Как бизнесу защитить свои данные
Как аптечной сети выйти на Ozon в пределах города или области?
На вопрос читателя отвечает эксперт маркетплейса
Журнал для предпринимателей о бизнесе с Ozon
Когда вы нанимаете сотрудников, заключаете договор с поставщиком или просите клиентов ввести информацию о себе, например email, телефон или имя, вы получаете персональные данные. С декабря 2023 года штрафы за неправильную обработку персданных могут достигать 1,5 млн ₽. Михаил Ратушный, руководитель практики защиты персональных данных Ozon, рассказал, что необходимо сделать каждому предпринимателю, чтобы работать с такими сведениями без штрафов.
Российский закон намеренно определяет персональные данные максимально широко.
Персональными данными считается любая информация, которая прямо или косвенно относится к определённому или определяемому физическому лицу.
Такой информацией может быть не только фамилия, имя, отчество, номер паспорта или ИНН, но и геолокация пользователя или его история заказов на сайте. Часто эти данные позволяют идентифицировать человека не сами по себе, а только в сочетании друг с другом.
Поэтому в законе и говорится как об определённом, так и об определяемом лице.
Определённое лицо — это когда вы точно знаете, что человек с конкретными Ф. И. О. или номером телефона и есть ваш клиент. А определяемое лицо — это когда какой-то идентификатор (например, ID или логин) в вашей CRM-системе может дать более полную информацию о клиенте, например его адрес или список последних заказов. Или если вы ещё не знаете конкретного человека, но, собрав дополнительные сведения о нём, сможете его идентифицировать. Так, на основе адресов, куда человек заказывал товары последние несколько раз, можно предположить, где он живёт или работает.
Исчерпывающего списка того, что считается персональными данными, не существует.
У предпринимателей обычно копится такая информация:
Кроме того, если у вас есть сайт, то вы обрабатываете технические идентификаторы, которые могут обладать свойствами персональных данных, например IP-адреса и содержимое файлов cookies.
Бизнес чаще всего работает с данными клиентов, деловых партнёров и сотрудников.
Если вы продаёте товары или оказываете услуги, вам необходимо идентифицировать своих клиентов. Например, вы просите покупателя заполнить форму на сайте, где он указывает свои контактные данные.
Нельзя собирать и обрабатывать данных больше, чем вам нужно для заявленной цели. Например, вы не должны просить человека указывать паспортные данные, если он не приобретает товар 18+ или не ждёт заказ из-за границы.
Заключая договор с поставщиком или подрядчиком, вы также узнаёте персданные. Несмотря на то что в законе говорится о физических лицах, он касается и данных ваших деловых партнёров — индивидуальных предпринимателей, самозанятых и представителей юридических лиц.
Принимая на работу сотрудника, вы получаете о нём много сведений и тоже несёте за это ответственность. Обработку персональных данных сотрудников регулирует не только Федеральный закон «О персональных данных», но и глава 14 Трудового кодекса РФ.
По закону, если физическое лицо, ИП или юрлицо нарушит порядок получения и обработки персональных данных, ему придётся заплатить штраф. Так, юрлицам ошибка обойдётся в сумму от 300 000 ₽ до 700 000 ₽, а при повторном нарушении — от 1 млн до 1,5 млн ₽. В 2024 году власти готовят новый закон с ещё более существенными штрафами.
Поэтому всем, кто имеет дело с персональными данными, важно соблюдать несколько правил:
Представьте, что Иван — владелец небольшого интернет-магазина. Он собирает персональные данные покупателей, чтобы доставлять заказы. Клиенты ставят галочку на этапе оформления покупки. В какой-то момент Иван собрал значительную клиентскую базу и решил запустить рекламную акцию, которая должна увеличить его продажи. Однако клиенты не давали Ивану согласие на получение рекламы — поэтому, если Иван сделает рассылку о старте акции, он нарушит их права и может получить штраф.
Как только вы начинаете собирать и обрабатывать персданные, вы автоматически становитесь оператором персональных данных. Чтобы всё было по закону, нужно заранее оформить документы и подать уведомление в Роскомнадзор.
В зависимости от ситуации, специфики и размера бизнеса вам могут понадобиться несколько документов, например:
Политика в отношении обработки персональных данных — главный источник информации и для людей, чьи данные вы собираете, и для Роскомнадзора. В этом документе говорится, какую информацию вы обрабатываете, как и с какой целью.
В политике нужно указать:
Документ должно быть легко найти — проще всего разместить его на вашем сайте. Если сайта нет, стоит держать распечатанную политику в офисе или магазине, например в уголке потребителя. Кроме того, важно дать прочитать текст всем сотрудникам под подпись.
Найти политику Ozon можно на сайте маркетплейса.
Уведомлять Роскомнадзор об обработке персональных данных должны практически все — не только юрлица, но и ИП и самозанятые.
Этого можно не делать в единственном случае — если вы не используете ни компьютер, ни любые программы, а записываете персданные на бумаге.
Подать уведомление можно в электронном виде, если у вас есть электронная подпись или личный кабинет на Госуслугах, или в бумажном — письмо необходимо выслать по адресу того управления, которое относится к вам территориально.
Во всех случаях форма уведомления одинаковая — она выложена на сайте Роскомнадзора. После того как Роскомнадзор рассмотрит заявление, информация о вас появится в списке операторов персональных данных. Кроме наименования, в нём будет указан ваш юридический адрес, номер телефона и адрес электронной почты.
Уведомить Роскомнадзор необходимо до того, как вы начнёте собирать персональные данные.
Если что-то изменилось, например вы стали работать с более широким перечнем персданных, нужно подать уточнённое уведомление не позднее 15-го числа месяца, следующего за тем, когда возникли изменения. Если вы перестаёте обрабатывать персональные данные, то у вас есть 10 рабочих дней, чтобы информировать об этом Роскомнадзор.
Вопреки популярному мнению, есть случаи, когда обрабатывать персональные данные можно и без согласия.
Например, оно не требуется:
Полный список легальных оснований для обработки персональных данных можно найти в законе «О персональных данных».
Если согласие на обработку персональных данных вам всё же необходимо, важно помнить о следующем:
Почитать условия согласия на обработку персональных данных Ozon можно в документах на сайте маркетплейса.
Согласие можно получать как в бумажной, так и в электронной форме.
Иногда закон требует, чтобы согласие было обязательно в письменном виде: например, это касается обработки сведений о состоянии здоровья. Но если у вас интернет-магазин, то, разумеется, не нужно требовать от клиентов скан-копий подписанных ими согласий. Покупателям достаточно поставить галочку в чекбоксе на сайте. Имейте в виду: в спорной ситуации именно вам придётся доказывать, что согласие получено. На этот случай можно хранить лог-файлы или в принципе запретить регистрироваться в магазине и оформлять покупки тем, кто не поставил галочку.
Последние годы власти уделяют всё больше внимания защите персональных данных. Поэтому, чтобы избежать проблем и штрафов в будущем, лучше сразу подготовить несколько документов и зарегистрироваться в реестре Роскомнадзора.
Содержание статьи
Что такое персональные данные
В какой момент вы получаете персональные данные
Главные правила для тех, кто собирает и использует персданные
Как начать собирать персданные
шеф-редактор журнала «Бестселлер»
Поделиться:
Как аптечной сети выйти на Ozon в пределах города или области?
На вопрос читателя отвечает эксперт маркетплейса
Как сертифицировать одежду для продажи на Ozon
Какие документы нужны
для разных типов товаров
Нужно ли обновлять личные данные при смене фамилии?
На вопрос читателя отвечает эксперт маркетплейса
Как увеличить конверсию: способы продавать больше
Чем отличаются схемы работы на Ozon
И как выбрать самый выгодный вариант для своего бизнеса
НДС на «упрощёнке» в 2025 году
Разбираемся в новых налоговых правилах
Что покупают на Новый год детям
Детские новогодние подарки, которые клиенты ищут на маркетплейсе