Понимание закона - важно. Но главное - уметь применять его на практике. Вот простой алгоритм, который поможет вашей компании выстроить безопасную и соответствующую закону систему обработки ПДн. Шаг 1. Найдите законное основание для каждой операции Собирать данные "про запас" - нельзя. Для каждой цели должно быть конкретное основание по 152-ФЗ: - Согласие клиента - когда человек сам разрешил использовать информацию.
Согласие должно быть отдельным, четким и добровольным. - Исполнение договора с субъектом данных- к примеру, регистрация пользователя или доставка товара. Здесь согласие не нужно. - По закону - если данные нужны для налогового учета, трудоустройства, воинского учета и т.п. - В экстренных случаях - для сохранения жизни или здоровья, например при передаче медданных врачу. Пример: магазин собирает имя, адрес и телефон для доставки - это исполнение договора.
Чтобы потом отправить клиенту рекламу, нужно отдельное согласие. Нельзя объединять все в одну галочку. Шаг 2.
Получайте согласие правильно Форма согласия - это юридический документ, в котором должно быть: - Название и контакты компании. - Четкий список собираемых данных. - Конкретные цели (например: "рассылка новостей", "создание личного кабинета"). - Как вы обрабатываете данные - вручную и/или автоматически. - Период действия согласия и процедура его отзыва. Важно: не ставьте галочку в поле согласия по умолчанию - пользователь сам должен дать разрешение. Шаг 3.
Разместите Политику обработки ПДн в общедоступном месте Политика - это открытый документ, где вы объясняете, как работаете с данными. Включите в него: - цели обработки; - какие сведения собираете; - с кем можете делиться (например, служба доставки); - права клиентов и как ими воспользоваться. Политика - это не согласие. Она нужна для прозрачности, а согласие - для законной обработки. Шаг 4.
Сообщите в надзорный орган о начале обработки ПДн Компания, обрабатывающая личную информацию, должна подать соответствующее уведомление в Роскомнадзор. Штраф за его отсутствие может составить до 300 000 рублей. Для подачи уведомления: 1. Заполните форму - стандартный бланк можно скачать на сайте Роскомнадзора. 2. Отправьте уведомление - через сайт Роскомнадзора, "Госуслуги" или по почте в ваш территориальный орган РКН. 3. Ждите подтверждения - обычно проверка занимает до 30 дней.
После вашу организацию добавят в список (реестр) операторов, которые работают с ПДн. Важно знать об исключениях: уведомлять Роскомнадзор не нужно всего в нескольких случаях, например, если вы обрабатываете данные только своих сотрудников для трудовых отношений или если обработка ведется исключительно без средств автоматизации (вручную).
| Ситуация | Нужно ли уведомление? | Почему |
| Обработка данных только сотрудников | Нет, если данные не передаются за пределы компании | Классическое исключение - внутрикорпоративная обработка |
| Работа с данными клиентов по договору (например, доставка) | Нет, если данные используются строго в рамках сделки | Закон разрешает без уведомления, если нет дополнительных целей обработки |
| Обработка данных вручную (без компьютеров и CRM) | Нет | Редкий случай, но формально не попадает под обязанность уведомления |
| Email- или SMS-рассылки по базе клиентов | Да | Требуется согласие + обязательное уведомление Роскомнадзора |
| CRM, формы на сайте, любые автоматизированные системы | Да | Почти любой автоматизированный бизнес-процесс подпадает под обязанность уведомления |
Шаг 5. Защитите данные на деле, а не на бумаге Безопасность - это 3 уровня: организационные меры, техника, документы. - Оргмеры: назначьте ответственного за ПДн, создайте инструкции, обучите команду (особенно маркетинг и поддержку). - Техника:используйте HTTPS, обновляйте ПО, шифруйте базы с чувствительными данными, ограничивайте доступ, делайте бэкапы. - Локализация: данные российских граждан необходимо хранить в России.
Даже если вы используете облака.
Разобрать вашу задачу с архитектором
Шаг 6. Настройте прием и обработку запросов от клиентов Клиенты могут: - узнать, что вы храните; - исправить или удалить данные; - отозвать согласие. Чтобы не срывать сроки и не терять лицо: - создайте отдельный email или форму на сайте; - пропишите регламент - кто отвечает, когда, как; - подготовьте шаблоны писем (подтверждение, удаление, отказ и т.п.). Срок ответа по закону - 30 дней.Лучше - быстрее: 10-15 дней. Шаг 7.
Аудит и подрядчики - Аудит: минимум раз в год проверьте, как фактически обрабатывается информация. Обновите цели, состав данных, процессы. - Подрядчики: если передаете сведения кому-то (email-сервис, колл-центр), убедитесь: у вас есть договор, а у них - защита.