Защита персональных данных

Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы

Если на сайте вашей компании можно оставить свои контакты для обратной связи, приобрести товар или услугу, подписаться на рассылку, значит, вы обрабатываете персональные данные пользователей и вам нужно следовать нормам 152-ФЗ. Разберем, как работать с личной информацией клиентов, чтобы не нарушать законодательство.
Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы
Иллюстрация: Вера Ревина/Клерк.ру

Что относится к персональным данным (ПДн)

ПДн считается любая информация, которая прямо или косвенно относится к физлицу — такая, по которой можно идентифицировать человека. В законе не дается список данных, которые можно однозначно считать персональными, из-за чего периодически случаются судебные разбирательства.

Чаще всего к ПДн причисляют:

  • ФИО;

  • сведения о дате и месте рождения;

  • адреса проживания и регистрации;

  • образование, доход, профессия (должность);

  • паспортные данные, ИНН, СНИЛС;

  • семейное, социальное или имущественное положение.

Постановлением Правительства от 13.09.019 № 1197 перечень данных, относящихся к персональным, был дополнен:

  • абонентский номер телефона (подвижной радиотелефонной связи)

  • адрес электронной почты.

  • Иные идентификаторы, которые присваивает информационная система

ФЗ «О персональных данных» выделяет следующие категории персональных данных:

  • общедоступные персональные данные;

  • специальные категории;

  • биометрические данные.

Общедоступные персональные данные — это те данные, на которые не распространяются требования соблюдения конфиденциальности. К примеру, это могут быть справочники или социальные сети. Данные обычно предоставляют сами пользователи, когда оставляют заявку или совершают заказ.

Биометрические персональные данные — физиологические и биологические особенности человека на основании которых можно установить его личность (сетчатка глаза, отпечатки пальцев, фото— видео-записи и т.д.), обрабатываются только с письменного согласия.

Без письменного согласия биометрика осуществляется только в следующих целях:

  • осуществления правосудия и привлечения к ответственности;

  • розыск, в том числе международный;

  • дактилоскопия (опознание трупа);

  • миграционное законодательство;

  • антикоррупционные и антитеррористические меры;

  • принудительное исполнение решений и приговоров судов.

Что является специальной категорией персональных данных

В данную группу входят:

  • сведения, касающиеся состояния здоровья;

  • гендерная и расовая принадлежность;

  • сведения интимного характера, включая сексуальную ориентацию и все, что касается половой жизни;

  • мировоззрение (философские воззрения) из частной жизни человека;

  • религиозные убеждения;

  • политические взгляды и т.д.

Для обработки специальных категорий персональных данных требуется выполнение одного из условий:

  • получение письменного согласия установленного законом образца;

  • использование сведений, опубликованных в общедоступных источниках самим гражданином;

  • вступление в силу международных договоренностей;

  • выполнение действий в рамках судебного производства или по решению суда;

  • возникновение риска для жизни и здоровья субъекта либо окружающих людей;

  • обработка информации в рамках деятельности общественной либо религиозной организации.

Кроме того, информация собирается автоматически при помощи cookies — специальных файлов, отправленных веб-сервером и сохраненных на компьютере пользователя. Они содержат сведения о его действиях, например, добавленные в корзину товары или логин и пароль от личного кабинета.

Чтобы проводить действия с ПДн — собирать, хранить, записывать, передавать, изменять или удалять — нужно зарегистрироваться в Роскомнадзоре в качестве оператора ПДн.

Получите бесплатно запись вебинара «Как организовать информационную безопасность в компании»

Не становитесь жертвой кибератак и не позволяйте злоумышленникам получить доступ к вашим конфиденциальным данным

Узнайте как безопасно выстроить ключевые бизнес-процессы и как настроить систему информационной безопасности

Заполните форму ниже и мы пришлем запись вебинара на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Категория иных персональных данных

Четкого определения, какие сведения могут быть отнесены в эту группу, в нормативно-правовой документации нет. Указано только, что речь идет о ПДн, не относящихся к предыдущим категориям. То есть оператору, чтобы идентифицировать информацию как «иную», придется убедиться в том, что она не является биометрической, общедоступной или специальной.

Категории субъектов персональных данных

В процессе установления уровня защищенности, что требуется каждому оператору ПДн, необходимо проанализировать не только особенности обрабатываемой личной информации, но и определиться с категориями субъектов ПДн.

В широком представлении под субъектами подразумеваются граждане, которых можно идентифицировать, используя те или иные виды касающихся их сведений.

Но если говорить о расчете итогового показателя, который отображает способность ИС нейтрализовать угрозы, то здесь постановление Правительства № 1119 устанавливает 2 категории:

  • лица, которые не являются штатными или внештатными сотрудниками организации;

  • лица, связанные с компанией трудовыми правоотношениями.

В дополнение к этому при расчете уровня защищенности нужно будет определиться с количеством граждан, чьи ПДн обрабатываются — меньше или больше 100 000 субъектов.

После этого останется установить типы актуальных угроз, и можно приступать к разработке организационно-технических мероприятий, направленных на защиту от неправомерных действий с персональными данными.

Регистрация в Роскомнадзоре (РКН)

До отправки уведомления в РКН нужно собрать пакет документов — их шаблоны есть на сайте ведомства:

  • Политика по обработке ПДн.

  • Внутреннее положение об обработке ПДн.

  • Приказ о назначении ответственного.

  • Приказ о работе с ПДн.

  • Регламент доступа к ПДн.

  • Согласие на обработку ПДн. Передавать вам данные о себе или нет — выбор пользователя, поэтому нужно спросить его согласие. Достаточно сделать чек-бокс, с помощью которого пользователь уведомляет о согласии и ознакомлении с политикой конфиденциальности.

  • Обязательство о неразглашении ПДн, которое подписывают работающие с ними сотрудники.

Когда документы готовы, уведомите РКН о сборе ПДн, заполнив форму на официальном сайте, а оригинал заявления передайте в территориальное отделение РКН. При отправке заявления через Госуслуги или подписании его КЭП отправлять бумажный экземпляр не нужно.

Отправлять заявление не потребуется, если:

  • данные включены в государственные информационные системы ПДн для защиты безопасности государства и общественного порядка;

  • ПДн обрабатываются без средств автоматизации;

  • данные обрабатываются для транспортной безопасности.

Если вы перестали обрабатывать ПДн или у вас изменились условия обработки информации — например, адрес или структура сбора данных, уведомите РКН до 15 числа следующего месяца с помощью уведомления по форме № 2 к приказу 180.

Кроме того, сообщить в ведомство нужно о том, что вы отправляете данные за границу: например, работаете с фрилансерами из другой страны или пользуетесь зарубежными сервисами аналитики (как Google Analytics). РКН делит страны на те, которые обеспечивают надежную защиту ПДн — Беларусь, Казахстан, страны Конвенции № 108 и из приказа Роскомнадзора № 128, и государства с ненадежной защитой. Во втором случае отправьте уведомление и подождите 10 дней. Если не придет ответ — это означает, что нет запрета и ограничения на передачу данных.

Статус уведомления обновляется на сайте РКН. Если планируете обмениваться информацией с государствами, надежно защищающими данные, 10 дней можно не ждать.

Что делать, если сайт взломали злоумышленники и украли ПДн? Заявите об этом в РКН в течение 24 часов после утечки информации, а в течение 72 часов предоставьте результаты расследования.

Что нужно добавить на сайт

Чтобы защитить информацию пользователей, установите на сайт .SSL–сертификат. Он формирует зашифрованное соединение, которое не позволяет мошенникам перехватывать информацию пользователей. Это особенно важно, если покупатели заполняют на сайте реквизиты своих банковских карт, ФИО и адреса.

Опубликуйте согласие на обработку ПДн и политику конфиденциальности. В ней нужно указать:

  • ИНН и наименование организации или ФИО, если данные обрабатывает физлицо;

  • адрес регистрации или местонахождения компании, контакты;

  • список собираемых личных сведений;

  • сроки и порядок обработки ПДн;

  • третьи лица, привлекаемые к обработке ПДн;

  • как обеспечивается безопасность информации.

Владелец сайта размещает политику конфиденциальности на всех страницах, собирающих личные сведения.

Кроме политики, разместите уведомление о cookies — обычно это всплывающее окно с предупреждением или баннер с кнопкой согласия на сбор личных данных.

Какое наказание будет, если нарушить 152-ФЗ

Закон устанавливает административные штрафы за нарушение порядка обработки ПДн — их размер зависит от статуса нарушителя, степени тяжести нарушения и совершается ли оно впервые.

Для физлица размер штрафа — от 2 до 100 тысяч рублей, для ИП — от 5 тысяч до 18 миллионов рублей, для должностного лица — от 6 до 800 тысяч рублей, для юрлица — от 30 тысяч до 18 миллионов рублей. Соблюдение 152-ФЗ контролирует РКН.

Если вам нужна помощь в организации работы с личными сведениями пользователей, помощь в подготовке документов или консультация — обращайтесь в «ДАС групп». Вы можете заказать комплексные консалтинговые услуги для вашего бизнеса: https://t.me/das_group_company.

DAS group | консалтинг для бизнеса

Выстраиваем и совершенствуем бизнес-процессы, задавая вектор улучшений и снижая риски

Реклама: ООО «ДАС ГРУП», ИНН 5405083068, erid: LjN8KNYD1

Начать дискуссию

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1

В июле представили обновления: сортировка главной страницы одним кликом, новый инструмент для самозанятых, возможность монетизации для авторов в "Трибуне" и продвижение материалов в блогах компаний. Также улучшен сервис "Клерк.Работа" и введены новые функции для Бизнес Аккаунта и личного кабинета.

Новые функции и улучшения на «Клерке»: обновления за июль. Выпуск #1
2

Налог на бездетность, Ивлеева уплатила долг, НДФЛ при манипуляциях с землей в обзоре

Интересные события в налоговой сфере

Бухгалтеры не видят актуальных данных ЕНС и не могут сформировать электронные подписи в ЛК. 🔨«Ночной бухгалтер» № 1733

Никогда такого не было... Бухгалтеры жалуются, что в личных кабинетах невозможно посмотреть актуальную информацию по сальдо ЕНС. Данные стоят на 15, 18, 19 июля. Если написать через ЛК налоговикам, сведения обновляются, но не всем. Формировать электронные подписи многие также не могут, не отправить 3-НДФЛ, не обновить электронные подписи.

Иллюстрация: Вера Ревина/Клерк.ру

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора
Инвестиции

Физлицам и компаниям ЕС запретили участвовать в российской схеме обмена активами

Власти Евросоюза призвали инвесторов и компании не участвовать в обмене заблокированных ценных бумаг, поскольку в этом механизме участвует подсанкционный Национальный расчетный депозитарий.

ОСАГО

ОСАГО можно оформить онлайн через Сбер

Водители могут застраховать машину онлайн за несколько минут. Достаточно ввести данные документов и выбрать страховщика на маркетплейсе Сбербанка.

Для россиян тоже установят лимит на количество сим-карт

Несколько сим-карт нужны владельцам гаджетов, которые позволяют управлять умным домом и камерами наблюдения.

Опытом делятся эксперты-практики, без воды

Сотрудников не могут заставить сдавать отпечатки пальцев

Частные компании не имеют права проводить дактилоскопическую регистрацию сотрудников, чтобы наладить пропускной режим на объекте.

Бухгалтеры

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года

Подготовили для вас анонс предстоящих вебинаров в августе.

НДС на УСН в 2025 году, выбор налогового режима, топ претензий от ФНС, и господдержка бизнеса — какие вебинары пройдут в августе 2024 года
Новости ФНС

ФНС начнет регистрировать личные фонды россиян

Полномочия по регистрации личных фондов для управления бизнесом, имуществом и активами перешли от Минюста к ФНС.

Личные финансы

Цены на туры в Турцию выросли до 300 000 рублей за среднюю путевку

Итоги первой половины лета показали, что отдых на море в этом году стал для россиян дороже еще на несколько десятков процентов. Подорожало все — и гостиницы, и перелеты, и пакетные туры. Причем не только за границей, но и в России.

Бесплатно с Трудовое право

Трудовые споры: сколько денег можно взыскать с работодателя за неправильную запись в трудовой книжке 

Все зависит от того, в состоянии ли работник доказать, что неправильная запись в трудовой лишила его заработка. Разбираем детали.

Трудовые споры: сколько денег можно взыскать с работодателя за неправильную запись в трудовой книжке 
Кадровый учет

Перемещение работника

В данном материале рассмотрим, как выглядит процедура перемещения сотрудника. Поговорим о том, какими документами оформляется это кадровое мероприятие. Разберем, в чем состоят отличия между перемещением и переводом работника.

Иллюстрация: Вера Ревина/Клерк.ру
Маркетплейсы

Семь ошибок в общении с покупателями на маркетплейсе и как их избежать

Общение важно в любых отношениях: дружеских, семейных, профессиональных. В бизнесе с помощью правильно выстроенного контакта с клиентами можно отстраиваться от конкурентов и увеличивать продажи. Рассказываем, как правильно наладить общение с клиентам на Ozon и какие ошибки часто допускают продавцы.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Экономика России

Набиуллина: ЦБ не исключает дополнительного повышения ключевой ставки

Годовой прогноз по инфляции повысили до 6,5-7%. Центробанк решил отказаться от базового сценария развития экономики.

Сгорел на работе: причины эмоционального выгорания и способы преодоления

В статье разберем причины эмоционального выгорания и способы его преодоления.

Сгорел на работе: причины эмоционального выгорания и способы преодоления
Обзоры новостей

⚡️ Итоги дня: загрузку видео на YouTube замедляют, Wildberries будет платить «белым хакерам», а многодетные семьи чаще всего берут кредиты

Подготовили обзор главных событий дня — 26 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Инвестиции

На Мосбирже появится 15 новых ценных бумаг

Непубличные компании разместят 15 новых акций по закрытой подписке на платформе MOEX START.

Регистрация ККТ

📠 Госдума упростила регистрацию контрольно-кассовой техники. Оценка налогового юриста

ИП смогут не применять ККТ, если оказывают услуги в сфере образования, физической культуры и спорта.

Инвестиции

Стоит ли участвовать в IPO и какой доход это может принести

После затишья в 2022 году и осторожного начала движения в 2023 российские компании в 2024 году стали активно выходить на биржу и предлагать свои акции. Насколько успешно проходят сейчас IPO и стоит ли в них участвовать инвестору? Узнали у экспертов.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру

Интересные материалы

Запрос документов ИФНС из другого региона, как отвечать на налоговые требования, нюансы ФСБУ 27/2021— в новом дайджесте Разборов

Сегодня в дайджесте вы найдете не только текстовые разборы, но и конспекты вебинаров, которые помогут вам разобраться в работе с самозанятыми в 2024 году и научат отвечать на требования ФНС.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру