Как правильно обрабатывать персональные данные: что можно и нельзя собирать по закону

11 мин.
0
0
0
0
0
Содержание статьи
Что относится к персональным данным: от ФИО до файлов cookie Как собирают персональные данные в Интернете: 5 основных каналов Категории персональных данных Когда обработка персональных данных возможна без согласия субъекта Когда обработка персональных данных требует согласия Новые требования к согласию на обработку ПДн: что изменилось Обязательный пакет документов по персональным данным для сайта Тенденции правоприменительной практики Резюмируем Часто задаваемые вопросы

Сегодня данные часто сравнивают с нефтью по их ценности и значимости. Они пронизывают все сферы нашей жизни. Персональные данные используются в сервисах по доставке товаров, на маркетплейсах, в социальных сетях, при предоставлении государственных и муниципальных услуг и так далее. Практически всегда возникает необходимость их обработки. Без этого невозможно воспользоваться многими удобными автоматизированными сервисами: например, получить электронную справку, проанализировать предпочтения пользователей или настроить контекстную рекламу.

Какие персональные данные (ПДн) можно хранить, собирать, запрашивать и обрабатывать? Для ответа на этот вопрос необходимо обратиться к положениям Федерального закона «О персональных данных» № 152-ФЗ (далее — Закон № 152-ФЗ), разъяснениям Роскомнадзора и сложившейся правоприменительной практике.

Так, одни персональные данные можно собирать и использовать в силу закона или иных оснований, другие же требуют обязательного согласия на их обработку.

Что относится к персональным данным: от ФИО до файлов cookie

Законодательство определяет персональные данные как любые сведения, по которым можно прямо или косвенно идентифицировать их владельца. К ним относятся ФИО, дата и место рождения, семейное, социальное и имущественное положение, образование и другие сведения. Кроме того, к ПДн могут относиться следующие цифровые следы:

  • Данные о поведении пользователя на сайте. Это сведения о том, как человек взаимодействует с веб-ресурсом. Такие инструменты нужны бизнесу, чтобы определить интересы клиента и предложить ему релевантный контент. При этом анализируется, какие страницы чаще посещаются и какие продукты наиболее заинтересовали пользователя. Для этого используются популярные инструменты анализа, такие как «Яндекс Метрика».
  • Файлы cookie (куки). Это небольшие текстовые файлы, которые сохраняют информацию о действиях пользователя на конкретном сайте.  Благодаря им веб-ресурсы автоматически подстраиваются под конкретного человека: например, запоминают предпочитаемую цветовую схему, применяют региональные настройки или автоматически заполняют логин и пароль. Так сайт получает важные сведения о пользователе, отслеживая его активность и предпочтения.
  • Сведения о геолокации. Благодаря технологиям геопозиционирования (GPS, Wi-Fi, вышкам сотовой связи) местоположение пользователя можно определить с точностью до нескольких метров.
  • Сведения об IP-адресе. Этот идентификатор может быть динамическим или статическим. В правоприменительной практике к ПДн чаще всего относят именно статический IP-адрес.
  • Сведения об IP-геолокации. В этом случае местоположение пользователя определяется по его IP-адресу. Точность такого позиционирования ниже (обычно определяется только город или регион). Вместе с тем многие сервисы используют эти данные, чтобы показать пользователю актуальные предложения в его населенном пункте. Другой знакомый пример — предупреждения служб безопасности о подозрительном входе в банковские приложения из нетипичного места.

При этом позиция Роскомнадзора и судов заключается в том, что персональными данными признается именно совокупность сведений, по которым можно однозначно идентифицировать конкретного человека.

Например, простое упоминание о Смирнове Николае Васильевиче, проживающем в Москве, не будет являться раскрытием его ПДн, так как в этом случае непонятно, о каком именно человеке из числа полных тезок идет речь.

Однако если указать, что этот же Смирнов Николай Васильевич пользуется определенным IP-адресом, то совокупность этих сведений уже признают ПДн, так как она позволяет однозначно идентифицировать человека.

Как собирают персональные данные в Интернете: 5 основных каналов

Чтобы понять, какие персональные данные могут собирать интернет-ресурсы, рассмотрим наиболее распространенные способы их получения.

Сегодня персональные данные собирают самые разные электронные площадки:

  • Сайты и веб-платформы (включая бесплатные сервисы). Пользователь регистрируется на них и бесплатно пользуется контентом, однако его ПДн зачастую используются для настройки таргетированной рекламы и маркетинговых исследований. 
  • Банки и операторы мобильной связи. Они создают подробный профиль пользователя, сведения из которого (обычно с согласия клиента) передаются партнерам компании.
  • Публичные Wi-Fi-сети. При подключении к ним автоматически передается идентификатор устройства — MAC-адрес (физический адрес сетевой карты, в то время как IMEI используется только в сотовых сетях). Если сопоставить его с данными из соцсетей, то можно выявить предпочтения и интересы пользователя.
  • Операторы фискальных данных (ОФД). Это посредники между торговой точкой и ФНС. Они принимают данные с онлайн-касс, шифруют их и передают в налоговую службу. На основе этих сведений ФНС может определить категории проданных товаров и проанализировать объем подлежащих уплате налогов и сборов.
  • Крупные ретейлеры (X5 Group и др.). Они выпускают карты лояльности, собирают сведения о покупках и предпочтениях клиентов. Данные используются для настройки таргетированной рекламы, планирования товарных остатков в магазинах и прогнозирования спроса.

Категории персональных данных

В российском законодательстве выделяют четыре основные категории ПДн:

  1. Специальные ПДн. Это сведения о расовой и национальной принадлежности, политических, философских или религиозных взглядах, а также данные о состоянии здоровья и интимной жизни.
  2. Биометрические. Это сведения, которые позволяют идентифицировать человека по его биологическим или физиологическим особенностям (отпечатки пальцев, голос, радужная оболочка глаза и др.).
  3. Общедоступные. Это сведения, доступ к которым открыт неограниченному кругу лиц с согласия самого человека. Например, записи в телефонном справочнике. Вместе с тем, если разместить свою фотографию или другие данные в соцсетях, это не означает, что они автоматически становятся общедоступными для копирования и использования сторонними лицами. Для этого пользователь должен предоставить отдельное согласие на распространение ПДн. Так, при публикации резюме на портале HeadHunter соискатель самостоятельно настраивает видимость своих ПДн (ФИО, образование и др.) для потенциальных работодателей.
  4. Общие (иные). Это ПДн, которые позволяют идентифицировать человека (ФИО, паспортные данные, адрес проживания, электронная почта), но не относятся к предыдущим трем категориям.

Какие персональные данные можно запрашивать у пользователя, а какие нет? Для каждой категории законом установлены свои правила, регулирующие возможность их обработки без разрешения гражданина. В случае специальных и биометрических ПДн они гораздо жестче, чем в случае общих.

Когда обработка персональных данных возможна без согласия субъекта

Законодательные основания для обработки ПДн без предварительного согласия установлены статьей 6 Федерального закона № 152-ФЗ. Особые условия для специальных и биометрических данных прописаны в статьях 10 и 11 того же Закона.

Оператор вправе не получать разрешение на обработку ПДн, если соблюдается одно из следующих условий:

  1. Данные обезличены или не позволяют идентифицировать конкретное лицо. К таким примерам относятся:
  • Только имя и фамилия или фамилия и инициалы без дополнительных сведений (паспортные данные, СНИЛС, ИНН и др.).
  • Адреса электронной почты. Важно: судебная практика по этому вопросу неоднозначна. Например, в 2022 году разбиралось дело ООО «Страховая компания «Арсенал» (дело № А40-139096/2022). Компания собирала данные через форму обратной связи, где требовалось указать e-mail и псевдоним. Роскомнадзор посчитал, что это незаконная обработка ПДн, однако суд встал на сторону компании, указав, что сам по себе e-mail не всегда является ПДн. Тем не менее, мы рекомендуем относиться к e-mail как к персональным данным, чтобы избежать претензий регулятора.
  1. Обработка прямо предусмотрена законодательством:
  • Исполнение международного договора (например, оформление виз, взаимодействие по вопросам экстрадиции или предотвращение двойного налогообложения).
  • Передача сведений в государственные органы (ФНС, СФР). Работодатель как налоговый агент передает в ФНС сведения о доходах работников для уплаты НДФЛ, а в СФР — для формирования пенсионных накоплений.
  • Оказание услуг медицинскими и образовательными учреждениями (в рамках исполнения обязательств по профилю деятельности).
  • Участие в судопроизводстве. При подаче иска необходимо указать ФИО, адрес и иные контакты для связи.
  • Исполнение судебных актов. Исполнительный лист содержит необходимые реквизиты должника: ФИО, ИНН и другие ПДн.
  • Исполнение договора, стороной которого является субъект ПДн. Подразумевается, что, подписывая документ, человек дает свое согласие на обработку данных, необходимых для реализации обязательств по сделке.
  • Научная, статистическая или иная исследовательская деятельность. ПДн обязательно должны быть обезличены и не могут использоваться в рекламных или агитационных целях (например, данные переписи населения).
  • Публикация данных в соответствии с законом (например, сведения о доходах и расходах государственных служащих).

Когда обработка персональных данных требует согласия

Если Федеральный закон № 152-ФЗ не предусматривает иных оснований для обработки ПДн без согласия субъекта, то получение такого согласия обязательно.

Таким образом, согласие на обработку ПДн должно быть:

  • Добровольным. Это означает, что пользователя нельзя принуждать к его предоставлению.
  • Выраженным своей волей и осознанным. Субъект должен полностью представлять, с чем он соглашается, и отдавать отчет своим действиям.
  • В своем интересе. Согласие на обработку ПДн должно приносить пользователю какую-либо пользу. Например, он заключает договор займа и ожидает от него выгоду в виде процентов.

Помимо перечисленного, согласие на обработку ПДн должно быть конкретным, однозначным, информированным и предметным. При этом с персональными данными можно производить только те действия, которые обусловлены целью их обработки (сбор, хранение, систематизация и др.).

Новые требования к согласию на обработку ПДн: что изменилось

С 1 сентября 2025 года, в соответствии с корректировками, внесенными в Федеральный закон № 152-ФЗ, изменились требования к оформлению согласия на обработку ПДн. Ранее этот документ нередко включали в состав других бумаг, например, в текст пользовательского соглашения.

Теперь согласие на обработку ПДн:

  • Должно быть оформлено как отдельный документ. Он может быть как электронным, так и бумажным.
  • Не должно зависеть от других документов. Это значит, что договор или пользовательское соглашение пользователь подписывает отдельно от согласия на обработку ПДн.

В соответствии с приказом Роскомнадзора № 18, согласие на обработку ПДн должно включать следующие сведения:

  • данные о субъекте ПДн и операторе ПДн (его наименование и адрес);
  • информацию об информационных ресурсах оператора;
  • конкретные цели обработки ПДн;
  • перечень обрабатываемых ПДн;
  • сведения о запретах и условиях передачи ПДн, которые установил пользователь;
  • условия передачи ПДн третьим лицам;
  • срок действия согласия.

Патентное бюро Ezybrand поможет вам привести сайт в соответствие с требованиями законодательства о персональных данных. Наши специалисты проведут аудит веб-ресурса и предоставят исчерпывающий перечень необходимых мер. При необходимости мы скорректируем существующие или разработаем для вас полный пакет документов по защите ПДн, чтобы исключить риски претензий со стороны регулятора.

Обязательный пакет документов по персональным данным для сайта

На любом сайте, где происходит обработка ПДн, должны быть опубликованы следующие документы:

  • Пользовательское соглашение. Это документ, определяющий правила использования ресурса: права и обязанности сторон, правила поведения на сайте и ответственность за их нарушение. Кроме того, в нем фиксируются условия сбора технических данных о посетителях.
  • Политика конфиденциальности. Это документ, описывающий принципы, цели и способы обработки ПДн пользователей. При этом ознакомление с политикой не означает, что пользователь автоматически дал согласие на обработку своих данных. Указанный документ рекомендуется разместить в виде ссылки в футере (подвале) на каждой странице сайта. Важно, чтобы у пользователя была возможность ознакомления с ним до того, как он совершит целевое действие (например, заполнит форму). О том как правильно составить пользовательское соглашение и политику конфиденциальности можно подробно узнать из статьи на нашем сайте.
  • Согласие на обработку ПДн.
  • Уведомление (баннер) об использовании файлов cookie.
  • Согласие на получение рекламы (если планируется отправка рекламных рассылок на e-mail или по SMS).

Патентное бюро Ezybrand разработает полный комплект документов по защите ПДн для вашего сайта «под ключ». Мы учитываем специфику вашего бизнеса и особенности сбора данных на конкретном веб-ресурсе. Наши документы будут полностью отвечать требованиям закона № 152-ФЗ и актуальным регламентам Роскомнадзора. Это поможет вам обезопасить бизнес от крупных административных штрафов, которые сегодня могут достигать сотен тысяч рублей.

Тенденции правоприменительной практики

Суды трактуют состав ПДн максимально широко. К персональным данным все чаще относят обширный перечень сведений: файлы логов (системных событий), cookie, платежные данные, а также детализированную информацию о контенте и устройстве пользователя.

Важные нюансы правоприменения:

  • Для настройки и осуществления рекламных рассылок всегда требуется отдельное согласие субъекта ПДн.
  • Персональные данные могут быть обработаны или разглашены не только в текстовом формате, но и в медиаконтенте. Так, изображения (фото и видеозаписи) относятся к ПДн, если по ним можно установить личность человека. При этом согласие на использование изображения не требуется, если съемка велась в государственных или общественных интересах, проводилась на публичных мероприятиях (на съездах, конференциях) или в открытых для посещения местах, а также если человек позировал за плату.
  • Если сведения о работнике (например, врача или педагога) официально размещены на сайте организации в рамках требований закона, то посетители могут ссылаться на них в публичных отзывах без получения отдельного согласия сотрудника.

Ключевые тенденции 2025 года:

  • Ужесточение контроля за трансграничной передачей ПДн. В соответствии с поправками к Федеральному закону № 152-ФЗ, запрещена первичная обработка ПДн (запись, систематизация, накопление, хранение, обновление, изменение, извлечение сведений) на иностранных серверах. Если ПДн сразу передаются за рубеж (например, через сервисы вроде Google Analytics), это признается нарушением. Базы данных должны находиться на российских серверах, и лишь затем могут передаваться в другие страны при условии уведомления или получения разрешения Роскомнадзора. Возникает также вопрос, через какие мессенджеры можно передавать персональные данные. Так, популярные в России WhatsApp и Telegram обрабатывают данные пользователей на иностранных серверах. В качестве альтернативы государство активно продвигает отечественные мессенджеры (например, VK Мессенджер или MAX).
  • Контроль за документацией и штрафы. Чаще всего предпринимателей штрафуют за отсутствие или неправильное оформление документов о работе с ПДн. Санкции предусмотрены статьей 13.11 КоАП РФ, а размер штрафов составляет до 300 тыс. рублей за первое нарушение. Ожидается, что с 1 сентября 2025 года Роскомнадзор будет особенно строго контролировать, оформлено ли согласие на обработку ПДн в виде отдельного документа.
  • Усиление внимания к защите биометрических ПДн. Так, в 2024 году суд признал незаконными пункты соглашения Т-Банка с клиентами об автоматическом согласии на обработку биометрии при оформлении дебетовой карты. Ранее, в 2020 году, по другому делу суд обязал «Эй-Би-Си Банк» выдать карту клиенту без обязательного фотографирования, когда клиент отказался предоставить свои биометрические данные.

Резюмируем

Нарушить положения Федерального закона № 152-ФЗ и требования Роскомнадзора можно разными способами. Один из самых распространенных – некорректное составление документов, касающихся обработки ПДн (политики конфиденциальности, согласий на обработку и др.). Это может привести к привлечению предпринимателя к административной ответственности по ст. 13.11 КоАП РФ и ощутимым финансовым потерям.

Услуги из статьи
Индивидуальная разработка юридических и технических документов по защите персональных данных или готовые шаблоны для бизнеса
Подробнее



Часто задаваемые вопросы
Нужно ли получать согласие на обработку ПДн работников компании при оформлении по трудовому договору?

Если работодатель собирает только те ПДн, которые необходимы ему для заключения и исполнения трудового договора, отдельное согласие не требуется. К ним относятся паспортные данные, ИНН, СНИЛС и реквизиты банковского счета для перечисления зарплаты. Однако если работодатель планирует обрабатывать данные, не связанные с выполнением трудовых обязанностей, то согласие оформить придется. Это, например, сведения о других банковских счетах работника, информация о наличии загранпаспорта и т.п.

Нужно ли согласие сотрудника, чтобы опубликовать данные о нем на сайте компании (ФИО, должность и краткое описание обязанностей)?

Да, в этом случае согласие получить необходимо. Это следует из статьи 10.1 Закона № 152-ФЗ, которая требует оформлять согласие на распространение ПДн в виде отдельного документа.

Требуется ли согласие сотрудников на передачу их данных сторонней компании (например, аутсорсинговой бухгалтерии)?

Да, в этом случае согласие также необходимо. Условие о передаче ПДн третьим лицам (или о поручении обработки) должно быть прямо указано в согласии, которое подписывает работник.

В нашей организации используется система контроля и управления доступом (СКУД), куда загружены фотографии сотрудников. Нужно ли получать их согласие?

Да, нужно. В соответствии с разъяснениями Роскомнадзора, фотография в системе СКУД относится к биометрическим ПДн, так как используется для установления личности. На обработку таких данных требуется отдельное письменное согласие.

Мы заключили договор с индивидуальным предпринимателем (ИП). Нужно ли получать его согласие на обработку персональных данных?

В общем случае при заключении и исполнении договора получать согласие контрагента не нужно (п. 5 ч. 1 ст. 6 Закона № 152-ФЗ). Вместе с тем Роскомнадзор обращает внимание на то, чтобы не запрашивались избыточные ПДн, объем которых не соответствует целям договора. Также согласие потребуется, если данные будут использоваться в иных целях — например, для рекламной SMS-рассылки, не предусмотренной соглашением.

Кроме того, согласие обязательно, если собираются специальные или биометрические ПДн или планируется их трансграничная передача.

Сотрудник написал заявление об отзыве согласия на обработку ПДн. Обязан ли работодатель удалить абсолютно все его данные?

Нет, вы должны удалить только те ПДн, на которые работник давал добровольное согласие и обработка которых не предусмотрена законодательством. Если у вас как у работодателя есть законная обязанность хранить определенные ПДн, вы вправе продолжить их обработку без согласия (ст. 9 Закона № 152-ФЗ). Например, для целей пенсионного и налогового учета вы обязаны хранить данные о трудовом стаже и выплатах.

Порядок действий: что делать работодателю, если поступило заявление об отзыве согласия на обработку ПДн?

Вам необходимо в течение 10 рабочих дней прекратить обработку ПДн и уничтожить их (при отсутствии оснований для их сохранения). Кроме того, соответствующее уведомление направляется третьему лицу, если обработка ПДн была поручена ему.

Для правильного оформления процедуры в организации издается приказ и формируется комиссия (с участием ответственного за обработку ПДн). Комиссия определяет перечень документов и сведений, подлежащих уничтожению, и оформляет соответствующий акт об уничтожении (в соответствии с требованиями Роскомнадзора).

0
Оценить статью
0
0
0
Поделиться
Другие статьи авторов
  • 0
    0
    0
  • 0
    0
    0
  • 5
    1
    0
  • 5
    3
    2
0 комментариев
Самые актуальные новости на интересующую вас тему
Подписывайтесь, чтобы не пропустить изменения в законах и важные события по актуальной тематике
Сайт использует файлы cookie
Подробнее

Заказать бесплатную консультацию


Получите ответ прямо сейчас, напишите нам
Telegram или Max

☑ Нажимая «Заказать звонок», вы даете согласие на обработку персональных данных.

Заказать бесплатную консультацию

Обсудим вашу задачу?


☑ Нажимая на кнопку «Заказать звонок», я даю своё согласие на обработку персональных данных.

Заказать бесплатную проверку
по реестру товарных знаков

Пожалуйста, укажите наименование для проверки и контактные данные для получения результатов.

☑ Нажимая на кнопку «Заказать звонок», я даю своё согласие на обработку персональных данных.

Получите гайд бесплатно

 

Вы получите гайд сразу после заполнения и отправки формы.

☑ Нажимая «Получить гайд», вы даете согласие на обработку персональных данных.

Получите памятку бесплатно

 

Вы получите гайд сразу после заполнения и отправки формы.

☑ Нажимая «Получить гайд», вы даете согласие на обработку персональных данных.