Вместо общедоступных персональных данных с 01.03.2021 будет применяться термин «персональные данные, в отношении которых субъект дал согласие на их распространение». Для обработки таких персональных данных придется получать согласие пользователей сайта, причем отдельное от других согласий.
С 01.03.2021 вступят в силу поправки о необходимости получать отдельное согласие на обработку персональных данных, которые публично раскрыл сам субъект персональных данных. Речь идет о Федеральном законе от 30.12.2020 № 519-ФЗ «О внесении изменений в Федеральный закон „О персональных данных“». Эти поправки коснутся социальных сетей и сайтов, на которых физлица могут оставлять данные о себе.
Общедоступных персональных данных больше не будет
Из Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» исключены положения о персональных данных, сделанных общедоступными субъектом персональных данных. Вместо них появятся «персональные данные, в отношении которых субъект дал согласие на их распространение».
Придется получать отдельное согласие
Операторам придется получать согласие на обработку даже тех данных, которые разместил о себе сам человек, то есть согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения. Такое согласие нужно будет оформлять отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Причем оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения. Например, нужно будет указывать, согласно ли лицо на публикацию его фамилии, согласно ли оно на публикацию даты рождения и т.д.
В согласии субъект вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных оператором неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ оператора в установлении субъектом персональных данных запретов и условий не допускается.
Таким образом, субъект в согласии может указать, какие категории персональных данных он разрешает использовать и каким образом, а также можно ли предоставить доступ к этим данным неограниченному кругу лиц.
Форма нового согласия не утверждена
В поправках не указано, в каком виде должно быть получено такое согласие. Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, установит Роскомнадзор.
Указано только, что в случае раскрытия персональных данных неопределенному кругу лиц самим субъектом персональных данных без предоставления оператору согласия обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.
Если персональные данные оказались раскрытыми неопределенному кругу лиц вследствие правонарушения, преступления или обстоятельств непреодолимой силы, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных тоже лежит на каждом лице, осуществившем их распространение или иную обработку.
Если лицо не предоставило согласие на обработку таких данных, то оператор сможет обрабатывать их, но без права распространения.
А если из предоставленного субъектом персональных данных согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, не следует, что он не установил запреты и условия на обработку этих персональных данных, или если в согласии не указаны категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, такие персональные данные обрабатываются оператором без передачи (распространения, предоставления, доступа) и возможности осуществления иных действий с персональными данными неограниченному кругу лиц.
Молчание или бездействие субъекта персональных данных ни при каких обстоятельствах не может считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
Согласие можно будет передать и через ИС Роскомнадзора
Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, может быть предоставлено оператору:
1) непосредственно;
2) с использованием информационной системы (ИС) Роскомнадзора (этой возможностью можно будет воспользоваться только с 01.07.2021).
Об условиях согласия нужно будет сообщать на сайте
Оператор обязан опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом персональных данных для распространения. Это нужно сделать в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных.
Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных субъектом персональных данных для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах.
Пользователь сможет в любое время отозвать согласие
Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только оператором, которому оно направлено.
Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления оператору требования.
Субъект персональных данных вправе обратиться с требованием прекратить передачу (распространение, предоставление, доступ) своих персональных данных, ранее разрешенных субъектом персональных данных для распространения, к любому лицу, обрабатывающему его персональные данные, или обратиться с таким требованием в суд. Данное лицо обязано прекратить передачу (распространение, предоставление, доступ) персональных данных в течение трех рабочих дней с момента получения требования субъекта персональных данных или в срок, указанный во вступившем в законную силу решении суда. А если такой срок в решении суда не указан, то в течение трех рабочих дней с момента вступления решения суда в законную силу.