Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Если предприниматель собирает информацию о клиентах или посетителях своего сайта, он становится оператором персональных данных. К ним относится практически любая информация: телефоны, ссылки на соцсети, адреса. Чтобы правильно обрабатывать данные, нужно выполнять требования Федерального закона № 152-ФЗ. В противном случае бизнес получит солидный штраф от Роскомнадзора.

В журнале Делобанка разобрались, какие данные считаются персональными и как правильно их собирать, чтобы не получить проблем для бизнеса.

Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Какие данные считаются персональными

Персональные данные — это любая информация, которая прямо или косвенно относится к человеку. Закон не конкретизирует перечень, но обычно суды и Роскомнадзор причисляют к ним:

  • фамилию, имя и отчество человека;
  • дату рождения, паспортные данные;
  • адрес проживания или регистрации;
  • данные о местоположении и перемещениях;
  • номера телефонов, адреса электронной почты;
  • фотографии, видеозаписи с участием человека;
  • IP-адреса устройств, ссылки на учетные записи.

Персональными данными считаются и куки. Это небольшие текстовые файлы, которые хранятся в браузере и содержат информацию о посещённых сайтах: время и дату просмотра, тип устройства, просмотренные товары и страницы. Куки помогают сайтам запоминать пользователей, чтобы не авторизоваться каждый раз. Такие данные относятся к персональным как по отдельности, так и в составе куки-файла.

Как понять, что я оператор персональных данных

Вот простой пример. Алина продаёт мыло ручной работы. Она запустила одностраничный сайт и разместила фото всех товаров. Чтобы клиентам было удобнее, на сайте есть форма для обратного звонка. Покупатели оставляют номер телефона, Алина перезванивает, уточняет заказ и договаривается о доставке. В этом случае Алина — оператор персональных данных, хоть и запрашивает только телефон.

Максим недавно открыл барбершоп. До сентября 2020 года он просто давал рекламу и привлекал новых клиентов. Персональные данные Максим не обрабатывал. Когда появилась постоянная аудитория, барбершоп ввёл программу лояльности — скидочные карты. Чтобы их оформить, клиенты оставляют фамилию, имя и номер телефона. Так Максим стал оператором персональных данных.

Операторы персональных данных — это любые компании и ИП, которые собирают информацию о пользователе. Фактически это любой предприниматель, который размещает в интернете формы для:

  • регистрации на сайте;
  • авторизации через соцсети;
  • ответного звонка или сообщения;
  • заказа товара или услуги;
  • подписки на рассылку;
  • обратной связи.

Не имеет значения, как пользователь передает персональную информацию: по почте, на сайте, через соцсеть или в личном разговоре с менеджером. Каждый из случаев — это сбор персональных данных.

Не считаются операторами только:

  • Физические лица, которые собирают данные для личных или семейных нужд. Например, если человек записал номер телефона друга или спросил имейлы коллег, чтобы разослать приглашения на юбилей.
  • Компании, которые обязаны хранить архивные документы по закону «Об архивном деле». Это государственные организации, которые занимаются делами Архивного фонда РФ.
  • Компании, которые обрабатывают данные, отнесенные к гостайне указом Президента. Это органы власти и государственные организации.

Чтобы собирать и обрабатывать персональные данные, не обязательно работать в интернете. Если магазин оформляет дисконтную карту покупателю и спрашивает его номер телефона — это тоже сбор персональных данных.

Как правильно собирать и обрабатывать данные

Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Сбор, хранение и обработку персональных данных регламентирует Федеральный закон № 152-ФЗ от 27 июля 2006 года. Он предусматривает четыре правила, которые бизнес обязан соблюдать, если собирает информацию о пользователях и клиентах.

Перенесите сайт и базы персональных данных на российские серверы и хостинги

Закон разрешает собирать информацию о пользователях только на территории России. Это значит, что компании не могут пользоваться услугами зарубежных хостинг-провайдеров, если работают с персональными данными. Чтобы не нарушать требование закона, перенесите сайт на российских хостинг.

Некоторые международные хостинг-провайдеры имеют серверы в России. В таких случаях переносить сайт на новый хостинг не придётся: просто договоритесь, чтобы его разместили на российских серверах.

Будьте осторожны с конструкторами сайтов. Обычно они используют собственные зарубежные хостинги, даже если работают с полной поддержкой русского языка. В таких случаях лучше заранее уточнять, где находятся серверы. Если Роскомнадзор обнаружит, что сервер с вашим сайтом расположен за рубежом, сайт заблокируют, а вам могут выписать штраф (о размерах мы рассказали в последнем разделе).

Зарегистрируйтесь в качестве оператора персональных данных

Если вы планируете собирать персональные данные, заранее сообщите об этом Роскомнадзору — ещё на этапе разработки сайта или форм для подписок. Это всего лишь уведомительный порядок: собирать кучу документов и ехать в офис Роскомнадзора не придётся.

Чтобы уведомить Роскомнадзор, заполните небольшую анкету на его официальном сайте. Вот что нужно указать:

  • реквизиты и контакты компании;
  • цель сбора и обработки данных;
  • перечень действий с данными клиентов;
  • виды данных, которые планируете собирать;
  • информацию о месте нахождения сайта и баз данных.

Когда заполните и отправите анкету через сайт, сохраните её на компьютер и распечатайте. Подпишите документ и направьте заказным письмом в управление Роскомнадзора по месту регистрации бизнеса. Это обязательное требование. Перечень управлений с названиями и адресами посмотрите на сайте ведомства.

После регистрации Роскомнадзор внесёт ваш бизнес в Реестр операторов персональных данных. Найдите в реестре компанию и разместите на своём сайте ссылку — это дополнительное подтверждение, что вы соблюдаете все требования закона.

Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Некоторые компании могут не уведомлять Роскомнадзор, если:

  • собирают данные только о собственных сотрудниках;
  • заключают с каждым пользователем согласие на обработку данных;
  • запрашивают только фамилии, имена и отчества;
  • обрабатывают данные только на бумаге.

Есть и другие, более редкие исключения из общего правила. На всякий случай посмотрите весь список в законе — вдруг ваш бизнес может не уведомлять Роскомнадзор.

Запросите согласие на сбор и обработку данных

Добавьте под каждую форму для сбора данных небольшое предупреждение. Например, сделайте поле для галочки и подпись: «Я согласен на обработку персональных данных». Или просто добавьте текст: «Отправляя форму, вы даёте согласие на обработку персональных данных».

Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Чтобы законно обрабатывать данные, сообщите пользователю, кто, как и с какой целью использует информацию. Для этого составьте согласие на обработку персональных данных. Вот что в нём нужно указать:

  • реквизиты оператора персональных данных;
  • ФИО сотрудника, ответственного за обработку данных;
  • перечень действий с персональными данными;
  • срок, в течение которого действует согласие;
  • перечень данных и цели обработки.

Если вы составляете документ на бумажном носителе, добавьте ещё несколько пунктов:

  • паспортные данные субъекта персональных данных;
  • паспортные данные представителя субъекта (например, по доверенности);
  • подпись субъекта (и его представителя).

Чтобы пользователи ознакомились с документом, добавьте ссылку к форме регистрации или подписки. Конечно, согласие почти никто не прочитает. Зато вы обезопасите себя от лишних проверок.

Составьте и разместите на сайте политику обработки данных

Политика обработки персональных данных — ещё один документ, который проверяет Роскомнадзор. Он содержит общие правила сбора, обработки и хранения информации о пользователях. Фактически документ более подробно раскрывает согласие. Строгих требований для политики нет, но вы можете использовать рекомендации Роскомнадзора.

Размещать политику обработки данных под каждой формой не нужно. Добавьте ссылку на документ в любое место сайта. Например, в перечень локальных документов или нижнюю часть главной страницы. Если интересно, почитайте политику конфиденциальности Делобанка — можете даже взять в качестве примера.

Как работать с персональными данными, чтобы не получить штраф от Роскомнадзора

Некоторые компании совмещают согласие и политику обработки данных. Роскомнадзор за это не штрафует, но лучше документы разделить — кто знает, к чему захочет придраться инспектор.

Что будет, если нарушить требования 152-ФЗ

Роскомнадзор проводит дистанционные и выездные проверки. Если инспекторы заметят, что вы обрабатываете персональные данные без согласия пользователей, бизнес получит внушительный штраф — до 75 тыс. рублей, а его руководитель — до 20 тыс. рублей.

Наказания за неправильную работу с персональными данными постоянно ужесточаются. Раньше бизнесу грозил один штраф — до 10 тыс. рублей, но с 2017 года их стало больше. Например, за работу без политики обработки данных компании получают штраф до 30 тыс. рублей, ИП — до 10 тыс. рублей. Кроме того, Роскомнадзор накладывает денежные санкции и за другие нарушения:

  • не предоставили пользователю информацию об обработке его данных — до 40 тыс. рублей для компаний или 15 тыс. для ИП;
  • проигнорировали запрос пользователя на удаление его персональных данных — до 45 тыс. рублей для компаний или 20 тыс. для ИП.

В 2019 году появился новый штраф — за сбор данных через сайты с иностранными хостинг-провайдерами. Его размер — от 1 до 6 млн рублей для компаний и от 30 до 60 тыс. рублей для ИП. Руководителей тоже штрафуют на солидные суммы — от 100 до 200 тыс. рублей.

Коротко

  1. Персональные данные — любая информация о пользователе или клиенте, которую получает предприниматель. Если компания или ИП собирают номера телефонов, email или ФИО, они считаются операторами персональных данных.
  2. Чтобы правильно обрабатывать данные, предприниматель должен соблюдать требования Федерального закона № 152-ФЗ. В частности, он размещает сайт на российском хостинге, составляет согласие и политику обработки данных, а также уведомляет Роскомнадзор о работе в качестве оператора.
  3. Если компания неправильно собирает и обрабатывает персональные данные, Роскомнадзор выписывает штрафы. Например, за работу без политики обработки — до 30 тыс. рублей, за сбор без согласия — до 75 тыс., за работу на иностранном хостинге — до 6 млн.

Антон Техтелев

«Подпишитесь на наш блог, чтобы первыми узнавать лайфхаки для бизнеса»

2020
43 комментария

Комментарий недоступен

9
Ответить

Какие же всё-таки бредовые у нас законы(

9
Ответить

Бредовые статьи на vc/ 

Ответить

Примеры у вас некорректные. 

Давайте разберем один.
Алина продаёт мыло ручной работы. Она запустила одностраничный сайт и разместила фото всех товаров. Чтобы клиентам было удобнее, на сайте есть форма для обратного звонка. Покупатели оставляют номер телефона, Алина перезванивает, уточняет заказ и договаривается о доставке. В этом случае Алина — оператор персональных данных, хоть и запрашивает только телефон.

1. Номер телефона сам по себе не относиться к ПД (Куча писем Роскомнадзора) потому что не позволяет идентифицировать субъекта персональных данных. *

2. Алина исполняет договор-купи продажи мыла ручной работы, поэтому она вправе не регистрироваться в РКН как оператор и т.д. **

Так как знаю чиновников из РКн, скажу так, они в сами в шоке от того что вы не понимаете терминологию и закон и спамите службу своими бессмысленными регистрациями ОПД.  

*ч.1 ст.3 ФЗ «О персональных данных»

**п.2, ст.22, ФЗ РФ 152 "О персональных данных" полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

6
Ответить

Что значит спамите??? Они там для чего сидят? Не для того, чтобы разъяснять пользователям то, что сами и напридумывали и помогать не нарушать "закон"? Логика у вас конечно чиновничья, нет слов. С какого я должен её понимать и разбираться в терминологии бюрократов?

2
Ответить

То есть если ты делаешь стартап и ты собираешь почту людей, то ты попадаешь вот под это все?

4
Ответить

Да.
Добро пожаловать в Россию:)

3
Ответить