Защита персональных данных

Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы

Если на сайте вашей компании можно оставить свои контакты для обратной связи, приобрести товар или услугу, подписаться на рассылку, значит, вы обрабатываете персональные данные пользователей и вам нужно следовать нормам 152-ФЗ. Разберем, как работать с личной информацией клиентов, чтобы не нарушать законодательство.
Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы
Иллюстрация: Вера Ревина/Клерк.ру

Что относится к персональным данным (ПДн)

ПДн считается любая информация, которая прямо или косвенно относится к физлицу — такая, по которой можно идентифицировать человека. В законе не дается список данных, которые можно однозначно считать персональными, из-за чего периодически случаются судебные разбирательства.

Чаще всего к ПДн причисляют:

  • ФИО;

  • сведения о дате и месте рождения;

  • адреса проживания и регистрации;

  • образование, доход, профессия (должность);

  • паспортные данные, ИНН, СНИЛС;

  • семейное, социальное или имущественное положение.

Постановлением Правительства от 13.09.019 № 1197 перечень данных, относящихся к персональным, был дополнен:

  • абонентский номер телефона (подвижной радиотелефонной связи)

  • адрес электронной почты.

  • Иные идентификаторы, которые присваивает информационная система

ФЗ «О персональных данных» выделяет следующие категории персональных данных:

  • общедоступные персональные данные;

  • специальные категории;

  • биометрические данные.

Общедоступные персональные данные — это те данные, на которые не распространяются требования соблюдения конфиденциальности. К примеру, это могут быть справочники или социальные сети. Данные обычно предоставляют сами пользователи, когда оставляют заявку или совершают заказ.

Биометрические персональные данные — физиологические и биологические особенности человека на основании которых можно установить его личность (сетчатка глаза, отпечатки пальцев, фото— видео-записи и т.д.), обрабатываются только с письменного согласия.

Без письменного согласия биометрика осуществляется только в следующих целях:

  • осуществления правосудия и привлечения к ответственности;

  • розыск, в том числе международный;

  • дактилоскопия (опознание трупа);

  • миграционное законодательство;

  • антикоррупционные и антитеррористические меры;

  • принудительное исполнение решений и приговоров судов.

Что является специальной категорией персональных данных

В данную группу входят:

  • сведения, касающиеся состояния здоровья;

  • гендерная и расовая принадлежность;

  • сведения интимного характера, включая сексуальную ориентацию и все, что касается половой жизни;

  • мировоззрение (философские воззрения) из частной жизни человека;

  • религиозные убеждения;

  • политические взгляды и т.д.

Для обработки специальных категорий персональных данных требуется выполнение одного из условий:

  • получение письменного согласия установленного законом образца;

  • использование сведений, опубликованных в общедоступных источниках самим гражданином;

  • вступление в силу международных договоренностей;

  • выполнение действий в рамках судебного производства или по решению суда;

  • возникновение риска для жизни и здоровья субъекта либо окружающих людей;

  • обработка информации в рамках деятельности общественной либо религиозной организации.

Кроме того, информация собирается автоматически при помощи cookies — специальных файлов, отправленных веб-сервером и сохраненных на компьютере пользователя. Они содержат сведения о его действиях, например, добавленные в корзину товары или логин и пароль от личного кабинета.

Чтобы проводить действия с ПДн — собирать, хранить, записывать, передавать, изменять или удалять — нужно зарегистрироваться в Роскомнадзоре в качестве оператора ПДн.

Получите бесплатно запись вебинара «Как организовать информационную безопасность в компании»

Не становитесь жертвой кибератак и не позволяйте злоумышленникам получить доступ к вашим конфиденциальным данным

Узнайте как безопасно выстроить ключевые бизнес-процессы и как настроить систему информационной безопасности

Заполните форму ниже и мы пришлем запись вебинара на ваш e-mail:

Принимаю оферту и даю согласие на сбор персональных данных и их распространение

Категория иных персональных данных

Четкого определения, какие сведения могут быть отнесены в эту группу, в нормативно-правовой документации нет. Указано только, что речь идет о ПДн, не относящихся к предыдущим категориям. То есть оператору, чтобы идентифицировать информацию как «иную», придется убедиться в том, что она не является биометрической, общедоступной или специальной.

Категории субъектов персональных данных

В процессе установления уровня защищенности, что требуется каждому оператору ПДн, необходимо проанализировать не только особенности обрабатываемой личной информации, но и определиться с категориями субъектов ПДн.

В широком представлении под субъектами подразумеваются граждане, которых можно идентифицировать, используя те или иные виды касающихся их сведений.

Но если говорить о расчете итогового показателя, который отображает способность ИС нейтрализовать угрозы, то здесь постановление Правительства № 1119 устанавливает 2 категории:

  • лица, которые не являются штатными или внештатными сотрудниками организации;

  • лица, связанные с компанией трудовыми правоотношениями.

В дополнение к этому при расчете уровня защищенности нужно будет определиться с количеством граждан, чьи ПДн обрабатываются — меньше или больше 100 000 субъектов.

После этого останется установить типы актуальных угроз, и можно приступать к разработке организационно-технических мероприятий, направленных на защиту от неправомерных действий с персональными данными.

Регистрация в Роскомнадзоре (РКН)

До отправки уведомления в РКН нужно собрать пакет документов — их шаблоны есть на сайте ведомства:

  • Политика по обработке ПДн.

  • Внутреннее положение об обработке ПДн.

  • Приказ о назначении ответственного.

  • Приказ о работе с ПДн.

  • Регламент доступа к ПДн.

  • Согласие на обработку ПДн. Передавать вам данные о себе или нет — выбор пользователя, поэтому нужно спросить его согласие. Достаточно сделать чек-бокс, с помощью которого пользователь уведомляет о согласии и ознакомлении с политикой конфиденциальности.

  • Обязательство о неразглашении ПДн, которое подписывают работающие с ними сотрудники.

Когда документы готовы, уведомите РКН о сборе ПДн, заполнив форму на официальном сайте, а оригинал заявления передайте в территориальное отделение РКН. При отправке заявления через Госуслуги или подписании его КЭП отправлять бумажный экземпляр не нужно.

Отправлять заявление не потребуется, если:

  • данные включены в государственные информационные системы ПДн для защиты безопасности государства и общественного порядка;

  • ПДн обрабатываются без средств автоматизации;

  • данные обрабатываются для транспортной безопасности.

Если вы перестали обрабатывать ПДн или у вас изменились условия обработки информации — например, адрес или структура сбора данных, уведомите РКН до 15 числа следующего месяца с помощью уведомления по форме № 2 к приказу 180.

Кроме того, сообщить в ведомство нужно о том, что вы отправляете данные за границу: например, работаете с фрилансерами из другой страны или пользуетесь зарубежными сервисами аналитики (как Google Analytics). РКН делит страны на те, которые обеспечивают надежную защиту ПДн — Беларусь, Казахстан, страны Конвенции № 108 и из приказа Роскомнадзора № 128, и государства с ненадежной защитой. Во втором случае отправьте уведомление и подождите 10 дней. Если не придет ответ — это означает, что нет запрета и ограничения на передачу данных.

Статус уведомления обновляется на сайте РКН. Если планируете обмениваться информацией с государствами, надежно защищающими данные, 10 дней можно не ждать.

Что делать, если сайт взломали злоумышленники и украли ПДн? Заявите об этом в РКН в течение 24 часов после утечки информации, а в течение 72 часов предоставьте результаты расследования.

Что нужно добавить на сайт

Чтобы защитить информацию пользователей, установите на сайт .SSL–сертификат. Он формирует зашифрованное соединение, которое не позволяет мошенникам перехватывать информацию пользователей. Это особенно важно, если покупатели заполняют на сайте реквизиты своих банковских карт, ФИО и адреса.

Опубликуйте согласие на обработку ПДн и политику конфиденциальности. В ней нужно указать:

  • ИНН и наименование организации или ФИО, если данные обрабатывает физлицо;

  • адрес регистрации или местонахождения компании, контакты;

  • список собираемых личных сведений;

  • сроки и порядок обработки ПДн;

  • третьи лица, привлекаемые к обработке ПДн;

  • как обеспечивается безопасность информации.

Владелец сайта размещает политику конфиденциальности на всех страницах, собирающих личные сведения.

Кроме политики, разместите уведомление о cookies — обычно это всплывающее окно с предупреждением или баннер с кнопкой согласия на сбор личных данных.

Какое наказание будет, если нарушить 152-ФЗ

Закон устанавливает административные штрафы за нарушение порядка обработки ПДн — их размер зависит от статуса нарушителя, степени тяжести нарушения и совершается ли оно впервые.

Для физлица размер штрафа — от 2 до 100 тысяч рублей, для ИП — от 5 тысяч до 18 миллионов рублей, для должностного лица — от 6 до 800 тысяч рублей, для юрлица — от 30 тысяч до 18 миллионов рублей. Соблюдение 152-ФЗ контролирует РКН.

Если вам нужна помощь в организации работы с личными сведениями пользователей, помощь в подготовке документов или консультация — обращайтесь в «ДАС групп». Вы можете заказать комплексные консалтинговые услуги для вашего бизнеса: https://t.me/das_group_company.

DAS group | консалтинг для бизнеса

Выстраиваем и совершенствуем бизнес-процессы, задавая вектор улучшений и снижая риски

Реклама: ООО «ДАС ГРУП», ИНН 5405083068, erid: LjN8KNYD1

Информации об авторе

73%

Старт обучения в удобное Вам время

Главбух на УСН-2025

От учета и отчетности до 1С. Освойте все тонкости УСН и защитите свой бизнес от штрафов с обновленным курсом по налоговой реформе-2025!

Записаться

Начать дискуссию


Похожие материалы

Воинский учет

Стенд по воинскому учету для компании: зачем нужен и как оформить

Разобрались с нашим экспертом по ВУ — как закрыть еще одно возможное требование военкомата.

Стенд по воинскому учету для компании: зачем нужен и как оформить

Работодатели увеличат расходы на соцпакеты сотрудников

78% компаний уже нарастили бюджет на социальные пакеты для сотрудников в 2024 году. Большинство из них продолжит вкладывать средства и в 2025 году.

Когда компенсация за использование личного имущества облагается страховыми взносами?

На этот вопрос ответил АС Поволжского округа в Постановлении от 23.12.2024 № А06-1066/2022.

Курсы повышения
квалификации

23
Официальное удостоверение с занесением в госреестр Рособрнадзора

В годовой декларации по налогу на прибыль может быть отрицательный налог без убытка

По итогам года в декларации по налогу на прибыль налог может быть не только к начислению, но и к уменьшению. Это нормально.

Для освобождения от фиксированных взносов ИП должны заполнить заявление по новой форме

ФНС доработала форму и формат заявления об освобождении от уплаты фиксированных взносов.

О дроблении в торговле через маркетплейсы

Прёт-колосится онлайн-торговля, а вместе с этим развитием у предпринимателей могут возникнуть те же проблемы, что и у тех, кто занимает нишу офлайн-торговли.

Замена торг-12 на упд

Добрый день! Подскажите пожалуйста, хотим вместо отгрузочных документов торг-12+сч-ф выписывать упд. Можно ли начать прям с середины месяца? Или нужно дождаться...

Читать полностью

Эксперт:

Сергей Верещагин

Сергей Верещагин
Эксперт

Добрый день!

Какого-то прямого запрета на изменение формы первичного учетного документа ни в ФСБУ 27/2021, ни в Законе о бухгалтерском учете...

Читать полностью

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!

Новая акция на «Клерке»! До 26 марта вы можете купить топовый курс по бухучету маркетплейсов и другие онлайн-курсы за 4 200 рублей. Нет времени ждать зарплату — предложение ограничено по времени! Платите частями, долями или в сплит, чтобы начать учиться уже сегодня.

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!

Реорганизации компании не обнуляет доход для НДС-лимита на УСН

Если прошла реорганизация в форме преобразования из МУП в ООО, для УСН и лимита по НДС нужно учитывать доходы и МУП, и ООО.

Может ли размер убытков быть больше размера субсидиарной ответственности в деле о банкротстве? ⚖️

Да, размер убытков может превышать размер субсидиарной ответственности в деле о банкротстве. Это связано с тем, что убытки и субсидиарная ответственность — разные правовые категории, и они могут не совпадать по объему. Давайте разберемся подробнее.

НДС

НДС на УСН с 2025 года: полное руководство

С 1 января 2025 года все компании и ИП на упрощёнке (УСН) становятся плательщиками НДС. Это серьёзное изменение налоговой системы, требующее от бизнеса новых подходов к расчёту, отчётности и документообороту. Разберём все нюансы: кто должен платить НДС, какие ставки выбрать, как оформлять документы и когда сдавать отчётность.

НДС на УСН с 2025 года: полное руководство

Самозанятые в строительстве: интересные выводы суда по делу о переквалификации отношений в трудовые

Судьи не нашли в отношениях между строительной компанией и самозанятыми признаков трудовых отношений.

Лизинг

Лизинг: на ком лежит ответственность за недостатки переданного лизингополучателю имущества

Споры по договору лизинга являются одной из самых распространенных категорий споров.

💥Обзор новостей: 2024 год стал самым низким по уровню бедности, предложили ввести единую соцкарту для пенсионеров, Ефремов выйдет по УДО

Рассказываем о самых главных событиях, о которых писали и которые обсуждали в мире.

Инвестиции

🌡️Татнефть: «Чем больше зарабатываешь — тем больше отбирают». Почему налоговая система сильнее роста выручки, и что останется инвесторам? Анализ отчёта

Налоги, санкции и госрегулирование мешают компании максимизировать прибыль. Как компания адаптируется к новым условиям и стоит ли ожидать высоких дивидендов в 2025 году?

🌡️Татнефть: «Чем больше зарабатываешь — тем больше отбирают». Почему налоговая система сильнее роста выручки, и что останется инвесторам? Анализ отчёта

ИИ займется таможенными платежами

Автоматизация позволяет ФТС быстрее проверять происхождение и классификацию товаров. В этом году ведомство выстроит таможенный и налоговый режим для товаров электронной коммерции.

⚡ Меняют правила заполнения платежки на уплаты налогов

Приказ Минфина № 107н, которым утверждены правила заполнения платежек на уплату налогов, признают утратившим силу.

Упрощенка или ОСНО — где выгоднее?

Искушение перевести свой бизнес с общей на упрощенную систему всегда присутствует у любого предприятия: очень уж привлекательными кажутся условия. Но важно помнить, неучтенные факторы могут обратить вымышленную выгоду в убыток, а исправить положение и сменить неудачно выбранную систему налогообложения можно только с начала календарного года.

Упрощенка или ОСНО — где выгоднее?
1
Инвестиции

Разбор эмитента: Европлан

Европлан — ведущая частная лизинговая компания, специализирующаяся на предоставлении в лизинг легковых и грузовых автомобилей, а также сопутствующих услуг.

Инвестиции

Обогнал рынок на 110%. Инвестировал 10 лет только в акции Сбера и Лукойла — что из этого вышло?

История, от которой у вас не проснётся желание инвестировать в акции российских компаний. Сберослав Лукошкин 10 лет покупал 50/50 только две акции на 100 000 в месяц, и в итоге обогнал рынок в два раза.

Обогнал рынок на 110%. Инвестировал 10 лет только в акции Сбера и Лукойла — что из этого вышло?

Интересные материалы

Утренний бухгалтер № 5852. За регистрацию чужого бизнеса на свое имя хотят сажать на 5 лет

Госдума рассмотрит законопроект об уголовной ответственности за незаконную регистрацию физлиц в качестве ИП. Наказание за такое – от штрафа в 300 тыс. руб. до лишения свободы на 5 лет.