Сфера электронной торговли в России становится все более популярной, а объем мирового рынка уже превышает 4 млрд. долларов. Но не все владельцы малого и среднего бизнеса уделяют должное внимание юридической стороне вопроса при создании своего сайта. Взаимодействие с пользователями регламентируется законом о рекламе, защите персональных данных и другими нормативными документами, принятыми на федеральном и международном уровне. Как оформить пользовательское соглашение, политику конфиденциальности и согласие на обработку персональных данных для сайта, для чего это нужно и какие риски могут возникнуть при их неправильном составлении – обо всех этих юридических тонкостях рассказывает юрист по информационным правам патентного бюро Ezybrand.
Пользовательское соглашение
Пользовательское соглашение – это документ, основным назначением которого является урегулирование договорных отношений между владельцем сайта и его посетителями. Оно необходимо всем, кто оказывает услуги или реализует товары в сети Интернет, собирает пользовательские данные, предоставляет доступ.
Разработка и опубликование на сайте пользовательского соглашения позволяет владельцу сайта:
Пользовательское соглашение должно быть доступно для ознакомления на сайте до получения услуги. Пользователь также должен иметь возможность загрузить его. Оно обладает такой же силой, как и любые другие виды договоров. Невыполнение его условий может повлечь за собой негативные юридические последствия.
Пример. В 2020 г. Арбитражным судом уральского округа рассматривался иск от ООО «Трансхолдинг» к индивидуальному предпринимателю К.Е.Е. ООО предоставляет услуги по транспортировке грузов на сайте, работающем по принципу биржи. ИП зарегистрировался в данном информационном сервисе, получил договор-заявку и предоставил транспорт с водителем для осуществления грузоперевозки. После транспортировки грузополучатель обнаружил недостачу груза на сумму более 60 тысяч рублей. Ответчик – индивидуальный предприниматель К.Е.Е. отрицал в суде заключение договора на транспортировку. Однако регистрация на сайте, согласно условиям пользовательского соглашения этого Интернет-ресурса, является акцептом оферты. Поэтому суд пришел к выводу, что ИП выразил согласие со всеми условиями соглашения и должен возместить ответчику все убытки (дело № А60-44322/2020).
Содержание пользовательского соглашения зависит от типа Интернет-ресурса и целей его владельца.
Например, для медиа, открытого для публикации гостевых материалов, или для отзовика наиболее важными будут:
Если же сайт представляет собой доску объявлений, то самым значимым будут условия, которые оговаривают порядок взаимодействия пользователей – каким образом одна сторона размещает свое объявление, а другая реагирует на него. Эти пользовательские соглашения, приведенные в примерах, будут значительно отличаться друг от друга.
Однако можно выделить несколько общих составляющих, которые должны быть описаны во всех пользовательских соглашениях:
Дополнительно в пользовательском соглашении могут быть указаны:
Узнать подробнее о разработке пользовательского соглашения для сайта.
Принятие пользовательского соглашения
Принятие пользовательского соглашения может расцениваться как заключение договора оказания услуг. Оно производится в основном двумя способами:
Обе концепции в полной мере удовлетворяют требованиям российских законов, так как статьей 158 Гражданского кодекса выражение воли на совершение сделки может быть в конклюдентном виде, а в статье 434 ГК РФ разрешается составление договора в электронной форме.
Юридические нюансы
Оформление пользовательского соглашения для сайта имеет ряд юридических особенностей. В пользовательском соглашении должно быть указано правило, по которому в него вносятся изменения, а также в какой момент новая версия вступает в силу – с помощью повторного согласия или автоматически.
Не рекомендуется вводить в этот документ максимальное количество условий. Некоторые из них, например, согласие на рекламную рассылку, должны оформляться отдельно, так как принятие соглашения, в состав которого они включены, предполагает безальтернативность выбора для пользователя.
В результате пользователь может пожаловаться в антимонопольные органы и Роскомнадзор, ведь по статье 18 (п.1) №38-ФЗ «О рекламе» распространение рекламы по сетям электросвязи допускается только с согласия абонента. Причем обязанность доказательства такого согласия возлагается на владельца сайта. Оно должно оформляться в виде 2 отдельных документов: согласие об обработке персональных данных и согласие на получение рекламы.
Штраф за нарушение рекламного законодательства по статье 13.11 КоАП РФ может достигать 500 тысяч рублей.
Пример. В декабре 2019 г. в Ярославское УФАС поступила жалоба от физического лица по поводу получения рекламного смс-сообщения от видеосервиса OKKO. Регистрируясь на его сайте, пользователи принимают пользовательское соглашение и дают согласие на получение рекламных сообщений. Однако УФАС признало, что само заполнение регистрационной формы не является явным подтверждением согласия на получение рекламных сообщений. ООО «Окко» оштрафовано на 100 000 рублей (Постановление Федеральной антимонопольной службы № 7389/04-04 от 20.07.2020).
Политика конфиденциальности
Соблюдение конфиденциальности персональных данных – это требование Федерального закона 152-ФЗ «О персональных данных», принятого в 2006 г. Выполнение этих требований на практике обеспечивается с помощью политики конфиденциальности. Сбор данных осуществляется на всех Интернет-ресурсах где применяются следующие веб-технологии:
По сути политика конфиденциальности – это обязательство не передавать персональные данные третьим лицам без согласия пользователя, а также гарантия обработки их в минимально необходимом объеме со стороны владельца сайта. Он должен направить в Роскомнадзор уведомление для включения в государственный реестр операторов, производящих обработку персональных данных.
Политика конфиденциальности должна размещаться в «подвале» сайта, а лучше всего, если кликабельная ссылка на эту страницу будет под каждой формой, заполняемой пользователем.
Жалобу о неправомерном использовании персональных данных может подать любое лицо, а владелец домена обязан предоставить информацию о соответствии данных целям их обработки. Это относится как к физическим, так и к юридическим лицам. Кроме того, ежегодно Роскомнадзор проводит плановые проверки для выявления несоответствий.
Для чего нужна политика конфиденциальности
Отсутствие политики конфиденциальности на сайте или нарушение требований 152-ФЗ может привести к следующим последствиям:
Узнать подробнее о разработке политики конфиденциальности.
Пример. В 2021 г. ООО «Техмет-Урал» обратилось в суд с требованием установить не соответствующей действительности и порочащей деловую репутацию информацию о предприятии, размещенной в виде отзывов на сайтах antijob.net, antijob.top, nahjob.top, work-info.name. Суд проанализировал обстоятельства дела и установил, что по условиям политики конфиденциальности:
Так как негативные отзывы были оставлены анонимно, а ответственность владельца домена ограничена политикой конфиденциальности, то привлечь их к ответственности за порочащие сведения не представляется возможным (дело № А60-15410/2021). При отсутствии политики конфиденциальности последствия для владельца сайта могли бы быть гораздо более плачевными: по статье 128.1 УК РФ клевета, распространяемая в сети Интернет, подлежит наказанию в виде штрафа до 5 миллионов рублей или лишения свободы на срок до 5 лет.
В политику конфиденциальности должны быть включены следующие сведения:
Согласие на обработку персональных данных
Политика конфиденциальности – это только одно из требований закона 152-ФЗ, которое должно быть выполнено владельцем сайта. Она является локальным актом, в котором описан порядок обработки персональных данных. Другой обязательный документ для сайта – это согласие на обработку персональных данных, которое непосредственно является правовым основанием для проведения любых действий с такой информацией.
Основное содержание этого документа заключается в следующем:
Особенности оформления согласия
Частой ошибкой является избыточность срока хранения персональных данных, например, возможность восстановления учетной записи после ее удаления. Это подразумевает хранение информации в течение неопределенного срока, что недопустимо по закону.
По статье 13.11 КоАП РФ, обработка персональных данных без согласия пользователя или несоответствие объема сбора целям их обработки влечет за собой наложение штрафа:
Если сайт собирает данные граждан Евросоюза, то правовые документы для сайта должны быть оформлены по требованиям GDPR – General Data Protection Regulation (Общего регламента по защите данных), принятого в 2016 г. Европейской комиссией для защиты прав граждан ЕС. При несоответствии этим требованиям владелец онлайн-бизнеса может получить штраф в размере до 20 млн. евро или 4% общего годового дохода.
Регламент GDPR имеет ряд особенностей. Так, например, на сайте должна быть система, позволяющая пользователю получить загружаемый файл с его персональными данными для их использования в другом месте.
Патентное бюро Ezybrand
Для того, чтобы составить пользовательское соглашение, политику конфиденциальности или согласие на обработку персональных данных, нельзя использовать шаблоны, онлайн-конструкторы или образцы документов у конкурентов. Логика работы каждого Интернет-ресурса имеет свои особенности, поэтому разработка их юридической обвязки каждый раз должна производиться «с нуля». Эту услугу можно заказать в патентном бюро Ezybrand.
Как мы работаем с клиентами:
Кому она нужна и как подготовить самостоятельно
Когда вы запускаете свой сайт, возникает много вопросов, в том числе: а есть ли какие-то обязательные требования со стороны закона? Наш ответ «да», и он максимально очевиден. Сегодня мы поговорим об одном из таких обязательных требований, как Политика конфиденциальности. Разговоры о политике – это, конечно, не очень благодарное занятие, но, поверьте, об этой Политике вам стоит знать!
Что такое “Политика конфиденциальности”?
Политика конфиденциальности – по сути документ, при помощи которого вы объясняете вашим пользователям то, как вы обрабатываете его данные. Часто встречается и другое (официальное) название данного документа – Политика обработки персональных данных.
Если конкретнее, то это документ, регулирующий обработку персональных данных пользователей и размещаемый на сайте, который является ничем иным, как правилами игры, устанавливаемыми владельцем сайта в отношениях с пользователями. Цель фиксации и размещения таких правил — снизить риски из законодательства о персональных данных.
Пользователь должен согласиться с вашей политикой конфиденциальности, совершив определенное действие на сайте, как правило, проставляя галочку, например, при оформлении заказа.
Кому нужна Политика конфиденциальности?
Если хотите погрузиться глубже, закон для самостоятельного изучения можно найти по ссылке.
Политика конфиденциальности нужна любому оператору персональных данных.
Сложно? Тогда давайте по порядку.
Что такое персональные данные? Этому понятие дает Федеральный закон «О персональных данных» 152-ФЗ:
Персональные данные — любая информация, относящаяся прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Грубо говоря, это все то, что может вас идентифицировать, любая информация, связанная с вами.
А операторы – это те субъекты, которые такие данные обрабатывают, это любой человек, компания или государственный орган, который собирает, хранит, обрабатывает и совершает действия с персональными данными. Владельцев интернет-ресурса можно отнести к операторам, если на сайте есть формы заказа, комментариев, регистрации и обратной связи, в которые человек вводит имя, фамилию, электронный адрес, номер телефона и все в таком духе.
Продаете через интернет цветы и просите от покупателя адрес доставки и телефон с его именем? Вы оператор!
На вашем сайте можно оплатить и заказать услуги вашего салона красоты? Вы тоже оператор!
Продаете обувь через свой интернет-магазин и пользователь оставляет данные для доставки? Поздравляем, и вы оператор!
Это единичные примеры. Политика конфиденциальности несомненно нужна практически всем, кто ведет бизнес через интернет. Ведь так или иначе, но пользователь оставляет свои данные для контакта с вами.

После подготовки Политики, ее необходимо разместить на сайте.
Закон опять же четко не регламентирует где и как должна быть размещена Политика конфиденциальности. Главное, чтобы Пользователь мог с ней ознакомиться и согласиться.
Мы рекомендуем размещать ее на отдельной сверстанной странице, добавляя ссылку на нее под всеми формами сбора данных на сайте. Пользователь вносит свои данные, например, для заказа, а над кнопкой «Заказать» видит ссылку на документ, рядом с которой проставляет согласие, например, галочку. Естественно, предварительно ознакомившись.
Я понял. А как составить Политику конфиденциальности?
На самом деле, по вопросу создания такого документа стоит обратиться к юристам, специализирующимся на защите персональных данных.
Дело в том, что упустив одну маленькую деталь, можно создать себе и своему бизнесу проблем. Для Роскомнадзора важно не просто наличие такого документа на сайте, но и его содержание.
Конечно, Роскомнадзор позаботился и составил рекомендации по составлению такого документа. Но даже эти рекомендации сложны для восприятия человеком, не имеющим никакого отношения к юриспруденции.
Поэтому мы решили разобрать эти рекомендации специально для вас!
Утвержденной формы политики конфиденциальности не существует. Но есть определенные требования к информации, которая обязательно должна быть включена в такой документ:
– На каком основании и с какой целью вы собираете персональные данные;
– Какие данные обрабатываете и из каких источников получаете, включая файлы cookie;
– Сведения о том, кто обрабатывает данные, если этим занимается другая компания, а также о третьих лицах, у которых есть доступ к ним;
– Сроки обработки и хранения персональных данных;
– Информация о том, что вы передаете данные за пределы России (если передаете, конечно);
– Каким образом вы соблюдаете права субъекта, предусмотренные законом «О персональных данных»;
– Ваши наименование, контактные данные и адрес.
Всю эту информацию можно изложить в свободной форме. Главная цель –документ должен содержать все сведения, которые требует закон, а также понятно показывал пользователю, что происходит с персональными данными и что вы делаете, чтобы защитить его право на неприкосновенность частной жизни и личную тайну.
Кстати, крайне не советуем брать Политику с других сайтов!
Во-первых, такое копирование расценивается законом как нарушение.
Во-вторых – у каждого сайта разные цели и задачи, разный способ обработки данных. Следовательно и Политики разные.
Ну и в-третьих, не факт, что ту Политику составляли грамотные юристы и люди, которые в этом что-то понимают.
Какие санкции, если на сайте нет Политики конфиденциальности?
Наказания за отсутствие Политики на сайте малоприятные, особенно для малого бизнеса.
Помимо штрафов Роскомнадзор очень часто применяет практику «блокировки ресурса до устранения нарушения».
Только вот устранить нарушение вы можете за час. А разблокировки можете ждать и до месяца. Практика показывает, что Роскомнадзор не торопится возвращать к деятельности нарушителей, и скорее, именно блокировка страшнее штрафа. Особенно для тех, чей бизнес базируется исключительно в интернете. Ведь блокировка сайта для такого бизнеса – это остановка деятельности.

Кстати, надеятся на то, что вас это не коснется – очень самоуверенно.
Роскомнадзор ежемесячно проводит аудит сайтов из определенных категорий. Вчера были сайты турагенств, а сегодня интернет-магазины. Именно поэтому вчера вас не коснулся государственный удар. Но что будет завтра?
Кроме того, за отсутствием Политики вы не сможете создавать рекламу в различных интернет-сервисах (Яндекс, Google и т.д.), так как без нее вам не позволят пройти модерацию (допуск к показам) в этих сетях.
Будьте внимательны и пользуйтесь нашими рекомендациями. Ведь блокировка – это время, а время – деньги!
Автор статьи, эксперт сервиса по защите бизнеса в интернете «LegalBox».
Заполните форму ниже, чтобы продолжить.
Нажимая на кнопку “Далее”, вы даете свое согласие на обработку персональных данных согласно Политике конфиденциальности .
Узнайте, какие правовые риски угрожают вашему сайту!
В рабочее время перезвоним в течение 15 минут!
Документы на обработку персональных данных для сайта и организации
1) для защиты от штрафов (до 6 580 000 ₽ с 27.03.2021 г.);2) для успешного прохождения проверок и профилактических визитов Роскомнадзора;3) для соответствия новым требованиям Закона №152-ФЗ (от 01.09.2022 г. и ), в частности:
На этой странице вы сможете найти перечень необходимых документов для соответствия требованиям Федерального закона №152-ФЗ «О персональных данных» и прохождения проверок Роскомнадзора.
Поможем бизнесу выполнить новые требования 152-ФЗ

Напишите нам, мы свяжемся с вами и ответим на все ваши вопросы!

У вашего проекта есть сайт, но нет формы согласия на обработку персональных данных и политики конфиденциальности? Считаете, что к вам требования законодательства о персональных данных не относятся? Скорее всего, это не так.
Мы часто слышим возражения: но мы не занимаемся обработкой персональных данных! На самом деле, с точки зрения закона получение персональных данных через сайт и их временное хранение на сервере – это уже обработка.
Даже если на сайте есть только форма подписки на рассылку, где нужно оставить e-mail, или форма обратной связи, пользователь все равно передает вам персональные данные, не говоря уже о случаях, когда вы принимаете интернет-заказ или исполняете онлайн договор на оказание услуг.
А значит, вы являетесь оператором персональных данных и на вас распространяются требования закона, соблюдение которых контролирует специальный проверяющий орган – Роскомнадзор.
Штрафы за нарушение этих требований могут доходить до 75 000 рублей для юридических лиц, при этом за каждое нарушение (а их, как правило, сразу несколько) налагается отдельный штраф.
Так какие же требования необходимо соблюдать?
Рассмотрим самые основные моменты, тот минимум, который обязательно стоит учесть во избежание претензий проверяющих органов.
Политика обработки персональных данных (или политика конфиденциальности)
В соответствии с требованиями 152-ФЗ, любые лица, осуществляющие обработку персональных данных при помощи сайта, должны разместить на этом сайте в общедоступном режиме политику обработки персональных данных. В политике, среди прочего, необходимо указать категории персональных данных, которые вы обрабатываете, способы и цели их обработки, способы защиты данных, а также каким образом субъект персональных данных может изменить или удалить эти данные.
Мы крайне не рекомендуем использовать «типовую» политику, найденную на просторах интернета или даже специальные он-лайн конструкторы, поскольку почти наверняка такие документы не будут учитывать специфику и все нюансы ваших бизнес-процессов, а значит, будут содержать недостоверные сведения, касающиеся способов и целей обработки персональных данных вашей организацией.
На обработку персональных данных необходимо получать согласие субъекта персональных данных. Однако из этого правила есть исключение – если персональные данные обрабатываются только для целей исполнения договора, заключенного с этим субъектом. Руководствуясь этим исключением, многие пренебрегают получением согласия. Однако необходимо учитывать, что в большинстве случаев исполнением договора обработка персональных данных не ограничивается.
Например, интернет-магазин, выполнив заказ, продолжает хранить данные заказчиков на сервере, а возможно даже использует их для онлайн-рассылок или в иных маркетинговых целях. Поэтому согласие на обработку персональных данных лучше все же получать.
Как это правильно делать, соблюдая все требования законодательства – тема отдельной обширной статьи. Если речь идет о сайте, согласие обычно можно получить, например, путем проставления пользователем соответствующей отметки при вводе персональных данных.
Можно ли не уведомлять Роскомнадзор
В соответствии со статьей 22 ФЗ «О персональных данных», оператор персональных данных до начала обработки таких данных должен направить соответствующее уведомление в Роскомнадзор. В той же статье перечислен ряд исключений, когда такое уведомление необязательно. Среди них есть и исключения, применимые к онлайн-коммерции.
Так, если ваша организация использует персональные данные исключительно для заключения и исполнения договоров с клиентами (например, для приема и доставки заказа) и никаким образом не распространяет их и не передает третьим лицам, то уведомлять контролирующие органы не обязательно.
Действующее законодательство, и в первую очередь 152-ФЗ устанавливает ряд требований, касающихся обработки персональных данных. Основные требования: 1. На своем сайте Вы должны разместить Политику конфиденциальности. При этом нужно обратить внимание, что подойдет не каждая политика, то есть вариант «взять у конкурента» (который, как правило, сам откуда-то «взял») или просто «с интернета» не самый лучший, поскольку многие политики сделаны некачественно и основное — Вам нужна Политика, которая конкретно будет подходить под Вас.
К Политике есть ряд требований. Если говорить о самых общих моментах (перечень не исчерпывающий), то Политика должна содержать:
1.1. Перечень персональных данных, которые Вы обрабатываете. 1.2. Сведения о способах обработки персональных данных. 1.3. Должно быть прописано, что, проставляя галочку о согласии с политикой конфиденциальности Пользователь тем самым Пользователь дает свое согласие на обработку его персональных данных, указанных в Политике конфиденциальности. 1.4. Цели использования персональных данных. 1.5. Принципы обработки персональных данных, которыми Вы руководствуетесь. 1.6. Меры, применяемые для защиты персональных данных. 1.7. Очень важный момент, про который многие забывают – если в процессе использования персональных данных, эти данные становятся доступны третьим лицам, в том числе в автоматическом режиме, например, лицам, которые просто помогают Вам в управлении сайтом, маркетинговому партнеру и т.д., то об этом обязательно (!) должно быть указано в политике. Это частая ошибка, которая приводит к тому, что Вам могут вменить незаконное разглашение персональных данных, несмотря на то, что Вы даже не думали ничего не нарушать. С этим мне неоднократно приходилось сталкиваться лично, Роскомнадзор за это активно штрафует. 1.8. Также в политику конфиденциальности нужно обязательно включить положение о том, что Вы вправе в любой момент изменить условия политики конфиденциальности в одностороннем порядке. Про это тоже часто забывают. 1.9. Еще нужен ряд положений, которые касаются того, что мол проставлением отметки Пользователь подтверждает, что он согласен со всеми условиями Политики конфиденциальности, что положения ему ясны и т.д. 1.10. Также в Политике отдельное внимание должно быть уделено файлам cookie, про это тоже часто забывают, хотя это тоже важный момент. Это самый общий ряд требований, при этом стоит отметить, что каждый пункт должен быть сформулирован грамотно и должен учитывать конкретно Ваши нюансы.
2. На сайте должно быть Пользовательское соглашение (либо договор-оферта, либо лицензионное соглашение – в принципе это все одно и тоже). Стоит отметить, что с одной стороны ничто не мешает «запихать» положения о персональных данных (политику конфиденциальности) в пользовательское соглашение. Однако лично я рекомендую эти документы разделять, поскольку мне лично уже приходилось сталкиваться с тем, что Роскомнадзор при проверке сайта нескольких моих клиентов просто не разглядел положения про персональные данные в пользовательском соглашении и повесил штраф. И хотя все это дело мы успешно оспорили, но лишний раз «давать повод» я не рекомендую, лучше перестраховаться.
В ситуации же когда Политика сделана отдельно, то ее пропустить уже невозможно и соответственно риск того, что кто-то просто не разглядит эти пункты в пользовательском соглашении, отпадают. Плюс ко всему если делать нормальную качественную политику конфиденциальности, то она получается не на 1 и не на 2 страницы, не говоря уже о пользовательском соглашении и если все совмещать, то Пользовательское соглашение вполне вероятно получится чрезмерно раздутым, что не очень удобно и при этом не стоит также забывать, что на Вас лежит обязанность по доведению до клиентов всей необходимой информации о реализуемых товарах/услугах и для целей выполнения этой обязанности делать плохо читаемые раздутые и неструктурированные документы не самая лучшая идея (например, по банкам есть судебная практика когда суды не признают написанное в документах мелким шрифтом, что мол нельзя в таком виде доводить информацию до клиентов, здесь может быть применена та же логика). Что касается требований к Пользовательскому соглашению (договору-оферте, лицензионному соглашению), то это предмет отдельного разговора, требований очень много и здесь они уже полностью зависят конкретно от Вашей ситуации и как следствие их нужно каждый раз обсуждать отдельно. Общая цель Пользовательского соглашения – расписать условия предоставления доступа к сервису и/или условия продажи товаров/услуг, описать предмет договора, права и обязанности сторон, порядок расчетов, порядок разрешения споров, ограничить Вашу ответственность (настолько, насколько это позволяет закон, частая ошибка – вопросам ответственности в Пользовательском соглашении изначально уделяют очень мало внимания и возвращаются к ним только после того как столкнутся с конкретной претензией от клиента или еще хуже с судебным иском, я всегда рекомендую все риски (настолько насколько это позволяет закон) закрывать изначально при подготовке документации). Также в Пользовательском соглашении можно прописать условие о договорной подсудности по месту Вашего нахождения (кстати в способе описания условия о договорной подсудности очень часто допускаются ошибки, и суды потом признают пункт о договорной подсудности не согласованным, если хотите, чтобы в случае чего судебные споры были по месту Вашего нахождения (не во всех случаях применимо), то нужно к описанию этого пункта подойти максимально ответственно и с учетом судебной практики).
3. Помимо непосредственно наличия самих документов, есть требования к самому сайту, а именно:
Стоит отметить, что данное положение представляет собой локальный нормативный акт работодателя (ст. 8 Трудового кодекса РФ) и к нему применяются соответствующие требования, в частности: 1. Данное положение должно быть утверждено приказом единоличного исполнительного органа (директора) компании. 2. Работники должны быть ознакомлены под подпись с содержанием указанного положения (п.6 ч.1 ст. 18.1 152-ФЗ).
5. Помимо приказа об утверждении положения, регулирующего вопросы обработки персональных данных, также у Вас должен быть принят приказ о назначении ответственного за обработку персональных данных (ст. 22.1 ФЗ № 152-ФЗ). Чаще всего им выступает сам директор компании, но это не обязательно. Каких-либо специфичных требований к приказу здесь нет, требования к нему общие – такие, как и к любому другому внутреннему приказу. 6. Помимо указанных документов также, как правило, Вы должны направить уведомление в Роскомнадзор об обработке персональных данных (не путать с регистрацией в Роскомнадзоре). Уведомление направляется по онлайн форме — https://pd.rkn.gov.ru/operators-registry/notification/form/и плюс должно быть продублировано в письменном виде по обычной почте.
Здесь частая ошибка – люди считают, что они подпадают под исключение и им не нужно направлять уведомление в Роскомнадзор. С точки зрения закона действительно далеко не все компании должны направлять уведомление в Роскомнадзор. Например, если Вы обрабатываете персональные данные только своих контрагентов по договорам, то у Вас нет обязанности по направлению уведомления в Роскомнадзор (это лишь один пример, исключений больше). Однако на сегодняшний день позиция Роскомнадзора такова, что уведомление нужно направлять практически всегда, поскольку практически всегда компании помимо обработки данных, которые подпадают под исключение о необходимости направления уведомления, также осуществляют иные формы обработки персональных данных. Например, если Вы храните персональные данные потенциальных или бывших клиентов (в маркетинговых, рекламных или иных целях) – то это уже не подпадает под исключение, поскольку у Вас с ними нет действующего договора. Поскольку, как правило, все хранят данные о тех клиентах, которые обратились, но еще не заключили договор или с которыми у Вас уже закончились договорные отношения, то в любом случае с точки зрения закона Вы уже не подпадаете под исключение и как следствие должны направить уведомление в Роскомнадзор по указанной выше форме. Многие к сожалению, ошибочно полагают, что они подпадают под исключение и им не нужно направлять уведомление в Роскомнадзор, за что потом Роскомнадзор их привлекает к ответственности.
7. Необходимо отметить, что приведенные выше требования касаются ситуации, когда Вы обрабатываете данные граждан РФ в соответствии с 152-ФЗ. Однако не стоит забывать, что если Сервис ориентирован также на международный рынок, в частности на европейских клиентов или клиентов из США, то тут возникают дополнительные требования. Особое внимание следует в этом случае обратить на Регламент №2016/679 Европейского парламента и Совета Европейского Союза «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» General Data Protection Regulation (GDPR), который вступил в силу с 25.05.2018 г. Описывать все его требования в данном случае я думаю не совсем уместно, так как это тема отдельного полноценного разговора, но суть в том, что если Вы ориентированы на европейский рынок, то Ваша политика конфиденциальности должна быть составлена в полном соответствии со всеми требованиями GDPR. В отношении других стран также следует обратить внимание на местное законодательство, в частности, для работы с гражданами США, например, обязательно следует учесть требования Children’s Online Privacy Protection Act (COPPA).
В целом нюансов и требований в части иностранного законодательства много, но их следует прорабатывать уже индивидуально и смотреть на кого ориентирован сервис.
8. Также еще частной ошибкой является хранение персональных данных граждан РФ на зарубежных сервисах, что запрещено законом (ст. 18 152-ФЗ). Хранить персональные данные граждан РФ можно только на российских серверах, про это ни в коем случае нельзя забывать.
Что касается ответственности, то за любое нарушение установленного законом порядка сбора, хранения или распространения информации о гражданах (персональных данных) влечет за собой ответственность по ст. 13.11 КоАП РФ (там большой перечень видов нарушений, всего 7 частей в данной статье). При этом каждое нарушение рассматривается отдельно и, соответственно наказание за каждое нарушение также назначается отдельно, максимальный размер штрафа на текущий момент – 75000 руб. Также если речь идет о нарушении обязанностей по хранению и использованию персональных данных работников, то может грозить ответственность по ст. 5.27 КоАП, здесь помимо штрафа уже предусмотрено административное приостановление деятельности на срок до 90 суток. Также непредставление в органы Роскомнадзора уведомления об обработке персональных данных влечет ответственность по ст. 19.7 КоАП РФ.
Помимо прочего стоит отметить, что Роскомнадзор неоднократно обращал внимание, что существует и уголовная ответственность за нарушение неприкосновенности частной жизни – ст. 137 УК РФ. Стоит отметить, что в целом это основной набор требований по 152-ФЗ, однако не стоит забывать, что в зависимости от ситуации набор требований может расширяться или наоборот сужаться. При этом стоит обратить внимание, что если, например, есть требование о наличии на сайте политики конфиденциальности, то это не значит, что к нему можно подходить формально и использовать любую политику, так как просто наличие формальной бумажки на сайте с названием «политика конфиденциальности» не имеет ничего общего с выполнением требований законодательства об обработке персональных данных. (!!!) Также обращаю ваше внимание, что, если что-то останется непонятным БОЛЕЕ ПОДРОБНУЮ УСТНУЮ ИЛИ ПИСЬМЕННУЮ КОНСУЛЬТАЦИЮ по ЛЮБЫМ вопросам обработки персональных данных, в том числе по требованиям 152-ФЗ, GDPR, COPPA, Вы всегда можете получить, обратившись ко мне в чат (кнопка «общаться в чате» возле фотографии аккаунта).
(!!!) Также обратившись в чат ЛЮБОЙ может получить ПОМОЩЬ В РАЗРАБОТКЕ НЕОБХОДИМОЙ ДОКУМЕНТАЦИИ, касающейся исполнения требований российского и/или иностранного законодательства в сфере обработки персональных данных, в том числе помощь в разработке Политики конфиденциальности, Пользовательского соглашения (договора-оферты, лицензионного соглашения), положения о коммерческой тайне и обработке персональных данных, заполнении уведомления в Роскомнадзор, проведении аудита сайта/мобильного приложения на предмет соответствия требованиям законодательства о персональных данных. Буду рад помочь.
Коллеги в целом уже ответили на Ваш вопрос, я бы хотел дополнительно от себя еще раз обратить внимание на полный перечень требований законодательства по персональным данным. Действующее законодательство, и в первую очередь 152-ФЗ устанавливает ряд требований, касающихся обработки персональных данных. Основные требования: 1. На своем сайте Вы должны разместить Политику конфиденциальности. При этом нужно обратить внимание, что подойдет не каждая политика, то есть вариант «взять у конкурента» (который, как правило, сам откуда-то «взял») или просто «с интернета» не самый лучший, поскольку многие политики сделаны некачественно и основное — Вам нужна Политика, которая конкретно будет подходить под Вас.
ЮИД России РФ