозволу, наданого володільцю персональних даних відповідно до закону виключно для здійснення його повноважень, а також у зв’язку з необхідністю виконання обов’язку володільця персональних даних, який передбачений законом;
- не визначено механізм ознайомлення суб’єктів персональних даних з повідомленням про володільця персональних даних, склад та зміст персональних даних, права суб’єкта, мету збору персональних даних та осіб, яким передаються персональні дані суб’єкта.
За результатами перевірки складено Акт та припис про усунення порушень вимог законодавства у сфері захисту персональних даних, які направлено до Управління.