Тенденция на урегулирование и контроль со стороны государственных органов всего, что относится к информации о физических лицах, сохраняется. В этом наша страна двигается параллельно европейскому законодательству, где давно работает защита персональных данных, что довольно не плохо.
Самое главное, что нужно понять: даже если вы относитесь к операторам персональных данных, то с этим можно спокойно жить и продолжать работать в этом статусе при соблюдении нескольких условий:
Ниже описаны подробности и что нужно делать сайтам и интернет-магазинам, чтобы работать дальше в нормальном режиме, когда можно не уведомлять Роскомнадзор об обработке персональных данных. Также приведены конкретные варианты шагов и готовые шаблоны документов.
Советуем не нарушать законодательство, не увеличивать риски для вашего бизнеса и соблюсти все нужные процедуры для операторов персональных данных, если вы понимаете, что есть совпадение хотя бы по нескольким пунктам, относящим сведения о ваших клиентах к персональным данным.
Современный маркетинг и успешная работа в интернет-бизнесе невозможны без сбора сведений о клиенте, его поведении и предпочтениях. Без этого не стоит рассчитывать на долгосрочный прибыльный интернет-проект. Поэтому, чтобы сайтам и интернет-магазинам спокойно работать, необходимо сделать несколько шагов.
Какие сведения относятся к персональным данным в терминах Федерального закона РФ от 27.07.2006 № 152-ФЗ «О персональных данных»?
Любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). То есть персональные данные – это любые сведения о человеке, по которым можно его идентифицировать.
Закон не содержит полного и исключительного перечня таких сведений, отнесение данных к персональным и определение своего статуса (оператор или не оператор персональных данных) отдано на откуп владельцам сайтов. Никакой проверки того, что данные относятся к конкретному физическому лицу закон не предусматривает. Поэтому получается, что владелец сайта фактически не знает вымышленные или нет данные ввел клиент, но от обязанностей по обработке персональных данных это его не освобождает. И еще, нельзя забывать, что за нарушение норм Закона о персональных данных Роскомнадзор может привлечь к ответственности.
Судебная практика по этому вопросу разная, но тенденция прослеживается и она совпадает с разъяснениями Роскомнадзора относительного того, что относится к персональным данным:
На практике возникает множество вопросов: сайты при регистрации просят указать имя, электронную почту, иногда телефон (некоторые из этих полей могут быть необязательными*). Происходит ли сбор персональных данных при получении такой информации от пользователей? Однозначного ответа на вопрос нет - мнения специалистов в этой области расходятся. Часть высказывается за то, что адрес электронной почты и номер телефона относятся к персональным данным, потому что с их помощью можно определить лицо. Другие говорят, что эти данные являются персональными только когда позволяют безошибочно идентифицировать человека, а отдельно взятый номер телефона или адрес электронной почты не являются персональными данными. Судебная и административная практика склоняются к отнесению номера телефона к персональным данным, так как именно обладатель номера имеет право на распоряжение информацией о нем (например, разрешать использовать номер для рассылки по нему какой-либо информации). Пока без ясного ответа остается вопрос - относится ли к персональным данным адрес электронной почты, из которого видны имя, фамилия и место работы человека. Скорее да, чем нет.
Вы являетесь оператором персональных данных, если:
Определить ваш статус (являетесь ли оператором персональных данных или нет) вам нужно самостоятельно исходя из вашей конкретной ситуации, настроек сайта, интернет-магазина, программных и технических средств, которые у вас установлены.
Вы не являетесь оператором персональных данных, если никаким образом не получаете, не храните и не обрабатываете вышеуказанную информацию в любом ее сочетании.
Есть и хорошие новости: 1. В соответствии с пунктом 5 части 1 статьи 6 Закона «О персональных данных» допускается обработка персональных данных без согласия субъекта персональных данных, если она необходима для исполнения договора, стороной которого является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
2. Также оператор вправе без уведомления Роскомнадзора осуществлять обработку ПДн, полученных в связи с заключением договора, стороной которого является субъект ПДн (пп.2 п.2 ст.22 №152-ФЗ от 27.07.2006г. «О персональных данных»).
Для того, чтобы это применить на практике, нужно, чтобы обработке ПДн предшествовало заключение договора с покупателем или начало его оформления. В реальности при регистрации или оформлении заказа покупатель оставляет на сайте персональные данные (то, что Роскомнадзор относит адрес, ФИО, телефон и е-mail к персональным данным, ведомство давно обозначило). Получается, что такие ПДн обрабатываются на стороне интернет-магазина до заключения договора.
Поэтому владельцу магазина для того, чтобы сослаться на положения закона, которые его освобождают от:
желательно сделать следующее – разделить публичную оферту на 3 документа:
Политика конфиденциальности должна включать следующие положения:
Под каждое действие физлица свой договор и условия обработки его ПДн.
Если все-таки сбор ПДн происходит до заключения договора или у вас есть сомнения в какой момент происходил сбор ПДн (а эти нюансы важны в спорах с Роскомнадзором), то владельцу интернет-магазина и сайта нужно сделать следующее, чтобы не получить штраф.
Под каждой формой ввода данных на сайтах и в мобильных приложениях (форма регистрации, заявки, обратной связи и т.д.) разместить текст «Нажимая на кнопку «УКАЗАТЬ НАЗВАНИЕ КНОПКИ», я даю свое согласие на обработку персональных данных», где текст «согласие на обработку персональных данных» является ссылкой на сам документ. Смысл в том, чтобы пользователь не мог отправить свои персональные данные без согласия на их обработку. В согласие нужно включить условия, которые установила часть 4 статьи 9 Закона о персональных данных. Например, наименование и адрес оператора, который получает согласие; цель обработки персональных данных; их перечень.
Что еще рекомендуется сделать, чтобы быть спокойными, что требования Закона о персональных данных выполнены?
1. Сайт и хостинг должны находиться на территории РФ. На этот счет беспокоиться не нужно, серверы inSales находятся в нашей стране, это уже реализовано.
2. На сайте указать e-mail, по которому физическое лицо может написать - обратиться с требованием об изменении, удалении его ПДн и задать любые вопросы по его ПДн. Желательно, чтобы это был не общий почтовый ящик типа info, pochta, pishitepisma и т.п., а выделенный специально для этого адрес, куда будут приходить письма только по тематике ПДн (так меньше вероятность того, что они потеряются в общей куче, не попадут в СПАМ и вы не отследите ответы по ним).
По ссылкам ниже вы можете скачать образцы документов для сайта:
Читайте также: Настройки сайта для соблюдения Закона "О персональных данных"
С 1 июля 2017 г. увеличены административные штрафы за нарушение порядка работы с персональными данными (регулирует этот порядок Федеральный закон РФ от 27.07.2006 № 152-ФЗ «О персональных данных», а Кодекс об административных правонарушениях содержит санкции за нарушение работы с данными). До 1 июля 2017г. статья 13.11 КоАП РФ состоит из одного общего состава и предусматривает ответственность для лица, которое с нарушением закона:
С 1 июля 2017 г. статья 13.11 КоАП РФ включает в себя семь составов правонарушения. Максимальный штраф – 75 тыс. рублей.
1. Если вы обрабатываете персональные данные в случаях, которые не предусмотрел Закон о персональных данных или происходит обработка этих данных, несовместимая с целями сбора персональных данных. К примеру, интернет-магазин запрашивает избыточную информацию о клиенте – требует скан-копию паспорта, водительских прав, свидетельства ИНН. Или гражданин указал электронную почту для покупки в интернет-магазине, а магазин воспользовался адресом и рассылает СПАМ.Ответственность – предупреждение или штраф:
К ответственности по этому «легкому» пункту привлекут в случаях, когда действия не подпадают под часть 2 статьи 13.11 КоАП или не образуют состав уголовного преступления (ст.137 или ст.272 УК РФ). Чтобы избежать ответственности нужно:
2. Если вы обрабатываете персональные данные без письменного согласия лица, когда такое согласие требует закон (к примеру, собирает и хранит специальные персональные данные – информацию о здоровье, политических взглядах, вероисповедании)или обрабатываете персональные данные с нарушением требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных (как вариант - не указал третьих лиц, которым будут переданы персональные данные). Ответственность – штраф:
Чтобы избежать ответственности нужно:
3. Если у вас не опубликовано на сайте или по-другому не обеспечен неограниченный доступ:-к документу, который определяет политику оператора в отношении обработки персональных данных, или-к сведениям о реализуемых требованиях к защите персональных данных. Ответственность – предупреждение или штраф:
Чтобы избежать ответственности нужно:опубликовать на сайте общедоступные ссылки:
4. Если вы не предоставляете субъекту персональных данных информацию, которая касается обработки его персональных данных. Ответственность – предупреждение или штраф:
Чтобы избежать ответственности нужно:
5. Если вы не выполнили в срок требования субъекта персональных данных или его представители либо уполномоченного органа по защите прав субъектов персональных данных:
Оператор обязан это сделать, когда персональные данные:
Ответственность – предупреждение или штраф:
Чтобы избежать ответственности нужно:уточнить, блокировать или уничтожить персональные данные по требованию владельца в течение установленных Законом сроков.
6. Если вы не обеспечили условия, которые необходимы, чтобы:
Состав этого правонарушения распространяется только на случаи, когда:
Что это может быть?
Ответственность – штраф:
Чтобы избежать ответственности нужно:обеспечить безопасность персональных данных при обработке.
7. Этот состав распространяется только на государственные и муниципальные органы. Если эти организации в качестве оператора не выполнили:
Ответственность – предупреждение или штраф:
Чтобы избежать ответственности нужно выполнять Требования и методы по обезличиванию персональных данных, которые утвердил Роскомнадзор приказом от 5 сентября 2013 г. № 996.
С 1 сентября 2022 года вступают в силу поправки в 152-ФЗ О персональных данных. Изменения внесены Федеральным законом от 14.07.2022 N 266-ФЗ.
Мы подготовили обзор изменений правил обработки персональных данных для владельцев интернет-магазинов и рекомендации по работе с персональными данным.
Уведомление в Роскомнадзор
Наиболее важным изменением является требование подачи с 1.09.2022 г. владельцам интернет-магазинов уведомления в Роскомнадзор об обработке персональных данных.
Уведомление подается на сайте Роскомнадзора в электронном или бумажном виде. (ссылка на портал - https://pd.rkn.gov.ru/operators-registry/notification/form/)
Требования по защите персональных данных
Владельцам интернет рекомендуется выполнить следующие мероприятия:
Вы всегда можете обратиться к нам за консультацией по выполнению перечисленных требований.
Политика обработки персональных данных
Политика обработки персональных данных должна теперь публиковаться на всех страницах сбора персональных данных. Мы для вас подготовили новый шаблон документа, дополнив его необходимой информацией, рекомендуем использовать в работе пользовательское соглашение.
Поручение на обработку персональных данных
Мы обновили Лицензионный договор между inSales и владельцем интернет-магазина, добавив в него поручение на обработку персональных данных, указав всю необходимую информацию в соответствии с изменениями 152-ФЗ.
Запросы субъектов персональных данных
Сроки ответа на запросы субъекта персональных данных сократились с 30 календарных до 10 рабочих дней.