Как собирать cookie-файлы по закону?

Если вы собираете данные о действиях пользователей на своем сайте с целью статистики и аналитики (например, с помощью Яндекс.Метрики), то вы обрабатываете куки, и эта статья для вас.

Куки уже давно считаются персональными данными (ПД), и их обработка должна осуществляться в соответствии с правилами ФЗ-152. Для этого необходимо получить согласие пользователя.

Вот основные правила, которые помогут избежать нарушений:

1. Разместите на своем сайте политику обработки персональных данных с описанием всех нужных по закону условий.

2. Включите на всех формах, где пользователи вводят свои ПД, чек-бокс, требующий активного согласия на обработку данных.

3. Разместите на сайте поп-ап баннер о сборе cookie и предложите пользователю нажать «ОК».

4. Уведомите Роскомнадзор о своей деятельности по обработке персональных данных. Это обязательно для всех компаний, обрабатывающих ПД (то есть для всех).

Где нужно размещать баннер?

Поскольку сбор куки происходит на каждой странице сайта, баннер должен быть размещен на каждой странице. Однако, если пользователь уже дал согласие на сбор данных на любой странице сайта, баннер больше не должен появляться (пользователь соглашается на сбор на всем сайте).

Можно ли просто разместить уведомление в подвале сайта без баннеров?

Нет, согласие должно быть активным волеизъявлением пользователя на сбор его данных.

Что касается Google Analytics

Роскомнадзор считает передачу данных в Google для аналитики трансграничной передачей ПД. Следовательно, при использовании Google Analytics вы автоматически нарушаете требование о хранении ПД на территории РФ.

Как Роскомнадзор узнает о сборе куки, если я не уведомлю о нем?

1. Плановые проверки

У Роскомнадзора есть специальное ПО, которое позволяет отслеживать сбор куки, и они проводят плановые проверки в соответствии с ежегодным публичным планом.

Хорошая новость:

С 2023 года введен мораторий на плановые проверки (за исключением компаний, деятельность по обработке данных которых относится к категории высокого риска). А для аккредитованных ИТ-компаний мораторий действует до конца 2024 года.

Плохая новость:

Внеплановые проверки все еще возможны.

2. Внеплановые проверки

Внеплановые проверки могут быть проведены:

- по заявлению о нарушении, его может подать кто угодно, будь то бдительный гражданин, конкурент или бывший сотрудник.

- если вы предоставите Роскомнадзору недостоверные сведения в ответ на их запросы.

- в случае утечки персональных данных сотрудников и клиентов, особенно если вы являетесь аккредитованной ИТ-компанией (в этом случае потребуется выполнение целого ряда оперативных действий).

Если в результате проверки будет установлено нарушение, Роскомнадзор обязан проверить сайт по всем критериям, предусмотренным ФЗ-152.

Последствия:

Требования об устранении нарушений законодательства, наложение штрафа, блокировка сайта.

Как я вижу, Роскомнадзор пока не слишком активно применяет штрафы, но требования они отправляют очень многим компаниям.

Штрафы

  • за обработку ПД без согласия — ЮЛ: 30-150 тыс. руб. / ИП: 20-40 тыс. руб. (п.2 ст.13.11 КоАП)
  • за не описание/неверное описание условий обработки куки — ЮЛ: 60-100 тыс. руб. / ИП: 10-20 тыс. руб. (п.1 ст.13.11 КоАП)
  • за невыполнение требований о локализации ПД (для тех, кто использует Google Analytics) — ЮЛ: 1-6 млн. руб. / ИП: 100-200 тыс. руб. (п.8 ст.13.11 КоАП)
  • неуведмоление РКН об обработке ПД — ЮЛ: 3-5 тыс.руб. / ИП: 300-500 руб. (ст.19.7 КоАП)

Если хотите грамотную Политику обработки ПД или вам нужно провести аудит сайта на предмет соответствия ФЗ-152 пишите в Telegram https://t.me/AlenaBrun

66
9 комментариев

Вроде бы уже все привыкли к этим баннерам, вряд ли конверсии от этого баннера упадут

2
Ответить

Да, практически не встречаются сайты без баннера. У многих они вполне лаконично выглядят.

1
Ответить

Меня лично они раздражают, но никуда не деться

1
Ответить

Комментарий недоступен

1
Ответить

Про штрафы для ФЛ не писала отдельно, тк статья работаю в основном с бизнесом.
Можете посмотреть размеры штрафов для ФЛ в статьях КоАП, которые указаны в статье ;)

1
Ответить

А ссылку на закон где написано что куки это перс данные можно?

Ответить

Куки были признаны ПД в деле Linkedin (Определение Московского городского суда по делу № 33-38783/2016 от 10.11.2016)

Также Роскомнадзор регулярно высказывается по этому поводу на различных конференциях

Ответить