SEO-корпус
Как защититься при проверке Роскомнадзора по персональным данным
К директору приходит запрос регулятора с перечнем из пятнадцати документов и сроком в несколько дней. Первая реакция многих собрать что есть, дослать остальное позже и понадеяться, что обойдётся. Это худшая стратегия. Защита при проверке начинается не в момент составления протокола, а в день получения запроса, и грамотные действия в этот период определяют, превратится ли замечание в штраф. Регулятор обладает правом привлекать к административной ответственности виновных в нарушении закона по пункту 9 части 3 статьи 23 152-ФЗ, и санкции статьи 13.11 КоАП доходят для юридических лиц до миллионов рублей. Поэтому работать нужно на опережение.
Что регулятор вправе требовать и где границы
Понимание полномочий это основа защиты. Часть 3 статьи 23 даёт уполномоченному органу право запрашивать необходимую для его полномочий информацию, проверять сведения уведомления об обработке, требовать уточнения, блокирования или уничтожения недостоверных или незаконно полученных данных, приостанавливать обработку с нарушениями и привлекать к ответственности. При этом запрос должен быть связан именно с полномочиями органа. Требования за пределами предмета контроля можно корректно оспаривать.
Есть и защитная норма для оператора. Часть 4 статьи 23 обязывает регулятор обеспечивать конфиденциальность данных, ставших известными ему в ходе деятельности. Это значит, что раскрытие документов и баз в рамках проверки не делает их доступными третьим лицам и не образует нарушения со стороны оператора. Опасение раскрыть лишнее не повод саботировать запрос, потому что неисполнение требований само по себе ухудшает положение.
Первый шаг · аудит до ответа
Получив запрос, компания за оставшиеся дни проводит сжатый внутренний аудит. Проверяют опубликована ли политика обработки и соответствует ли она реальным процессам, ведь часть 2 статьи 18.1 обязывает обеспечить к ней неограниченный доступ, а размещающий сбор через интернет обязан выложить её на сайте. Проверяют назначено ли лицо, ответственное за организацию обработки, как требует часть 1 статьи 22.1, и ведёт ли оно внутренний контроль по части 4 той же статьи. Проверяют есть ли законное основание обработки по статье 6 под каждую цель, корректны ли согласия, оформлены ли договоры поручения с обязательным наполнением части 3 статьи 6. Проверяют приняты ли меры защиты по статье 19.
Смысл аудита не в том, чтобы за два дня переделать систему, а в том, чтобы знать свои слабые места раньше инспектора. То, что можно устранить немедленно, устраняют. Часть 4 статьи 18.1 прямо разрешает подтвердить принятие мер по запросу органа, и любые документы, оформленные или дооформленные до проверки, работают в пользу компании.
Тактика ответа на запрос
Отвечать нужно полно и в срок. Невыполнение законного требования регулятора и непредоставление информации создают самостоятельные риски и читаются как отягчающее поведение. Документы готовят описью, с сопроводительным письмом, в котором поясняют правовые основания обработки по статье 6 под каждую цель. Если основание сильное, например исполнение договора с субъектом по пункту 5 части 1 статьи 6 или прямое требование закона по пункту 2, на этом строят защиту по существу, показывая, что согласие в письменной форме здесь не требовалось.
Если же выявлен реальный пробел, защита смещается с отрицания на смягчение. Устранение нарушения до вынесения постановления, добровольное исполнение требований об уточнении или уничтожении данных, наличие назначенного ответственного и работающего внутреннего контроля по статье 22.1 формируют картину добросовестного оператора. Это влияет на квалификацию и на размер санкции.
На что смотрит регулятор при выборе санкции
Инспектор оценивает не только сам факт нарушения, но и его масштаб и поведение оператора. Статья 13.11 КоАП построена по нарастающей. Часть 1 за обработку в не предусмотренных законом случаях или несовместимую с целями влечёт для юридических лиц штраф от ста пятидесяти тысяч до трёхсот тысяч рублей. Часть 2 за обработку без обязательного письменного согласия от трёхсот тысяч до семисот тысяч рублей. Часть 3 за непубликацию политики от тридцати тысяч до шестидесяти тысяч рублей для юридических лиц. Часть 4 за непредоставление субъекту информации об обработке от сорока тысяч до восьмидесяти тысяч. Часть 5 за невыполнение требования об уточнении, блокировании или уничтожении данных в срок от пятидесяти тысяч до девяноста тысяч. Разница между составами огромна, и квалификация решает многое. Поэтому задача защиты не дать переквалифицировать менее тяжкое нарушение в более тяжкое.
Отдельный пласт это утечки. Части 12, 13 и 14 статьи 13.11 наказывают неправомерную передачу данных по объёму затронутых субъектов, и для крупнейших утечек по части 14 штраф на юридических лиц достигает пятнадцати миллионов рублей. Повторность по части 15 переводит санкцию в процент от годовой выручки с порогом не менее двадцати миллионов. Здесь критично доказать, что меры защиты по статье 19 принимались, а инцидент не результат бездействия.
Частые ошибки при проверке
Компании игнорируют запрос или отвечают частично, чем создают дополнительный состав и портят впечатление. Пытаются задним числом сфабриковать документы с прошедшими датами, что при сверке с реестром операторов и публичной историей сайта вскрывается и превращается в самостоятельный риск. Спорят с инспектором эмоционально вместо письменных мотивированных возражений. Не используют право на устранение нарушения до постановления. Не привлекают защитника на стадии составления протокола, хотя именно тогда фиксируются обстоятельства, которые потом тяжело переломить.
Конкретный пример
Ритейлер получил запрос после жалобы покупателя. Аудит за два дня показал, что политика на сайте устарела и согласие на рассылку не собиралось отдельно. Компания немедленно обновила политику, ввела отдельное согласие на маркетинг, оформила приказ об усилении внутреннего контроля и приложила всё это к ответу с пояснением оснований обработки. По части 4 статьи 13.11 за прошлый период протокол всё же составили, но устранение нарушения и добросовестное поведение позволили удержать наказание на нижней границе и снять угрозу более тяжёлой квалификации по части 2. Без подготовки тот же эпизод мог развернуться в штраф ближе к семистам тысячам.
Частые вопросы
Можно ли не предоставлять документы, ссылаясь на конфиденциальность данных клиентов. Нет. Регулятор вправе запрашивать необходимую информацию по части 3 статьи 23, а конфиденциальность раскрытого гарантирована частью 4 той же статьи. Отказ создаст дополнительный риск.
Поможет ли устранение нарушения после запроса. Да. Часть 4 статьи 18.1 позволяет подтвердить принятие мер, а устранение нарушения до вынесения постановления учитывается при выборе санкции и нередко удерживает её на нижней границе.
Что делать, если регулятор требует приостановить обработку. Право приостановить или прекратить обработку с нарушениями закреплено пунктом 4 части 3 статьи 23. Спорить с самим правом бесперспективно, но можно оспаривать обоснованность конкретного требования и быстро устранять причину, чтобы возобновить обработку.
Защита при проверке это управляемый процесс, а не реакция в последний момент. Сопровождение на всех стадиях, от ответа на запрос до возражений на протокол, обеспечивает наша услуга по защите персональных данных, а срочная помощь начинается с обращения через контакты.