Если предприниматель собирает информацию о клиентах или посетителях своего сайта, он становится оператором персональных данных. К ним относится практически любая информация: телефоны, ссылки на соцсети, адреса. Чтобы правильно обрабатывать данные, нужно выполнять требования Федерального закона № 152-ФЗ. В противном случае бизнес получит солидный штраф от Роскомнадзора.
В журнале Делобанка разобрались, какие данные считаются персональными и как правильно их собирать, чтобы не получить проблем для бизнеса.
Какие данные считаются персональными
Персональные данные — это любая информация, которая прямо или косвенно относится к человеку. Закон не конкретизирует перечень, но обычно суды и Роскомнадзор причисляют к ним:
• фамилию, имя и отчество человека;
• дату рождения, паспортные данные;
• адрес проживания или регистрации;
• данные о местоположении и перемещениях;
• номера телефонов, адреса электронной почты;
• фотографии, видеозаписи с участием человека;
• IP-адреса устройств, ссылки на учетные записи.
Персональными данными считаются и куки. Это небольшие текстовые файлы, которые хранятся в браузере и содержат информацию о посещённых сайтах: время и дату просмотра, тип устройства, просмотренные товары и страницы. Куки помогают сайтам запоминать пользователей, чтобы не авторизоваться каждый раз. Такие данные относятся к персональным как по отдельности, так и в составе куки-файла.
Как понять, что я оператор персональных данных
Вот простой пример. Алина продаёт мыло ручной работы. Она запустила одностраничный сайт и разместила фото всех товаров. Чтобы клиентам было удобнее, на сайте есть форма для обратного звонка. Покупатели оставляют номер телефона, Алина перезванивает, уточняет заказ и договаривается о доставке. В этом случае Алина — оператор персональных данных, хоть и запрашивает только телефон.
Максим недавно открыл барбершоп. До сентября 2020 года он просто давал рекламу и привлекал новых клиентов. Персональные данные Максим не обрабатывал. Когда появилась постоянная аудитория, барбершоп ввёл программу лояльности — скидочные карты. Чтобы их оформить, клиенты оставляют фамилию, имя и номер телефона. Так Максим стал оператором персональных данных.
Операторы персональных данных — это любые компании и ИП, которые собирают информацию о пользователе. Фактически это любой предприниматель, который размещает в интернете формы для:
• регистрации на сайте;
• авторизации через соцсети;
• ответного звонка или сообщения;
• заказа товара или услуги;
• подписки на рассылку;
• обратной связи.
Не имеет значения, как пользователь передает персональную информацию: по почте, на сайте, через соцсеть или в личном разговоре с менеджером. Каждый из случаев — это сбор персональных данных.
Не считаются операторами только:
• Физические лица, которые собирают данные для личных или семейных нужд. Например, если человек записал номер телефона друга или спросил имейлы коллег, чтобы разослать приглашения на юбилей.
• Компании, которые обязаны хранить архивные документы по закону «Об архивном деле». Это государственные организации, которые занимаются делами Архивного фонда РФ.
• Компании, которые обрабатывают данные, отнесенные к гостайне указом Президента. Это органы власти и государственные организации.
Чтобы собирать и обрабатывать персональные данные, не обязательно работать в интернете. Если магазин оформляет дисконтную карту покупателю и спрашивает его номер телефона — это тоже сбор персональных данных.
Как правильно собирать и обрабатывать данные
Сбор, хранение и обработку персональных данных регламентирует Федеральный закон № 152-ФЗ от 27 июля 2006 года. Он предусматривает четыре правила, которые бизнес обязан соблюдать, если собирает информацию о пользователях и клиентах.
Перенесите сайт и базы персональных данных на российские серверы и хостинги
Закон разрешает собирать информацию о пользователях только на территории России. Это значит, что компании не могут пользоваться услугами зарубежных хостинг-провайдеров, если работают с персональными данными. Чтобы не нарушать требование закона, перенесите сайт на российских хостинг.
Некоторые международные хостинг-провайдеры имеют серверы в России. В таких случаях переносить сайт на новый хостинг не придётся: просто договоритесь, чтобы его разместили на российских серверах.
Будьте осторожны с конструкторами сайтов. Обычно они используют собственные зарубежные хостинги, даже если работают с полной поддержкой русского языка. В таких случаях лучше заранее уточнять, где находятся серверы. Если Роскомнадзор обнаружит, что сервер с вашим сайтом расположен за рубежом, сайт заблокируют, а вам могут выписать штраф (о размерах мы рассказали в последнем разделе).
Зарегистрируйтесь в качестве оператора персональных данных
Если вы планируете собирать персональные данные, заранее сообщите об этом Роскомнадзору — ещё на этапе разработки сайта или форм для подписок. Это всего лишь уведомительный порядок: собирать кучу документов и ехать в офис Роскомнадзора не придётся.
Чтобы уведомить Роскомнадзор, заполните небольшую анкету на его официальном сайте. Вот что нужно указать:
• реквизиты и контакты компании;
• цель сбора и обработки данных;
• перечень действий с данными клиентов;
• виды данных, которые планируете собирать;
• информацию о месте нахождения сайта и баз данных.
Когда заполните и отправите анкету через сайт, сохраните её на компьютер и распечатайте. Подпишите документ и направьте заказным письмом в управление Роскомнадзора по месту регистрации бизнеса. Это обязательное требование. Перечень управлений с названиями и адресами посмотрите на сайте ведомства.
После регистрации Роскомнадзор внесёт ваш бизнес в Реестр операторов персональных данных. Найдите в реестре компанию и разместите на своём сайте ссылку — это дополнительное подтверждение, что вы соблюдаете все требования закона.
Некоторые компании могут не уведомлять Роскомнадзор, если:
• собирают данные только о собственных сотрудниках;
• заключают с каждым пользователем согласие на обработку данных;
• запрашивают только фамилии, имена и отчества;
• обрабатывают данные только на бумаге.
Есть и другие, более редкие исключения из общего правила. На всякий случай посмотрите весь список в законе — вдруг ваш бизнес может не уведомлять Роскомнадзор.
Запросите согласие на сбор и обработку данных
Добавьте под каждую форму для сбора данных небольшое предупреждение. Например, сделайте поле для галочки и подпись: «Я согласен на обработку персональных данных». Или просто добавьте текст: «Отправляя форму, вы даёте согласие на обработку персональных данных».
Чтобы законно обрабатывать данные, сообщите пользователю, кто, как и с какой целью использует информацию. Для этого составьте согласие на обработку персональных данных. Вот что в нём нужно указать:
• реквизиты оператора персональных данных;
• ФИО сотрудника, ответственного за обработку данных;
• перечень действий с персональными данными;
• срок, в течение которого действует согласие;
• перечень данных и цели обработки.
Если вы составляете документ на бумажном носителе, добавьте ещё несколько пунктов:
• паспортные данные субъекта персональных данных;
• паспортные данные представителя субъекта (например, по доверенности);
• подпись субъекта (и его представителя).
Чтобы пользователи ознакомились с документом, добавьте ссылку к форме регистрации или подписки. Конечно, согласие почти никто не прочитает. Зато вы обезопасите себя от лишних проверок.
Составьте и разместите на сайте политику обработки данных
Политика обработки персональных данных — ещё один документ, который проверяет Роскомнадзор. Он содержит общие правила сбора, обработки и хранения информации о пользователях. Фактически документ более подробно раскрывает согласие. Строгих требований для политики нет, но вы можете использовать рекомендации Роскомнадзора.
Размещать политику обработки данных под каждой формой не нужно. Добавьте ссылку на документ в любое место сайта. Например, в перечень локальных документов или нижнюю часть главной страницы. Если интересно, почитайте политику конфиденциальности Делобанка — можете даже взять в качестве примера.
Некоторые компании совмещают согласие и политику обработки данных. Роскомнадзор за это не штрафует, но лучше документы разделить — кто знает, к чему захочет придраться инспектор.
Что будет, если нарушить требования 152-ФЗ
Роскомнадзор проводит дистанционные и выездные проверки. Если инспекторы заметят, что вы обрабатываете персональные данные без согласия пользователей, бизнес получит внушительный штраф — до 75 тыс. рублей, а его руководитель — до 20 тыс. рублей.
Наказания за неправильную работу с персональными данными постоянно ужесточаются.
Раньше бизнесу грозил один штраф — до 10 тыс. рублей, но с 2017 года их стало больше. Например, за работу без политики обработки данных компании получают штраф до 30 тыс. рублей, ИП — до 10 тыс. рублей. Кроме того, Роскомнадзор накладывает денежные санкции и за другие нарушения:
• не предоставили пользователю информацию об обработке его данных — до 40 тыс. рублей для компаний или 15 тыс. для ИП;
• проигнорировали запрос пользователя на удаление его персональных данных — до 45 тыс. рублей для компаний или 20 тыс. для ИП.
В 2019 году появился новый штраф — за сбор данных через сайты с иностранными хостинг-провайдерами. Его размер — от 1 до 6 млн рублей для компаний и от 30 до 60 тыс. рублей для ИП. Руководителей тоже штрафуют на солидные суммы — от 100 до 200 тыс. рублей.
Коротко
1. Персональные данные — любая информация о пользователе или клиенте, которую получает предприниматель. Если компания или ИП собирают номера телефонов, email или ФИО, они считаются операторами персональных данных.
2. Чтобы правильно обрабатывать данные, предприниматель должен соблюдать требования Федерального закона № 152-ФЗ. В частности, он размещает сайт на российском хостинге, составляет согласие и политику обработки данных, а также уведомляет Роскомнадзор о работе в качестве оператора.
3. Если компания неправильно собирает и обрабатывает персональные данные, Роскомнадзор выписывает штрафы. Например, за работу без политики обработки — до 30 тыс. рублей, за сбор без согласия — до 75 тыс., за работу на иностранном хостинге — до 6 млн.
Антон Техтелев
Странно. Брал машину в кредит. Себя не нашёл.
Это реестр тех, кто взял кредит под залог авто. Автор не понял суть сервиса.
Странно. У меня 404 вылазит, при попытки нажать на номер
Охренеть, ввел от балды человека нашел пару заказов и паспортные данные. Прикольна
Паспортные данные как узнать
Ну есть у тебя, допустим, номер моего паспорта. И что ты с этим сделаешь?
Ну как вариант можно более таргетингово заниматься мошенничеством. Вот некоторые удивляются откуда мошенники знаю ФИО и прочее. Вот один из вариантом. А ведь можно по имени еще и номер телефона узнать, а потом позвонить "из банка" (банк где кредит мы тоже узнали) и пытаться как-то получить с человека денег. Причем мошенник будет оперировать всеми ваши данными, может сказать: "Давайте сверим паспорт" и не ждать от вас номер, а продиктовать вам его. В этом случае у некоторых может повысится уровень доверия к мошеннику и он может сказать номер карты или сам перевести деньги.
Еще был пост в Горячем как на одну девушку открыли ИП. Причем налоговой было все равно, что прописка в копии была другой. Они сверили ФИО и номер паспорта и этого им было достаточно. Там 4 части, но конкретно этот момент вот тут: https://pikabu.ru/story/moshenniki_zaregistrirovali_ip_chast...
У мошенников не было данных о прописке и органе который выдал паспорт. Этих данных на reestr-zalogov тоже нет. Но это не помешало им все реализовать. Поэтому когда тут пишут, что только зная номер и ФИО ничего нельзя сделать, то они явно ошибаются. Гос орган - налоговая - спокойно все регистрирует. А какие-нибудь левые микрофинансовые организации спокойно могут выдать вам кредит по фотошопленной ксерокопии паспорта, где реальными тоже будут только ФИО и номер.
Понятно, что паспорт вы и так много где светили. Просто не факт, что хотя бы в одном месте могли быть околокриминальные личности, которые бы слили паспорт кому-нибудь. А вот такие сайты как раз настоящий клад и его уж точно парсят те, кому это надо.
Ну вот в этой истории усматривается целенаправленное нарушение, это не гос орган в целом так работает, а конкретный сотрудник. Интересно, что двигало этой дамой?
Опять же, если выдают кредит по фотошопленной копии, то они могут выдать кредит на произвольные цифры. Таргетированное мошенничество гораздо интереснее, и можно накопать на жертву столько информации, что разницы от наличия или отсутствия номера уже не будет. Резюмируя: шанс, что тебя случайно подставят ничтожен, а если тебя подставляют целенаправленно - тебя всё равно подставят.
Ты, Сав***ко Де**с Евг****вич, 21.**.1981 г.р. паспорт 450* ***833 г. Москва, можешь быть не против того, что все могут узнать, что у тебя Renault Scenic взятый в кредит 16.01.2019 в Тинькофф-банке на 5 лет. А мне неприятно если обо мне такая информация находится в открытом доступе
Мне гораздо более неприятно, что кредит уже надо брать на ремонт зубов, чем то, что кто-то в интерне знает, кто я, с учётом, что я не шифруюсь.
вы обработку с хранением в условно свободном доступе не путаете?
ааа, ты переживаешь, что все увидят, что он кредитный, а не как ты всем по ушам ездишь, что взял его с первой удачной сделке в своем новом бизнесе?
неприятно - это не юридический термин.
Ты действительно такой глупый?) ПД - ценнейшее сырье для мошенников и прочих проходимцев. Сделают на тебя левые симки или кредиты в других регионах, а потом бегай, трать СВОЁ время на суды, отказы и т д. @usart, спасибо, подписался. Расскажи про ответ ркн, пожалуйста.
вы далеки от реальности)
зачем делать симки - если можно их купить уже готовые, оформленные на ахмеда?
кредиты по номеру паспорта - ну-ну, успехов. максимум в онлайн-займах, но и то, там нужен скан, а не просто номер.
и зачем бегать по судам и что-то доказывать? если на мои данные оформили кредит и организация не приняла все меры по идентификации и выдала бабки - то ущерб нанесен именно организации, а не мне. вот пусть они бегают и доказывают, что выдали деньги именно мне.
в интернете продают сканы от 65 рублей за комплект, кому нужны просто номер паспорта?
Потом исполнительный лист и приставам рассказывать будете
Не буду писать отдельный пост, вот ответ РКН:
Ога, ларгус - это то представительское авто, которое покупают удачливые бизнесмены ))
Юридический термин тут: Персональные данные, и ФЗ-152, их защищающий
ну, возьмут на твой номер паспорта кредит онлайн на левую симку, например
Так можно и на произвольный номер паспорта кредит взять, разницы никакой...
произвольный - не угадаешь, знать надо чётко паспортные данные, и чтобы паспорт числился действующим
Тоесть не зная имя и фамилию ты не получишь доступа к этим данным?
Можно по VIN получить
Тоесь и в этом случае, чтобы получить доступ к персональным данным надо знать персональные данные?
VIN - это не ПД. Информация о том, что машина с таким-то VIN принадлежит такому-то человеку - ПД.
не является, не спорю, только вот откуда ты можешь узнать vin машины пренадлежащей другому человеку?
У некоторых прям внизу лобового написано:
тоесть чтобы узнать имя и фамилию человека и абсолютно бесполезный номер паспорта (без бругих данных паспорта эти цифры абсолютно бесмысленны.) нужно обойти все парковки и найти машину, на которой vin написан открыто?
и какой смысл от этого всего?
Скорее наоборот - если известен твой VIN, то нехитрыми манипуляциями можно получить и номер твоего паспорта. Смысл не ясен, скорее всего сам факт того, что информация в открытом доступе. Может, человек кушать не может, за тайну своих кредитов переживает?
Vin пишется открыто почти везде. А ещё элементарно пробивается по гос номеру авто, который уж точно открыто висит.
Т149ВН. 174 как меня зовут какой у меня vin.и какие у меня паспортные данные?
VIN XTA21102020399451, лада десятка, страховка в АСКО, а про паспортные данные твои я ничего не говорил
Ну а имя моё?
А я его тебе разве обещал?
Я сказал "вин элементарно пробивается по номеру". Хочешь имя - оплати полный отчёт с avinfo, я на тебя свои бабки тратить не буду :)
Ну к примеру имя и фамилия открыто лежат в ВК,.ФБ и подобных социальных сетях.
Инн и огрн давно стали банковской тайной?
к ИНН у автора претензий нет
В гаагу надо бы