Осенняя распродажа

Кредитор и 152-ФЗ: что придется делать с персональными данными сверх закона о кредитных историях

У бухгалтерии свои игры - туда не лезу. А вот кредитные истории знаю с двух сторон: у моего производства техстекла есть контрагенты, которым даю отсрочку платежа, и перед крупной отгрузкой без предоплаты бухгалтер запрашивает их ки через бюро.

2 открытия

У бухгалтерии свои игры - туда не лезу. А вот кредитные истории знаю с двух сторон: у моего производства техстекла есть контрагенты, которым даю отсрочку платежа, и перед крупной отгрузкой без предоплаты бухгалтер запрашивает их КИ через бюро. Свою личную сверяю в личном кабинете ОКБ примерно раз в квартал - привычка с тех пор, как один старый знакомый третий год платит минималку по кредитке и даже не замечает, сколько теряет на процентах.

И вот что вижу у контрагентов постоянно: сделали 218-ФЗ - и решили, что вопрос закрыт. По факту 152-ФЗ никуда не делся и действует поверх, целиком. 218-ФЗ регулирует саму кредитную историю - механику работы с БКИ. А цена ошибки тут вполне себе считается в деньгах. За повторную утечку персональных данных с 2025 года штраф считается в процентах от выручки: 1-3%, но не менее 20 млн рублей и не более 500 млн. За первую утечку - от 3 до 15 млн. Отдельно штрафуют, если не уведомили Роскомнадзор вовремя, - до 3 млн. Разберу, что накладывается сверх 218-ФЗ и что реально стоит проверить в своей компании.

Что путают чаще всего

218-ФЗ - про то, как формируют кредитную историю, кто передает данные в бюро, кто и на каких основаниях получает отчет. Узкий закон, механика работы с БКИ. Он не отменяет 152-ФЗ. Формируете кредитную историю, передаете сведения в бюро, храните досье на клиента или контрагента - вы одновременно оператор персональных данных по общему закону, и все требования 152-ФЗ к вам применяются целиком, поверх специальных требований 218-ФЗ.

Тут сразу разделю два случая. Формальный кредитор, который передает данные в БКИ, - это банки, МФО, кредитные кооперативы и другие финансовые организации, прямо перечисленные в 218-ФЗ. Бизнес вроде моего производства, который просто запрашивает отчет о контрагенте как пользователь бюро, под эти специальные требования не подпадает. Но как оператор персональных данных, который эту КИ потом хранит у себя в CRM, подпадает под 152-ФЗ на общих основаниях. Статус у них разный. Ответственность за хранение чужих данных при этом одинаковая.

Что реально требуется сверх 218-ФЗ

Из практики и того, что уточняли наши юристы:

• Согласие на обработку персональных данных с 1 сентября 2025 года оформляется отдельным документом. Строчка мелким шрифтом внутри кредитного договора или договора поставки с отсрочкой это требование не закрывает

• Оценка вреда, который может быть причинен субъекту при нарушении закона, - обязательный внутренний документ по приказу Роскомнадзора №178 от 27.10.2022. Она должна реально считать, сколько вы вкладываете в защиту именно этих данных. На практике чаще просто лежит в папке для проверяющего, и все

• Порядок уведомления Роскомнадзора при утечке - сначала предварительно, потом с результатами расследования. Коллеги-юристы, у которых уточнял этот момент, говорят: чем быстрее компания сообщила о проблеме сама, тем мягче потом разговор с регулятором. Молчание читается как попытка скрыть

• Требования к самой защите данных - конкретные технические меры по уровню значимости информационной системы; общие слова “у нас все под паролем” тут не считаются

Честно - это просто список того, что стоит проверить у себя. Сам посмеиваюсь, что вообще влез в такие дебри - но контрагентов-то проверяю руками, деваться некуда. За спорами с Роскомнадзором и точными формулировками документов под вашу компанию - к юристу по персональным данным, не ко мне.

Почему на этом теряются деньги

Один инцидент с утечкой редко бывает одним нарушением. Обычно вскрывается пачкой: нет отдельного согласия, нет оценки вреда, уведомили с опозданием. Три штрафа вместо одного, и это без учета оборотного штрафа за повторный случай. Для среднего бизнеса с выручкой в пару сотен миллионов минимальные 20 млн за повторную утечку - это уже заметная доля годовой прибыли. Такое в строчку расходов на юристов не спрячешь.

И это только регуляторный штраф. Дальше начинается моя территория: после утечки данных о клиентах или контрагентах репутационный урон в поиске и отзывах живет дольше, чем длится расследование Роскомнадзора - штраф разгребают месяцами, а выдачу и отзывы потом годами. Отдельная тема для отдельного разбора, тут не буду.

Что не работает

Готовый шаблонный пакет документов по ПДн из интернета вопрос не решает. Оценка вреда, которую требует приказ №178, должна быть про вашу конкретную систему и ваши конкретные данные - что утечет, кому навредит и насколько. Шаблон с чужими формулировками эту логику не отражает, и при реальной проверке это видно сразу.

И второе: путать 218-ФЗ и 152-ФЗ как взаимозаменяемые - типичная история, которую вижу даже у контрагентов своего производства. Соблюдение узкого закона о кредитных историях не освобождает от общего закона о персональных данных. Это разные обязанности. Проверяет их Роскомнадзор по 152-ФЗ, а механику работы с БКИ - по 218-ФЗ, и одно другое не покрывает.

Что проверить на этой неделе, без привлечения юриста

• Найдите согласие на обработку персональных данных в своих договорах - оно оформлено отдельным документом или зашито строкой в основной текст

• Спросите у ответственного за ПДн, есть ли документ с оценкой вреда субъектам, и когда он в последний раз обновлялся

• Уточните, кто в компании и в какой срок обязан уведомить Роскомнадзор, если данные утекут - если ответа нет, это и есть дыра

• Посчитайте на калькуляторе 1-3% от вашей годовой выручки и сравните с бюджетом на защиту данных, который заложен сейчас

—-

Эдуард Шапарный, руководитель ORM-направления

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Начать дискуссию
ГлавнаяПодписка