Защита персональных данных

Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы

Если на сайте вашей компании можно оставить свои контакты для обратной связи, приобрести товар или услугу, подписаться на рассылку, значит, вы обрабатываете персональные данные пользователей и вам нужно следовать нормам 152-ФЗ. Разберем, как работать с личной информацией клиентов, чтобы не нарушать законодательство.
Персональные данные на сайте 2023. Как работать по 152-ФЗ и не получать штрафы
Иллюстрация: Вера Ревина/Клерк.ру

Что относится к персональным данным (ПДн)

ПДн считается любая информация, которая прямо или косвенно относится к физлицу — такая, по которой можно идентифицировать человека. В законе не дается список данных, которые можно однозначно считать персональными, из-за чего периодически случаются судебные разбирательства.

Чаще всего к ПДн причисляют:

  • ФИО;

  • сведения о дате и месте рождения;

  • адреса проживания и регистрации;

  • образование, доход, профессия (должность);

  • паспортные данные, ИНН, СНИЛС;

  • семейное, социальное или имущественное положение.

Постановлением Правительства от 13.09.019 № 1197 перечень данных, относящихся к персональным, был дополнен:

  • абонентский номер телефона (подвижной радиотелефонной связи)

  • адрес электронной почты.

  • Иные идентификаторы, которые присваивает информационная система

ФЗ «О персональных данных» выделяет следующие категории персональных данных:

  • общедоступные персональные данные;

  • специальные категории;

  • биометрические данные.

Общедоступные персональные данные — это те данные, на которые не распространяются требования соблюдения конфиденциальности. К примеру, это могут быть справочники или социальные сети. Данные обычно предоставляют сами пользователи, когда оставляют заявку или совершают заказ.

Биометрические персональные данные — физиологические и биологические особенности человека на основании которых можно установить его личность (сетчатка глаза, отпечатки пальцев, фото— видео-записи и т.д.), обрабатываются только с письменного согласия.

Без письменного согласия биометрика осуществляется только в следующих целях:

  • осуществления правосудия и привлечения к ответственности;

  • розыск, в том числе международный;

  • дактилоскопия (опознание трупа);

  • миграционное законодательство;

  • антикоррупционные и антитеррористические меры;

  • принудительное исполнение решений и приговоров судов.

Что является специальной категорией персональных данных

В данную группу входят:

  • сведения, касающиеся состояния здоровья;

  • гендерная и расовая принадлежность;

  • сведения интимного характера, включая сексуальную ориентацию и все, что касается половой жизни;

  • мировоззрение (философские воззрения) из частной жизни человека;

  • религиозные убеждения;

  • политические взгляды и т.д.

Для обработки специальных категорий персональных данных требуется выполнение одного из условий:

  • получение письменного согласия установленного законом образца;

  • использование сведений, опубликованных в общедоступных источниках самим гражданином;

  • вступление в силу международных договоренностей;

  • выполнение действий в рамках судебного производства или по решению суда;

  • возникновение риска для жизни и здоровья субъекта либо окружающих людей;

  • обработка информации в рамках деятельности общественной либо религиозной организации.

Кроме того, информация собирается автоматически при помощи cookies — специальных файлов, отправленных веб-сервером и сохраненных на компьютере пользователя. Они содержат сведения о его действиях, например, добавленные в корзину товары или логин и пароль от личного кабинета.

Чтобы проводить действия с ПДн — собирать, хранить, записывать, передавать, изменять или удалять — нужно зарегистрироваться в Роскомнадзоре в качестве оператора ПДн.

Получите бесплатно запись вебинара «Как организовать информационную безопасность в компании»

Не становитесь жертвой кибератак и не позволяйте злоумышленникам получить доступ к вашим конфиденциальным данным

Узнайте как безопасно выстроить ключевые бизнес-процессы и как настроить систему информационной безопасности

Заполните форму ниже и мы пришлем запись вебинара на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Категория иных персональных данных

Четкого определения, какие сведения могут быть отнесены в эту группу, в нормативно-правовой документации нет. Указано только, что речь идет о ПДн, не относящихся к предыдущим категориям. То есть оператору, чтобы идентифицировать информацию как «иную», придется убедиться в том, что она не является биометрической, общедоступной или специальной.

Категории субъектов персональных данных

В процессе установления уровня защищенности, что требуется каждому оператору ПДн, необходимо проанализировать не только особенности обрабатываемой личной информации, но и определиться с категориями субъектов ПДн.

В широком представлении под субъектами подразумеваются граждане, которых можно идентифицировать, используя те или иные виды касающихся их сведений.

Но если говорить о расчете итогового показателя, который отображает способность ИС нейтрализовать угрозы, то здесь постановление Правительства № 1119 устанавливает 2 категории:

  • лица, которые не являются штатными или внештатными сотрудниками организации;

  • лица, связанные с компанией трудовыми правоотношениями.

В дополнение к этому при расчете уровня защищенности нужно будет определиться с количеством граждан, чьи ПДн обрабатываются — меньше или больше 100 000 субъектов.

После этого останется установить типы актуальных угроз, и можно приступать к разработке организационно-технических мероприятий, направленных на защиту от неправомерных действий с персональными данными.

Регистрация в Роскомнадзоре (РКН)

До отправки уведомления в РКН нужно собрать пакет документов — их шаблоны есть на сайте ведомства:

  • Политика по обработке ПДн.

  • Внутреннее положение об обработке ПДн.

  • Приказ о назначении ответственного.

  • Приказ о работе с ПДн.

  • Регламент доступа к ПДн.

  • Согласие на обработку ПДн. Передавать вам данные о себе или нет — выбор пользователя, поэтому нужно спросить его согласие. Достаточно сделать чек-бокс, с помощью которого пользователь уведомляет о согласии и ознакомлении с политикой конфиденциальности.

  • Обязательство о неразглашении ПДн, которое подписывают работающие с ними сотрудники.

Когда документы готовы, уведомите РКН о сборе ПДн, заполнив форму на официальном сайте, а оригинал заявления передайте в территориальное отделение РКН. При отправке заявления через Госуслуги или подписании его КЭП отправлять бумажный экземпляр не нужно.

Отправлять заявление не потребуется, если:

  • данные включены в государственные информационные системы ПДн для защиты безопасности государства и общественного порядка;

  • ПДн обрабатываются без средств автоматизации;

  • данные обрабатываются для транспортной безопасности.

Если вы перестали обрабатывать ПДн или у вас изменились условия обработки информации — например, адрес или структура сбора данных, уведомите РКН до 15 числа следующего месяца с помощью уведомления по форме № 2 к приказу 180.

Кроме того, сообщить в ведомство нужно о том, что вы отправляете данные за границу: например, работаете с фрилансерами из другой страны или пользуетесь зарубежными сервисами аналитики (как Google Analytics). РКН делит страны на те, которые обеспечивают надежную защиту ПДн — Беларусь, Казахстан, страны Конвенции № 108 и из приказа Роскомнадзора № 128, и государства с ненадежной защитой. Во втором случае отправьте уведомление и подождите 10 дней. Если не придет ответ — это означает, что нет запрета и ограничения на передачу данных.

Статус уведомления обновляется на сайте РКН. Если планируете обмениваться информацией с государствами, надежно защищающими данные, 10 дней можно не ждать.

Что делать, если сайт взломали злоумышленники и украли ПДн? Заявите об этом в РКН в течение 24 часов после утечки информации, а в течение 72 часов предоставьте результаты расследования.

Что нужно добавить на сайт

Чтобы защитить информацию пользователей, установите на сайт .SSL–сертификат. Он формирует зашифрованное соединение, которое не позволяет мошенникам перехватывать информацию пользователей. Это особенно важно, если покупатели заполняют на сайте реквизиты своих банковских карт, ФИО и адреса.

Опубликуйте согласие на обработку ПДн и политику конфиденциальности. В ней нужно указать:

  • ИНН и наименование организации или ФИО, если данные обрабатывает физлицо;

  • адрес регистрации или местонахождения компании, контакты;

  • список собираемых личных сведений;

  • сроки и порядок обработки ПДн;

  • третьи лица, привлекаемые к обработке ПДн;

  • как обеспечивается безопасность информации.

Владелец сайта размещает политику конфиденциальности на всех страницах, собирающих личные сведения.

Кроме политики, разместите уведомление о cookies — обычно это всплывающее окно с предупреждением или баннер с кнопкой согласия на сбор личных данных.

Какое наказание будет, если нарушить 152-ФЗ

Закон устанавливает административные штрафы за нарушение порядка обработки ПДн — их размер зависит от статуса нарушителя, степени тяжести нарушения и совершается ли оно впервые.

Для физлица размер штрафа — от 2 до 100 тысяч рублей, для ИП — от 5 тысяч до 18 миллионов рублей, для должностного лица — от 6 до 800 тысяч рублей, для юрлица — от 30 тысяч до 18 миллионов рублей. Соблюдение 152-ФЗ контролирует РКН.

Если вам нужна помощь в организации работы с личными сведениями пользователей, помощь в подготовке документов или консультация — обращайтесь в «ДАС групп». Вы можете заказать комплексные консалтинговые услуги для вашего бизнеса: https://t.me/das_group_company.

DAS group | консалтинг для бизнеса

Выстраиваем и совершенствуем бизнес-процессы, задавая вектор улучшений и снижая риски

Реклама: ООО «ДАС ГРУП», ИНН 5405083068, erid: LjN8KNYD1

Начать дискуссию

Как законно снизить налоговую нагрузку на бизнес: ликбез от эксперта по налоговой безопасности

Разберитесь с тем, что ждать от налоговой реформы-2025 и от амнистии по дроблению.

Утренний бухгалтер № 5680. С 1 сентября закончится переходный период на машиночитаемые доверенности

До 31 августа еще можно работать по подписи представителя ООО или ИП, если она была оформлена до 1 сентября 2023 года.

Для борьбы со страховыми мошенниками в ЦБ могут появиться специальные следователи

Страховые компании считают, что новый орган расследования упростит борьбу с мошенниками.

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Как заполнить ЕФС-1 с учётом последних изменений. Конспект вебинара с видео и тестированием

«Клерк» приготовил для вас подарок — мы открыли для вас полный бесплатный доступ к конспекту вебинара. Поможем вам разобраться, что нового в заполнении ЕФС-1 и дадим 16 примеров заполнения электронной трудовой книжки.

Иллюстрация: Вера Ревина / Клерк.ру
1

НДС при УСН в 2025 году: 27 вариантов

В зависимости от размера доходов за прошлый и текущий год будут разные варианты с НДС на УСН. Смотрите их в нашей таблице.

НДС при УСН в 2025 году: 27 вариантов
15
Обзоры для бухгалтера

Налоговики освободили рабов, обложение Питерского форума, отмена налога на чаевые в обзоре

Хотя налогового следа в покушении на Трампа обнаружить не удалось, новости о нем будут. Налоговый дайджест за 15.07.2024.

Опытом делятся эксперты-практики, без воды

Директор в тюрьме — что делать бухгалтеру? Непридуманная история 👮‍♂️«Ночной бухгалтер» № 1724

Если директор попадает в СИЗО, а у бухгалтера нет возможности уволиться, как поступить? Упрощенцы, потерявшие право на УСН в 2024 году, получат шанс вернуться на нее в 2025. Долго говорите по телефону или получаете много смс-ок? Вам могут заблокировать платеж в банке.

Иллюстрация: Вера Ревина / Клерк.ру

Корпорация МСП и ЦБ будут обмениваться данными о микрофинансовых организациях

Представители малого и среднего бизнеса могут оценивать организации, которые предоставляют льготное финансирование. Сам же ЦБ получит статистику, чтобы управлять рисками МФО.

Валюта

Центробанк больше не будет публиковать статистику внебиржевого валютного рынка

Чтобы ограничить санкционное влияние, регулятор больше не будет информировать о торгах долларом, евро и юанем.

Госзакупки

Экспертиза цен на госзакупках помогла сэкономить больше 11 млрд рублей

Профильный департамент Москвы провел экспертизу начальных максимальных цен на госзакупках. Это позволило сэкономить свыше 11 млрд рублей.

Срок подачи льготных заявок в Роспатент увеличат в два раза

Теперь у патентообладателей будет не шесть, а 12 месяцев, чтобы запатентовать обнародованное изобретение.

НДС

Отдельные операции по продаже товаров ЕАЭС через электронные площадки облагаются НДС в связи с принятием закона № 100-ФЗ

29 мая 2024 был принят закон № 100-ФЗ «О внесении изменений в части первую и вторую Налогового кодекса Российской Федерации», который несколько расширил перечень операций, облагаемых НДС в России. К ним были отнесены отдельные операции по продаже товаров ЕАЭС через электронные торговые площадки.

Отдельные операции по продаже товаров ЕАЭС через электронные площадки облагаются НДС в связи с принятием закона № 100-ФЗ

❗️ Уже началось обучение в летней школе бухгалтера! Присоединяйтесь

Сегодня, 15 июля, последний день, когда вы еще можете приобрести любой курс повышения квалификации, а также курсы профпереподготовки для бухгалтеров на УСН и финансовому менеджменту со скидками до -78%. Выбирайте курс и приступайте к обучению!

Инвестиции

«БКС Мир инвестиций» запретил выводить тенге с брокерских счетов

Ограничения для инвесторов начали действовать с 15 июля. Они не смогут переводить средства с брокерских счетов на реквизиты внешних банков, в том числе и на счета БКС Банка.

НДФЛ

С водителя надо удержать НДФЛ за суточные свыше 700 рублей

Для сотрудников с разъездным характером работы установлен необлагаемый максимум для суточных. Это 700 рублей в день.

4
Социальный вычет

Как заполнить справку для соцвычета по НДФЛ на медуслуги

С 2024 года ввели новую форму справки о стоимости медицинских услуг, на основании которой можно оформить социальный налоговый вычет по НДФЛ. Но в порядке ее заполнения есть неясные моменты.

1
Отчетность

Полный перечень отчетов за второй квартал: что сдавать организациям на ОСНО во второй половине июле

Что организации на ОСНО должны сдать до конца июля.

Иллюстрация: Вера Ревина/Клерк.ру
Общество

Авиабилеты подорожали на 9%

Сильнее всего стоимость авиаперелетов выросла в марте: тогда билеты подорожали на 22%.

Кредитование

НБКИ: молодежь стала чаще брать микрозаймы

По данным кредиторов, передающих сведения в Национальное бюро кредитных историй (НБКИ), в январе-мае 2024 года в структуре выданных микрозаймов увеличилась доля только тех заемщиков, возраст которых не достиг 30 лет.

Интересные материалы

За электропогрузчик тоже начислят транспортный налог

Налоговая база по транспортному налогу считается как мощность двигателя транспортного средства в лошадиных силах.