Идеи для бизнесаБизнес с нуляМаркетплейсыБухгалтерияНДС 2026СправочникШаблоны документов
Идеи для бизнесаБизнес с нуляМаркетплейсыБухгалтерияНДС 2026СправочникШаблоны документов

Тема обработки персональных данных клиентов и сотрудников на протяжении длительного времени воспринималась бизнесом скорее как формальная техническая или юридическая задача.

За последний год подход со стороны государства заметно изменился: компаниям был дан однозначный сигнал о необходимости учитывать регулярно обновляющиеся нормы законодательства о персональных данных в своей деятельности.

Фактически речь идет о пересмотре внутренних бизнес‑процессов: создании полного пакета документации, который отражает реальную и правомерную практику сбора информации, фиксирует порядок получения данных клиентов, условия и место их хранения, определяет круг лиц, имеющих доступ, а также меры по обеспечению их защиты.

От того, насколько грамотно выстроены эти процессы, сегодня напрямую зависит возможность ведения деятельности без риска внеплановых проверок, штрафных санкций и репутационных потерь.

Текущая ситуация отличается тем, что происходящие изменения имеют системный характер и затрагивают практически все отрасли — от розничной торговли и банков до сферы образования, медицины и малого предпринимательства.

Что такое персональные данные (ПДн)

С точки зрения законодательства, персональными данными признаётся вся информация, способная — даже косвенно — указывать на конкретного человека.

Существуют данные, которые сами по себе сразу указывают, о ком идет речь. К ним относят, например, полное имя, сведения из паспорта, а также такие персональные идентификаторы, как СНИЛС и ИНН. Даже по одному такому параметру можно безошибочно установить человека, поскольку эти сведения уникальны и закреплены только за ним.

Вместе с тем есть информация иного характера — она не дает однозначного ответа по отдельности, но начинает «работать» в совокупности. Речь идет, например, о никнеймах в социальных сетях, IP‑адресах, cookie‑файлах, данных о местоположении, внутренних клиентских кодах, регистрационных номерах автомобилей или особенностях поведения пользователя.

Часто такие данные не признаются Роскомнадзором персональными по отдельности: к примеру, один IP‑адрес может использоваться сразу несколькими людьми, проживающими в одном доме, поэтому он не позволяет точно определить конкретное лицо. Однако при добавлении дополнительных характеристик — модели устройства, версии операционной системы, поведенческих паттернов и учетной записи в социальной сети — становится возможным выделить конкретного человека среди множества других.

Т-Бизнес секреты: новости, анонсы событий, советы предпринимателей

Телеграм‑канал: 71 009 читателей

Т‑Бизнес секреты: новости, анонсы событий, советы предпринимателей
Подписаться

Основания для обработки персональных данных

Действующее регулирование выделяет несколько оснований, дающих право на обработку персональных данных.Рассмотрим наиболее распространённые из них, обозначив их сильные и слабые стороны.

Согласие субъекта на обработку его персональных данных Согласие стало настолько популярным из‑за его очевидных плюсов при запросе документов со стороны Роскомнадзора: полностью соответствующее законодательству документ почти никогда не вызывает вопросов со стороны ведомства, за исключением некоторых ситуаций (о них ниже).

Однако его использование для бизнеса неудобно: необходимо собирать дополнительный документ, хранить его отдельно от всех остальных, в связи с чем

возникает повышенных риск утери, а при использовании электронных согласий возникает необходимость отдельно настраивать, собирать и сохранять логи сайта с фактом нажатия галочки «я согласен» для их предоставления по запросу ведомства.

Есть и еще одно ограничение, вызывающее неудобство: в одном согласии нельзя указать несколько отдельных целей — согласие будет нарушать принцип предметности по мнению Роскомнадзора. Часто возникает ситуация, когда бизнесу приходится собираться по два, три и более согласий.

Согласие может потребоваться при заполнении формы заявки на сайте (когда пользователь оставляет свои контактные данные), при подписке на рекламные рассылки, создании личного кабинета или взаимодействии с ботами в мессенджерах

Если цели обработки не связаны между собой, для каждой из них требуется отдельная форма согласия с различным содержанием. При этом полученные подтверждения необходимо хранить отдельно друг от друга.

Договор. Еще одним основанием служит договор с физическим лицом, чьи данные обрабатываются. Представители Роскомнадзора полагают, что эта правовая база является предпочтительной. При грамотно выстроенных бизнес‑процессах данный вариант максимально удобен для компании, так как исчезает нужда доказывать наличие согласия и хранить его: обработка здесь напрямую связана с предоставлением услуг клиенту.

Договором могут быть разные документы: например, «правила использования бота» в мессенджере, «пользовательское соглашение» на сайте, «правила рассмотрения заявки» при отправке заявки с контактными данными и другие документы.

Плюсы подхода очевидны: разработав один раз пул документов, разместив

на сайте или в боте, можно не собирать бесконечные согласия с пользователей. Уменьшается количество бумаг и файлов, которые необходимо хранить в компании.

Однако при этом остается одна цель, для которого собрать согласия все‑таки необходимо: получение рекламных рассылок, так как данное согласие не должно быть «вшито» в договор, а получено отдельно. При этом пользователь может не соглашаться на рекламу и все равно иметь право заключить договор.

Вместе с тем существуют ситуации, когда даже при наличии договора требуется получать отдельное и, как правило, письменное согласие субъекта. Это особенно важно, когда речь идёт о чувствительных персональных данных — например, о политических и религиозных убеждениях человека, состоянии здоровье или использовании биометрии, такой как голос, отпечатки пальцев или изображение радужки глаза.

Другие основания, перечисленные в законе, относятся в узконаправленным исключениям (например, законный интерес, сбор статистики, исследования, журналистская деятельность, экстренная медицинская помощь и другие) и к деятельности государственных органов.

Бесплатный курс «Где найти деньги на запуск и развитие бизнеса»
Бесплатный курс «Где найти деньги на запуск и развитие бизнеса»
  • Узнаете, у кого можно получить деньги: от близких до инвесторов
  • Научитесь убедительно представлять свои идеи
  • Проанализируете, подходит ли вам господдержка и как ее получить
Начать учиться

Основные документы

Для любого бизнеса, присутствующего в любом виде в онлайне, так или иначе необходимо наличие некоторого пула документов по персональным данным. При этом важно не только их наличие, но и открытый доступ к ним. Любой пользователь сайта или чат‑бота должен иметь возможность ознакомиться с документами, на основании которых происходит сбор и использование его персональной информации.

Данное правило действует вне зависимости от масштаба бизнеса.

Даже небольшие компании, например кофейни, которые ведут коммуникацию через мессенджеры или социальные сети — отвечают на обращения, принимают заказы или получают обратную связь, — обязаны обеспечить наличие таких документов и предоставить к ним доступ.

Перечень может отличаться, однако на практике чаще всего используются следующие виды документов: документы договорного характера (в том числе пользовательские соглашения, регулирующие работу с сайтом или личным кабинетом); оформленное согласие на обработку персональных данных; внутренний документ, закрепляющий политику обработки персональных данных; уведомление о применении cookie‑файлов (актуально при наличии веб‑сайта).

Согласно законодательству, содержание договоров и согласий может существенно различаться в зависимости от целей и места сбора данных (регистрация на сайте, направление рекламных материалов и т.п.). При этом законодатель не устанавливает типовых форм таких документов и не предъявляет жёстких требований к их содержанию, за исключением согласия, оформляемого в письменном виде.

В отличие от договорных документов и форм согласия, к политике обработки персональных данных, законодательство устанавливает конкретные требования относительно содержания.

Независимо от названия такой документ должен включать обязательные положения:

  • цели обработки персональных данных и для каждой из них — категории и конкретный перечень обрабатываемых данных;
  • категории субъектов персональных данных;
  • способы и сроки обработки и хранения, а также порядок уничтожения персональных данных по достижении целей обработки или при наступлении иных законных оснований;
  • контактную информацию компании для направления запросов и отзыва согласия.

Смысл этого документа в том, чтобы человек, ознакомившись с ним, мог без труда разобраться, зачем используются его персональные данные и кому они могут передаваться.

В связи с этим Роскомнадзор регулярно обращает внимание на то, что текст должен быть изложен понятно и доступно. На практике именно этот документ чаще всего становится предметом проверки — оценивается как его наличие, так и содержание.

Для составления такого документа, необходимо определить.

Основные цели сбора персональных данных. Цели должны быть достаточно конкретными, но дробить их чрезмерно не рекомендуется — это редко имеет смысл и создает лишние сложности для бизнеса. Дело в том, что под каждую заявленную цель данные требуется хранить раздельно. Перечислим стандартные цели, подходящие большинству компаний:

  • заключение и исполнение договоров;
  • обработка входящих заявок (включает и передачу контактов потенциальными покупателями, и диалоги в службе поддержки или чат‑боте);
  • рекламная рассылка (по email, СМС, push‑уведомлениям и т.п.).

Каждая цель для её выполнения требуется разный набор ПДн. Ведь для отправки рекламного письма с акцией не нужно собирать данные паспорта. Перечень необходимых ПДн выделяют под каждую цель и указывают отдельно. Если у компании есть свой сайт, то в документе дополнительно должны быть положения, описывающие сбор и обработку куки‑файлов.

Категории персональных данных. Они установлены законодательно и их всего четыре:

  • общие,
  • специальные,
  • биометрические, иные (обезличенные или общедоступные).

Разницу между ними указали выше, при описании согласий. Чаще всего для бизнеса необходимы данных, входящие только в общую категорию ПДн.

Категории субъектов персональных данных. В соответствии с законом компания сам решает, какие категории лиц включать в перечень субъектов, чьи данные она обрабатывает. Перечень не является фиксированным и может изменяться с учетом особенностей хранения информации и организации внутренних процессов. В него обычно включают клиентов, покупателей, физических лиц‑партнёров, представителей юридических лиц, а также посетителей сайта или офиса компании.

Для одной группы людей можно указывать сразу несколько целей обработки данных. Например, когда речь идёт о заключении и выполнении договора, сюда могут относиться и клиенты, и покупатели, и партнёры‑физлица, и представители компаний.

Как именно обрабатываются данные, как долго они хранятся и когда удаляются — каждая компания решает сама.

Как избежать штрафов

Штрафы за нарушения при работе с персональными данными заметно увеличились.

Если через сайт компании пользователи оставляют свои данные, а обязательные документы не оформлены или размещены с ошибками, бизнес может столкнуться сразу с несколькими видами ответственности.

Например, риск возникает, если:

  • персональные данные собираются без корректного согласия пользователя — штраф может составить до 700 000 рублей;
  • на сайте отсутствует политика обработки персональных данных — до 60 000 рублей;
  • компания не уведомила Роскомнадзор о начале обработки персональных данных — до 300 000 рублей;
  • данные используются не по той цели, для которой они были получены: например, клиент оставил заявку, а его контакты затем применяются для рекламной рассылки без отдельного согласия, за такое нарушение штраф может достигать 300 000 рублей, а при повторном случае — 500 000 рублей.

Что стоит проверить компании, чтобы минимизировать риски:

  • внесена ли организация в реестр операторов персональных данных Роскомнадзора;
  • есть ли внутри компании полный комплект документов по персональным данным;
  • размещены ли на сайте актуальные политика и согласия на всех страницах, где пользователи передают свои данные;
  • соответствуют ли цели обработки данных тем согласиям, которые дает пользователь;
  • не устарели ли действующие документы и подходят ли они под фактические процессы компании.

Если документов нет, они давно не обновлялись или вы не уверены, что сайт соответствует требованиям закона, лучше провести проверку заранее.

В данной статье мы затронули только основные документы, которые должны быть на онлайн ресурсах компаний.

Для подготовки всех документов (основное их число — внутренние документы: положения, политики, приказы, акты, инструкции, перечень, журналы и прочее), которые требуются любой компании на сегодняшний день в компании, необходимо кратно больше времени и бумаги.

Комментарии проходят модерацию по правилам редакции


Больше по теме
Новости