8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
300 ₽
Вопрос решен

Определение категории персональных данных и публикация обезличенных данных в электронных объявлениях

Добрый день!

Меня интересует следующий вопрос. Я администрирую электронную доску объявлений, где пользователи публикуют информацию о продаже объектов недвижимости. При регистрации пользователи заполняют форму, в которой указывают минимальные сведения о себе: имя, адрес электронной почты, логин, пароль. Т.е. данные остаются обезличенными. Мне не нужно знать фамилию пользователей, а также нет необходимости идентифицировать их тем или иным образом. Единственное назначение формы регистрации — обеспечить пользователям доступ в личный кабинет.

Таким образом, данные из формы относятся к категории 4, к которой предъявляются минимальные требования по хранению и обработке персональных данных. Меня это вполне устраивает.

Однако при добавлении объявления на сайт пользователь может указать номер телефона для связи, свой email и произвольное имя для обращения к нему (в форме это поле называется «Как к Вам обратиться?»). Соответственно, если пользователь, к примеру, указывает свой номер телефона и имя «Евгений Петрович» или «Оксана» (фамилию пока ещё не написал никто) в тексте объявления, то эти данные вместе с его адресом электронной почты становятся общедоступными на сайте.

И вот я задался вопросами:

а) С того момента, как пользователь сообщает помимо имени и email'а также свой номер телефона, повышается ли категория персональных данных до 3-й?

б) При регистрации пользователь должен принять условия соглашения о пользовании сервисом, которое включает политику в отношении персональных данных, где прописано, что его данные собираются в целях предоставления ему услуг публикации его объявлений и т. д., а также что он даёт согласие на то, что сообщённые им данные таким образом становятся общедоступными. Противоречит ли это действующему законодательству в области защиты персональных данных? Повышает ли публикация имени и отчества вместе адресом электронной почты и телефоном категорию персональных данных до 3-й?

Подлинность данных в настоящий момент никак не проверяется.

Благодарю Вас.

Показать полностью
, Александр Беседин, г. Ростов-на-Дону
Эдуард Мирасов
Эдуард Мирасов
Юрист, г. Самара

Здравствуйте, Александр!

Вопрос сбора и обработки персональных данных регулируется законом «О защите персональных данных»

В нем указано про понятие категории персональных данных следующее

Статья 10. Специальные категории персональных данных

[Закон РФ «О персональных данных»] [Глава 2] [Статья 10]

1. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если:
1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
2) персональные данные сделаны общедоступными субъектом персональных данных;
2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
2.2) обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ «О Всероссийской переписи населения»;
2.3) обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
3) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;

Т.е. нет такого понятия как первая, вторая и т.д. категория персональных данных граждан.

Вот если бы граждане указывали свои философские убеждения или про интимную жизнь, вот тогда к сбору данной информации предъявляются особые требования указанные в ч.2 указанной статье.

а) С того момента, как пользователь сообщает помимо имени и email'а также свой номер телефона, повышается ли категория персональных данных до 3-й?
Александр

Нет не повышается.

б) При регистрации пользователь должен принять условия соглашения о пользовании сервисом, которое включает политику в отношении персональных данных, где прописано, что его данные собираются в целях предоставления ему услуг публикации его объявлений и т. д., а также что он даёт согласие на то, что сообщённые им данные таким образом становятся общедоступными. Противоречит ли это действующему законодательству в области защиты персональных данных? Повышает ли публикация имени и отчества вместе адресом электронной почты и телефоном категорию персональных данных до 3-й?
Александр

На сайте совершенно все верно указано, никаких нарушений нет.

Думаю про уровне данных 1, 2 и т.д. это задумка руководства самого сайта, возможно чтобы работники определенного уровня, не могли «слить» данные клиентов другим заинтересованным лицам.

0
0
0
0
а) актуально ли на сегодняшний день упомянутое постановление Правительства?
Александр

Да Постановление Правительства РФ от 1 ноября 2012 г. N 1119«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» действует в настоящее время

б) подпадают ли собираемые нами ПД под минимальные требования по их обработке/хранению (под минимальными требованиями я понимаю, что не нужно никаких уведомлений в надзорные органы, никакой сертификации в надзорных органах и т.д. и вообще, все меры по обеспечению сохранности ПД мы определяем сами)?
Александр

В законе «О персональных данных» указано

Статья 19. Меры по обеспечению безопасности персональных данных при их обработке

1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

2. Обеспечение безопасности персональных данных достигается, в частности:
1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;

3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

5) учетом машинных носителей персональных данных;

6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

3. Правительство Российской Федерации с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных устанавливает:
1) уровни защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных;

2) требования к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;

При этом важен объем количества ПД которые обрабатываются организацией, если это несколько сотен человек, в который содержится обычная информация например Ф.И.О. номер телефона, почта и т.д. то никаких особых мер принимать не нужно, а вот если количество составляет более 100 тыс. или еще указаны биометрические данные, то тогда нужно принимать меры согласно указанного выше Постановлению.

8. При обработке персональных данных в информационных системах устанавливаются 4 уровня защищенности персональных данных.
9. Необходимость обеспечения 1-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:
а) для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных;
б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
10. Необходимость обеспечения 2-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:
а) для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает общедоступные персональные данные;
б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
в) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает биометрические персональные данные;
г) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
д) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
е) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
11. Необходимость обеспечения 3-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:
а) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные сотрудников оператора или общедоступные персональные данные менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
в) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
г) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает биометрические персональные данные;
д) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
12. Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:
а) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает общедоступные персональные данные;
б) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
б) обеспечение сохранности носителей персональных данных;
в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.
0
0
0
0
Александр Самарин
Александр Самарин
Юрист, г. Москва
Эксперт

Здравствуйте.

Если Вы имеете ввиду Вот этот документ:

ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ

ФЕДЕРАЛЬНАЯ СЛУЖБА БЕЗОПАСНОСТИ РОССИЙСКОЙ ФЕДЕРАЦИИ

МИНИСТЕРСТВО ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И СВЯЗИ РОССИЙСКОЙ ФЕДЕРАЦИИ

ПРИКАЗ от 13 февраля 2008 года N 55/86/20

Об утверждении Порядка проведения классификации информационных систем персональных данных

То он устанавливал категории ПД, но уже утратил силу в 2014 году.

Сейчас достаточно согласия субъекта ПД на обработку его ПД.

Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 21.07.2014)
«О персональных данных»

Статья 9. Согласие субъекта персональных данных на обработку его персональных данных
1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором.
б) При регистрации пользователь должен принять условия соглашения о пользовании сервисом, которое включает политику в отношении персональных данных, где прописано, что его данные собираются в целях предоставления ему услуг публикации его объявлений и т. д., а также что он даёт согласие на то, что сообщённые им данные таким образом становятся общедоступными. Противоречит ли это действующему законодательству в области защиты персональных данных? Повышает ли публикация имени и отчества вместе адресом электронной почты и телефоном категорию персональных данных до 3-й?
Александр

Не противоречит, наоборот всё верно. Согласие должны получить, а категории отменили.

Есть уровни защищённости ПД, а категорий уже нет.

1
0
1
0
Александр Беседин
Александр Беседин
Клиент, г. Ростов-на-Дону

Благодарю Вас за ответ, это очень интересная информация. А что в таком случае с постановлением правительства от 1 ноября 2012 г. N 1119?

http://www.rg.ru/2012/11/07/pers-dannye-dok.html

Там действительно нет категорий персональных данных, но в пункте 5 там есть перечень "информационных систем", осуществляющих обработку персональных данных. И виды этих системы описаны в пяти абзацах (пятый относится к обработке данных сотрудников и мне не интересен). Получается, что в сущности, каждый из этих абзацев так или иначе описывает "категорию" обрабатываемых персональных данных, а на основе этой классификации "информационных систем", предъявляются определённые требования к хранению и обработке ПД.

Поэтому мне важно понять:

а) актуально ли на сегодняшний день упомянутое постановление Правительства?

б) подпадают ли собираемые нами ПД под минимальные требования по их обработке/хранению (под минимальными требованиями я понимаю, что не нужно никаких уведомлений в надзорные органы, никакой сертификации в надзорных органах и т.д. и вообще, все меры по обеспечению сохранности ПД мы определяем сами)?

Благодарю Вас за ответ, это очень интересная информация. А что в таком случае с постановлением правительства от 1 ноября 2012 г. N 1119?
Александр

Здравствуйте. Это постановление устанавливает требования к защите ПД по типам угроз, а категории тут условны, то есть они есть, но без отнесения к типам. В общем описаны.

Поэтому мне важно понять: а) актуально ли на сегодняшний день упомянутое постановление Правительства?
Александр

Если 1119, то да

б) подпадают ли собираемые нами ПД под минимальные требования по их обработке/хранению (под минимальными требованиями я понимаю, что не нужно никаких уведомлений в надзорные органы, никакой сертификации в надзорных органах и т.д. и вообще, все меры по обеспечению сохранности ПД мы определяем сами)?
Александр

У Вас под этот пункт попадают.

Информационная система является информационной системой, обрабатывающей иные категории персональных данных, если в ней не обрабатываются персональные данные, указанные в абзацах первом — третьем настоящего пункта.

А вот какие меры принимать, зависит от типов угроз, кол-ва ПД и т.д.

0
0
0
0
Сергей Ломакин
Сергей Ломакин
Юрист, г. Владимир

Здравствуйте.

Действительно, категорий персональных данных не существует. Существуют уровни защиты персональных данных. И скорее всего у Вас именно 4 уровень.

Постановление Правительства РФ от 01.11.2012 N 1119
«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»
12. Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:
а) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает общедоступные персональные данные;
б) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
б) обеспечение сохранности носителей персональных данных;
в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.
а) С того момента, как пользователь сообщает помимо имени и email'а также свой номер телефона, повышается ли категория персональных данных до 3-й?
Александр

Не повышается.

б) При регистрации пользователь должен принять условия соглашения о пользовании сервисом, которое включает политику в отношении персональных данных, где прописано, что его данные собираются в целях предоставления ему услуг публикации его объявлений и т. д., а также что он даёт согласие на то, что сообщённые им данные таким образом становятся общедоступными.
Александр

Это правильное условие. Оно должно быть.

Противоречит ли это действующему законодательству в области защиты персональных данных?
Александр

Нет, наоборот, согласие на обработку персональных данных субъект должен дать. Вот если бы такое согласие на сайте предусмотрено не было, то было бы плохо. А так это только плюс.

0
0
0
0
Александр Беседин
Александр Беседин
Клиент, г. Ростов-на-Дону

Благодарю Вас за ответ. В приведённом Вами постановлении действительно нет категорий персональных данных, но выше, в пункте 5, там есть перечень "информационных систем", осуществляющих обработку персональных данных. И виды этих системы описаны в пяти абзацах. Получается, что в сущности, каждый из этих абзацев так или иначе описывает "категорию" обрабатываемых персональных данных, а на основе этой классификации "информационных систем", предъявляются определённые требования к хранению и обработке ПД.

Поэтому мне важно понять:

а) актуально ли на сегодняшний день упомянутое постановление Правительства?

б) подпадают ли собираемые нами ПД под минимальные требования по их обработке/хранению (под минимальными требованиями я понимаю, что не нужно никаких уведомлений в надзорные органы, никакой сертификации в надзорных органах и т.д. и вообще, все меры по обеспечению сохранности ПД мы определяем сами)?

1. Да. Данное постановление актуально, не отменено и имеет юридическую силу.

2. Как разъясняется в материале «путеводитель по кадровым вопросам», подготовленном АО «КОНСУЛЬТАНТ ПЛЮС», большинство организаций используют электронные системы хранения и обработки ПД. При обработке пд работодатель должен обеспечить их защиту в соответствии с вышеуказанным постановлением. Что бы обеспечить минимальный четвертый уровень защиты пд, работодателю нужно:

1. Обезопасить от неконтролируемого проникновения помещения, в которых размещенаинформационная система

2. Обеспечить сохранность носителей пд

3. Защитить информацию с помощью средств, прошедших процедуру оценки соответствия

4. Издать приказ в произвольной форме с перечнем работников, имеющих доступ к персональным дданным в информационной системе.

Так же необходимо отметить, что тип угрозы для инф системы производится оператором самостоятельно.

0
0
0
0
Дмитрий Васильев
Дмитрий Васильев
Адвокат, г. Москва
рейтинг 10
Эксперт

Добрый день.

Коллеги в целом уже ответили на Ваш вопрос, я бы хотел дополнительно от себя еще раз обратить внимание на полный перечень требований законодательства по персональным данным.
Действующее законодательство, и в первую очередь 152-ФЗ устанавливает ряд требований, касающихся обработки персональных данных. 
Основные требования:
1. На своем сайте Вы должны разместить Политику конфиденциальности. При этом нужно обратить внимание, что подойдет не каждая политика, то есть вариант «взять у конкурента» (который, как правило, сам откуда-то «взял») или просто «с интернета» не самый лучший, поскольку многие политики сделаны некачественно и основное — Вам нужна Политика, которая конкретно будет подходить под Вас.

К Политике есть ряд требований. Если говорить о самых общих моментах (перечень не исчерпывающий), то Политика должна содержать:

1.1. Перечень персональных данных, которые Вы обрабатываете.
1.2. Сведения о способах обработки персональных данных.
1.3. Должно быть прописано, что, проставляя галочку о согласии с политикой конфиденциальности Пользователь тем самым Пользователь дает свое согласие на обработку его персональных данных, указанных в Политике конфиденциальности.
1.4. Цели использования персональных данных.
1.5. Принципы обработки персональных данных, которыми Вы руководствуетесь.
1.6. Меры, применяемые для защиты персональных данных.
1.7. Очень важный момент, про который многие забывают – если в процессе использования персональных данных, эти данные становятся доступны третьим лицам, в том числе в автоматическом режиме, например, лицам, которые просто помогают Вам в управлении сайтом, маркетинговому партнеру и т.д., то об этом обязательно (!) должно быть указано в политике. Это частая ошибка, которая приводит к тому, что Вам могут вменить незаконное разглашение персональных данных, несмотря на то, что Вы даже не думали ничего не нарушать. С этим мне неоднократно приходилось сталкиваться лично, Роскомнадзор за это активно штрафует.
1.8. Также в политику конфиденциальности нужно обязательно включить положение о том, что Вы вправе в любой момент изменить условия политики конфиденциальности в одностороннем порядке. Про это тоже часто забывают.
1.9. Еще нужен ряд положений, которые касаются того, что мол проставлением отметки Пользователь подтверждает, что он согласен со всеми условиями Политики конфиденциальности, что положения ему ясны и т.д.
1.10. Также в Политике отдельное внимание должно быть уделено файлам cookie, про это тоже часто забывают, хотя это тоже важный момент.
Это самый общий ряд требований, при этом стоит отметить, что каждый пункт должен быть сформулирован грамотно и должен учитывать конкретно Ваши нюансы. 

2. На сайте должно быть Пользовательское соглашение (либо договор-оферта, либо лицензионное соглашение – в принципе это все одно и тоже).
Стоит отметить, что с одной стороны ничто не мешает «запихать» положения о персональных данных (политику конфиденциальности) в пользовательское соглашение. Однако лично я рекомендую эти документы разделять, поскольку мне лично уже приходилось сталкиваться с тем, что Роскомнадзор при проверке сайта нескольких моих клиентов просто не разглядел положения про персональные данные в пользовательском соглашении и повесил штраф. И хотя все это дело мы успешно оспорили, но лишний раз «давать повод» я не рекомендую, лучше перестраховаться.  

В ситуации же когда Политика сделана отдельно, то ее пропустить уже невозможно и соответственно риск того, что кто-то просто не разглядит эти пункты в пользовательском соглашении, отпадают. Плюс ко всему если делать нормальную качественную политику конфиденциальности, то она получается не на 1 и не на 2 страницы, не говоря уже о пользовательском соглашении и если все совмещать, то Пользовательское соглашение вполне вероятно получится чрезмерно раздутым, что не очень удобно и при этом не стоит также забывать, что на Вас лежит обязанность по доведению до клиентов всей необходимой информации о реализуемых товарах/услугах и для целей выполнения этой обязанности делать плохо читаемые раздутые и неструктурированные документы не самая лучшая идея (например, по банкам есть судебная практика когда суды не признают написанное в документах мелким шрифтом, что мол нельзя в таком виде доводить информацию до клиентов, здесь может быть применена та же логика).
Что касается требований к Пользовательскому соглашению (договору-оферте, лицензионному соглашению), то это предмет отдельного разговора, требований очень много и здесь они уже полностью зависят конкретно от Вашей ситуации и как следствие их нужно каждый раз обсуждать отдельно. Общая цель Пользовательского соглашения – расписать условия предоставления доступа к сервису и/или условия продажи товаров/услуг, описать предмет договора, права и обязанности сторон, порядок расчетов, порядок разрешения споров, ограничить Вашу ответственность (настолько, насколько это позволяет закон, частая ошибка – вопросам ответственности в Пользовательском соглашении изначально уделяют очень мало внимания и возвращаются к ним только после того как столкнутся с конкретной претензией от клиента или еще хуже с судебным иском, я всегда рекомендую все риски (настолько насколько это позволяет закон) закрывать изначально при подготовке документации).
Также в Пользовательском соглашении можно прописать условие о договорной подсудности по месту Вашего нахождения (кстати в способе описания условия о договорной подсудности очень часто допускаются ошибки, и суды потом признают пункт о договорной подсудности не согласованным, если хотите, чтобы в случае чего судебные споры были по месту Вашего нахождения (не во всех случаях применимо), то нужно к описанию этого пункта подойти максимально ответственно и с учетом судебной практики).

3. Помимо непосредственно наличия самих документов, есть требования к самому сайту, а именно: 

3.1. На сайте на абсолютно всех формах обратной связи, через которые может быть осуществлена передача персональных данных, должно быть окошечко, в котором Пользователи проставляют отметку о согласии с политикой конфиденциальности и пользовательским соглашением. Частая ошибка – делается политика конфиденциальности, а в окошечке Пользователь просто дает согласие с «обработкой персональных данных», а не с условиями Политики конфиденциальности и как следствие в этом случае фактически у Вас не будет подтверждения, что Пользователь согласился соблюдать условия политики конфиденциальности. Надо понимать, что цель политики конфиденциальности – в том числе получение от Пользователя согласия с обработкой его персональных данных, поэтому еще отдельно брать с него согласие на саму обработку уже не нужно, только согласие с политикой конфиденциальности.
3.2. Без проставления отметки о согласии с политикой конфиденциальности и пользовательским соглашением Пользователь не должен иметь возможности отправить Вам свои персональные данные. Это касается в том числе случаев даже если он Вам передает только имя, номер телефона или адрес электронной почты (это все относится к персональным данным – ст. 3 152-ФЗ).
4. Политика конфиденциальности и Пользовательское соглашение касаются урегулирования вопросов обработки персональных данных Ваших клиентов/Пользователей сервиса. Однако если у Вас есть работники, то дополнительно также нужно, чтобы был комплект документов, регулирующих вопросы обработки персональных данных Ваших сотрудников. Основным документом, который выполняет эту задачу является положение об обработке персональных данных, либо часто его называют положением о коммерческой тайне (хотя коммерческая тайна это другое, многие называют его именно так, а в содержании все равно прописывают вопросы обработки персональных данных), название тут не принципиально, строгих требований к нему нет, главное содержание. Я как правило предпочитаю объединять эти документы в один общий и именовать его «Положение о коммерческой тайне и обработке персональных данных» и в нем сразу урегулировать как вопросы коммерческой тайны, так и вопросы обработки персональных данных. Что касается требований к содержанию положения, то оно должно включать в себя:
4.1. Информацию о том, какие данные сотрудников обрабатываются.
4.2. Цели обработки персональных данных.
4.3. Порядок ознакомления сотрудников компании с положением.
4.4. Порядок и сроки уведомления работниками работодателя об изменении своих персональных данных.
4.5. Меры по защите персональных данных.
4.6. Порядок доступа отдельных работников к персональных данным сотрудников компании.
4.7. Порядок хранения персональных данных.
4.8. Условия предоставления третьим лицам персональных данных сотрудников компании.

Стоит отметить, что данное положение представляет собой локальный нормативный акт работодателя (ст. 8 Трудового кодекса РФ) и к нему применяются соответствующие требования, в частности: 1. Данное положение должно быть утверждено приказом единоличного исполнительного органа (директора) компании. 2. Работники должны быть ознакомлены под подпись с содержанием указанного положения (п.6 ч.1 ст. 18.1 152-ФЗ).

5. Помимо приказа об утверждении положения, регулирующего вопросы обработки персональных данных, также у Вас должен быть принят приказ о назначении ответственного за обработку персональных данных (ст. 22.1 ФЗ № 152-ФЗ). Чаще всего им выступает сам директор компании, но это не обязательно. Каких-либо специфичных требований к приказу здесь нет, требования к нему общие – такие, как и к любому другому внутреннему приказу.
6. Помимо указанных документов также, как правило, Вы должны направить уведомление в Роскомнадзор об обработке персональных данных (не путать с регистрацией в Роскомнадзоре).
Уведомление направляется по онлайн форме — https://pd.rkn.gov.ru/operators-registry/notification/form/и плюс должно быть продублировано в письменном виде по обычной почте. 

Здесь частая ошибка – люди считают, что они подпадают под исключение и им не нужно направлять уведомление в Роскомнадзор.
С точки зрения закона действительно далеко не все компании должны направлять уведомление в Роскомнадзор. Например, если Вы обрабатываете персональные данные только своих контрагентов по договорам, то у Вас нет обязанности по направлению уведомления в Роскомнадзор (это лишь один пример, исключений больше).
Однако на сегодняшний день позиция Роскомнадзора такова, что уведомление нужно направлять практически всегда, поскольку практически всегда компании помимо обработки данных, которые подпадают под исключение о необходимости направления уведомления, также осуществляют иные формы обработки персональных данных. Например, если Вы храните персональные данные потенциальных или бывших клиентов (в маркетинговых, рекламных или иных целях) – то это уже не подпадает под исключение, поскольку у Вас с ними нет действующего договора. Поскольку, как правило, все хранят данные о тех клиентах, которые обратились, но еще не заключили договор или с которыми у Вас уже закончились договорные отношения, то в любом случае с точки зрения закона Вы уже не подпадаете под исключение и как следствие должны направить уведомление в Роскомнадзор по указанной выше форме.
Многие к сожалению, ошибочно полагают, что они подпадают под исключение и им не нужно направлять уведомление в Роскомнадзор, за что потом Роскомнадзор их привлекает к ответственности.

7. Необходимо отметить, что приведенные выше требования касаются ситуации, когда Вы обрабатываете данные граждан РФ в соответствии с 152-ФЗ. Однако не стоит забывать, что если Сервис ориентирован также на международный рынок, в частности на европейских клиентов или клиентов из США, то тут возникают дополнительные требования. Особое внимание следует в этом случае обратить на Регламент №2016/679 Европейского парламента и Совета Европейского Союза «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» General Data Protection Regulation (GDPR), который вступил в силу с 25.05.2018 г. Описывать все его требования в данном случае я думаю не совсем уместно, так как это тема отдельного полноценного разговора, но суть в том, что если Вы ориентированы на европейский рынок, то Ваша политика конфиденциальности должна быть составлена в полном соответствии со всеми требованиями GDPR. В отношении других стран также следует обратить внимание на местное законодательство, в частности, для работы с гражданами США, например, обязательно следует учесть требования Children's Online Privacy Protection Act (COPPA).  

В целом нюансов и требований в части иностранного законодательства много, но их следует прорабатывать уже индивидуально и смотреть на кого ориентирован сервис.

8. Также еще частной ошибкой является хранение персональных данных граждан РФ на зарубежных сервисах, что запрещено законом (ст. 18 152-ФЗ). Хранить персональные данные граждан РФ можно только на российских серверах, про это ни в коем случае нельзя забывать. 

Что касается ответственности, то за любое нарушение установленного законом порядка сбора, хранения или распространения информации о гражданах (персональных данных) влечет за собой ответственность по ст. 13.11 КоАП РФ (там большой перечень видов нарушений, всего 7 частей в данной статье). При этом каждое нарушение рассматривается отдельно и, соответственно наказание за каждое нарушение также назначается отдельно, максимальный размер штрафа на текущий момент – 75000 руб.
Также если речь идет о нарушении обязанностей по хранению и использованию персональных данных работников, то может грозить ответственность по ст. 5.27 КоАП, здесь помимо штрафа уже предусмотрено административное приостановление деятельности на срок до 90 суток. 
Также непредставление в органы Роскомнадзора уведомления об обработке персональных данных влечет ответственность по ст. 19.7 КоАП РФ. 

Помимо прочего стоит отметить, что Роскомнадзор неоднократно обращал внимание, что существует и уголовная ответственность за нарушение неприкосновенности частной жизни – ст. 137 УК РФ.
Стоит отметить, что в целом это основной набор требований по 152-ФЗ, однако не стоит забывать, что в зависимости от ситуации набор требований может расширяться или наоборот сужаться. При этом стоит обратить внимание, что если, например, есть требование о наличии на сайте политики конфиденциальности, то это не значит, что к нему можно подходить формально и использовать любую политику, так как просто наличие формальной бумажки на сайте с названием «политика конфиденциальности» не имеет ничего общего с выполнением требований законодательства об обработке персональных данных.
(!!!) Также обращаю ваше внимание, что, если что-то останется непонятным БОЛЕЕ ПОДРОБНУЮ УСТНУЮ ИЛИ ПИСЬМЕННУЮ КОНСУЛЬТАЦИЮ по ЛЮБЫМ вопросам обработки персональных данных, в том числе по требованиям 152-ФЗ, GDPR, COPPA, Вы всегда можете получить, обратившись ко мне в чат (кнопка «общаться в чате» возле фотографии аккаунта).

(!!!) Также обратившись в чат ЛЮБОЙ может получить ПОМОЩЬ В РАЗРАБОТКЕ НЕОБХОДИМОЙ ДОКУМЕНТАЦИИ, касающейся исполнения требований российского и/или иностранного законодательства в сфере обработки персональных данных, в том числе помощь в разработке Политики конфиденциальности, Пользовательского соглашения (договора-оферты, лицензионного соглашения), положения о коммерческой тайне и обработке персональных данных, заполнении уведомления в Роскомнадзор, проведении аудита сайта/мобильного приложения на предмет соответствия требованиям законодательства о персональных данных. Буду рад помочь.

С Уважением,

Васильев Дмитрий.

0
0
0
0

Обращаю Ваше внимание, что с июля 2019 г. действует СПЕЦИАЛЬНОЕ ПРЕДЛОЖЕНИЕ в сфере персональных данных, а именно АБСОЛЮТНО БЕСПЛАТНО ЛЮБОЙ обратившись ко мне в чат (кнопка «общаться в чате» возле фотографии аккаунта) может получить информацию о ТОП 5 ОШИБОК при оформлении документов для сайта/мобильного приложения в сфере персональных данных (152-ФЗ, General Data Protection Regulation, Children's Online Privacy Protection Act и т.д.).

Также обращаю внимание, что, обратившись ко мне в чат, АБСОЛЮТНО ЛЮБОЙ может получить:

1. Устную или письменную консультацию по любым вопросам обработки персональных данных, в том числе по требованиям законодательства РФ, европейского и международного законодательства в сфере персональных данных.

2. Помощь в проведении аудита Вашего сайта/мобильного приложения на предмет соответствия требованиям законодательства о персональных данных.

3. Информацию о реальной ответственности за нарушение требований закона о персональных данных, В ТОМ ЧИСЛЕ ОБ ОТВЕТСТВЕННОСТИ ЗА ХРАНЕНИЕ ДАННЫХ КЛИЕНТОВ НА ЗАРУБЕЖНЫХ СЕРВЕРАХ.

4. Помощь в подготовке следующих документов:

4.1. Политика конфиденциальности (она же политика обработки персональных данных) для сайта/мобильного приложения.

4.2. Пользовательское соглашение (оно же договор-оферта и оно же лицензионное соглашение) для Вашего сайта/мобильного приложения.

4.3. Положение о персональных данных у ИП/ООО.

4.4. Положение о конфиденциальности у ИП/ООО (не всегда нужно).

4.5. Формы приказов об утверждении положения о персональных данных и положения о конфиденциальности.

4.6. Форма приказа о назначении ответственного за обработку персональных данных.

4.7. Уведомление в Роскомнадзор об осуществлении обработки персональных данных. 

0
0
0
0
Похожие вопросы
386 ₽
Медицинское право
Подходит ли моя ситуация под категорию "В" по расписанию болезней?
Подходит ли моя ситуация под категорию "В" по расписанию болезней? Шифр по МКБ-10 I10. Эссенциальная [первичная] гипертензия Анамнез заболевания Острую сосудистую катастрофу в анамнезе отрицает. СМ-АД от 08.02.2024г- Среднее АД за сутки 144/82 мм рт ст. САД повышено, ДАД в норме. В дневные часы: Среднее АД 153/89 мм рт ст. повышено В ночное время: Среднее АД 130/70 мм рт ст. повышено. По данным СМАД регистрировалась мягкая систолическая АГ,пограничная диастолическая АГ в течение суток, . Максимальные цифры за сутки САД 170 м рт ст, ДАД 105 мм рт ст. Анамнез жизни Состояние пациента Удовлетворительное Протокол консультации В сознании. Телосложение правильное. Кожные покровы обычной окраки и влажности. Дыхание в легких проводится, везикулярное. Хрипов нет. ЧД- 15 в мин. АД 150/85 мм.рт.ст.Пульс- 99 в мин, ритмичный.. Тоны сердца-ритмичные, приглушены шумов нет.. шумы в проекции сосудов шеи не выслушиваются. Живот мягкий, безболезненный. Печень на уровне реберной дуги. Периферических отеков нет. Диагнозы Гипертоническая болезнь II стадии, достигнутая степень АГ 1. рискССО 2. Целевой уровень АД 130-139/менее 80 мм.рт.ст. НСР по типу редкой наджелудочковой и желудочковой экстрасистолии.
, вопрос №4100822, Александр, г. Калининград
1000 ₽
Побои
И далее в чате эта работница ук унижала сына и отца
Мой муж, инвалид 2 гр по зрению и с начинающей деменцией поехал в гости к сыну, и в лифте совершил правонарушение, пописял. Работница ук выложила видео с камер в чат дома, где живёт сын. Сын узнал об этом поступке отца от меня, потому что я есть в этом чате, а он там не общается. Работница ук указала в чате, чей это отец, номер кв и этаж, а дальше давать оценку неприятную сыну. Я как мать возмущена и хочется ответить ук. Могу ли опираясь на закон об инвалидах ст 15 через прокуратуру потребовать и законно ли будет, установить в подъезде где живёт сын дублирование звуковой информации, и сопровождение от входной двери до двери квартиры сына. Потому что, если бы ему помогли в соответствии с этой статьёй, то ничего бы он в лифте не сделал. В подъезде этом находится Консерьеж и администратор дома от ук. И далее в чате эта работница ук унижала сына и отца. То отец это делает постоянно и якобы у неё есть 3 видео, я попросила скинуть мне в личку, но игнорирование. В чате ей предложили сына поставить в известность, но она написала, что он в системном запое, что семья нарушает общественный порядок, то ей посыпались угрозы от родственников, т. е. от нас. Я возмущена таким враньем и попросила скинуть скрины угроз,. т. е никаких фактов, только унижение чести идостоинства моего сына. Как мне её наказать, и могу ли я по закону встать на защиту сына привлечь её к ответственности, за сбор персональных данных и распространение в чате, за оскорбления
, вопрос №4100426, Нина, г. Москва
700 ₽
Недвижимость
Какие необходимы документы и как должно быть составлено заявление для переоформления?
Добрый день! Возможно ли переоформление документов на недвижимость (с Украинских на Российские) в МФЦ города Москвы или МО г.Видное, в связи со сменой статуса региона (после вхождения ДНР в состав России)? Недвижимость находится в г.Шахтерск, Донецкая область. Или есть другие государственные учреждения в Москве и МО занимающиеся данными вопросами? Какие необходимы документы и как должно быть составлено заявление для переоформления? Спасибо!
, вопрос №4100345, Клиент, г. Москва
Недвижимость
Подскажите пожалуйста, по этим оквэдам: 63.11 "Деятельность по обработке данных, предоставление услуг по
Подскажите пожалуйста, по этим оквэдам: 63.11 «Деятельность по обработке данных, предоставление услуг по размещению информации и связанная с этим деятельность» и 63.11.1 «Деятельность по созданию и использованию баз данных и информационных ресурсов» можно ли зарегистрировать то что не понятно называют «Майнингом» официально как само занятым с доходом до 2.4 млн в год?!
, вопрос №4100292, Андрей, г. Иркутск
Защита прав потребителей
Как мне узнать персональные данные пользователя для составления искового заявления?
Здравствуйте! Хочу подать в суд на пользователя Авито, который нарушает закон об авторском праве. Как мне узнать персональные данные пользователя для составления искового заявления?
, вопрос №4097924, Анна, г. Санкт-Петербург
Дата обновления страницы 22.07.2019