Персональные данные
без штрафов
Чтобы работать с персональными данными клиентов и сотрудников и не получить штраф, бизнесу нужно не просто скачать политику конфиденциальности из интернета. Нужно понять, какие данные Вы собираете, зачем они нужны, на каком основании обрабатываются, где хранятся, кому передаются, как защищаются и какие документы это подтверждают.
Главная ошибка малого бизнеса — считать, что закон о персональных данных касается только крупных компаний, банков, маркетплейсов и IT-сервисов. На практике оператором персональных данных может быть обычное ООО, ИП, интернет-магазин, юридическая фирма, салон, клиника, образовательный проект, агентство, подрядчик или работодатель с одним сотрудником.
Если Вы принимаете заявки через сайт, храните телефоны клиентов, ведете CRM, оформляете договоры, получаете паспортные данные, ведете кадровые документы, платите зарплату сотрудникам или собираете резюме кандидатов, Вы уже работаете с персональными данными.
Что считается персональными данными
Персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. Обработка персональных данных — это не только хранение базы, но и сбор, запись, систематизация, накопление, уточнение, использование, передача, блокирование, удаление и уничтожение данных. Оператором признается лицо, которое организует или осуществляет обработку и определяет ее цели и содержание.
Проще говоря, персональные данные — это не только паспорт.
К персональным данным могут относиться:
- ФИО;
- номер телефона;
- адрес электронной почты;
- адрес доставки;
- паспортные данные;
- дата рождения;
- ИНН, СНИЛС;
- банковские реквизиты;
- сведения о заказах;
- IP-адрес, если он позволяет идентифицировать пользователя;
- данные из формы обратной связи;
- резюме кандидата;
- кадровые документы работника;
- фото, если оно используется для идентификации человека;
- сведения о здоровье, если компания их получает;
- данные о представителях контрагентов.
Не имеет значения, храните Вы данные в большой CRM, Excel-таблице, почте, мессенджере или бумажной папке. Если информация относится к конкретному человеку, нужно соблюдать правила обработки персональных данных.
Почему нельзя работать «как все»
Многие сайты используют один и тот же набор: форма заявки, кнопка «отправить», политика конфиденциальности в подвале сайта. Но этого может быть недостаточно.
Проблемы возникают, когда:
- нет уведомления в Роскомнадзор;
- политика обработки персональных данных не соответствует реальной работе;
- согласие на обработку данных спрятано в общем тексте;
- формы сайта собирают данные без понятного основания;
- данные клиентов передаются подрядчикам без договора;
- сотрудники имеют доступ ко всей клиентской базе без необходимости;
- данные хранятся бессрочно;
- нет ответственного за обработку персональных данных;
- нет внутреннего порядка работы с данными работников;
- не оформлена трансграничная передача;
- используются иностранные сервисы без проверки;
- при утечке компания не уведомляет Роскомнадзор.
После усиления ответственности с 30 мая 2025 года риски стали выше: в статье 13.11 КоАП РФ предусмотрены отдельные штрафы за нарушения при обработке персональных данных, неуведомление Роскомнадзора, нарушение обязанности сообщить об утечке, крупные утечки и повторные нарушения. Для организаций штрафы по отдельным составам могут исчисляться миллионами рублей, а при повторной утечке возможны оборотные штрафы.
Сначала проведите инвентаризацию данных
Работу с персональными данными нужно начинать не с документа, а с карты данных.
Нужно понять:
- какие персональные данные Вы собираете;
- у кого именно: клиентов, сотрудников, кандидатов, представителей контрагентов, посетителей сайта;
- через какие каналы: сайт, телефон, мессенджеры, email, CRM, офис, анкеты, договоры;
- для каких целей;
- на каком правовом основании;
- где данные хранятся;
- кто имеет доступ;
- кому данные передаются;
- сколько они хранятся;
- как удаляются;
- используются ли иностранные сервисы;
- есть ли специальные или биометрические данные.
Без такой инвентаризации документы будут формальными. Например, в политике написано, что компания собирает только имя и телефон, а на практике через сайт загружаются документы, в CRM хранятся паспортные данные, а заявки уходят в иностранный сервис аналитики. В споре или при проверке такая политика не поможет.
Основные принципы обработки данных
Закон о персональных данных требует, чтобы обработка была законной, ограничивалась конкретными заранее определенными целями, не была избыточной и не продолжалась дольше, чем нужно для заявленных целей. Обрабатываемые данные должны соответствовать целям обработки.
Это означает несколько практических правил.
Нельзя собирать данные «на всякий случай». Если для заявки на консультацию достаточно имени и телефона, не нужно просить паспорт, адрес регистрации и дату рождения.
Нельзя использовать данные для новой цели без основания. Если клиент оставил телефон для связи по заказу, это не всегда означает согласие на рекламную рассылку.
Нельзя хранить данные бессрочно без причины. Если цель достигнута, а закон не требует дальнейшего хранения, данные нужно удалить, обезличить или прекратить обработку.
Нельзя давать доступ всем сотрудникам. Доступ должен быть у тех, кому данные реально нужны для работы.
Когда нужно согласие
Согласие — важный документ, но не единственное основание для обработки персональных данных.
Закон требует, чтобы согласие было свободным, конкретным, предметным, информированным, сознательным и однозначным. Согласие может быть дано в любой форме, позволяющей подтвердить факт его получения, если законом не установлена письменная форма.
На практике согласие обычно нужно:
- для формы обратной связи на сайте;
- для подписки на рассылку;
- для рекламных сообщений;
- для публикации отзывов с персональными данными;
- для размещения фото клиента или сотрудника;
- для передачи данных третьим лицам, если нет другого законного основания;
- для обработки специальных категорий данных в случаях, когда закон допускает обработку с письменного согласия;
- для обработки биометрических данных, если они используются для установления личности и нет законного исключения.
Но согласие не нужно превращать в универсальную «бумагу на всё». Если данные работника обрабатываются для исполнения трудового законодательства, обычно основанием будет закон и трудовые отношения, а не согласие. Если данные клиента нужны для исполнения договора, например для доставки товара или оказания услуги, основанием может быть исполнение договора. Важно правильно определить цель и основание обработки.
Как оформить согласие на сайте
Если на сайте есть форма заявки, обратной связи, записи на консультацию, подписки или заказа, рядом с формой нужно разместить понятное согласие.
Лучше использовать отдельный чекбокс, который пользователь ставит сам. Не стоит делать заранее проставленную галочку.
Текст рядом с формой может быть таким:
«Нажимая кнопку, Вы соглашаетесь на обработку персональных данных в соответствии с политикой обработки персональных данных».
Но для более надежной модели лучше сделать отдельную страницу согласия, где указаны:
- кто является оператором;
- какие данные собираются;
- для какой цели;
- какие действия совершаются с данными;
- срок обработки;
- порядок отзыва согласия;
- ссылка на политику обработки персональных данных.
Если форма используется для рекламной рассылки, согласие на рассылку лучше оформлять отдельно от согласия на обработку данных для ответа на заявку. Смешивать все цели в одну галочку рискованно.
Политика обработки персональных данных
Политика обработки персональных данных — обязательный документ для оператора. Закон требует принять меры для соблюдения обязанностей оператора, в том числе опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных.
Для сайта политика должна быть доступна пользователю до отправки формы. Обычно ссылку размещают:
- рядом с формами;
- в подвале сайта;
- на странице согласия;
- в пользовательских документах.
В политике нужно описать не абстрактную «защиту данных», а реальную обработку.
Хорошая политика отвечает на вопросы:
- кто оператор;
- какие категории субъектов есть: клиенты, сотрудники, кандидаты, представители контрагентов, посетители сайта;
- какие данные обрабатываются;
- для каких целей;
- какие правовые основания применяются;
- какие действия совершаются с данными;
- кому данные могут передаваться;
- используются ли подрядчики;
- есть ли трансграничная передача;
- как субъект может отозвать согласие или направить запрос;
- какие меры защиты применяются;
- сколько хранятся данные;
- как данные уничтожаются.
Плохая политика — это шаблон, где написано, что компания обрабатывает «любые данные любыми способами в любых целях». Такой документ не показывает законность обработки.
Нужно ли уведомлять Роскомнадзор
Во многих случаях — да. По общему правилу оператор до начала обработки персональных данных должен уведомить Роскомнадзор о намерении осуществлять обработку персональных данных, если нет применимого исключения. Уведомление можно сформировать и направить через портал персональных данных Роскомнадзора.
Для бизнеса это один из самых частых источников штрафов. Компания думает: «У нас только сайт и 2 сотрудника, уведомление не нужно». Но после изменений последних лет исключения стали уже, а обязанность уведомлять Роскомнадзор часто возникает даже у малого бизнеса.
Особенно внимательно нужно проверить уведомление, если Вы:
- собираете заявки через сайт;
- ведете клиентскую базу;
- используете CRM;
- обрабатываете данные сотрудников;
- передаете данные бухгалтерии, хостингу, сервису рассылок, коллтрекингу или облачному сервису;
- работаете с персональными данными не только по трудовым договорам;
- используете формы обратной связи;
- собираете данные посетителей сайта.
Если уведомление не подавалось, нужно не просто «поставить галочку», а сначала привести в порядок цели, категории данных, основания обработки, меры защиты и сведения о трансграничной передаче.
Работа с данными сотрудников
Персональные данные сотрудников регулируются не только законом № 152-ФЗ, но и Трудовым кодексом.
По ТК РФ обработка персональных данных работника должна осуществляться, в частности, в целях соблюдения законов, содействия работнику в трудоустройстве, обучении и продвижении, обеспечения личной безопасности, контроля количества и качества работы и сохранности имущества. Работодатель не должен получать и обрабатывать лишние данные работника.
Работодателю обычно нужны:
- положение или раздел о персональных данных работников;
- приказ о назначении ответственного;
- порядок доступа к кадровым документам;
- обязательство работников о неразглашении персональных данных;
- журнал или иной учет доступа при необходимости;
- согласия работников в случаях, когда они действительно нужны;
- порядок передачи данных третьим лицам;
- порядок хранения и уничтожения документов;
- ознакомление работников под подпись.
Передача персональных данных работника третьей стороне без письменного согласия по общему правилу не допускается, кроме случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника или в иных случаях, предусмотренных законом.
Например, работодатель может передавать сведения в налоговую, СФР, военкомат или иные органы, когда это предусмотрено законом. Но размещение фото сотрудника на сайте, публикация дня рождения, передача данных партнеру для маркетинговой акции или использование данных родственников работника требуют отдельной оценки.
Данные кандидатов на работу
Резюме кандидатов тоже содержат персональные данные.
Если человек сам направил резюме на вакансию, компания может обрабатывать его данные для рассмотрения кандидата. Но если резюме сохраняется «на будущее», передается другим компаниям группы, используется для базы кандидатов или хранится долго после отказа, нужны дополнительные основания и понятный срок хранения.
Что лучше сделать:
- разместить на странице вакансии ссылку на политику обработки персональных данных;
- указать цель обработки резюме;
- определить срок хранения резюме после закрытия вакансии;
- не передавать резюме третьим лицам без основания;
- ограничить доступ к резюме только HR и руководителю, участвующему в подборе;
- удалять резюме после достижения цели, если нет основания хранить дальше.
Данные клиентов
У клиентов чаще всего собирают имя, телефон, email, адрес доставки, сведения о заказе, платежные данные, документы для договора, иногда паспортные данные.
Здесь важно разделять цели.
Для ответа на заявку нужны одни данные. Для заключения договора — другие. Для доставки товара — третьи. Для рассылки рекламы — четвертые. Для судебного взыскания долга — пятые.
Нельзя собирать паспорт клиента «на всякий случай», если договор или закон этого не требуют. Нельзя автоматически добавлять клиента в рекламную рассылку только потому, что он оставил телефон для связи по заказу. Нельзя хранить переписку и документы бессрочно без правового основания.
Если клиент просит удалить данные, нужно проверить, можно ли это сделать. Например, если договор уже исполнен, но закон требует хранить бухгалтерские документы, часть сведений может сохраняться в пределах установленного срока. Но использовать эти данные для маркетинга после отзыва согласия нельзя.
Отдельно про рекламные рассылки
Рекламные рассылки — зона повышенного риска, потому что здесь пересекаются персональные данные и законодательство о рекламе.
Если Вы планируете отправлять клиентам SMS, email, сообщения в мессенджерах или звонить с рекламными предложениями, лучше иметь отдельное согласие на рекламу и отдельное согласие на обработку данных для этой цели.
В согласии нужно указать:
- кто отправляет рекламу;
- какие каналы используются;
- какие данные применяются;
- как отказаться от рассылки;
- срок действия согласия;
- ссылку на политику.
Не стоит прятать согласие на рекламу в общих условиях договора или в политике. Чем очевиднее согласие, тем лучше позиция бизнеса.
Передача данных подрядчикам
Часто бизнес передает персональные данные внешним исполнителям: бухгалтерии, CRM-сервису, хостингу, сервису email-рассылок, коллтрекингу, курьеру, IT-подрядчику, маркетологу, юристу, оператору телефонии.
Если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия этого лица несет оператор. Лицо, которое обрабатывает данные по поручению, отвечает перед оператором.
Поэтому в договоре с подрядчиком нужно прописать поручение обработки персональных данных.
В поручении желательно указать:
- какие данные передаются;
- для какой цели;
- какие действия подрядчик может совершать;
- срок обработки;
- обязанность сохранять конфиденциальность;
- меры защиты;
- запрет использовать данные для своих целей;
- порядок возврата или уничтожения данных;
- обязанность уведомлять об инцидентах;
- ответственность за нарушение.
Нельзя просто дать маркетологу доступ к CRM и считать, что он сам отвечает за все. Перед клиентом и Роскомнадзором основная ответственность часто останется у оператора.
Хранение данных и доступы
Персональные данные должны быть защищены не только документами, но и фактическими мерами.
Закон требует принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
Для малого бизнеса это означает:
- не хранить клиентскую базу в открытой таблице без пароля;
- не пересылать паспорта и договоры в общие чаты;
- не использовать один общий логин на всех сотрудников;
- закрывать доступы уволенным работникам;
- ограничивать доступ к CRM по ролям;
- использовать сложные пароли и двухфакторную аутентификацию;
- делать резервные копии;
- вести учет сервисов, где хранятся данные;
- назначить ответственного за доступы;
- удалять лишние копии документов;
- проверять подрядчиков, которым передаются данные.
Если в компании нет технического специалиста, это не освобождает от обязанности защищать данные. Меры должны быть разумными для масштаба бизнеса, но они должны быть реальными.
Локализация персональных данных
Если компания собирает персональные данные граждан России, нужно учитывать требование о локализации. При сборе персональных данных, в том числе через интернет, оператор должен обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории России.
Это важно для сайтов, CRM, облачных сервисов, рассылок, аналитики и форм обратной связи.
Если данные сначала попадают в иностранный сервис, а в России только дублируются позже, это может быть рискованно. Нужно проверять, где физически находятся базы, какие сервисы используются и как настроена передача данных.
Особенно внимательно нужно оценивать:
- иностранные CRM;
- зарубежные конструкторы сайтов;
- иностранные формы заявок;
- облачные таблицы;
- зарубежные сервисы рассылок;
- коллтрекинг и аналитику;
- мессенджеры и чат-боты;
- хостинг за пределами России.
Трансграничная передача данных
Трансграничная передача — это передача персональных данных на территорию иностранного государства иностранному лицу. Если компания передает данные за рубеж, нужно учитывать специальный порядок.
Закон предусматривает уведомление Роскомнадзора о намерении осуществлять трансграничную передачу персональных данных. Такое уведомление можно подать через сервис Роскомнадзора.
На практике трансграничная передача может возникнуть неожиданно. Например, если:
- сайт использует иностранный сервис аналитики;
- заявки уходят в иностранную CRM;
- email-рассылка ведется через иностранную платформу;
- данные клиентов хранятся в зарубежном облаке;
- техподдержка подрядчика находится за рубежом;
- используется сервис видеозвонков или записи клиентов с зарубежной инфраструктурой.
Перед такой передачей нужно проверить страну, получателя, цель передачи, правовое основание, меры защиты и уведомление Роскомнадзора.
Специальные и биометрические данные
Обычные контактные данные — это одна история. Специальные и биометрические данные требуют повышенной осторожности.
К специальным категориям относятся данные о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни и судимости. Их обработка допускается только в случаях, предусмотренных законом.
Биометрические персональные данные — это сведения о физиологических и биологических особенностях человека, по которым можно установить его личность. Их обработка по общему правилу требует письменного согласия, если нет законного исключения.
Для бизнеса это важно, если Вы:
- собираете медицинские анкеты;
- храните сведения о здоровье клиентов;
- используете фото для пропусков;
- применяете распознавание лица;
- записываете голос для идентификации;
- храните сведения о судимости кандидатов;
- собираете данные о льготах, инвалидности, медицинских ограничениях.
В таких случаях обычного чекбокса на сайте может быть недостаточно. Нужно отдельно проверять письменную форму согласия, правовое основание, срок хранения и меры защиты.
Документы, которые обычно нужны компании
Минимальный комплект зависит от деятельности, но для большинства компаний, работающих с клиентами и сотрудниками, нужны следующие документы.
1. Политика обработки персональных данных
Она должна быть опубликована на сайте и соответствовать реальной работе компании.
2. Согласие на обработку персональных данных для сайта
Нужно для форм обратной связи, заявок, регистрации, записи на консультацию, подписки и иных случаев, когда данные собираются у пользователя.
3. Согласие на рекламную рассылку
Если Вы отправляете рекламные сообщения, лучше оформлять отдельное согласие.
4. Положение о работе с персональными данными работников
Это внутренний документ работодателя: какие данные работников обрабатываются, кто имеет доступ, как данные хранятся и передаются.
5. Приказ о назначении ответственного
Оператор должен организовать выполнение требований закона. Для юридического лица особенно важно назначить ответственного за организацию обработки персональных данных. Закон предусматривает обязанности такого ответственного лица, включая внутренний контроль соблюдения законодательства о персональных данных.
6. Договоры или поручения с подрядчиками
Если данные передаются бухгалтерии, CRM, хостингу, рассыльщику, IT-подрядчику или колл-центру, это нужно оформить.
7. Регламент доступа
Нужно определить, кто и к каким данным имеет доступ, как выдаются и закрываются доступы, кто отвечает за учет.
8. Форма ответа на запрос субъекта
Клиент или работник может запросить информацию об обработке своих данных. Лучше заранее понимать, кто и как отвечает на такие запросы.
9. Порядок уничтожения данных
Компания должна понимать, когда цель обработки достигнута и как данные удаляются или уничтожаются.
10. План действий при утечке
Если произойдет инцидент, времени будет мало. Лучше заранее определить ответственных и порядок уведомления.
Что делать при утечке персональных данных
Если персональные данные утекли, нельзя просто «поменять пароль и забыть». Закон предусматривает обязанность оператора уведомлять Роскомнадзор о факте неправомерной или случайной передачи персональных данных, повлекшей нарушение прав субъектов.
Роскомнадзор указывает, что оператор должен направить первичное уведомление в течение 24 часов, а также представить дополнительные сведения по результатам внутреннего расследования в установленный законом срок.
При утечке нужно:
- зафиксировать дату и время обнаружения;
- ограничить дальнейший доступ;
- определить, какие данные утекли;
- понять количество затронутых лиц;
- установить вероятную причину;
- сохранить логи и доказательства;
- уведомить Роскомнадзор;
- провести внутреннее расследование;
- принять меры по устранению последствий;
- при необходимости уведомить субъектов;
- пересмотреть меры защиты.
Самая плохая стратегия — скрывать утечку. Если инцидент станет известен позже, риски штрафов и репутационные потери могут быть выше.
Что чаще всего проверяют
На практике внимание контролирующих органов и недовольных клиентов часто привлекают типовые ошибки:
- нет политики обработки персональных данных на сайте;
- политика не соответствует фактической обработке;
- нет согласия рядом с формами;
- нет уведомления в Роскомнадзор;
- в уведомлении указаны не все цели и категории данных;
- данные собираются сверх необходимого;
- нет документов по работникам;
- нет поручения обработки с подрядчиками;
- используются иностранные сервисы без оценки;
- не оформлена трансграничная передача;
- не назначен ответственный;
- нет порядка уничтожения данных;
- доступы бывших работников не закрываются;
- клиентские базы выгружаются в личные файлы сотрудников;
- нет реакции на запросы субъектов;
- при утечке не направлено уведомление.
Часть этих нарушений кажется «бумажной», но при споре именно документы показывают, что компания организовала обработку законно.
Как отвечать на запрос клиента или сотрудника
Субъект персональных данных вправе получать информацию об обработке своих данных, требовать уточнения, блокирования или уничтожения данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не нужны для заявленной цели обработки.
Если клиент или работник направил запрос, не нужно игнорировать его или отвечать в свободной форме без проверки.
Алгоритм такой:
- Установить, кто обратился.
Нужно убедиться, что запрос направил сам субъект или его представитель. - Понять, что именно он просит.
Информацию об обработке, копию данных, удаление, отзыв согласия, прекращение рассылки, уточнение данных. - Проверить основания обработки.
Если данные нужны для договора, бухгалтерского учета или судебной защиты, полное удаление может быть невозможно сразу. - Ответить в установленном порядке.
Ответ должен быть понятным, документально сохраненным и соответствовать закону. - Прекратить лишнюю обработку.
Например, удалить из рекламной рассылки после отзыва согласия.
Персональные данные и коммерческая тайна
Клиентская база может одновременно быть персональными данными и коммерческой тайной.
Это разные режимы. Персональные данные защищают права физического лица. Коммерческая тайна защищает интерес бизнеса в сохранении конфиденциальной информации.
Если менеджер выгрузил клиентскую базу и ушел к конкуренту, Вам могут понадобиться сразу два блока доказательств:
- что данные клиентов обрабатывались законно и защищались;
- что клиентская база была включена в режим коммерческой тайны.
Поэтому для защиты клиентской базы полезно не только оформить документы по персональным данным, но и ввести режим коммерческой тайны. По этой теме можно использовать статью как защитить ноу-хау и коммерческую тайну.
Персональные данные в договорах
Если договор с клиентом или контрагентом предполагает передачу персональных данных, это нужно отражать в тексте.
Например, в договоре с подрядчиком можно указать:
- кто является оператором;
- является ли подрядчик лицом, обрабатывающим данные по поручению;
- какие данные передаются;
- для какой цели;
- какие действия разрешены;
- срок обработки;
- меры защиты;
- запрет использовать данные для собственных целей;
- порядок уведомления об инциденте;
- порядок возврата или уничтожения данных.
Если Вы составляете договор с клиентом, подрядчиком, самозанятым или IT-сервисом, важно учитывать не только цену и сроки, но и персональные данные. По общей договорной защите можно использовать материал как грамотно составить договор, чтобы минимизировать риски и споры.
Какие штрафы возможны
Ответственность зависит от нарушения. Статья 13.11 КоАП РФ содержит разные составы: обработка персональных данных в случаях, не предусмотренных законом; обработка без согласия, если оно требуется; нарушение требований к опубликованию политики; неуведомление Роскомнадзора; нарушение обязанности уведомить об утечке; утечки разных масштабов; нарушение локализации и другие составы.
После изменений, вступивших в силу с 30 мая 2025 года, штрафы за отдельные нарушения существенно выросли. Например, за нарушение обязанности уведомить о намерении обрабатывать персональные данные для организаций предусмотрен штраф от 100 000 до 300 000 рублей, а за отдельные утечки и повторные нарушения суммы могут быть значительно выше.
Важно: штраф — не единственный риск. Возможны также:
- предписание Роскомнадзора;
- блокировка сайта при грубых нарушениях;
- претензии клиентов;
- трудовые споры с работниками;
- репутационные потери;
- требования о компенсации морального вреда;
- проблемы с контрагентами;
- потеря клиентской базы;
- налоговые и договорные последствия, если документы не подтверждают законность передачи данных.
Типичные ошибки бизнеса
Ошибка 1. Политика есть, но она чужая
Скачанная политика может содержать чужие цели, чужой адрес, лишние сервисы или не описывать Ваши реальные процессы. Такой документ не защищает.
Ошибка 2. Нет уведомления в Роскомнадзор
Компания собирает заявки, ведет CRM и работает с клиентами, но не подала уведомление. После усиления штрафов это стало особенно рискованно.
Ошибка 3. Согласие объединено со всем подряд
Пользователь должен понимать, на что он соглашается. Согласие на ответ по заявке, рекламную рассылку и передачу партнерам лучше разделять.
Ошибка 4. Данные собираются избыточно
Если для консультации нужен телефон, не нужно просить паспорт. Если для доставки нужен адрес, не всегда нужна дата рождения.
Ошибка 5. Нет документов по сотрудникам
Работодатель хранит паспорта, СНИЛС, ИНН, трудовые договоры, банковские реквизиты, но не оформил порядок работы с персональными данными работников.
Ошибка 6. Подрядчики получают доступ без договора
Маркетолог, бухгалтер, CRM-интегратор или IT-специалист видят данные клиентов, но договор не содержит поручения обработки и требований к защите.
Ошибка 7. Данные хранятся бессрочно
Старые заявки, резюме, копии паспортов и переписка лежат годами без цели и срока хранения.
Ошибка 8. Используются иностранные сервисы без проверки
Заявки с сайта, CRM, аналитика или рассылки могут создавать вопросы локализации и трансграничной передачи.
Ошибка 9. Доступы не закрываются
Бывший сотрудник продолжает иметь доступ к почте, CRM, облаку, таблицам и клиентской базе.
Ошибка 10. Утечку не фиксируют
Компания обнаружила проблему, но не провела расследование, не уведомила Роскомнадзор и не сохранила доказательства принятых мер.
Минимальный порядок для малого бизнеса
Если у Вас небольшой бизнес, не нужно начинать с огромного комплекта документов на сотни страниц. Но базовый порядок нужен.
Практический минимум:
- Провести инвентаризацию данных.
Понять, какие данные клиентов, сотрудников и кандидатов Вы обрабатываете. - Определить цели и основания.
Для каждой категории данных должно быть понятно, зачем она нужна и на каком основании обрабатывается. - Подготовить политику обработки персональных данных.
Разместить ее на сайте и привести в соответствие с реальной работой. - Оформить согласия для сайта.
Особенно для заявок, обратной связи, регистрации, отзывов и рассылок. - Проверить уведомление в Роскомнадзор.
Если обязанность есть, подать уведомление и следить за актуальностью сведений. - Назначить ответственного.
Закрепить, кто отвечает за персональные данные, доступы и запросы субъектов. - Оформить документы по работникам.
Положение, порядок доступа, ознакомление, согласия в необходимых случаях. - Проверить подрядчиков.
Добавить поручение обработки персональных данных в договоры с теми, кто получает доступ к данным. - Настроить доступы.
Давать доступ только тем, кому он нужен, и закрывать его при увольнении или завершении договора. - Подготовить план на случай утечки.
Определить, кто фиксирует инцидент, кто уведомляет Роскомнадзор и кто проводит расследование.
Что делать, если документы уже есть
Если у Вас уже есть политика, согласия и внутренние положения, их нужно периодически проверять. Закон и практика меняются, а бизнес-процессы часто меняются еще быстрее.
Проверьте:
- совпадают ли цели в политике с фактическими процессами;
- все ли формы сайта покрыты согласием;
- есть ли отдельное согласие на рекламу;
- подано ли уведомление в Роскомнадзор;
- актуальны ли сведения в уведомлении;
- указаны ли все категории данных;
- оформлены ли отношения с подрядчиками;
- есть ли трансграничная передача;
- соблюдается ли локализация;
- закрываются ли доступы уволенным работникам;
- есть ли порядок уничтожения данных.
Если сайт обновлялся, подключались новые сервисы, менялась CRM, добавлялись формы, запускалась рассылка или передавались данные подрядчикам, документы нужно актуализировать.
Если уже пришла претензия или запрос
Если клиент, работник или Роскомнадзор направили запрос, не отвечайте наугад.
Сначала нужно:
- определить срок ответа;
- проверить, какие данные реально обрабатываются;
- поднять согласия и документы;
- проверить политику;
- установить правовое основание обработки;
- подготовить юридически корректный ответ;
- прекратить незаконную обработку, если нарушение есть;
- сохранить доказательства ответа.
Если спор развивается, важно действовать письменно. Могут пригодиться раздел претензионный порядок, статья что приложить к претензии и инструкция как отправить претензию почтой.
Если дело дошло до суда, полезно изучить раздел судебный процесс, материалы по подсудности и статью как вести себя в суде. После решения может пригодиться раздел исполнение решения суда и материал как подать документы приставам.
Когда лучше обратиться к юристу
Юрист особенно нужен, если:
- на сайте есть формы заявок и рассылки;
- Вы собираете паспортные данные клиентов;
- есть сотрудники и кадровые документы;
- используются CRM, облака, коллтрекинг, рассылки и внешние подрядчики;
- данные передаются за пределы России;
- есть медицинские, биометрические или иные чувствительные данные;
- нужно подать уведомление в Роскомнадзор;
- пришел запрос от клиента или работника;
- произошла утечка;
- нужно подготовить комплект документов для сайта и компании.
Если нужно проверить сайт, подготовить политику обработки персональных данных, согласия, внутренние документы для работников, договоры с подрядчиками или позицию по запросу, можно обратиться через раздел контакты.
Вывод
Обработка персональных данных клиентов и сотрудников должна быть организована системно. Недостаточно просто разместить на сайте политику конфиденциальности. Нужно понимать, какие данные Вы собираете, зачем, на каком основании, где храните, кому передаете и как защищаете.
Минимальная защита бизнеса — это актуальная политика обработки персональных данных, корректные согласия на сайте, уведомление Роскомнадзора при наличии обязанности, документы по персональным данным работников, договоры с подрядчиками, ограничение доступов и план действий при утечке.
Чем раньше компания наведет порядок в персональных данных, тем ниже риск штрафов, претензий клиентов, трудовых споров и проблем с Роскомнадзором.