Перейти к содержимому

Для чего компании собирают персональные данные

  • автор:

Персональные данные: ответы на популярные вопросы

Кто и как может получить доступ к персональным данным, в каких случаях не нужно разрешение на их использование и передачу, могут ли не продать товар или не оказать услугу при отказе дать согласие на обработку данных, какие данные собирают владельцы сайтов и как отказаться от рекламной рассылки?

Персональные данные: ответы на популярные вопросы

Что такое персональные данные?

Персональные данные (ПД) – это любая информация о человеке. ПД бывают трех видов: общие, специальные и биометрические.

Это Ф.И.О., паспортные данные, СНИЛС, ИНН, дата и место рождения, e-mail, адрес, семейное, социальное и имущественное положение, место учебы и работы, образование, профессия, доходы и т.д.

С номером телефона сложнее. Сам по себе номер как набор цифр – это не ПД, поскольку он не может персонифицировать субъекта данных, он обезличен. Но ситуация меняется, когда помимо номера есть информация о человеке. В этом случае он может быть признан ПД. То есть записанный номер телефона без указания на человека, которому он принадлежит, не относится к персональным данным. Но если, например, на сайте вы нашли номер телефона и Ф.И.О. его владельца, он будет считаться ПД.

Не являются персональными данными: госномер транспортного средства, так как он относится не к человеку, а к автомобилю; лицевой счет ЖКХ, поскольку он относится к квартире.

Перечисленные выше ПД могут обрабатываться только с вашего согласия и лишь в некоторых случаях без него (об этом ниже).

2. Специальные ПД

Это данные о расовой и национальной принадлежности, политических, религиозных и философских убеждениях, состоянии здоровья, интимной жизни и т.д.

Обработка таких ПД не допускается, за исключением следующих случаев:

  • вы дали письменное согласие на обработку, т.е. подписали документ, в котором выразили свое согласие;
  • обработка в целях оказания медицинской помощи; при этом вам не могут отказать в медпомощи, если вы отказываетесь подписать согласие на обработку специальных ПД;
  • обработка в целях страхования;
  • обработка ПД госорганами в целях борьбы с коррупцией, терроризмом и для обеспечения транспортной безопасности, а также иные исключения, предусмотренные ч. 2 ст. 10 Закона о персональных данных.

3. Биометрические ПД

Это данные о физиологических и биологических особенностях человека, которые позволяют установить его личность. К биометрическим ПД относятся: ДНК, голос, радужная оболочка глаза, отпечатки пальцев, изображение лица, рост, вес и т.д.

Такие ПД могут обрабатываться только с письменного согласия, за исключением случаев, когда обработка осуществляется госорганами в целях борьбы с коррупцией, терроризмом и для обеспечения транспортной безопасности; а также в иных случаях, предусмотренных ч. 2 ст. 11 Закона о персональных данных.

Например, следуя в свой офис, вы проходите пункт охраны. Там вас просят приложить к сканеру палец, что позволяет службе охраны на компьютере видеть ваши ПД на основании взятого отпечатка. Так они могут установить вашу личность. Для использования отпечатка пальца охранная организация должна взять у вас письменное согласие на обработку биометрических ПД.

Что такое обработка персональных данных?

Обработка ПД – это любое действие с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

  • работодатель заключил с вами трудовой договор, и вы передали в отдел кадров свои документы, где была создана папка с вашим личным делом, – работодатель осуществил сбор, запись и хранение ПД;
  • работодатель передал ваши данные типографии для печати визитки – он осуществил передачу ПД;
  • продавец сжег документы, в которых содержались данные покупателей, – он уничтожил ПД;
  • покупатель при покупке товара через интернет передал владельцу сайта свои ПД – указал Ф.И.О., адрес, почту и телефон. Данные были сохранены в электронной базе сайта – его владелец осуществил сбор, запись и хранение ПД.

Из примеров видно, что ваши ПД могут храниться как на бумажных носителях, так и на электронных.

Кто такой оператор персональных данных?

Оператор ПД – любой человек, ИП, компания, органы и учреждения государственной и муниципальной власти, которые осуществляют действия с ПД.

  • работодатель, обрабатывающий ПД своих работников;
  • продавец, обрабатывающий ПД клиентов-граждан;
  • госорганы, обрабатывающие ПД граждан при предоставлении государственных услуг;
  • владельцы сайтов, собирающие ПД пользователей сайта.

Какие условия обязан соблюдать оператор при обработке персональных данных?

Главное условие – наличие вашего согласия. При этом в ст. 6 Закона о персональных данных предусмотрены случаи, когда оператор может обрабатывать ПД при отсутствии согласия:

  • в целях, предусмотренных международным договором России, например договором, позволяющим выдавать преступников другой стране (экстрадиция);
  • в целях, предусмотренных законами РФ, когда на оператора возложены определенные обязанности; например, работодатель обязан передать ПД в налоговые органы;
  • в связи с вашим участием в суде; например, при подаче документов в суд вы должны указать свои Ф.И.О. и адрес;
  • для исполнения судебного акт; например, суд по результатам рассмотрения дела выдает исполнительный документ, в котором указываются Ф.И.О., адрес, ИНН и иные данные должника;
  • в целях получения госуслуг – в таких случаях мы всегда подписываем согласие на обработку ПД. В недавнем определении Верховный Суд РФ подтвердил, что отказ лица от подписания согласия не может являться основанием для отказа в предоставлении услуги органом власти 1 ;
  • для исполнения договора, в котором вы являетесь стороной, выгодоприобретателем (например, в вашу пользу застраховано имущество) или поручителем.

Например, вы заключили с риелтором договор, согласно которому он ищет покупателя для вашей квартиры. Риелтору нужно знать ваши ПД: Ф.И.О., контактный телефон и e-mail. Так как он использует эти данные только для оказания услуг, ему не нужно ваше согласие на обработку ПД. Если же риелтор желает присылать вам рекламные материалы, которые, естественно, не связаны с оказанием услуг по заключенному договору, то он обязан будет получить ваше согласие на обработку ПД в рекламных целях;

Что такое согласие на обработку персональных данных?

Согласие на обработку ПД – это добровольно принятое вами решение о предоставлении своих данных оператору для обработки в тех целях, которые им определены.

Согласие на обработку ПД должно быть оформлено:

  • письменно, если того требует закон (см. выше);
  • в остальных случаях закон допускает оформление согласия в любой иной форме, позволяющей подтвердить факт его получения оператором, например проставление галочки напротив текста о предоставлении согласия на сайте при регистрации (☑).

Пункты, которые обязательно должно содержать письменное согласие:

  • Ф.И.О., адрес, реквизиты паспорта или иного документа, удостоверяющего личность;
  • название организации или Ф.И.О. и адрес оператора;
  • цель обработки ПД – вы должны понимать, для чего вы даете согласие на обработку данных; если оператор станет обрабатывать ПД в иных целях, это будет считаться нарушением закона;
  • перечень ПД, которые будет обрабатывать оператор;
  • информация о лице, которое будет обрабатывать ваши ПД по поручению оператора. Например, работодатель передает ваши данные сторонней организации, которая оказывает бухгалтерские или кадровые услуги, – для этого вы должны предоставить свое согласие;
  • перечень действий, которые будет осуществлять оператор, т.е. что конкретно он может делать с ПД: собирать и хранить или собирать, хранить и передавать и т.д.;
  • срок, на который выдано согласие;
  • способ отзыва согласия;
  • подпись.

Можно ли не давать согласие на обработку ПД?

Можно. Предоставление согласия – дело добровольное. Исключением являются те случаи, когда оператор может обрабатывать ПД без вашего согласия (см. выше).

Могут ли отказать в предоставлении товаров, оказании услуг или выполнении работ, если я не хочу давать согласие на обработку ПД?

На практике отказывают довольно часто. Насколько это законно? Рассмотрим конкретные ситуации.

  • Госорганы не могут отказывать вам в предоставлении услуг, поскольку у них есть право на обработку ПД без вашего согласия.
  • Коммерческие организации, с которыми вы заключили договор оказания услуг (выполнения работ и т.д.), не должны вам отказывать, поскольку имеют право обрабатывать ваши ПД в целях исполнения договора без вашего согласия.

С другой стороны, если договор еще не подписан, то обязать коммерческую организацию заключить его с вами получится только в том случае, если она продает свои товары, работы или услуги по публичной оферте (это предложение продавца заключить договор купли-продажи с каждым, кто примет условия его предложения).Например: продавец реализует товар через интернет и готов продать его на условиях, изложенных в опубликованной на сайте публичной оферте. Он обязан заключить договор купли-продажи с каждым, кто пожелает купить этот товар.

  • считают, что формально вы даете согласие на обработку ПД в момент предоставления своих паспортных данных; данный вывод они делают на основе указания закона о том, что согласие может быть дано не только в письменной форме;
  • считают, что могут не брать у вас согласие, так как обработка осуществляется в целях безопасности лиц, находящихся в здании.

Однако оба довода являются спорными.

Почему организация может требовать оформления согласия на обработку ПД?

Причин может быть несколько:

  • оператор хочет получить возможность обрабатывать ПД в целях, не связанных с выполнением договора; самый распространенный случай – нужно согласие на рассылку рекламных материалов;
  • оператор не понимает или не знает о случаях, в которых не требуется получение согласия;
  • оператор хочет перестраховаться.

Может ли оператор передать кому-нибудь персональные данные?

Оператор может передавать ПД третьим лицам только с вашего согласия, если иное не предусмотрено законом.

Примеры, когда согласие нужно: работодатель передает ваши ПД сторонней организации для бронирования отелей, покупки авиабилетов или оформления пропуска.

Примеры, когда согласие не нужно:

  • управляющая организация или правление товарищества собственников жилья вправе предоставить ваши ПД (Ф.И.О., номер квартиры, сведения о размере доли) организатору созыва общего собрания собственников жилья;
  • работодатель вправе передавать ваши ПД в ФСС, ПФР, налоговые органы, по запросу в суд, прокуратуру, правоохранительные органы и т.д.

Предоставление такого согласия является добровольным. Оператор не может принуждать вас это сделать.

(Банк передал вашу личную информацию посторонним лицам, и теперь вы вынуждены отвечать на ежедневные звонки с неизвестных номеров и опасаетесь, что ваши данные попадут в руки мошенников? О том, как действовать в такой ситуации, читайте в статье «Битва за персональные данные».)

Какие персональные данные оператор собирает через сайт и зачем?

ПД, которые могут быть собраны оператором через сайт, условно можно разделить на две группы.

1. ПД, которые вы передаете сами, заполняя формы обратной связи на сайте: Ф.И.О., адрес, номер телефона, e-mail.

В этом случае объем переданных ПД вы можете определить сами. Согласие на обработку таких данных обычно можно предоставить путем:

  • проставления галочки в специальном окне («Я даю свое согласите на обработку персональных данных» ☑);
  • принятия условий публичной оферты, опубликованной на сайте; обычно оплата товара означает согласие с условиями.

2. ПД, которые оператор собирает без предоставления вами информации.

В основном это файлы куки (cookie) – небольшие текстовые файлы со служебной информацией с сайта (сведения о программном обеспечении, которым вы пользуетесь, IP вашего компьютера, информация о вашем браузере).

Ваше согласие на обработку этих ПД оператор получает, если вы остаетесь на сайте после того, как появилось всплывающее окно с информацией примерно следующего содержания: «Продолжая использовать настоящий сайт, вы даете согласие на обработку файлов cookie в целях функционирования сайта. Если вы против обработки ваших данных, незамедлительно покиньте сайт».

Владелец сайта вправе обрабатывать ваши ПД только в тех целях, которые были указаны при получении вашего согласия, чаще это направление вам рекламных материалов. Файлы куки обычно используются для сбора статистики и информации о ваших предпочтениях.

Законно ли направление мне рекламы без моего согласия?

Прежде чем направить вам рекламные материалы, оператор обязан взять у вас согласие:

  • на получение рекламных материалов, т.е. вы должны разрешить ему высылать их;
  • на обработку ПД в целях продвижения товаров, работ или услуг, т.е. вы должны разрешить ему обрабатывать ваши данные (Ф.И.О., номер телефона, e-mail) для получения рекламной рассылки.

Обычно мы не замечаем, как даем эти согласия. Например, в магазине вы заполняете анкету для получения бонусной карты, что влечет согласие на рекламную рассылку; на сайте при заполнении формы обратной связи или при оформлении заказа вы ставите галочку напротив текста, который выражает ваше согласие (☑).

Если вы не хотите сталкиваться со спамом, рекомендую внимательно следить за тем, что вы подписываете или оформляете на сайте.

Как отказаться от назойливой рекламной рассылки?

Обычно в конце рекламного сообщения есть активная ссылка, которая позволяет отказаться от рассылки. Если это не помогло, вы должны обратиться к оператору, от которого получаете рекламу, с требованием прекратить обработку ПД в целях продвижения товаров, работ или услуг. Вы можете обратиться к нему лично, придя в офис, направить по почте письменное требование или через e-mail отправить электронный документ, подписанный усиленной квалифицированной подписью.

При оформлении отказа рекомендую указать свои контактные данные и четко сформулировать свое требование (отказ от получения рекламных материалов и от обработки ПД в целях продвижения товаров, работ, услуг). Тут же следует сослаться на ч. 2 ст. 15 Закона о персональных данных, в которой сказано, что по требования субъекта ПД оператор обязан немедленно прекратить обработку его данных.

Лучше направить письменное требование обычной почтой (ценным письмом с описью вложения). Почтовая квитанция и опись будут являться подтверждением факта обращения к оператору. Получив такое требование, он обязан будет прекратить обработку ПД.

Если вам направляют рекламу, несмотря на отказ от нее, вы можете обратиться:

  • в территориальный орган Роскомнадзора с жалобой на действия оператора;
  • в территориальный орган Федеральной антимонопольной службы с жалобой на действия предпринимателя, осуществляющего рассылку рекламных материалов без вашего согласия на их получение;
  • в суд.

Какие права у меня есть при обработке моих персональных данных?

1. Право на получение у оператора информации, касающейся обработки ваших ПД.

Вы можете обратиться к оператору с требованием о предоставлении следующей информации:

  • подтверждение факта обработки ваших ПД оператором – он должен подтвердить или опровергнуть информацию об этом;
  • правовые основания и цели обработки ваших ПД – если вы дали свое согласие на обработку, то оператор должен сослаться на него. Если он вправе осуществлять обработку без вашего согласия, то должен сослаться на конкретное положение закона. Также оператор должен перечислить цели, для которых осуществляется обработка ПД;
  • способы обработки ваших ПД – возможны два способа: автоматизированный – обработка с помощью средств вычислительной техники; без использования средств автоматизации – обработку осуществляет человек;
  • наименование и место нахождения оператора; сведения о лицах (за исключением работников оператора), которые имеют доступ к ПД или которым эти данные могут быть раскрыты на основании договора с оператором или на основании федерального закона – здесь речь идет об органах госвласти, которым оператор передает ваши ПД, а также об иных третьих лицах, которым оператор передает ваши ПД на основании договора;
  • перечень обрабатываемых ПД и источник их получения – оператор должен указать, какие именно ваши данные он обрабатывает и как их получил;
  • сроки обработки и хранения ПД;
  • порядок осуществления вами прав, предусмотренных Законом о персональных данных, – информация о том, каким образом вы можете реализовать свои права у данного оператора;
  • о трансграничной передаче ПД – информация о том, передаются ли ваши ПД за границу;
  • сведения о лице, осуществляющем обработку ваших ПД вместо оператора, – например, сторонняя организация вместо работодателя обрабатывает ПД работников для предоставления кадровых и бухгалтерских услуг;
  • иные сведения, предусмотренные законодательством.

Право на получение такой информации не распространяется на случаи обработки ПД в целях обороны страны, безопасности государства, охраны правопорядка, в рамках законодательства о противодействии отмыванию доходов, полученных преступным путем, и т.д.

Как получить от оператора необходимую информацию?

Вы вправе обратиться к оператору лично, придя в офис. Можно направить запрос по почте в виде письменного документа или на e-mail в виде электронного документа, подписанного усиленной квалифицированной электронной подписью.

Самый надежный способ обращения – направление по обычной почте ценного письма с описью вложения. Оставьте у себя почтовые квитанции и опись – так вы сможете подтвердить факт направления запроса оператору.

В запросе обязательно нужно указать:

  • паспортные данные;
  • если ваши ПД обрабатываются оператором на основании договора, то укажите дату его заключения и номер;
  • если вы не заключали договор с оператором, укажите иные сведения, подтверждающие ваши взаимоотношения с ним; например, если вы купили товар на сайте оператора, можете сослаться на адрес сайта, номер вашего заказа и т.д.;
  • иные сведения, подтверждающие факт обработки ваших ПД оператором; например, ссылка на электронное письмо с рекламными материалами;
  • ваша подпись.

При личном обращении информация об обработке ПД должна быть предоставлена вам незамедлительно. Если запрос был направлен по почте, то ответ должен поступить в течение 30 дней с даты получения оператором запроса.

Повторно обратиться к оператору вы можете не ранее чем через 30 дней после первоначального обращения. Отправить второй запрос, не дожидаясь истечения 30-дневного срока, вы можете, только если оператор предоставил не всю информация, которую вы требовали. Но вы должны будете обосновать свое обращение. В случае несоблюдения этих условий оператор вправе отказать в выполнении повторного запроса.

2. Право на предъявление иных требований к оператору, обрабатывающему ваши ПД.

Вы можете требовать от оператора:

  • уточнить ваши ПД;
  • блокировать ПД – временно прекратить обработку данных. Например: вы обратились к оператору с требованием уточнить ПД и, пока вносятся изменения, заблокировать их, чтобы приостановить обработку неточных данных;
  • уничтожить ПД. Например: вы просите оператора уничтожить паспортные данные, которые не нужны ему для направления вам рекламных материалов.

Такие требования можно предъявить, если ПД, которые обрабатывает оператор:

  • неполные, например вместо Ф.И.О. указана только фамилия;
  • устаревшие, например если вы поменяли паспорт;
  • неточные, например ваша фамилия указана с ошибкой;
  • получены незаконно;
  • не являются необходимыми для заявленной цели обработки. Например: продавец обрабатывает ваши паспортные данные, хотя получал ПД для направления рекламных материалов, для чего ему достаточно знать ваши имя и e-mail или номер телефона.

Как обратиться к оператору с одним из требований?

Порядок обращения может быть таким же, как и при запросе информации об обработке ПД (см. выше пункт 1). При оформлении обращения рекомендую указать свои контактные данные и четко сформулировать свое требование (об уточнении, блокировании или уничтожении ПД). Тут же нужно сослаться на ч. 1 ст. 14 и ч. 3 ст. 20 Закона о персональных данных.

Отказать в выполнении требования оператор не может. Он обязан сделать это в течение 7 дней и уведомить об этом вас и тех, кому были переданы ваши ПД. Если оператор не выполнил ваши требования, имеет смысл обратиться в контролирующий орган – Роскомнадзор.

3. Право на отзыв согласия на обработку ПД.

После отзыва согласия оператор не может обрабатывать ваши ПД, за исключением случаев, когда обработка может быть продолжена по закону. Например: вы заключили с оператором договор оказания услуг и подписали согласие. После его отзыва оператор вправе продолжить обработку ваших ПД только в том объеме, который необходим для оказания вам услуг по договору.

Как отозвать согласие на обработку персональных данных?

Порядок обращения может быть таким же, как и при запросе информации об обработке ПД (см. выше пункт 1). При оформлении отзыва рекомендую указать свои контактные данные и четко сформулировать свое требование (отзыв ранее выданного согласия на обработку ПД). Сослаться нужно будет на ч. 2 ст. 9 и ч. 5 ст. 21 Закона о персональных данных.

Оператор не может вам отказать и должен будет прекратить обработку ПД в течение 30 дней с даты поступления отзыва.

4. Право принимать предусмотренные законом меры по защите своих прав.

Если вы считаете, что оператор:

  • осуществляет обработку ваших ПД с нарушением требований закона, например обрабатывает биометрические данные без письменного согласия;
  • иным образом нарушает ваши права, например игнорирует ваши требования об уничтожении ПД, отзыве согласия, отказе от обработки ПД в целях продвижения товаров, работ или услуг и т.д.

В таких случаях вы можете обратиться:

  • в территориальный орган Роскомнадзора с жалобой на действия или бездействие оператора;
  • в суд с требованием о восстановлении нарушенных прав, а также с требованием о взыскании убытков (причиненный вам имущественный вред) и компенсации морального вреда (причиненные нравственные страдания).

Вы можете обратиться за защитой своих прав в любой из этих органов. Однако наиболее быстрый и надежный способ – направление жалобы в территориальный орган Роскомнадзора. Это позволит сэкономить время и силы. При обращении в суд дело может рассматриваться очень долго, нужно будет посетить не одно судебное заседание, представить доказательства и т.д.

1 Кассационное определение Судебной коллегии по административным делам Верховного Суда РФ от 22 января 2020 г. № 5-КА19-56.

Как собирать и хранить персональные данные: рекомендации бизнесу

За неосторожное обращение с персональными данными бизнесу может грозить штраф. Мало не допускать утечек информации, нужно правильно собирать и хранить такие сведения. Для начала стоит получить согласие на обработку данных. Эксперты говорят: не стоит запрашивать лишние сведения. Например, салону красоты ни к чему информация о месте работы или образовании клиентов. Такие требования можно признать незаконными. Еще, по словам юристов, важно разработать четкую и доступную политику обработки персданных. Документ должен быть понятен обычным людям.

Все чаще СМИ пишут о том, что компании штрафуют из-за разных нарушений закона «О персональных данных». В конце августа мировой судья судебного участка № 422 Таганского района Москвы Тимур Вахрамеев оштрафовал учебное агентство по дайвингу Scuba Schools International на 1 млн руб. за хранение персональных данных (ПД) россиян на зарубежных серверах. Компанию признали виновной по ч. 8 ст. 13.11 КоАП («Нарушение законодательства в области персональных данных»). Еще в том же месяце стало известно, что за нарушение Закона «О персональных данных» (ЗоПД) на 50 000 руб. оштрафовали и Telegram. В частности, за отказ компании удалить личные данные российских пользователей по требованию Роскомнадзора (РКН). В этом случае дело возбудили по ч. 5 все той же ст. 13.11 КоАП о невыполнении оператором требования уточнить неполные или незаконно полученные ПД.

Ответственность может грозить и за утечку таких сведений. Так, в начале сентября журналисты писали о том, что в сети появились данные порядка 1 млн клиентов МТС-банка. РКН сообщал «Интерфаксу», что проверяет эту информацию. РКН при проверке подтвердил, что из МТС-банка утекли данных почти миллиона клиентов. Ранее за утечки наказали другие фирмы. Так, в мае этого года VK получил штраф в 60 000 руб., а в апреле на такую же сумму оштрафовали «Ростелеком». Но привлечь к ответственности могут не только за утечки данных или их неправильное хранение. В законе предусмотрены разные нарушения ЗоПД, за которые следуют финансовые санкции.

Владислав Елтовский, глава практики цифрового права SEAMLESS Legal SEAMLESS Legal Федеральный рейтинг. группа Защита персональных данных группа Страховое право группа Экологическое право группа Антимонопольное право группа Арбитражное судопроизводство (корпоративные споры) группа Арбитражное судопроизводство (средние и малые коммерческие споры: mid market) группа ВЭД/Таможенное право и валютное регулирование (валютное регулирование) группа ВЭД/Таможенное право и валютное регулирование (таможенное право) группа Интеллектуальная собственность (консультирование) группа Корпоративное право/Слияния и поглощения (high market) группа Недвижимость, земля, строительство (консультирование) группа Разрешение споров в судах общей юрисдикции группа Трудовое и миграционное право группа Фармацевтика и здравоохранение (фармацевтика) группа Цифровая экономика группа Международный арбитраж группа Частный капитал группа Налоговое консультирование и споры (консультирование) 4 место По выручке на юриста 9 место По выручке 18 место По количеству юристов × , среди самых частых нарушений называет такие:

  • нет согласия на обработку персональных данных;
  • нет политики обработки таких сведений;
  • Роскомнадзору не сообщили о намерении обрабатывать ПД или данные в уведомлении расходятся с реальными процессами.

Елтовский предполагает, что если компании не будет сообщать о намерении проводить трансграничную передачу ПД, то это тоже станет довольно частым нарушением в ближайшей практике.

Чаще всего штрафы оспаривают банки и IT-компании, рассказывает Анастасия Сивицкая, адвокат, советник Orchards Orchards Федеральный рейтинг. группа Арбитражное судопроизводство (корпоративные споры) группа Арбитражное судопроизводство (крупные коммерческие споры: high market) группа Банкротство (споры mid market) группа Недвижимость, земля, строительство (споры) группа Разрешение споров в судах общей юрисдикции группа ТМТ (телекоммуникации, медиа и технологии) группа Экологическое право группа Антимонопольное право группа Интеллектуальная собственность (консультирование) группа Корпоративное право/Слияния и поглощения (mid market) группа Ритейл, FMCG, общественное питание группа Фармацевтика и здравоохранение (фармацевтика) группа Частный капитал × Это достаточно крупные участники рынка, и они дорожат своей репутацией, а потому обжалуют даже незначительные суммы взысканий, например 30 000–60 000 руб., объясняет эксперт. Но в подавляющем большинстве случаев штрафы оспорить не удается, говорит Сивицкая. Например, в 2021-м мировой судья оштрафовал Twitter, Facebook* и WhatsApp на 17; 15 и 4 млн руб. за отказ локализовать данные россиян на территории РФ. Таганский райсуд впоследствии «засилил» эти штрафы.

Практика показывает, что у компаний не так много шансов обжаловать штрафы. Лучше заранее принять меры, чтобы минимизировать риски финансовых санкций, говорит Дарья Куклина, юрист Косенков и Суворов Косенков и Суворов Федеральный рейтинг. группа Цифровая экономика группа Арбитражное судопроизводство (средние и малые коммерческие споры: mid market) группа Интеллектуальная собственность (защита прав и судебные споры) группа Интеллектуальная собственность (консультирование) группа Разрешение споров в судах общей юрисдикции группа Ритейл, FMCG, общественное питание группа Корпоративное право/Слияния и поглощения (high market) ×

Как снизить риски штрафов

Для этого Куклина рекомендует компаниям:

✔ Разработать документы, которые регламентируют обработку данных, например политику и локальные акты.

✔ Хранить данные в российской базе данных.

✔ Обеспечить правомерные основания обработки данных — получить согласия на обработку, заключить договоры.

✔ Принимать меры по защите данных — ограничить доступ, использовать средства компьютерной защиты.

Какие данные нужны бизнесу

Чтобы уменьшить вероятность получить штраф, важно также определить, зачем бизнесу нужны персданные. По закону оператор (компания, которая обрабатывает ПД) обязан собирать данные в соответствии с целями их обработки. Он не должен требовать избыточную информацию. Чрезмерность в этом плане определяется по отношению к целям обработки ПД, объясняет Сивицкая. Например, если салон красоты собирает информацию о месте работы, образовании и источниках дохода клиентов, очевидно, в этом нет необходимости. А в деле № А60-24551/2021 кассация признала незаконным требование ресурсоснабжающей компании к клиенту представить паспорт, чтобы сделать перерасчет, делится практикой Николай Полуситов, старший юрист Бюро адвокатов «Де-юре» Бюро адвокатов «Де-юре» Федеральный рейтинг. группа Арбитражное судопроизводство (средние и малые коммерческие споры: mid market) группа Банкротство (споры mid market) группа Разрешение споров в судах общей юрисдикции группа Банкротство (реструктуризация и консультирование) группа Корпоративное право/Слияния и поглощения (mid market) группа Семейное и наследственное право группа Уголовное право группа Природные ресурсы/Энергетика группа Трудовое и миграционное право 14 место По количеству юристов 20 место По выручке на юриста 24 место По выручке Профайл компании × Суд округа указал: по закону для этого не нужен паспорт, потому его запрос незаконный и избыточный.

Сивицкая выделяет несколько основных целей, для которых бизнес собирает ПД:

  • Оказание услуги. Например, для доставки товара потребителю, для связи с клиентом.
  • Маркетинг. ПД активно используют для эффективного продвижения товаров и услуг. Например, чтобы стимулировать новые продажи, рассылать рекламу, сообщать об акциях, скидках, новых поступлениях, реализовывать бонусную, накопительную программы, получать обратную связь. Еще сбор ПД позволяет отслеживать покупки всех клиентов, а значит, анализировать потребительское поведение через анализ «больших данных» (big data). Такой подход позволяет предлагать персонализированные скидки и акции и разрабатывать маркетинговую стратегию компании в целом.
  • Сбор и обработка персональных данных работников и кандидатов для приема на работу.

Цели можно сформулировать более широко или же узко. Бизнес очень разный, поэтому общего универсального перечня типовых задач нет, объясняет Владислав Архипов, старший советник Denuo Denuo Федеральный рейтинг. группа Антимонопольное право группа ГЧП/Инфраструктурные проекты группа Защита персональных данных группа Корпоративное право/Слияния и поглощения (high market) группа Недвижимость, земля, строительство (консультирование) группа Природные ресурсы/Энергетика группа Ритейл, FMCG, общественное питание группа Рынки капиталов группа Санкционное право группа Транспортное право группа ВЭД/Таможенное право и валютное регулирование (валютное регулирование) группа ВЭД/Таможенное право и валютное регулирование (таможенное право) группа Интеллектуальная собственность (консультирование) группа Интеллектуальная собственность (регистрация) группа Комплаенс группа Международный арбитраж группа Морское право группа Налоговое консультирование и споры (консультирование) группа ТМТ (телекоммуникации, медиа и технологии) группа Трудовое и миграционное право группа Финансовое/Банковское право группа Частный капитал группа Арбитражное судопроизводство (крупные коммерческие споры: high market) группа Интеллектуальная собственность (защита прав и судебные споры) Профайл компании ×

Объем необходимой информации зависит от цели обработки. В качестве первого «теста» оператор должен задать себе два вопроса: какие данные минимально необходимы для достижения данной цели и без каких данных мы точно можем обойтись.

При этом есть НПА, которые прямо обязывают оператора хранить определенный набор данных. Например, есть требования в области архивного хранения, в том числе по уволенным работникам, чтобы потом можно было предоставить сведения по запросам уполномоченных органов, объясняет Архипов.

Стандартный набор ПД, необходимых бизнесу, — это те данные, которые позволяют идентифицировать клиентов, поддерживать с ними связь, производить доставку при необходимости и фиксируют их потребительскую активность.

Перечня персональных данных, который бы подходил каждой компании, нет, так как он зависит от целей сбора таких сведений. С точки зрения практики, примерно понятен объем данных для работников. В него входят паспортные данные, сведения об образовании, ИНН, СНИЛС, информация, связанная с трудовой деятельностью, говорит Елтовский. Тем не менее все равно в разных компаниях могут быть отличия. Например, для отдельных направлений бизнеса обязательны медосмотры работников. Соответственно, эти данные тоже можно обрабатывать, объясняет эксперт. А если все клиентские отношения строятся на долгосрочном и дружеском взаимодействии, то компании могут собирать и данные о днях рождения контрагентов или их работников, говорит Елтовский. Если компания подобрала надлежащее правовое основание, по закону это допустимо.

Бизнес может просить у субъектов нетипичную информацию, если это обосновано видом его работы, объясняет Куклина. Например фирма, которая оценивает персонал, может запрашивать сведения об образовании, роде деятельности, поле, возрасте и иных факторах, которые учитывает компания при анализе когнитивных способностей. А медорганизация собирает информацию о состоянии здоровья пациентов. Однако их не может требовать любая другая компания, говорит эксперт. Еще пример — компании, которые используют технологию «умный дом». Устройства собирают такие сведения, как время прихода домой, данные о местоположении. Подобная информация может формально подпадать под ПД и при этом собираться компаниями, например чтобы оказывать техподдержку, рассказывает Куклина.

А в европейской практике есть кейс, где работодатель обрабатывал данные о психологическом здоровье работников, рассказывает Елтовский. Его признали нарушителем, так как он использовал эти данные на основании договора, чтобы оценить прохождение испытательного срока. Но такие сведения не нужны для заявленной цели. Исполнение договора в этом случае — это ненадлежащее правовое основание.

Как правильно собирать и хранить ПД: позиции Роскомнадзора

✅ Сократить перечень данных, которые компания собирает и обрабатывает.

✅ Раздельно хранить различные данных разных групп, например клиентов, работников, соискателей.

✅ Хранить идентификаторы человека — Ф. И. О., имейл, телефон, адрес и данные о взаимодействии с ним, например оказанных услугах, проданных товарах, переписки, договоры, — в разных базах данных.

✅ Не копить ПД «на всякий случай». Своевременно уничтожать сведения, когда цель их обработки достигнута.

✅ Использовать технические и программные средства, которые принадлежат оператору, чтобы обеспечить безопасность данных.

✅ Своевременно сообщать РКН о потенциальных утечках персональных данных и уже состоявшихся.

✅ Контролировать физический доступ к ПД.

✅ Назначить ответственного за защиту данных и наделить его необходимыми полномочиями.

Как составить политику обработки ПД

Чтобы структурировать сбор и обработку персональных данных, компании необходима политика обработки. Более того, каждый оператор ПД обязан ее иметь. А компании, которые собирают такие сведения в интернете, должны по закону размещать политику на сайте. Также документ поможет предупредить и риски назначения штрафов. Грамотно составленная политика позволяет правильно урегулировать вопрос сбора и обработки персональных данных. Компания будет ей следовать и избегать нарушений. Тогда у субъектов персональных данных также будет куда меньше поводов жаловаться на компанию в РКН из-за неверно описанных процессов и излишнего сбора данных, объясняет Иван Кайсаров, руководитель практики IP Versus.legal Versus.legal Федеральный рейтинг. группа ГЧП/Инфраструктурные проекты группа Интеллектуальная собственность (регистрация) группа Корпоративное право/Слияния и поглощения (mid market) группа Цифровая экономика группа ВЭД/Таможенное право и валютное регулирование (таможенное право) группа Интеллектуальная собственность (консультирование) группа Недвижимость, земля, строительство (консультирование) группа Семейное и наследственное право группа Финансовое/Банковское право группа Арбитражное судопроизводство (крупные коммерческие споры: high market) группа Интеллектуальная собственность (защита прав и судебные споры) группа Разрешение споров в судах общей юрисдикции группа Ритейл, FMCG, общественное питание группа Экологическое право группа Банкротство (споры mid market) группа Налоговое консультирование и споры (консультирование) группа ТМТ (телекоммуникации, медиа и технологии) 9 место По количеству юристов 29 место По выручке на юриста 32 место По выручке Профайл компании ×

Подробная политика обработки ПД упрощает жизнь и работникам организации. Они понимают, как надо действовать в различных ситуациях. По сути, это в какой-то мере сценарий верного поведения.

Одна из практических целей политики — сообщить субъектам ПД, как их данные обрабатываются, отмечает Архипов. Хорошая политика должна отвечать на возможные вопросы среднестатистического пользователя. Сведения стоит представлять в понятной неспециалисту и хорошо структурированной форме, рекомендует эксперт. Например, описывать цели обработки данных, их основания и конкретный состав в виде таблицы. Архипов рассказывает, что можно оформить документ в две колонки. В одной будет полноценная формально-юридическая версия политики. А во второй — краткое изложение простым языком. В России документы в сфере защиты ПД необязательно должны быть понятными обычным людям, но это хорошая мировая практика, ориентированная на человека, отмечает эксперт.

* Принадлежат Meta, которая признана экстремистской организацией и запрещена в РФ.

Что такое персональные данные и как с ними работать, чтобы не нарушить закон?

Digital-маркетинг стремится построить личные отношения с клиентом, для этого собирается информация о покупателях, например, имя, номер телефона, увлечения, демографические и социальные особенности. Но эти данные нельзя использовать без согласия человека. В статье разберемся, как правильно работать с закрытой информацией и не нарушить закон.

Что такое персональные данные

Перечень персональных данных и инструкция, как правильно ими пользоваться, указаны в законе №152-ФЗ. Проще говоря, персональные данные — это любые сведения, которые касаются прямо или косвенно человека. Например:

  • ФИО,
  • паспортные данные,
  • номер телефона,
  • место жительства,
  • фото.

Если компания собирает, хранит или систематизирует такую информацию, то по закону она становится оператором персональных данных. Практически все организации в стране используют личные данные в работе. Рассмотрим распространенные ситуации:

  1. Клиент захотел получать уведомления о новых товарах, он ввел на сайте адрес почты и номер телефона, чтобы ему приходили сообщения.
  2. Покупатель решил приобрести автомобиль и захотел получить консультацию по телефону, оставив на сайте заявку с личными данными.
  3. Пользователь оплатил онлайн-курс на платформе, заполнив данные банковской карты.

Как начать работать с персональными данными

Просто обрабатывать личные данные клиентов в интернете нельзя. Нужно обязательно собрать пакет документов, подготовить технически ресурсы компании (вплоть до помещения в некоторых случаях), заполнить заявление и отправить в Роскомнадзор. Вот перечень документов, которые нужно сделать до регистрации:

  1. Политика конфиденциальности и правила работы с персональными данными — это два разных документа: в первом описывается работа с закрытой информацией, во втором перечисляются правила, которые рекомендует Роскомнадзор.
  2. Согласие или договор на обработку персональных данных — форма, которую должен заполнить клиент перед тем, как будет оставлять личные сведения.
  3. Обязательство о неразглашении персональных данных — это документ для сотрудников компании, которые работают с клиентами и обрабатывают их сведения.

Пройдите онлайн-курсы бесплатно и откройте для себя новые возможности Начать изучение

Как только будут собраны документы и подготовлен сайт с другими ресурсами, переходите к оформлению заявления в Роскомнадзоре.

Весь пакет можно передать тремя способами

  1. Отправить распечатанные документы по почте в отделение Роскомнадзора.
  2. Заполнить электронную форму и отправить все документы через сайт Роскомнадзора.
  3. Оформить заявку через сайт «Госуслуги», но для этого понадобится подтвержденная учетная запись.

Сведения о вашей компании будут внесены в течение 30 календарных дней. В случае если вы захотите внести изменения или прекратите собирать персональные данные, то также необходимо будет уведомить об этом Роскомнадзор.

Если вы работаете в PR или маркетинге и хотите прокачать свои навыки в этих сферах, получить наставника — лидера медиа или выиграть грант на собственный стартап, то примите участие в образовательном проекте «Мастерская новых медиа». Подробнее об условиях и возможностях можно узнать по ссылке.

Читайте нас в Telegram — stranavozmojnostey Поделиться в социальных сетях

Персональные данные – кто и как собирает эту информацию. Способы защиты данных

Андрей Андреев

Информация по праву считается важнейшим ресурсом постиндустриальной экономики, иногда ее даже называют «новой нефтью». А особую ценность представляет личная информация о реальных людях – так называемые персональные данные (ПД).

С каждым годом тема персональных данных становится всё более активной и обсуждаемой, вместе с этим растет рынок персональных данных, а государства и межгосударственные структуру пытаются всё жестче их регулировать.

В нашей очередной статье мы расскажем о том, что представляют собой персональные данные и какими они бывают, в чем заключается их ценность, кто и как собирает и обрабатывает эту информацию. Также вы узнаете о том, как эта сфера регулируется законодательством Украины и ЕС, какие права имеют пользователи на защиту персональных данных и каким образом компании должны хранить и обрабатывать сведения о своих клиентах.

Персональные данные и их виды

Персональные данные – это любая информация о реально существующем идентифицированном физическом лице. К ним относятся как общие данные (например, ФИО, серия и номер паспорта, место рождения, зарегистрированное место жительства и т.д.), так и специальные сведения (вплоть до данных о религиозных или политических убеждениях). Также к ним относятся сведения о расе и национальности, состоянии здоровья, сексуальной ориентации, наличии или отсутствии судимостей и т.д.

В отличие от общедоступных, специальные персональные данные должны находиться в закрытом доступе. Получить их легально можно только у самого человека (так называемого субъекта персональных данных), либо по официальному запросу в правоохранительные, медицинские или иные учреждения. При этом следует помнить, что никто не обязан передавать свои ПД третьим лицам.

Персональные данные – это любая информация о реально существующем идентифицированном физическом лице

Еще одной категорией являются биометрические данные, которые используются для идентификации его личности. К ним относятся отпечатки пальцев, фотографии, снимки сетчатки глаза, генетические сведения, образцы голоса, группу крови и т.д. Важно, что биометрическими они считаются только в том случае, если служат для установления личности. Во всех других случаях эту информацию относят к общей или специальной.

Наконец, четвертая группа ПД – это иные данные, которые нельзя включить во все остальные категории. Это могут быть сведения с места работы (должность, стаж, зарплата и т.д.), из какой-либо компании или организации, где состоит этот человек (спортивный клуб, программа лояльности супермаркета и т.д.). Также к ней относится информация о принадлежности к какому-либо сообществу или социальной группе.

Кто собирает персональные данные и зачем они нужны?

Сбор и обработку персональных данных ведут самые разные компании, организации и лица, включая:

  • Интернет-корпорации (Google, Microsoft, Apple, Amazon и т.д.);
  • Социальные сети (Facebook, Instagram, Twitter, LinkedIn и т.д.);
  • Операторы мобильной связи, интернет-провайдеры, другие телекоммуникационные компании;
  • Компании-производители смартфонов и других гаджетов, IoT-платформы (интернет вещей), в том числе системы «умный дом», фитнес-браслеты и т.д.;
  • Разработчики мобильных приложений, владельцы сайтов и веб-сервисов;
  • Банковские организации;
  • Страховые компании;
  • Медицинские учреждения;
  • Торговые сети и т.д.

Как правило, пользователи дают согласие на обработку персональных данных при регистрации в сервисе или приложении, подписании договора о пользовании услугами компании/организации или даже при первом посещении какого-либо сайта (так называемое соглашение об использовании файлов cookie). Вы делитесь своими персональными данными и в том случае, когда устанавливаете какое-либо приложение на свой смартфон и даете ему доступ к геолокации, списку телефонных контактов или другим функциям устройства.

YouTube

Свяжите сервисы между собой без программистов за 5 минут!

Как настроить выгрузку данных из PlatformaLP в виде лидов в Битрикс24?

Как настроить выгрузку данных из PlatformaLP в виде лидов в Битрикс24?

Как настроить выгрузку данных из Tilda в Retail CRM?

Как настроить выгрузку данных из Tilda в Retail CRM?

Вместе с тем, в мире всё больше ценится конфиденциальность, что вынуждает крупные корпорации идти навстречу пользователям, ограничивая сбор и обработку их персональных данных третьими лицами. Например, компания Apple внесла важные изменения в правила конфиденциальности для устройств iPhone и iPad весной 2021 года в обновлении iOS 14.5.

В мире всё больше ценится конфиденциальность, что вынуждает крупные корпорации идти навстречу пользователям

С тех пор все сторонние приложения должны отправлять владельцам гаджетов запрос на отслеживание их действий, если это делается в рекламных целях. Новые правила конфиденциальности Apple заметно «ударили» по доходам от рекламы многих популярных соцсетей, включая Facebook, YouTube, Twitter и Snapchat. Эксперты считают, что в совокупности эти площадки недополучили почти $10 миллиардов рекламных доходов за текущий год.

Регулирование сбора, обработки и хранения персональных данных в разных странах

Учитывая растущую распространенность, востребованность и ценность персональных данных, многие страны регламентировали их обработку, хранение и распространение в своем законодательстве. Например, в Украине эту сферу регулирует соответствующий закон «О защите персональных данных». Он требует запрашивать у пользователей согласие на сбор и обработку ПД при регистрации в интернет-магазинах, сервисах, на сайтах или в других информационно-телекоммуникационных системах.

Согласно этому закону, пользователи имеют право:

  1. Знать местонахождение своих ПД, каналы их сбора и цели обработки, иметь возможность связаться с владельцем или распорядителем этой информации.
  2. Получать уведомления о фактах передачи их данных третьим лицам.
  3. Получать неограниченный доступ к своим персональным данным не позже, чем через 30 день после отправки соответствующего запроса.
  4. Не предоставлять согласие на обработку своих персональных данных, в таком случае их ПД не могут быть собраны и обработаны (кроме установленных законом исключений).
  5. Требовать от владельца/распорядителя изменения или удаления своих данных в том случае, если они являются недостоверными или были собраны/обработаны незаконно. Если цель обработки ПД изменилась, то владелец или распорядитель должны заново запросить согласие у их субъектов.
  6. На защиту персональных данных от случайной утери, повреждения или уничтожения, а также их незаконной обработки.
  7. Знать механизмы и методы автоматизированной обработки персональных данных.
  8. Предоставлять согласие на обработку персональных данных с ограничениями, отзывать согласие на обработку ПД.
  9. Применять средства правовой и информационной защиты персональных данных в случае нарушения законодательства в данной сфере.

В странах Евросоюза персональные данные физических лиц контролируются регламентом GDPR (General Data Protection Regulation), который вступил в силу в 2018 году. Согласно ему, пользователи сервисов/сайтов/приложений, клиенты компаний и другие лица-субъекты ПД получили следующие средства защиты персональных данных:

  • Право на доступ. Позволяет субъектам ПД ознакомиться с хранимыми у третьих лиц персональными данными и узнать, для каких целей они используются, из каких источников получены, на какие автоматические решения влияют, как долго хранятся, кому и куда передаются (в том числе, как внутри страны, так и за рубеж).
  • Право на уточнение. Дает возможность потребовать внесение изменений в некорректную или неактуальную информацию – например, при смене имени или фамилии, паспортных данных, места жительства и т.д.
  • Право на удаление. Благодаря GDPR, пользователи могут потребовать удалить любые их персональные данные, которые хранятся у третьих лиц. Например, если первоначальная цель их сбора потеряла актуальность, субъект отменил свое согласие на их обработку или же если они собирались и обрабатывались незаконно.
  • Право на ограничение обработки. Регламент позволяет субъектам требовать приостановить использование их ПД в случае их неточности или недостоверности, незаконности обработки, а также в том случае, если контролер в них больше не нуждается.
  • Право на переносимость данных. Персональные данные могут быть перенесены из одной базы в другую только при согласии их субъектов и только с помощью автоматизированной обработки.
  • Право на возражение. Пользователи имеют право выразить свое несогласие с обработкой их персональных данных при наличии определенных причин в сфере публичности или легитимности.
  • Право не быть объектом автоматических решений. GDPR позволяет пользователям не соглашаться с тем, чтобы какие-либо решения по отношению к ним принимали автоматизированные средства без участия человека. Это право не действует в том случае, если такое решение обязательно для заключения или выполнения контракта.
  • Право на жалобу. Субъект ПД может пожаловаться на какое-либо нарушение, связанное с его персональными данными, в надзорный орган по месту совершенного нарушения или же по месту его жительства/работы.
  • Право на компенсацию. В случае нарушения требований GDPR контроллер данных обязан выплатить штраф государству и компенсацию субъекту ПД за любой ущерб, который был нанесен ему в ходе их сбора и обработки.

Подводя итоги

Персональные данные – это различные сведения о физических лицах, которые собираются и обрабатываются бизнесом и другими структурами в онлайне и офлайне. Они включают несколько категорий информации, в том числе общедоступные, специальные, биометрические и иные. Персональные данные представляют собой полезный источник информации для анализа при помощи технологий big data, а затем использования этих сведений в рекламе и маркетинге.

Сбор и обработка персональных данных регламентируются законодательством многих стран – например, законом Украины «О защите персональных данных» и регламентом GDPR в странах Евросоюза. Также некоторые компании сами защищают персональных данные своих пользователей от доступа третьих лиц – например, корпорация Apple, которая обновила правила конфиденциальности весной 2021 года.

Apix-Drive — простой и эффективный коннектор систем, который поможет вам автоматизировать рутинные задачи и оптимизировать бизнес-процессы. Вы сможете экономить время и средства, направить эти ресурсы на более важные цели. Протестируйте ApiX-Drive и убедитесь, что этот инструмент разгрузит ваших сотрудников и уже после 5 минут настроек ваш бизнес начнет работать быстрее.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *