Политика обработки персональных данных для сайта
Если сайт собирает хоть что-то — заявку, подписку, обратный звонок, — у вас должна быть опубликована политика обработки персональных данных. Разбираем, что в ней должно быть, и проверяем вашу.
Проверить свою политику — посмотрю, опубликована ли она, открывается ли без регистрации и все ли разделы на месте.
Кому нужна политика
Любому, кто собирает через сайт данные людей. Формулировка закона шире, чем кажется: персональные данные — это не только паспорт, но и имя с телефоном в форме заявки, адрес электронной почты в подписке, а в ряде случаев и IP-адрес с идентификатором посетителя, который присваивает счётчик.
Обязанность опубликовать документ и обеспечить к нему неограниченный доступ установлена п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ. «Неограниченный доступ» означает: без регистрации, без запроса, по прямой ссылке, которая есть на каждой странице.
Что должно быть в политике
Подробного состава сам закон не устанавливает — он обязывает только опубликовать документ. Перечень разделов идёт из рекомендаций Роскомнадзора, и проверяют на практике именно по ним:
- Сведения об операторе — наименование или ФИО предпринимателя, ИНН, адрес.
- Правовые основания и цели обработки — зачем вы собираете данные и на каком основании.
- Перечень обрабатываемых данных и категории субъектов.
- Сроки обработки и хранения — и порядок уничтожения по их истечении.
- Права субъекта персональных данных и порядок их реализации.
- Порядок обращения и отзыва согласия — куда писать и как отозвать.
- Сведения о передаче третьим лицам и за рубеж, если она есть.
- Принимаемые меры защиты и контакты ответственного за организацию обработки.
Чем грозит отсутствие
Неопубликование политики или необеспечение доступа к ней — ч. 3 ст. 13.11 КоАП РФ: от 60 000 до 100 000 ₽ для юридических лиц, от 30 000 до 60 000 ₽ для должностных лиц и предпринимателей.
Важная оговорка: штрафы по разным пунктам не складываются. Если несколько нарушений выявлены в ходе одной проверки и предусмотрены одной статьёй, наказание назначается как за одно правонарушение (ч. 5 ст. 4.4 КоАП РФ), а малому и среднему бизнесу при первом нарушении штраф может быть заменён предупреждением (ст. 4.1.1 КоАП РФ). Так что цифры в миллионах, которыми иногда пугают, к реальности отношения не имеют.
Почему шаблон из интернета обычно не подходит
Политика описывает вашу обработку: ваши формы, ваши цели, ваш состав данных, ваши сроки. Скачанный шаблон, в котором перечислены цели, которых у вас нет, и не перечислены те, что есть, формально опубликован, но по существу не соответствует действительности — а проверяют именно по существу. Типичный пример: в политике написано про обработку данных работников, а сайт при этом собирает заявки клиентов, и об этом в документе ни слова.
Одной политики недостаточно
Публичный документ на сайте — вершина айсберга. Кроме него оператор должен иметь уведомление, поданное в Роскомнадзор, приказ о назначении ответственного, внутреннее положение об обработке и защите данных, перечни обрабатываемых данных и допущенных сотрудников, согласия работников, поручения на обработку для подрядчиков и порядок действий при утечке. Проверка Роскомнадзора начинается с запроса именно этих документов.
Наша проверка показывает и то, что видно по сайту, и полный список того, что должно быть внутри компании, — с указанием статьи по каждому пункту.