Wednesday, September 20, 2017
НОВОСТИ > НОВОСТИ МЕДИА > ТЕХНОЛОГИИ > Что нужно знать про новые правила хранения персональных данных?

Что нужно знать про новые правила хранения персональных данных?

Подробно объясняем суть последних изменений, касающихся хранения и обработки персональных данных. Перечисляем, что вам нужно сделать до 1 июля 2017 года, чтобы не получить штраф.

С 1 июля 2017 года начнут действовать поправки в ст. 13.11 Кодекса об административных правонарушениях по поводу нарушения закона «О персональных данных». Казалось бы, это не должно иметь отношения к простым пользователям интернета, блогерам и онлайн-СМИ. Но на деле это может коснуться всех, у кого есть свой сайт, и к кому каким-либо образом попадают чужие персональные данные. Если вы их собираете, храните или обрабатываете, внимательно прочитайте этот материал.

В чем суть изменений?

С 1 июля 2017 года Роскомнадзор сможет на законном основании получать доступ к сайтам-операторам персональных данных и проводить там проверки. Соответственно, найдя там нарушения, он будет иметь право выписывать крупные штрафы. До 1 июля 2017 года проводить проверки и выписывать протоколы о нарушениях могла только прокуратура. До 1 июля сумма штрафа не зависит от вида нарушения и составляет для гражданина или директора организации максимум 1000 рублей, а для юридического лица – десять тысяч рублей. С 1 июля суммы значительно возрастут, а проверки активизируются.

О каких суммах идет речь?

Штрафы увеличат в десятки раз, а различные виды нарушений будут разделены по группам. На вашем сайте опубликована политика конфиденциальности? Если нет, то сейчас вы заплатите штраф в одну тысячу рублей как гражданин или максимум 10 тысяч рублей как юрлицо. C 1 июля индивидуальные предприниматели могут быть оштрафованы на 10 тысяч рублей, а юрлицо – уже на 30 тысяч. Если у вас интернет-магазин, то обработка персональных данных без согласия клиента обойдется юрлицу в 75 тысяч рублей. Должностному лицу, то есть директору компании или предпринимателю, придется заплатить до 20 тысяч. На вашем сайте есть согласие на обработку персональных данных клиента, прочитав которое, тот ставит галочку, что он согласен? Должно быть! И еще – если проверка выявит несколько нарушений, то штраф будет выписан за каждое из них.

Что такое персональные данные?

Персональные данные – это совокупность информации о конкретном человеке. Они позволяют идентифицировать человека как конкретную личность. К персональным данным относятся: фамилия, имя, отчество, дата рождения, место рождения, место жительства, номер телефона, адрес электронной почты, фотография, возраст и пр.

Официальное определение из закона о персональных данных звучит так: «персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)». Если совокупность этих данных позволяет нам понять, о ком именно идет речь, тогда мы можем говорить, что они являются персональными данными. Например, просто имя и фамилия не будут являться персональными данными. А вот сочетание имени, фамилии и мобильного телефона или электронной почты – да.

Роскомнадзор, уполномоченный орган по защите прав субъектов персональных данных, также выделяет такие группы персональных данных, как расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья. Также есть и биометрические персональные данные – отпечатки папиллярных узоров пальцев, рисунок радужной оболочки глаз, термограмма лица, слепок голоса, ДНК.

И при чем тут мой сайт?

Если у вас есть сайт, на котором существует возможность заводить личные кабинеты, заполнять форму обратной связи, комментировать, предварительно зарегистрировавшись и указав некоторые свои персональные данные, оформить подписку или пройти регистрацию, чтобы совершить покупки, разместить объявление, заполнить анкету, то согласно п. 2 ст. 3 закона «О персональных данных» вы являетесь оператором персональных данных. То есть, оператором может быть как юридическое лицо, так и физическое, как редакция СМИ, так и блогер. Вы их собираете, храните у себя, обрабатываете.

ВНИМАНИЕ! Если вы просите у граждан через свой сайт сообщать: фамилию, имя, отчество, адрес, email, телефон, дату или место рождения, загрузить свое фото, дать ссылку на персональный сайт или соцсети, указать профессию, образование, уровень доходов, семейное положение и т.д. в любом сочетании, которое позволит идентифицировать конкретного гражданина, то вам необходимо будет предварительно получить их согласие на обработку персональных данных пользователей вашего сайта.

А уже после получения их согласия (достаточно галочки в электронном виде) все введенные для регистрации данные можно на законном основании собирать, хранить, обрабатывать. Согласно п. 3 ст. 3 закона «О персональных данных», обработка персональных данных – это «любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных».

Как определят, что сайт действительно мой?

Согласно п. 2 ст. 10 ФЗ «Об информации». «Информация, распространяемая без использования средств массовой информации, должна включать в себя достоверные сведения о ее обладателе или об ином лице, распространяющем информацию, в форме и в объеме, которые достаточны для идентификации такого лица. Владелец сайта в сети «Интернет» обязан разместить на принадлежащем ему сайте информацию о своих наименовании, месте нахождения и адресе, адресе электронной почты для направления заявления, указанного в статье 15.7 настоящего Федерального закона, а также вправе предусмотреть возможность направления этого заявления посредством заполнения электронной формы на сайте в сети «Интернет»».

Если такой информации нет, то Роскомнадзор может обратиться к хостинг-провайдеру для получения информации о владельце сайта. Персональные данные граждан Российской Федерации должны находиться на серверах, находящихся в Российской Федерации. Если ваш хостинг-провайдер находится за пределами РФ, то вы не можете обрабатывать персональные данные российских пользователей.

Правда, что если я являюсь оператором персональных данных, мне нужно подавать какое-то уведомление?

Да, до начала обработки нужно уведомить Роскомнадзор, который внесет вас в реестр операторов персональных данных. Но обработка может осуществляться в некоторых случаях и без уведомления:

  1. Если данные обрабатываются в соответствии с трудовым законодательством.
  2. Если персональные данные используются в связи с заключением договора, стороной которого является субъект персональных данных.
  3. Персональные данные общественной или религиозной организации обрабатываются этой общественной или религиозной организацией.
  4. Персональные данные сделаны общедоступными субъектом персональных данных.
  5. Персональные данные включают только фамилии, имена и отчества субъектов персональных данных.
  6. Персональные данные необходимы для однократного пропуска на территорию, на которой находится оператор, или в аналогичных целях.
  7. Персональные данные включены в информационные системы, имеющие статус государственных автоматизированных информационных систем.
  8. Обрабатываются без использования средств автоматизации (компьютера).

И что, раз я теперь в реестре, Роскомнадзор будет меня проверять?

Вот что говорит сам Роскомнадзор: «В среде операторского сообщества существует мнение, что организации, находящиеся в реестре, подлежат обязательно проверке уполномоченным органом, хотя на деле мы большее внимание уделяем тем организациям, кого нет в реестре, и учитываем этот факт при составлении плана проверок. Факт нахождения в реестре говорит о добропорядочности оператора и о прозрачности его деятельности. Многие жалобы начинаются со слов, что некого оператора нет в реестре, и далее звучит просьба его проверить. Поэтому, прежде чем исключаться из реестра, советую хорошенько подумать, а если ещё не внесены в реестр и имеются какие-то сомнения о необходимости подачи соответствующего уведомления, рекомендую сомнения оставить и уведомление подать, от этого больше плюсов, чем минусов».

Если я все-таки являюсь оператором персональных данных, что же мне нужно сделать, чтобы не нарушать закон?

Уведомить Роскомнадзор (РКН) о начале деятельности, после чего вы будете внесены в реестр операторов персональных данных (исключения, когда не нужно подавать уведомление в РКН, смотрите выше). Вот ссылка на рекомендации Роскомнадзора по заполнению формы уведомления: https://pd.rkn.gov.ru/operators-registry/operators-registry-documents/. Еще вам надо обязательно подготовить необходимые документы, часть из них будет размещаться на сайте, часть мы рекомендуем хранить у себя. Ниже мы еще оговорим, какие именно документы нужны.

Хм… Получается, если я уведомлю РКН и подготовлю все эти документы, я могу спокойно использовать любые персональные данные?

К сожалению, нет. Персональные данные можно обрабатывать только для определенных целей, при этом обязательно нужно проинформировать, что это за цели. Например, цель – исполнение договора, проведение мероприятия, запись к врачу или сбор информации для улучшения качества. Нельзя использовать персональные данные, которые являются избыточными, которые не являются необходимыми для достижения поставленных целей. То есть, например, если вы заполняете данные для получения карты клиента, то сбор данных о наличии собственности будет явно избыточным.

Согласно ст. 14 ФЗ «О персональных данных», субъект персональных данных может запросить у оператора персональных данных информацию, касающуюся обработки его персональных данных: цели, условия, наименование и место нахождения оператора, сроки обработки и пр. То есть любой человек, персональные данные которого вы обрабатывали, может обратиться к вам с таким запросом. Ответ нужно предоставить в течение 30 дней.

Когда закон не действует

  • Если обработка персональных данных осуществляется для личных или семейных нужд (если при этом не нарушаются права лиц, персональные данные которых обрабатываются);
  • если обрабатываются персональные данные документов Архивного фонда РФ и других архивных документов (регулируется законодательством об архивном деле в РФ);
  • если персональные данные являются сведениями, составляющими государственную тайну;
  • если информацию предоставляют уполномоченные органы о деятельности судов в РФ в соответствии с ФЗ «Об обеспечении доступа к деятельности судов Российской Федерации».

На сегодняшний день, то есть до 1 июля 2017 года, вы, являясь оператором персональных данных, должны иметь на своем сайте следующие документы: Соглашение об обработке персональных данных и Политику конфиденциальности.

Мы рекомендуем разместить на сайте политику в отношении обработки персональных данных. Согласно п. 2 ст. 18.1 закона «О персональных данных», оператор «обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети».

Этот документ может публиковаться под разными названиями. Например, он может называться «Политика конфиденциальности» или «Пользовательское соглашение».

Разместите документ о политике в отношении обработки персональных данных так, чтобы его легко можно было увидеть и найти с любой страницы сайта.

Обязательно пропишите в политике обработки персональных данных следующее:

  • кто обрабатывает информацию;
  • какого рода информацию и каким образом вы собираете, как она будет использоваться (в каких целях, будет ли зашифрована, сколько времени она будет храниться и т.п.);
  • если на сайте используются системы безопасности, укажите это (если ваш сайт связан с продажами, то системы безопасности должны быть установлены);
  • будет ли информация передаваться третьим лицам (если да, то обязательно указать, кому и в каких целях);
  • как вы будете обеспечивать безопасность хранения персональных данных (не забудьте оговорить политику в отношении файлов cookies);
  • обязательно укажите, что посетитель сайта может отказаться от предоставления информации.

Если форма политики конфиденциальности не предполагает согласия со всем вышеперечисленным до начала регистрации (например, отметки «галочкой»), заполнения форм и пр., то обязательно разместите согласие на обработку персональных данных. Оно может быть размещено в виде, например, всплывающего окна, без ознакомления с которым невозможна дальнейшая регистрация или заполнение формы.

Что нужно прописать в форме согласия на обработку персональных данных: цель обработки, перечень персональных данных, которые вы будете обрабатывать, перечень действий с персональными данными, срок, в течение которого действует согласие. Если предполагается обработка персональных данных третьими лицами, обязательно укажите, какие это третьи лица и в каких целях будут обрабатывать данные.

Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В этом случае его персональные данные должны быть уничтожены. Также их нужно уничтожить, если хранение персональных данных больше не отвечает целям их обработки.

Сбор специальных категорий персональных данных (о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни) и биометрических данных возможен только при письменном согласии. Письменное согласие также необходимо также для трансграничной передачи персональных данных на территории иностранных государств.

Итак, до того, как человек зарегистрировался или заполнил форму на сайте, нужно, чтобы он обязательно ознакомился с политикой конфиденциальности и выразил согласие на обработку персональных данных (поставил галочки).

К 1 июля 2017 года необходимо будет подготовить и иметь в своем офисе или по тому физическому адресу, который владелец сайта указал в контактных данных, внушительный комплект документов. Образцы всех документов, входящих в такой пакет, мы разработаем и опубликуем как раз к 1 июля 2017 года.

На этой схеме мы показали, каковы могут быть варианты существования сайтов-операторов персональных данных и возложения ответственности на них:

Источник