20 декабря 2017 г.

О персональных данных на сайте интернет-магазина

Отвечал на вопросы газеты «Экономика и жизнь» https://www.eg-online.ru/article/362716/.
Ответы, как я понимаю, вместе с другими материалами на тему «Компания собирает персональные данные на своем сайте. Как все оформить, чтобы не получить штраф Роскомнадзора», доступны только подписчикам, и как обычно, при публикации СМИ, были несколько сокращены под формат издания.
По договоренности с редакцией, выкладываю полный вариант ответов на вопросы в своем блоге. Кому тема интересна – милости прошу ознакомиться.
1. Обязательно ли в документе, определяющем политику обработки персональных данных, а также в согласии на обработку персональных данных перечислять всех лиц, которым передаются персональные данные?
Пояснение: допустим, интернет-магазин передает персональные данные Google.Analytics, Яндекс.Метрика, подрядчику, который отправляет рассылки, подрядчику, который занимается разработкой сайта и т.д. Все эти третьи лица могут периодически меняться. Интернет-магазин запрашивает согласие на обработку персональных данных путем проставления галочки. Будет ли грозить штраф такому интернет-магазину, если в положении об обработке персональных данных, а также в полученных согласиях (путем проставления галочки на сайте) не будут указаны конкретные наименования третьих лиц, которым интернет-магазин передал? Если да, то какой? Как можно выйти из этой ситуации?
Ответ: Следует различать передачу персональных данных иным лицам с целью исполнения поручения оператора на обработку персональных данных (например, агентам, колл-центрам, осуществляющим обзвон клиентов, организации, которая осуществляет аутсорсинг кадрового или бухгалтерского учета и т.п.) и передачу таких данных без поручения их обработки (например, транспортной компании при покупке билета для работника или отелю для бронирования номера, страховой компании при страховании за счет работодателя, банку для начисления доходов работника на платежную карту, контрагентам для заключения и исполнения договора и т.д.). Закон требует указывать лицо, которому передаются персональные данные, и адрес его местонахождения только в случае, когда необходимо получение согласия в письменной форме и только при поручении такому лицу обработки персональных данных. Интернет-магазину не требуется согласие покупателя, поскольку он является стороной договора розничной купли-продажи. Но, если для исполнения договора необходимо привлечение третьих лиц, например, для доставки товара, то согласие на это может быть получено в любой доказываемой форме, и обязательного указания конкретного наименования доставщика не требуется ни в согласии, выражаемом, например, путем простановки отметки в чек-боксе веб-формы, ни в политике оператора в отношении обработки персональных данных.    
2. Если компания работает уже давно и только сейчас решила уведомить Роскомнадзор об обработке персональных данных, то какую дату начала обработки персональных данных нужно указать в уведомлении: дату регистрации компании, дату, когда она фактически начала обрабатывать персональные данные (например, запустила сайт) или дату подачи уведомления? Могут ли оштрафовать за неправильно указанную дату? А за то, что уведомили Роскомнадзор с нарушением срока?
Ответ: Необходимо указать действительную дату начала обработки персональных данных. Как правило, это дата регистрации юридического лица, потому что с нее начинается обработка данных, как минимум, своих работников. За отсутствие уведомления, если компания не подпадает под исключения, позволяющие его не направлять, несвоевременное его представление и за указание в уведомлении сведений в неполном объеме или в искаженном виде статьей 19.7 КоАП РФ предусмотрена административная ответственность.
3. После того, как компания уведомит Роскомнадзор об обработке персональных данных, есть риск, что Роскомнадзор назначит проверку этой компании? А если компания относится к субъекту малого предпринимательства, то ее могут включить в план проверок?
Ответ: Роскомнадзор может провести плановую проверку любого оператора, независимо от того, подал он уведомление или нет, в том числе предприятия и организации малого и микро- бизнеса. Но для них максимальная продолжительность проверки значительно меньше – 50 и 15 часов соответственно, а не 20 рабочих дней, как для остальных.
4. Если компания не запрашивает согласие об обработке персональных данных на своем сайте (например, путем проставления галочки), то какой ей будет грозить штраф? Такой же, как и в случае отсутствия письменного согласия, то есть по ч. 2 ст. 13.11 КоАП РФ?
Ответ: Нет, часть 2 статьи 13.11 КоАП РФ предусматривает ответственность именно за отсутствие согласия в письменной форме, когда такая форма его получения обязательна по закону, а также в случаях, когда состав сведений, включаемых в согласие в письменной форме, не соответствует требованиям, установленным частью 4 статьи 9 закона «О персональных данных». Если же согласие требуется, но не обязательно его получение в письменной форме, и оно не было получено, такие действия оператора могут быть квалифицированы по части 1 статьи 13.11: обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных.
5. По какой статье могут оштрафовать интернет-магазин, который не предпринял мер по выполнению требований Закона о персональных данных, если он обрабатывает персональные данные клиентов только в электронном виде, у него нет офлайн-магазина? Например, он не ознакомил сотрудников с локальными документами о персональных данных.
Ответ: Это зависит от того, какие конкретно требования законодательства не были выполнены. Например, обязанность ознакомить работников с документами работодателя, устанавливающими порядок обработки персональных данных работников, установлена статьей 86 Трудового кодекса РФ, поэтому работодатель может быть привлечен инспекторами Роструда к ответственности, предусмотренной статьей 5.27 КоАП РФ «Нарушение трудового законодательства и иных нормативных правовых актов, содержащих нормы трудового права». Невыполнение требований к технической защите персональных данных при их автоматизированной обработке может быть квалифицировано по части 6 статьи 13.12 КоАП РФ – нарушение требований к защите информации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами.
6. В споре Роскомнадзора с МТС суд решил, что пользовательские данные, собираемые с помощью cookie-файлов, тоже являются персональными данными и нужно получить согласие на их обработку. Для этого сейчас на практике делают всплывающее окно, в котором указывают, к примеру, такой текст: «Мы используем cookie-файлы, чтобы улучшить работу и повысить эффективность сайта. Продолжая пользоваться сайтом, вы даете согласие на обработку (включая передачу третьим лицам) cookie-файлов и пользовательских данных. Если вы не хотите, чтобы мы обрабатывали ваши данные, пожалуйста, покиньте сайт или измените настройки». Такого текста достаточно, чтобы не получить штраф?
Ответ: В целом - да, но, если для анализа cookie файлов используются статистические службы, находящиеся, например, в США (Google Analytics), государстве, не обеспечивающем адекватную защиту персональных данных, то, в соответствии с частью 4 статьи 12 закона «О персональных данных», передача данных в такое государство возможна лишь при наличии согласия субъекта персональных данных в письменной форме или договора, стороной которого является пользователь сайта. Поэтому необходимо тщательно продумать содержание пользовательского соглашения, описав в нем действия с файлами cookie.  
7. Может ли Роскомнадзор заблокировать сайт из-за нарушений Закона о персональных данных? Что это были за ситуации?
Ответ: Сам Роскомнадзор принять решение о блокировке не может, для этого необходимо наличие вступившего в силу судебного акта. А вот подать такой иск Роскомнадзор может, и этим правом пользуется. Именно так был ограничен доступ к сайту социальной сети LinkedIn решением Таганского районного суда г. Москвы по иску Роскомнадзора в защиту прав неопределенного круга пользователей сети Интернет. И это не единичный случай. Обычно оcнованием для блокирования доступа к сайту является размещение на нем персональных данных российских граждан без их согласия, например, телефонных справочников. 

Комментариев нет:

Отправить комментарий