Пройти проверку Роскомнадзора без штрафов и замечаний — задача не из легких. А все из-за того, что в законодательстве о персональных данных до сих остается множество неясных моментов. Особенно если речь идет о получении персональных данных в электронном виде. Например, являются ли данные, собираемые с помощью cookie-файлов, персональными? Достаточно ли для получения согласия на обработку персональных данных поставить «галочку» в веб-форме? Ответы на эти и другие неоднозначные вопросы, возникающие при обработке персональных данных, читайте в материале «ЭЖ».
Если компания запрашивает на своем сайте данные, по которым можно идентифицировать человека, это значит, что она обрабатывает персональные данные. Это касается не только интернет-магазинов, но и вообще любых сайтов. Например, если в форме обратной связи нужно ввести ФИО, номер телефона и электронный адрес. В этих случаях (за некоторыми исключениями) компании придется предпринять следующие действия:
-
издать приказ о назначении лица, ответственного за организацию обработки персональных данных;
-
составить документ, определяющий порядок обработки персональных данных, и разместить его на сайте (причем так, чтобы его легко можно было найти на сайте);
-
сделать на сайте окно для проставления галочки (чекбокс) в целях получения согласия на обработку персональных данных;
-
составить другие локальные акты в сфере персональных данных;
-
предпринять меры для защиты персональных данных;
-
уведомить Роскомнадзор об обработке персональных данных.
Это только минимальный перечень того, чем придется заняться в случае обработки персональных данных. Далее расскажем, с какими проблемами можно столкнуться на каждом из этих этапов и как их решить, чтобы избежать штрафов Роскомнадзора. В тексте речь будет идти о компаниях, однако эти требования применимы и к индивидуальным предпринимателям.
Опубликуйте политику обработки персональных данных
В компании обязательно должны быть документы, определяющие ее политику в отношении обработки персональных данных (подп. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», далее — Закон о персональных данных). Если она собирает персональные данные на своем сайте (например, при заказе в интернет-магазине или через форму обратной связи на сайте), то нужно опубликовать данные документы на этом же сайте (ч. 2 ст. 18.1 Закона о персональных данных). Это может быть Политика обработки персональных данных (как на сайте «ЛЕРУА МЕРЛЕН ВОСТОК» — https://leroymerlin.ru/policy_pers_data/), Политика конфиденциальности (как на сайте «Адидас» — http://www.adidas.ru/privacy-policy/privacy-policy. html) или Положение об обработке персональных данных (как на сайте детского магазина «Кораблик» — https://www.korablik.ru/page/polozhenie_ob_obrabotke_personalnyh_dannyh) и т.д. Название не имеет значения. Главное — соблюсти два момента.
Первый — указать в этой политике все требования, предусмотренные Законом о персональных данных. Для этого за ориентир можно взять Рекомендации по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», которые опубликовал на своем сайте Роскомнадзор (доступны по ссылке: https://rkn.gov.ru/personal-data/p908/).
Второй момент — нужно опубликовать этот документ на своем сайте. Иначе компанию могут оштрафовать на сумму от 15 000 до 30 000 руб., должностное лицо — от 3000 до 6000 руб., а индивидуального предпринимателя — от 5000 до 10 000 руб. (ч. 3 ст. 13.11 КоАП РФ).
Укажите реальные цели обработки персональных данных
В политике по обработке персональных данных (а также в согласии на их обработку) важно указывать реальные цели обработки персональных данных. Не допускается обработка персональных данных, не совместимая с целями сбора персональных данных (ч. 2 ст. 5 Закона об персональных данных). Например, нельзя запрашивать у субъекта персональных данных паспортные данные, если цель запроса — рекламная рассылка по электронной почте. Компании, которые запрашивают персональные данные через сайт, часто указывают такие цели:
-
осуществление деятельности предусмотренной уставом: розничная торговля и т.д.;
-
заключение и исполнение договоров с клиентами;
-
аналитика действий физического лица на сайте и функционирование сайта (если сайт собирает cookie-файлы и затем компания передает собранную информацию сторонним лицам: Google Analytics, «Яндекс.Метрика» и т.д.);
-
обратная связь с клиентами;
-
продвижение услуг, в том числе путем проведения рекламных и новостных рассылок посредством электронных и СМС-рассылок, телефонных звонков.
Возможны и другие цели, выше приведены только примеры. Если компания укажет одни цели (например, скопирует их из чужой политики), а на самом деле она будет собирать персональные данные для других целей, то ее смогут оштрафовать на сумму от 30 000 до 50 000 руб. Должностному лицу будет грозить штраф от 5000 до 10 000 руб. (ч. 1 ст. 13.11 КоАП РФ).
Определитесь, какие персональные данные собирает компания
Существуют следующие категории персональных данных.
Основные — это фамилия, имя, отчество, адрес, номер телефона, дата рождения, семейное положение и т.д.
Специальные — это информация о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни. Обязательно должно быть письменное согласие на обработку таких персональных данных (ст. 10 Закона о персональных данных).
Биометрические — это сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных (ст. 10 Закона о персональных данных). Роскомнадзор относит к биометрическим персональным данным фотографии и видео (например, для пропусков, фото в личном кабинете на сайте). Соответственно, если на сайте пользователи могут загружать свои фотографии, то потребуется согласие в письменной форме. Просто галочки на сайте будет недостаточно (см. разъяснения Роскомнадзора «О вопросах отнесения фото- и видеоизображения, дактилоскопических данных и иной информации к биометрическим персональным данным и особенности их обработки»). В противном случае может грозить штраф: для юрлиц — от 15 000 до 75 000 руб., для должностных лиц — от 10 000 до 20 000 руб. (ч. 2 ст. 13.11 КоАП РФ).
Сейчас к персональным данным многие относят и пользовательские данные, то есть данные, которые компания получает с помощью cookie-файлов в процессе пользования клиентами сайтом. Некоторые специалисты не считают эти данные персональными, поскольку по ним невозможно установить личность пользователя. Однако Роскомнадзор и суды заняли позицию, что это тоже персональные данные и на их обработку нужно получать согласие (см., например, постановление Девятого арбитражного апелляционного суда от 23.05.2016 № 09АП-17574/2016 по делу № А40-14902/16). Такими данными могут быть: сетевой адрес пользовательского устройства, сведения о факте, дате, времени посещения сетевых адресов, сведения о факте, дате, времени посещения сайтов или страниц сайтов, поисковые запросы пользователя, географический адрес точки подключения пользователя и т.д. Европейский суд справедливости придерживается такой же точки зрения. Так, в решении от 19.10.2016 по делу № 582/14 (Патрик Брейр против Германии) он признал, что при определенных условиях IP-адрес интернет-пользователя может признаваться персональными данными.
Проверьте, все ли меры защиты выполняет компания
Важно указать в локальном акте предпринятые компанией меры, необходимые для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных. Такими мерами являются:
-
назначение лица, ответственного за организацию обработки персональных данных;
-
издание локальных актов по вопросам обработки и обеспечения безопасности персональных данных;
-
ознакомление сотрудников под роспись с локальными актами компании, регулирующими обработку и защиту персональных данных, требованиями законодательства о персональных данных;
-
внутренний контроль в сфере защиты персональных данных и оценка вреда и т.д. (ст. 18.1 Закона о персональных данных).
Помимо этого, нужно указать меры по обеспечению безопасности персональных данных при их обработке. Например, это определение угроз безопасности персональных данных, получение от сотрудников письменных обязательств о соблюдении конфиденциальности персональных данных, учет машинных носителей и т.д. (ст. 19 Закона о персональных данных).
Также важно выполнять Требования к защите персональных данных при их обработке в информационных системах, утвержденные постановлением Правительства РФ от 01.11.2012 № 1119, а также предпринимать меры, перечисленные в приказе ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». Для выполнения этих требований придется обратиться к ИT-специалистам.
Получите согласие на обработку персональных данных
Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом (ч. 1 ст. 9 Закона о персональных данных). Если компания получает персональные данные через свой сайт, то нужно запрашивать согласие об обработке персональных данных.
Сейчас Роскомнадзор признает законным получение согласия на обработку основных персональных данных путем проставления галочки (если же компания обрабатывает специальные или биометрические персональные данные, то потребуется письменное согласие).
В частности, ведомство подтвердило это в информации от 08.11.2017 (https://rkn.gov.ru/news/rsoc/news51712. htm). Поэтому на странице, где можно зарегистрироваться, сделать заказ или указать персональные данные, компании необходимо добавить раздел (чекбокс) для проставления галочки около фразы «Согласен на обработку персональных данных». С этой фразы должен быть переход на текст самого согласия, а в идеале и на политику обработки персональных данных.
Перечень обязательных положений письменного согласия на обработку персональных данных указан в ч. 4 ст. 9 Закона о персональных данных.
Цитируем документ
Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
Часть 4 ст. 9 Закона о персональных данных
Уведомите Роскомнадзор об обработке персональных данных
Оператор до начала обработки персональных данных обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных (ч. 1 ст. 22 Закона о персональных данных). Но есть ряд исключений, когда уведомлять Роскомнадзор не нужно: например, если обрабатываются только фамилия, имя, отчество или если полученные в связи с заключением договора персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения этого договора и заключения договоров с субъектом персональных данных, и т.д. (ч. 2 ст. 22 Закона о персональных данных).
Уведомление можно направить в форме бумажного документа либо заполнить его в электронном виде на сайте Роскомнадзора. В нем нужно указать практически все те же сведения, которые указаны в политике обработки персональных данных, а именно:
-
наименование (фамилия, имя, отчество), адрес оператора;
-
цель обработки персональных данных;
-
категории персональных данных;
-
категории субъектов, персональные данные которых обрабатываются;
-
правовое основание обработки персональных данных;
-
перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;
-
описание принятых мер, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
-
фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
-
дата начала обработки персональных данных;
-
срок или условие прекращения обработки персональных данных;
-
сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки;
-
сведения о месте нахождения базы данных информации, содержащей персональные данные граждан РФ;
-
сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ.
При заполнении уведомления можно ориентироваться на приказ Роскомнадзора от 30.05.2017 № 94 «Об утверждении методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения». Также можно посмотреть образцы заполнения уведомления на сайтах территориальных отделений Роскомнадзора (например, http://70.rkn.gov.ru/directions/p1885/p5729/p6851/).
Комментарий
Михаил Емельянников, управляющий партнер Консалтингового агентства «Емельянников, Попова и партнеры»
«ЭЖ»: Обязательно ли в документе, определяющем политику обработки персональных данных, а также в согласии на обработку персональных данных перечислять всех лиц, которым передаются персональные данные?
М. Е.: Следует различать передачу персональных данных иным лицам с целью исполнения поручения оператора на обработку персональных данных и передачу таких данных без поручения их обработки. С целью исполнения поручения персональные данные передают, например, агентам, колл-центрам, осуществляющим обзвон клиентов, организации, которая осуществляет аутсорсинг кадрового или бухгалтерского учета и т.п. Такие данные без поручения их обработки могут передавать транспортной компании при покупке билета для работника или отелю для бронирования номера, страховой компании при страховании за счет работодателя, банку для начисления доходов работника на платежную карту, контрагентам для заключения и исполнения договора и т.д.
Закон требует указывать лицо, которому передаются персональные данные, и адрес его местонахождения только в случае, когда необходимо получение согласия в письменной форме и только при поручении такому лицу обработки персональных данных. Интернет-магазину не требуется согласие покупателя, поскольку он является стороной договора розничной купли-продажи. Но если для исполнения договора необходимо привлечь третьих лиц, например, для доставки товара, то согласие на это может быть получено в любой доказываемой форме. Обязательного указания конкретного наименования доставщика не требуется ни в согласии, выражаемом, например, путем простановки отметки в чекбоксе веб-формы, ни в политике оператора в отношении обработки персональных данных.
«ЭЖ»: Если компания не запрашивает согласие об обработке персональных данных на своем сайте (например, путем проставления галочки), то какой ей будет грозить штраф? Такой же, как и в случае отсутствия письменного согласия, то есть по ч. 2 ст. 13.11 КоАП РФ?
М. Е.: Нет, ч. 2 ст. 13.11 КоАП РФ предусматривает ответственность именно за отсутствие согласия в письменной форме, когда такая форма его получения обязательна по закону, а также в случаях, когда состав сведений, включаемых в согласие в письменной форме, не соответствует требованиям, установленным ч. 4 ст. 9 Закона о персональных данных. Если же согласие требуется, но его получение в письменной форме не является обязательным и оно не было получено, такие действия оператора могут быть квалифицированы по ч. 1 ст. 13.11 КоАП РФ: обработка персональных данных в случаях, не предусмотренных законодательством РФ в области персональных данных.
«ЭЖ»: Нужно ли предупреждать пользователей сайта о том, что на нем обрабатываются данные с помощью cookie-файлов?
М. Е.: Да. Отмечу такой момент: если для анализа cookie-файлов используются статистические службы, находящиеся, например, в США (Google Analytics) — государстве, не обеспечивающем адекватную защиту персональных данных, то в соответствии с ч. 4 ст. 12 Закона о персональных данных передача данных в такое государство возможна лишь при наличии согласия субъекта персональных данных в письменной форме или договора, стороной которого является пользователь сайта. Поэтому необходимо тщательно продумать содержание пользовательского соглашения, описав в нем действия с cookie-файлами.
«ЭЖ»: Может ли Роскомнадзор заблокировать сайт из-за нарушений Закона о персональных данных? Бывали такие ситуации?
М. Е.: Сам Роскомнадзор принять решение о блокировке не вправе, для этого необходимо наличие вступившего в силу судебного акта. А вот подать такой иск Роскомнадзор может, и этим правом пользуется. Именно так был ограничен доступ к сайту социальной сети LinkedIn решением Таганского районного суда г. Москвы по иску Роскомнадзора в защиту прав неопределенного круга пользователей интернета. И это не единичный случай. Обычно оcнованием для блокирования доступа к сайту является размещение на нем персональных данных российских граждан без их согласия, например телефонных справочников.
Александр Панков, заместитель руководителя Роскомнадзора
«ЭЖ»: Если компания запрашивает на сайте только номер телефона или только адрес электронной почты, означает ли это, что она обрабатывает персональные данные и ей нужно уведомить Роскомнадзор?
А. П.: В соответствии с п. 1 ст. 3 Закона о персональных данных персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Таким образом, номер телефона будет являться персональными данными исключительно в совокупности с дополнительной информацией, позволяющей отнести его к конкретному физическому лицу. При этом оператор вправе осуществлять обработку персональных данных без уведомления в случаях, предусмотренных ч. 2 ст. 22 Закона о персональных данных.
«ЭЖ»: Какие нарушения чаще всего допускают операторы персональных данных?
А. П.: Согласно результатам надзорной деятельности в 2017 г., наиболее частыми нарушениями являются:
представление в уполномоченный орган уведомления об обработке персональных данных, содержащего неполные и (или) недостоверные сведения (13% от общего количества нарушений);
непредставление в уполномоченный орган сведений о прекращении обработки персональных данных или об изменении информации, содержащейся в уведомлении об обработке персональных данных (7%);
несоответствие типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, требованиям законодательства РФ (7%);
несоблюдение оператором требований по информированию лиц, осуществляющих обработку персональных данных без использования средств автоматизации (7%);
обработка персональных данных в случаях, не предусмотренных Законом о персональных данных (6%).
Максим Сорокин, заместитель генерального директора ООО «КСБ-СОФТ»
«ЭЖ»: Какую дату начала обработки персональных данных нужно указать в уведомлении Роскомнадзора, если компания уже давно работает и только сейчас решила направить уведомление?
М. С.: В данном случае необходимо указывать дату, когда организация фактически начала обрабатывать персональные данные. Если дата начала обработки персональных данных отличается от даты регистрации организации, то в любом случае необходимо указывать дату начала обработки персональных данных. Но, поскольку в каждой организации ведется кадровый и бухгалтерский учет, обработка персональных данных, как правило, все равно начинается с момента ее регистрации. Стоит отметить, что в случае неуведомления Роскомнадзор может выписать штраф юридическому лицу от 3000 до 5000 руб., должностному лицу – от 300 до 500 руб. (согласно ст. 19.7 КоАП РФ). Известны случаи, когда за неправильно указанную дату начала обработки персональных данных Роскомнадзор делал замечание, но штрафы при этом не выписывались.
«ЭЖ»: После того как компания уведомит Роскомнадзор о начале обработки персональных данных, есть риск, что к ней в скором времени придут с проверкой?
М. С.: Роскомнадзор проверяет организации не по принципу их включения в реестр операторов, осуществляющих обработку персональных данных. Он может проверить любую организацию, так как в каждой осуществляется хотя бы кадровый или бухгалтерский учет. Более того, если Роскомнадзор придет с проверкой к оператору, который не подал уведомление о намерении осуществлять обработку персональных данных, но при этом выяснится, что он должен был это сделать, однозначно Роскомнадзор выпишет штраф по ст. 19.7 КоАП РФ.
«ЭЖ»: В споре Роскомнадзора с МТС (дело № А40-14902/16) суд решил, что пользовательские данные, собираемые с помощью cookie-файлов, тоже являются персональными данными и нужно получать согласие на их обработку. Для этого сейчас на практике делают всплывающее окно, в котором указывают, к примеру, такой текст: «Мы используем cookie-файлы, чтобы улучшить работу и повысить эффективность сайта. Продолжая пользоваться сайтом, вы даете согласие на обработку cookie-файлов и пользовательских данных. Если вы не хотите, чтобы мы обрабатывали ваши данные, пожалуйста, покиньте сайт или измените настройки». Такого текста достаточно, чтобы не получить штраф?
М. С.: Данная формулировка, появляющаяся на сайтах все чаще в последнее время, взята из опыта европейских компаний, которые выполняют требования Закона Евросоюза о cookies. Он распространяется на обработку данных пользователей веб-сайтов, веб-приложений и т.п. В законе оговаривается, что если представитель услуг (владелец сайта/создатель приложения) использует технологию cookies для создания пользовательских профилей («Яндекс.Метрика», Google Analytics, AdSense, авторизация через кнопки социальных сетей), то он обязан не только проинформировать каждого пользователя об этом, но и предоставить ему возможность блокировки и удаления cookie-файлов. В отличие от ЕС, на территории РФ нет аналогичного документа, обязывающего уведомлять посетителей об обработке cookie-файлов. Также нет единого понимания соотношения персональных данных с идентификационной информацией в интернете. Однако несмотря на то, что некоторые нормативные акты и множество исследователей сходятся во мнении, что IP-адрес должен быть отнесен к персональным данным, есть также примеры из российской судебной практики, указывающие иное (см., например, постановления Тринадцатого арбитражного апелляционного суда от 01.06.2015 № 13АП-10709/2015 по делу № А56-75017/2014, Восемнадцатого арбитражного апелляционного суда от 05.04.2017 № 18АП-2210/2017 по делу № А07-24090/2016). Окончательное решение всегда остается за судом.
Тем не менее для перестраховки можно порекомендовать владельцам интернет-магазинов, использующих инструменты аналитики поведения пользователей сайта, показывать всем новым пользователям сайта предупреждение с текстом о том, что магазин собирает метаданные пользователя (cookies, данные об IP-адресе и местоположении) для функционирования сайта, и если пользователь не хочет, чтобы эти его данные обрабатывались, то он должен покинуть сайт.