Как бизнесу защитить свои данные
Всё про бизнес и жизнь с маркетплейсами
Когда вы нанимаете сотрудников, заключаете договор с поставщиком или просите клиентов ввести информацию о себе, например email, телефон или имя, вы получаете персональные данные. С 30 мая 2025 года штрафы за неправильную обработку персданных могут достигать 500 млн ₽. В этой статье расскажем, как правильно работать с такими сведениями и не рисковать крупными штрафами. Михаил Ратушный, руководитель практики защиты персональных данных Ozon, объяснил, что должен знать каждый предприниматель, чтобы не нарушить закон.
Российский закон намеренно определяет персональные данные максимально широко.
Персональными данными считается любая информация, которая прямо или косвенно относится к определённому или определяемому физическому лицу.
Такой информацией может быть не только фамилия, имя, отчество, номер паспорта или ИНН, но и геолокация пользователя или его история заказов на сайте. Часто эти данные позволяют идентифицировать человека не сами по себе, а только в сочетании друг с другом.
Поэтому в законе и говорится как об определённом, так и об определяемом лице.
Определённое лицо — это когда вы точно знаете, что человек с конкретными Ф. И. О. или номером телефона и есть ваш клиент. А определяемое лицо — это когда какой-то идентификатор (например, ID или логин) в вашей CRM-системе может дать более полную информацию о клиенте, например его адрес или список последних заказов. Или если вы ещё не знаете конкретного человека, но, собрав дополнительные сведения о нём, сможете его идентифицировать. Так, на основе адресов, куда человек заказывал товары последние несколько раз, можно предположить, где он живёт или работает.
Исчерпывающего списка того, что считается персональными данными, не существует.
У предпринимателей обычно копится такая информация:
Кроме того, если у вас есть сайт, то вы обрабатываете технические идентификаторы, которые могут обладать свойствами персональных данных, например IP-адреса и содержимое файлов cookies.
Бизнес чаще всего работает с данными клиентов, деловых партнёров и сотрудников.
Если вы продаёте товары или оказываете услуги, вам необходимо идентифицировать своих клиентов. Например, вы просите покупателя заполнить форму на сайте, где он указывает свои контактные данные.
Нельзя собирать и обрабатывать данных больше, чем вам нужно для заявленной цели. Например, вы не должны просить человека указывать паспортные данные, если он не приобретает товар 18+ или не ждёт заказ из-за границы.
Заключая договор с поставщиком или подрядчиком, вы также узнаёте персданные. Несмотря на то что в законе говорится о физических лицах, он касается и данных ваших деловых партнёров — индивидуальных предпринимателей, самозанятых и представителей юридических лиц.
Принимая на работу сотрудника, вы получаете о нём много сведений и тоже несёте за это ответственность. Обработку персональных данных сотрудников регулирует не только Федеральный закон «О персональных данных», но и глава 14 Трудового кодекса РФ.
С 30 мая 2025 года все персональные данные нужно локализовать. Это значит, что если вы собираете данные россиян через зарубежные сервисы (например, Telegram или Google Forms) — вам нужно хранить всю информацию в базе данных, которая физически находится в России. За нарушение правил для ИП и юрлиц ввели штрафы — от 1 млн до 18 млн ₽. Чтобы избежать наказания, перенесите всё в российскую базу или перейдите на платформы, которые работают с российскими серверами.
Всем кто имеет дело с персональными данными, важно соблюдать несколько правил:
Представьте, что Иван — владелец небольшого интернет-магазина. Он собирает персональные данные покупателей, чтобы доставлять заказы. Клиенты ставят галочку на этапе оформления покупки. В какой-то момент Иван собрал значительную клиентскую базу и решил запустить рекламную акцию, которая должна увеличить его продажи. Однако клиенты не давали Ивану согласие на получение рекламы — поэтому, если Иван сделает рассылку о старте акции, он нарушит их права и может получить штраф.
Собрали в таблице типичные ошибки при работе с персональными данными и штрафы, которые за них можно получить.
За что могут оштрафовать | Пример | Штраф* |
---|---|---|
Если использовать персональные данные не по назначению | Отправили рекламу клиенту, который оставлял телефон только для доставки | От 150 000 до 500 000 ₽ для юрлиц, для ИП — от 50 000 до 100 000 ₽ |
Если обработка персональных данных происходит без правового основания (например, согласия) или после того, как истёк срок обработки | Не удалили старую клиентскую базу, передали данные третьим лицам | От 150 000 до 500 000 ₽ для юрлиц, для ИП — от 50 000 до 100 000 ₽ |
Если материальные носители персональных данных плохо защищены | Нет сейфа, доступ к личным делам работников не ограничен, любой сотрудник может взять документы | От 50 000 до 100 000 ₽ для юрлиц, для ИП — от 20 000 до 40 000 ₽) |
*Подробная информация о штрафах собрана в ст. 13.11. Кодекса РФ об административных правонарушениях.
Как только вы начинаете собирать и обрабатывать персданные, вы автоматически становитесь оператором персональных данных. Чтобы всё было по закону, нужно заранее оформить документы и подать уведомление в Роскомнадзор.
В зависимости от ситуации, специфики и размера бизнеса вам могут понадобиться несколько документов, например:
Политика в отношении обработки персональных данных — главный источник информации и для людей, чьи данные вы собираете, и для Роскомнадзора. В этом документе говорится, какую информацию вы обрабатываете, как и с какой целью.
В политике нужно указать:
Документ должно быть легко найти — проще всего разместить его на вашем сайте. Если сайта нет, стоит держать распечатанную политику в офисе или магазине, например в уголке потребителя. Кроме того, важно дать прочитать текст всем сотрудникам под подпись.
Если политика по обработке данных недоступна для клиентов — например, не опубликована на сайте — бизнес заплатит штраф: юрлица — от 30 000 до 60 000 ₽, ИП — от 10 000 до 20 000 ₽. А если клиент напрямую спросил у вас, какие данные вы храните, а вы не ответили или нарушили срок для ответа — штраф может достигать 80 000 ₽.
Найти политику Ozon можно на сайте маркетплейса.
Уведомлять Роскомнадзор об обработке персональных данных должны практически все — не только юрлица, но и ИП и самозанятые.
Этого можно не делать в единственном случае — если вы не используете ни компьютер, ни любые программы, а записываете персданные на бумаге.
Подать уведомление можно в электронном виде, если у вас есть электронная подпись или личный кабинет на Госуслугах, или в бумажном — письмо необходимо выслать по адресу того управления, которое относится к вам территориально.
Во всех случаях форма уведомления одинаковая — она выложена на сайте Роскомнадзора. После того как Роскомнадзор рассмотрит заявление, информация о вас появится в списке операторов персональных данных. Кроме наименования, в нём будет указан ваш юридический адрес, номер телефона и адрес электронной почты.
Если не уведомить Роскомнадзор о том, что вы начали обрабатывать персданные, поменяли цели обработки или передаёте сведения за границу, можно получить штраф — от 100 000 до 300 000 ₽ для юрлиц. Это касается и тех случаев, когда вы просто забыли сделать это вовремя.
Уведомить Роскомнадзор необходимо до того, как вы начнёте собирать персональные данные.
Если что-то изменилось, например вы стали работать с более широким перечнем персданных, нужно подать уточнённое уведомление не позднее 15-го числа месяца, следующего за тем, когда возникли изменения. Если вы перестаёте обрабатывать персональные данные, то у вас есть 10 рабочих дней, чтобы информировать об этом Роскомнадзор.
Вопреки популярному мнению, есть случаи, когда обрабатывать персональные данные можно и без согласия.
Например, оно не требуется:
Полный список легальных оснований для обработки персональных данных можно найти в законе «О персональных данных».
Если согласие на обработку персональных данных вам всё же необходимо, важно помнить о следующем:
Почитать условия согласия на обработку персональных данных Ozon можно в документах на сайте маркетплейса.
Согласие можно получать как в бумажной, так и в электронной форме.
Иногда закон требует, чтобы согласие было обязательно в письменном виде: например, это касается обработки сведений о состоянии здоровья. Но если у вас интернет-магазин, то, разумеется, не нужно требовать от клиентов скан-копий подписанных ими согласий. Покупателям достаточно поставить галочку в чекбоксе на сайте. Имейте в виду: в спорной ситуации именно вам придётся доказывать, что согласие получено. На этот случай можно хранить лог-файлы или в принципе запретить регистрироваться в магазине и оформлять покупки тем, кто не поставил галочку.
Если произошла утечка, бизнесу важно как можно быстрее уведомить об этом Роскомнадзор. Если этого не сделать — штраф составит от 1 до 3 млн ₽.
Под утечкой понимается любая несанкционированная передача данных, в том числе случайная.
За сам факт утечки могут назначить дополнительный штраф, даже если вы направили уведомление Роскомнадзору. Его размер зависит от количества затронутых данных и их категории:
Самые низкие штрафы назначают за утечку обычных персональных данных, таких как Ф. И. О., телефон или email.
Самые высокие штрафы предусмотрены за утечку специальных данных (информация о здоровье, национальности, религиозных или политических убеждениях, об интимной жизни) и биометрии. Такие сведения больше всего затрагивают личную жизнь человека, поэтому ответственность за них серьёзнее.
Последние годы власти уделяют всё больше внимания защите персональных данных. Поэтому, чтобы избежать проблем и штрафов в будущем, лучше сразу подготовить несколько документов и зарегистрироваться в реестре Роскомнадзора.
Подпишитесь на наши сообщества «ВКонтакте» и Telegram, чтобы знать всё о бизнесе на Ozon, быть в курсе новостей для предпринимателей и получать полезные лайфхаки для работы и жизни.
Содержание статьи
Что такое персональные данные
В какой момент вы получаете персональные данные
Главные правила для тех, кто собирает и использует персданные
Как начать собирать персданные
Ответственность за утечку персональных данных
экс-шефред «Бестселлера»
Поделиться:
Сколько зарабатывают владельцы пунктов выдачи заказов
И как быстро окупается точка
Новые условия работы на Ozon в Казахстане
Коротко об изменениях для продавцов
Товары из глины, гипса и бетона: 5 идей для продажи на Ozon
5 мифов, которые мешают вам выйти на Ozon
Факты против домыслов
Как предпринимателю рассчитать себе зарплату
И почему не стоит тратить
всё заработанное сразу
Что покупают к 1 сентября
Гайд по популярным товарам для школьников