Персональные данные пользователей: что должен делать сайт, чтобы работать законно
Любой сайт, на котором есть форма обратной связи, подписка на рассылку или оформление заказа, автоматически становится оператором персональных данных. Это значит, что владелец сайта обязан соблюдать требования Федерального закона №152-ФЗ «О персональных данных». Нарушение этих требований грозит штрафами, блокировкой сайта и потерей доверия со стороны клиентов. Чтобы избежать проблем, важно заранее понять, как правильно обрабатывать персональные данные и какие действия необходимы для соблюдения закона.
Какие данные считаются персональными
Согласно закону, персональные данные — это любая информация, прямо или косвенно относящаяся к конкретному физическому лицу. К ним относятся:
-
ФИО;
-
адрес электронной почты;
-
номер телефона;
-
дата рождения;
-
IP-адрес;
-
местоположение;
-
история заказов, идентификаторы устройств и cookies (в отдельных случаях).
Если сайт собирает хотя бы одно из этих данных через формы, онлайн-чаты, комментарии, регистрацию — он обязан выполнять ряд юридических требований.
1. Получение согласия на обработку
Обработка персональных данных допускается только с согласия пользователя. Это согласие должно быть:
-
добровольным;
-
информированным;
-
конкретным;
-
выраженным в явной форме.
Как реализовать на сайте:
-
при каждой форме (обратная связь, подписка, заказ) должен быть чекбокс, подтверждающий согласие;
-
рядом с чекбоксом — ссылка на политику обработки персональных данных;
-
флажок должен быть по умолчанию выключен (неактивен);
-
форма не должна отправляться, если пользователь не дал согласие.
Согласие можно оформить как отдельный документ (например, PDF с подписью при оффлайн-взаимодействии) или как электронное подтверждение на сайте. Электронный формат считается действительным при соблюдении всех условий.
2. Политика обработки персональных данных
Этот документ обязателен для всех сайтов, обрабатывающих персональные данные. Он должен быть размещён в открытом доступе, обычно — в подвале сайта.
Что указать в политике:
-
наименование и реквизиты оператора данных (ИП или юрлицо);
-
какие данные собираются;
-
цели и основания обработки;
-
способы и сроки хранения;
-
условия передачи третьим лицам (например, CRM, почтовые сервисы, платёжные системы);
-
меры по защите информации;
-
права пользователя и способы их реализации (удаление, отзыв согласия);
-
контактная информация для обращений.
Важно, чтобы политика соответствовала фактической практике работы сайта — шаблонные и неполные документы не освобождают от ответственности.
3. Уведомление в Роскомнадзор
Перед началом обработки персональных данных оператор должен направить уведомление в Роскомнадзор о намерении вести такую деятельность. Исключение составляют случаи, когда:
-
данные обрабатываются исключительно в рамках трудовых отношений;
-
используется обезличенная аналитика;
-
данные не передаются третьим лицам и не публикуются.
Но в большинстве случаев для сайта с формой обратной связи, интернет-магазина или корпоративного портала уведомление требуется.
Как подать уведомление:
-
пройти регистрацию на портале Роскомнадзора (https://pd.rkn.gov.ru/);
-
заполнить электронную форму с указанием видов собираемых данных, целей, сроков хранения, используемых систем;
-
подписать электронной подписью и отправить через личный кабинет.
После регистрации сведения включаются в реестр операторов ПДн.
4. Защита персональных данных
Закон обязывает оператора предпринимать меры по защите персональных данных от:
-
несанкционированного доступа;
-
утечки и копирования;
-
уничтожения или модификации;
-
неправомерной передачи.
Технические меры защиты:
-
использование SSL-сертификата (https-соединение);
-
шифрование и защита баз данных;
-
разграничение прав доступа внутри компании;
-
регулярное обновление CMS, плагинов и скриптов;
-
антивирусная защита и контроль уязвимостей.
Организационные меры:
-
назначение ответственного за работу с персональными данными;
-
разработка внутреннего регламента обработки и хранения данных;
-
ведение журнала обращений пользователей по вопросам удаления или изменения данных;
-
заключение соглашений с подрядчиками на обработку ПДн (если вы используете CRM, email-сервисы и т. д.).
Ответственность за нарушения
Если сайт нарушает требования закона, Роскомнадзор может:
-
вынести предписание об устранении нарушений;
-
наложить штраф от 15 000 до 150 000 рублей;
-
в случае игнорирования требований — инициировать блокировку ресурса.
Кроме того, пользователи вправе обратиться в суд и потребовать компенсацию морального вреда за неправомерную обработку их данных.
Проверка и профилактика
Чтобы избежать санкций, рекомендуется регулярно проводить юридический аудит сайта. Проверяются:
-
наличие всех обязательных документов;
-
корректность формы согласия;
-
актуальность уведомления в Роскомнадзор;
-
безопасность хранения данных;
-
практика взаимодействия с пользователями при отзыве согласия или запросе на удаление информации.
При подготовке статьи частично использованы материалы с сайта web2b.law - как подготовить документы по обработке персональных данных
ОБСУЖДЕНИЕ
Лента
-
13:50
-
12:22
-
11:51
-
11:36
-
11:27
-
20:03
-
18:04
-
17:54
-
17:42
-
17:31
-
15:11
-
14:58
-
14:32
-
14:12
-
12:48
-
11:40
-
11:36
-
11:28
-
10:01
-
09:57
-
09:47
-
09:42
-
09:31
-
11:49
-
11:38
