Конфиденциальность

Используем cookie и Яндекс.Метрику для аналитики и улучшения работы сайта. Метрика подключается только после вашего согласия.

Подробнее в Политике обработки персональных данных.

SEO-корпус

Политика обработки персональных данных на сайте · что обязательно включить

·7 мин152-ФЗ · персональные данные · политика обработки · сайт · Роскомнадзор

Компания собирает заявки через форму обратной связи, складывает имена и телефоны в CRM и считает, что закрыла вопрос галочкой «согласен с обработкой». Проверка Роскомнадзора начинается ровно с одного действия. Инспектор открывает сайт и ищет ссылку на политику обработки персональных данных. Если ссылки нет либо документ открывается с ошибкой, дальше можно не смотреть, нарушение уже зафиксировано. Часть 2 статьи 18.1 Федерального закона от 27.07.2006 N 152-ФЗ требует от оператора, который собирает данные через интернет, опубликовать на страницах сайта документ о политике обработки и обеспечить к нему доступ. Это не рекомендация и не вопрос вкуса, это прямая обязанность под угрозой штрафа.

Разберём, что закон вкладывает в само понятие политики и какие блоки документ обязан содержать, чтобы пройти проверку.

Откуда берётся обязанность и кто её несёт

Статья 18.1 называется мерами, направленными на обеспечение выполнения оператором обязанностей. Часть 1 перечисляет такие меры и среди них в пункте 2 прямо указывает издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, а также локальных актов по вопросам обработки. То есть политика это не один файл на сайте, а вершина целой пирамиды внутренних документов.

Дальше закон уточняет содержание этих локальных актов. По пункту 2 части 1 акты должны определять для каждой цели обработки категории и перечень обрабатываемых персональных данных, категории субъектов, чьи данные обрабатываются, способы, сроки обработки и хранения, порядок уничтожения данных при достижении целей или при наступлении иных законных оснований. Отдельно закон требует процедуры, направленные на предотвращение и выявление нарушений и устранение их последствий. Эти же смысловые блоки логично переносить и в публичную политику, потому что именно по ним проверяющий сверяет реальную обработку с заявленной.

Важная оговорка из того же пункта. Документы и локальные акты не могут содержать положения, ограничивающие права субъектов, а также возлагающие на операторов не предусмотренные законодательством полномочия и обязанности. Поэтому красивая формулировка вроде «отзыв согласия рассматривается в течение 60 дней» работает против вас, она ухудшает положение субъекта по сравнению с законом и сама по себе становится нарушением.

Что должна содержать публичная политика на сайте

Закон не даёт жёсткого шаблона политики строчка в строчку, он задаёт обязательные смысловые элементы через статью 18.1 и связанные с ней нормы. Рабочий минимум выглядит так.

Наименование и адрес оператора. Кто именно собирает данные, его реквизиты и контакты. По части 4 статьи 18.1 оператор обязан по запросу уполномоченного органа представить документы и локальные акты или иным образом подтвердить принятие мер, поэтому оператор должен быть однозначно идентифицирован.

Цели обработки и правовые основания. Под каждую цель свой состав данных. Сбор контактов для ответа на заявку это одна цель, рассылка рекламы это другая цель и другое основание. Смешивать их нельзя.

Категории субъектов и перечень данных. Посетители сайта, клиенты, кандидаты на работу, контрагенты. Для каждой группы перечисляется, что именно собирается.

Способы и сроки обработки и хранения, порядок уничтожения. Это прямое требование пункта 2 части 1 статьи 18.1 к локальным актам, и публичная политика обязана отражать тот же подход.

Права субъекта и порядок их реализации. Как отозвать согласие, как запросить сведения об обработке, куда направить обращение.

Меры защиты данных. Статья 18.1 в пункте 3 части 1 отсылает к статье 19 о правовых, организационных и технических мерах безопасности. Политика описывает их без раскрытия чувствительных деталей, чтобы не дать карту атакующему.

Ответственный за организацию обработки. Пункт 1 части 1 статьи 18.1 требует от юридического лица назначить такое лицо. Его функция упоминается в политике.

На что смотрит суд и проверяющий

Первое, доступность. Часть 2 статьи 18.1 говорит про опубликование на страницах принадлежащего оператору сайта и обеспечение доступа к документу. Ссылка в подвале каждой страницы и рабочий переход на читаемый текст это и есть выполнение нормы. Битая ссылка приравнивается к отсутствию политики.

Второе, соответствие текста реальности. Если в политике написано, что данные хранятся три года, а в CRM лежат заявки пятилетней давности, расхождение трактуется против оператора. Внутренний контроль и аудит соответствия это самостоятельная мера по пункту 4 части 1 статьи 18.1.

Третье, отсутствие условий, ущемляющих субъекта. Любая формулировка, сужающая права человека против закона, ничтожна и одновременно образует нарушение пункта 2 части 1 статьи 18.1.

Частые ошибки

Политика скопирована у другой компании вместе с чужим наименованием и целями. Документ описывает обработку, которой у вас нет, и не описывает ту, что реально идёт. Это видно с первого абзаца.

Один документ подменяет всё. Публичная политика есть, а локальных актов по пункту 2 части 1 статьи 18.1 нет. Закон различает политику и локальные акты, проверяющий запросит именно акты по части 4 статьи 18.1.

Согласие вшито в политику. Это разные документы с разной функцией. Политика информирует неограниченный круг лиц, согласие фиксирует волю конкретного человека.

Нет назначенного ответственного. Для юридического лица это прямое требование пункта 1 части 1 статьи 18.1, его отсутствие фиксируется отдельно.

Тактика подготовки

Идти от реальности к документу, а не наоборот. Сначала описываем, какие данные и зачем действительно собираются на сайте и в учётных системах. Затем строим перечень целей, под каждую цель определяем состав данных, сроки и порядок уничтожения. После этого собираем локальные акты по пункту 2 части 1 статьи 18.1 и только потом публичную политику как их витрину. Назначаем ответственного по пункту 1 части 1. Закладываем процедуру внутреннего контроля по пункту 4. Такой порядок даёт документ, который выдерживает запрос уполномоченного органа по части 4 статьи 18.1, а не просто красиво выглядит.

Грамотно собранная политика и комплект локальных актов это вопрос не дизайна, а защиты бизнеса от штрафа и претензий субъектов. Аудит обработки данных и подготовку комплекта документов под 152-ФЗ удобнее доверить профильному специалисту, услуга включает проверку сайта и сборку политики под реальные процессы компании. Вопросы по вашей ситуации можно направить через контакты.

Частые вопросы

Нужна ли политика, если на сайте только форма обратной связи. Да. Сбор имени и телефона через интернет это обработка персональных данных, часть 2 статьи 18.1 обязывает опубликовать политику при сборе данных через информационно-телекоммуникационную сеть.

Можно ли заменить политику пользовательским соглашением. Нет. Соглашение регулирует отношения по использованию сервиса, а политика выполняет обязанность по статье 18.1 и описывает обработку данных. Это разные документы с разными целями.

Где размещать ссылку на политику. На страницах сайта, через которые идёт сбор данных, с обеспечением доступа к самому документу. Это формулировка части 2 статьи 18.1, на практике ссылку ставят в подвале каждой страницы и рядом с каждой формой.