Как бизнесу защитить свои данные
Календарь предпринимателя на 2025 год
Какие налоги платить и когда
Всё про бизнес и жизнь с маркетплейсами
Когда вы нанимаете сотрудников, заключаете договор с поставщиком или просите клиентов ввести информацию о себе, например email, телефон или имя, вы получаете персональные данные. С декабря 2023 года штрафы за неправильную обработку персданных могут достигать 1,5 млн ₽. Михаил Ратушный, руководитель практики защиты персональных данных Ozon, рассказал, что необходимо сделать каждому предпринимателю, чтобы работать с такими сведениями без штрафов.
Российский закон намеренно определяет персональные данные максимально широко.
Персональными данными считается любая информация, которая прямо или косвенно относится к определённому или определяемому физическому лицу.
Такой информацией может быть не только фамилия, имя, отчество, номер паспорта или ИНН, но и геолокация пользователя или его история заказов на сайте. Часто эти данные позволяют идентифицировать человека не сами по себе, а только в сочетании друг с другом.
Поэтому в законе и говорится как об определённом, так и об определяемом лице.
Определённое лицо — это когда вы точно знаете, что человек с конкретными Ф. И. О. или номером телефона и есть ваш клиент. А определяемое лицо — это когда какой-то идентификатор (например, ID или логин) в вашей CRM-системе может дать более полную информацию о клиенте, например его адрес или список последних заказов. Или если вы ещё не знаете конкретного человека, но, собрав дополнительные сведения о нём, сможете его идентифицировать. Так, на основе адресов, куда человек заказывал товары последние несколько раз, можно предположить, где он живёт или работает.
Исчерпывающего списка того, что считается персональными данными, не существует.
У предпринимателей обычно копится такая информация:
Кроме того, если у вас есть сайт, то вы обрабатываете технические идентификаторы, которые могут обладать свойствами персональных данных, например IP-адреса и содержимое файлов cookies.
Бизнес чаще всего работает с данными клиентов, деловых партнёров и сотрудников.
Если вы продаёте товары или оказываете услуги, вам необходимо идентифицировать своих клиентов. Например, вы просите покупателя заполнить форму на сайте, где он указывает свои контактные данные.
Нельзя собирать и обрабатывать данных больше, чем вам нужно для заявленной цели. Например, вы не должны просить человека указывать паспортные данные, если он не приобретает товар 18+ или не ждёт заказ из-за границы.
Заключая договор с поставщиком или подрядчиком, вы также узнаёте персданные. Несмотря на то что в законе говорится о физических лицах, он касается и данных ваших деловых партнёров — индивидуальных предпринимателей, самозанятых и представителей юридических лиц.
Принимая на работу сотрудника, вы получаете о нём много сведений и тоже несёте за это ответственность. Обработку персональных данных сотрудников регулирует не только Федеральный закон «О персональных данных», но и глава 14 Трудового кодекса РФ.
По закону, если физическое лицо, ИП или юрлицо нарушит порядок получения и обработки персональных данных, ему придётся заплатить штраф. Так, юрлицам ошибка обойдётся в сумму от 300 000 ₽ до 700 000 ₽, а при повторном нарушении — от 1 млн до 1,5 млн ₽. В 2024 году власти готовят новый закон с ещё более существенными штрафами.
Поэтому всем, кто имеет дело с персональными данными, важно соблюдать несколько правил:
Представьте, что Иван — владелец небольшого интернет-магазина. Он собирает персональные данные покупателей, чтобы доставлять заказы. Клиенты ставят галочку на этапе оформления покупки. В какой-то момент Иван собрал значительную клиентскую базу и решил запустить рекламную акцию, которая должна увеличить его продажи. Однако клиенты не давали Ивану согласие на получение рекламы — поэтому, если Иван сделает рассылку о старте акции, он нарушит их права и может получить штраф.
Как только вы начинаете собирать и обрабатывать персданные, вы автоматически становитесь оператором персональных данных. Чтобы всё было по закону, нужно заранее оформить документы и подать уведомление в Роскомнадзор.
В зависимости от ситуации, специфики и размера бизнеса вам могут понадобиться несколько документов, например:
Политика в отношении обработки персональных данных — главный источник информации и для людей, чьи данные вы собираете, и для Роскомнадзора. В этом документе говорится, какую информацию вы обрабатываете, как и с какой целью.
В политике нужно указать:
Документ должно быть легко найти — проще всего разместить его на вашем сайте. Если сайта нет, стоит держать распечатанную политику в офисе или магазине, например в уголке потребителя. Кроме того, важно дать прочитать текст всем сотрудникам под подпись.
Найти политику Ozon можно на сайте маркетплейса.
Уведомлять Роскомнадзор об обработке персональных данных должны практически все — не только юрлица, но и ИП и самозанятые.
Этого можно не делать в единственном случае — если вы не используете ни компьютер, ни любые программы, а записываете персданные на бумаге.
Подать уведомление можно в электронном виде, если у вас есть электронная подпись или личный кабинет на Госуслугах, или в бумажном — письмо необходимо выслать по адресу того управления, которое относится к вам территориально.
Во всех случаях форма уведомления одинаковая — она выложена на сайте Роскомнадзора. После того как Роскомнадзор рассмотрит заявление, информация о вас появится в списке операторов персональных данных. Кроме наименования, в нём будет указан ваш юридический адрес, номер телефона и адрес электронной почты.
Уведомить Роскомнадзор необходимо до того, как вы начнёте собирать персональные данные.
Если что-то изменилось, например вы стали работать с более широким перечнем персданных, нужно подать уточнённое уведомление не позднее 15-го числа месяца, следующего за тем, когда возникли изменения. Если вы перестаёте обрабатывать персональные данные, то у вас есть 10 рабочих дней, чтобы информировать об этом Роскомнадзор.
Вопреки популярному мнению, есть случаи, когда обрабатывать персональные данные можно и без согласия.
Например, оно не требуется:
Полный список легальных оснований для обработки персональных данных можно найти в законе «О персональных данных».
Если согласие на обработку персональных данных вам всё же необходимо, важно помнить о следующем:
Почитать условия согласия на обработку персональных данных Ozon можно в документах на сайте маркетплейса.
Согласие можно получать как в бумажной, так и в электронной форме.
Иногда закон требует, чтобы согласие было обязательно в письменном виде: например, это касается обработки сведений о состоянии здоровья. Но если у вас интернет-магазин, то, разумеется, не нужно требовать от клиентов скан-копий подписанных ими согласий. Покупателям достаточно поставить галочку в чекбоксе на сайте. Имейте в виду: в спорной ситуации именно вам придётся доказывать, что согласие получено. На этот случай можно хранить лог-файлы или в принципе запретить регистрироваться в магазине и оформлять покупки тем, кто не поставил галочку.
Последние годы власти уделяют всё больше внимания защите персональных данных. Поэтому, чтобы избежать проблем и штрафов в будущем, лучше сразу подготовить несколько документов и зарегистрироваться в реестре Роскомнадзора.
Содержание статьи
Что такое персональные данные
В какой момент вы получаете персональные данные
Главные правила для тех, кто собирает и использует персданные
Как начать собирать персданные
экс-шефред «Бестселлера»
Поделиться:
Календарь предпринимателя на 2025 год
Какие налоги платить и когда
Как стать продавцом
на Ozon в Кыргызстане
Отвечаем на популярные вопросы и даём пошаговую инструкцию
Что можно делать из дерева на продажу
Можно ли продавать на Ozon запчасти для тракторов и грузовиков?
Аккаунт покупателя и продавца на одном номере телефона: так можно?
«Метавнимание»: книга о том, как перестать отвлекаться
Прочитали за вас,
делимся самым главным
7 зарубежных трендов
в онлайн-продажах
Рынок e-commerce в 2025 году
Как проверять надёжность контрагентов
Подробно о красных флагах