Что нужно знать о персональных данных, чтобы не заплатить 300 000 рублей штрафа
Рассказываем в подробностях, почему закон о персональных данных касается всех сайтовладельцев и как привести сайт в соответствие с требованиями закона.

Введение
На позапрошлой неделе после поста директора по продуктам Notamedia Алексея Бородкина, что Тамбовский суд оштрафовал одного из клиентов их агентства за отсутствие согласия на обработку персональных данных в форме обратной связи на сайте, — среди участников digital-рынка поднялся серьёзный хайп.
Никто и подумать не мог, о том, что закон N 152-фз «О персональных данных» доберётся до сайтов. Хотя, на самом деле, такие случаи уже были. В феврале этого года случился инцидент с астраханскими сайтами с формой обратной связи, в которых не было согласия на обработку персональных данных. Компании-владельцы сайтов были оштрафованы на 10 000 рублей каждая.

Масштабный спортивный фестиваль для IT-специалистов RUNIT в этом году пройдет 18 июня в Измайловском парке
И если вы читаете этот текст — вы приглашены.
Участвовать можно в личном или командном зачете на дистанции от 3-х до 25 км или собрать команду и пробежать эстафету. С организаторов футболка и крутая медаль для каждого участника, вода, еда, отличная трасса и множество развлечений.
В один день в одном парке соберутся 3 000 айтишников. И мы уверены, что пропускать такое событие нельзя.
И это еще цветочки, ягодки начнутся 1 июля 2017 года, когда произойдёт серьёзное ужесточение законодательства в области персональных данных, которое затронет владельцев сайтов и агентства, их разрабатывающие и обслуживающие.
Почему это важно для digital-рынка?
Роскомнадзор отдельным блоком проверяет интернет-сервисы, сайты и мобильные приложения, а также договоры и взаимоотношения с разработчиками сайта и рекламными агентствами.
И он считает, что если вы имеете обрабатываете данные пользователей и имеете доступ к администрируемому сайту, то вы обработчик персональных данных и должны их правильно обрабатывать и защищать.
Если ничего не делать, то ваш клиент или попадёт «благодаря» вам, или проверка может затронуть лично вас.
Ужесточение законодательства по персональным данным
Не смотря на то, что закону N 152-фз «О персональных данных» уже более 10 лет и многие успели о нем позабыть, в нём происходили постоянные изменения. Все они обусловлены не столько изменением политической обстановки, сколько общим мировом трендом на более плотное регулирование этого вопроса (например, в Евросоюзе с 25 мая 2018 года вступят новые, более жёсткие требования по обработке и защите персональных данных GDPR).
Какие изменения законодательства и позиции регулятора (Роскомнадзора) и судов уже влияют и повлияют в будущем на digital-рынок:
1. Суды стали относить данные о поведении пользователя на сайте, cookie, сведения о его геопозиции и IP-адрес к персональным данным. Из-за этого уже попали LinkedIn и МГТС. Роскомнадзор того же мнения и в списке запрашиваемой информации у проверяемых организаций добавил трактовку того, что он относит к пользовательским (персональным) данным.
2. Через 3 месяца, а именно 1 июля 2017 года, будут кратно увеличены число и размер штрафов за нарушения требований обработки персональных данных. Если раньше сумма штрафов в большинстве случаев не превышала 10 000 рублей, то теперь она может спокойно доходить до 300 000 рублей.
Теперь штрафовать Роскомнадзор может не по одной статье 13.11 Кодекса об административных правонарушениях (КоАП), а по семи:
|
Номер статьи | Текст статьи | Возможный штраф | В каких случаях накладывается штраф |
|
---|---|---|---|---|---|
ч.1 ст.13.11 КоАП | Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных | До 50 000 рублей на юридических лиц |
|
||
ч.2 ст.13.11 КоАП | Обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством Российской Федерации в области персональных данных, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством Российской Федерации в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных | До 75 000 рублей для юридических лиц |
|
||
ч.3 ст.13.11 КоАП | Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных | До 30 000 рублей для юридических лиц |
|
||
ч.4 ст.13.11 КоАП | Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных | До 40 000 рублей для юридических лиц |
|
||
ч.5 ст.13.11 КоАП | Невыполнение оператором в сроки, установленные законодательством Российской Федерации в области персональных данных, требования субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных об уточнении персональных данных, их блокировании или уничтожении в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки | До 45 000 рублей для юридических лиц |
|
||
ч.6 ст.13.11 КоАП | Невыполнение оператором при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих в соответствии с законодательством Российской Федерации в области персональных данных сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ, если это повлекло неправомерный или случайный доступ к персональным данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия в отношении персональных данных, при отсутствии признаков уголовно наказуемого деяния | До 50 000 рублей для юридических лиц |
|
||
ч.7 ст.13.11 КоАП | Невыполнение оператором, являющимся государственным или муниципальным органом, предусмотренной законодательством Российской Федерации в области персональных данных обязанности по обезличиванию персональных данных либо несоблюдение установленных требований или методов по обезличиванию персональных данных | до 6 000 рублей для должностных лиц |
|
3. Роскомнадзор получил право выносить административные дела по вышеперечисленным статьям нарушений без Прокуратуры. То есть теперь от штрафа точно не отделаться.
Помимо этого, ещё с 1 сентября 2015 года проверки по соответствию закону «О персональных данных» вышли из под действия закона 294-ФЗ «О защите бизнеса при проверках».
К чему это привело:
-
Роскомнадзор теперь не уведомляет о плановых проверках коммерческих организаций и ИП Прокуратуру, поэтому в сводном плане проверок на сайте Прокуратуре не найти проверок по персональным данным;
-
закон защищал бизнес от частых проверок и «маски шоу». Теперь при проверках Роскомадзор регулирует свою деятельность только своим внутренним административным регламентом;
-
Роскомнадзор может блокировать сайты, которые незаконно собирают персональные данные (случай с Linkedin — явный тому пример).
4. Все базы персональных данных должны первоначально собираться и обрабатываться на территории Российской Федерации. С учётом того, что Роскомнадзор считает персональными данными также и данные посетителей сайта, то это касается практически любого сайта. За нарушение этого требования Роскомнадзор их блокирует.
Что является персональными данными?
#f8f8f8; padding: 10px 25px;"> Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). Так выглядит трактовка термина в законе 152-ФЗ «О персональных данных» и она более чем размытая.
Исходя из позиции судов и Роскомнадзора, персональными данными является информация вплоть до пользовательских данных. Именно на позицию судов за неимением более чётких трактовок необходимо ссылаться.
Если в форме обратной связи есть поле «Имя» или «Представьтесь», то вкупе с автоматически передаваемыми cookie и другими метаданными это будет являться персональными данными.
Что делать игроку digital-рынка и владельцу сайта?
Чтобы не лить воду, опишу то, что как минимум нужно сделать агентствам, студиям и владельцам сайтов, чтобы не попасть на штрафы и не получить блокировку сайта.
-
Под каждой формой ввода данных на сайтах и в мобильных приложениях (форма регистрации, заявки, обратной связи и т.д.) разместить текст «Нажимая на кнопку НАЗВАНИЕ_КНОПКИ, я даю согласие на обработку персональных данных», где текст «согласие на обработку персональных данных» является ссылкой на сам документ. В качестве примера согласия можно посмотреть наше согласие. Вместо согласия можно использовать единую публичную оферту, но в ней будет нужно прописать, в каких целях, какие данные обрабатываются, то есть указать всё, согласно ч.4 ст.9 152-ФЗ. В этом случае обязательно хранить логи, чтобы в случае чего доказать Роскомнадзору, что тот или иной пользователь действительно заходил на сайт и оставлял там свои персональные данные.
-
Владельцу сайта необходимо утвердить приказом Политику в отношении обработки персональных данных и разместить её в своём офисе, на сайте и в мобильном приложении в общем доступе. Проще всего это реализовать, вставив ссылку на документ в футер. При этом с данным документом регистрирующийся не должен соглашаться при заполнении формы.
-
Перенести сайт на территорию РФ и узнать у технической поддержки хостинг-провайдера или ЦОДа адрес месторасположения вашего сервера (узнать вплоть до здания). Эту информацию Роскомнадзор умеет проверять, так как также контролирует операторов связи, обмануть его не получится.
-
Указать email, куда физическое лицо может обратиться за тем, чтобы его персональные данные были удалены, заблокированы и вообще куда он может задать вопрос по персональным данным. Можно всё отправлять и на общую почту, но вы тогда должны проконтролировать, что письмо, касающееся персональных данных, будет отфильтровано и не проигнорировано.
-
Агентству и владельцу сайтов необходимо подать уведомление об обработке персональных данных (форма тут) и помимо всего прочего указать там адреса местонахождения баз персональных данных и перечень персональных данных, которые в ней содержатся.
-
Агентству/студии и владельцу сайта, в случае если агентство имеет доступ к персональным данным из заявок, БД или просто привлекает клиентов, необходимо заключить соглашение об обеспечении безопасности персональных данных, в котором будет указано, какие персональные данные агентство/студия может обрабатывать, в каких целях и какие действия с ними выполнять. Также там должны быть требования по защите персональных данных, но защиту у частных компаний не проверяют.
-
До 1 июля 2017 года поставить на сайте дисклеймер, который будет уведомлять посетителей сайта, что его персональные данные обрабатываются на сайте в целях его функционирования и если он не согласен, то должен покинуть сайт. В противном случае это будет являться согласием на обработку его персональных данных.
Сразу хочу сказать, что это только 10% требований Роскомнадзора к компаниям (полный перечень тут), но его достаточно, чтобы начать решать вопрос и в случае проблем не подставить клиента и себя.
#959595;">Материал подготовлен на основании опыта работы компании #959595;">Б-152#959595;"> и лично Максима Лагутина.
#f8f8f8; padding: 10px 25px;"> Читать по теме: Закон «О персональных данных» — что нужно знать агентству
#959595;">Мнение редакции может не совпадать с мнением автора. Если у вас есть, что дополнить — будем рады вашим комментариям. Если вы хотите написать статью с вашей точкой зрения — прочитайте #959595;">правила публикации#959595;"> на Cossa.
И еще, я так понимаю, размещения соглашения на сайте недостаточно - необходимо еще подать заявку в Роскомнадзор. В общем для небольших компаний проще вообще убрать все возможные формы.
Я всегда исхожу из позиции, что номер мобильного телефона это не обезличенные персональные данные.
Рано или поздно Роскомнадзор до всех дотянется ;(
"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)"
"обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью."
"Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных"
"оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации"

Если владелец скажет, что на сайте не его продукт, контент и договора, то пойдут к тому, кому это принадлежит.
1. До 1 июля 2017 года поставить на сайте дисклеймер, который будет уведомлять посетителей сайта, что его персональные данные обрабатываются на сайте в целях его функционирования и если он не согласен, то должен покинуть сайт. В противном случае это будет являться согласием на обработку его персональных данных."
> Есть ли примеры, как это должно выглядеть? Это должно быть какое-то всплывающее окно при первой загрузке сайта? Есть ли это на вашем сайте и если да, то где?
2. "Указать email, куда физическое лицо может обратиться за тем, чтобы его персональные данные были удалены, заблокированы и вообще куда он может задать вопрос по персональным данным. Можно всё отправлять и на общую почту, но вы тогда должны проконтролировать, что письмо, касающееся персональных данных, будет отфильтровано и не проигнорировано."
> А где должен быть указан этот мейл? В дисклеймере? Футере? Отдельно в контактах?
1. Посмотрите на сайтах philips и lacoste
2. Лучше в раздел Конфиденциальность добавить раздел, где будет описываться, как обрабатываются персональные данные и где будет описана процедура реагирования на запросы Физлиц на email
Итого, резюмирая выходит, что:
1. Установить дисклеймер;
2. В форме, где пользователь оставляет данные, припилить ссылку на статью о защите данных (можете указать, пожалуйста, ссылку на статью или тот же пример, где это реализовано хорошо?);
"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)"
Если есть сомнения - обращаемся к судебной практике - штрафуют и за формы "имя, тема сообщения, текст сообщения" и за обычную передачу телефона без согласия другому человеку.
Так что не вводите людей в заблуждение.
Буду признателен.
Во исполнение требований Федерального закона «О персональных данных» № 152-ФЗ от 27.07.2006 г. Все персональные данные, полученные на этом сайте, не хранятся, не передаются третьим лицам, и используются только для отправки товара и исполнения заявки, полученной от покупателя. Все, лица, заполнившие форму заявки, подтверждают свое согласие на использование таких персональных данных, как имя, и телефон, указанные ими в форме заявки, для обработки и отправки заказа.
Хранение персональных данных не производится.
-А можно просто форму обратной связи делать так что человек может не писать своего имени, номера телефона, а просто написать сообщение ИЛИ сделать поля имя, номер телефона не обязательными (они присутствуют) а только поле сообщение обязательным. Опять пободает под закон?
Другой вопрос:
можно в поле имя написать "Введите любое имя" или как к Вам обратиться (может кто-то представиться аллигатором)))) а имя не напишет свае), в поле номер телефона написать напишите любой номер для связи с вами (он может там написать номер бабушки или соседа), а в поле сообщение в поле сообшения, как обычно, написать "Введите сообщение". Тут тоже первые 2 поля сделать не обязательным.
И другой вопрос если поставить просто поле Сообщения и все так же не кто не просит некаких данных, просто есть сайты что люди могу задать вопрос : "то или иное можно заказать у вас..., вы можете сделать или помочь с кое каким вопросом..., а вы случайно не знаете где найти то или иное ...., Привет я Маша и я хочу воспользоваться вашими услугами вот мой номер телефона ...." Тут же веб мастер или админ не заставляет писать имени или номера телефона, да и вообще если человек представляется через интернет он может соврать может назвать свае имя ну и что что по имени это означает иденфецировать так можно и в реальной жизни судить когда представляешся или обмениваешся номеров телефона , а в реале намного все точней чем через интернет ....
Одним словом в конце есть суды где есть справедливость если тебя оштрафуют на 300 тыс. то ты точно пойдешь на европейский и оштрафуешь их по больше!!!! Россия тоже подписала международные права человека так что местные суды еще не "вечер" ...
Вот что значит, статья написана по-человечески и для людей!
Очень были полезны ссылки на вспомогательные материалы.
Спасибо.
Что грозит им?