Какая персональная информация размещенная на онлайн. Оценка уровня цифровой грамотности

Закон «О персональных данных» принят несколько лет назад. Если на сайте нет политики конфиденциальности, не получено согласие на обработку персональных данных, предусмотрены штрафы, причем они могут суммироваться.

— это любая информация, прямо или косвенно относящаяся к определенному физ. лицу.

Что конкретно на сайте подпадает под персональные данные:

  • Форма подписки, когда пользователь вводит свой ник и email.
  • В форме обратной связи пользователь также указывает имя (часто выдуманное) и почту. В судебной практике есть случай, когда к персональным данным отнесли форму обратной связи, в которой было только имя и сообщение.
  • Комментарии и сообщения на сайте, когда требуется сообщить имя и почту.
  • Регистрация на сайте, данные в личном кабинете (адрес, город проживания, ФИО, почта, год рождения).
  • Заказ товаров через сайт, покупка в интернет-магазине без регистрации пользователь указывает имя и телефон, иногда почту.
  • Форма обратного звонка, когда требуется указать свое имя и номер телефона.
  • Moneyback, т.е. возврат денег за купленный товар. Пользователь указывает ФИО и банковские реквизиты.
  • Анкеты, тесты и опросники по результатам тренингов, сделанных покупок — ФИО и почта.
  • Заявки на оффлайн мероприятия: проведение праздников, вечеринок, свадеб и т.п. Здесь пользователь указывает свои контактные данные.
  • Отзывы на сайте. Фото пользователя, email — сбор персональных данных.
  • Персональные данные в статье о человеке, например, во время интервью, когда спрашивают о деталях личной жизни.
  • Заявка на публикацию объявления — на сайте объявлений, СМИ.

На своем интернет ресурсе вам нужно определить, где у вас точки сборки персональных данных. Даже если вы физ. лицо и владеете сайтом, то все равно являетесь оператором персональных данных , а значит подпадаете под ФЗ «О персональных данных» и несете ответственность. Единственный плюс — штрафы для физ. лиц маленькие, в отличие от ИП и юр. лиц.

Роскомнадзор следит за соблюдением соотвестствующего закона на всех сайтах. Хозяин сайта отправляет туда уведомление об обработке персональных данных. На основании уведомлений ведется реестр операторов. Контора также рассматривает все жалобы пользователей об использовании нелегально их персональной информации. Некоторые пользователи даже подают иски в суд.

Как обрабатывать персональные данные?

На сайте:

Лучше сделать согласие отдельным документом. Если на сайте у вас несколько мест для ввода персональных данных (регистрация, комментарии, отзывы, подписка), то должно быть несколько вариантов согласий — под каждый случай.

В согласии нужно указать конкретный объем обрабатываемых персональных данных, в какой форме и для каких целей они будут обрабатываться. Цели могут быть разные: таргетированная реклама, рассылка, обратная связь с клиентом, маркетинговые исследования, возврат денег за товар, если это интернет-магазин.

Текст согласия на сайте

Я даю согласие Администрации сайта на _______ (способы обработки) следующих персональных данных: _______ (имя и email), для целей _______ (например, рассылки информации о новостях сайта, о новых услугах, спецпредложениях, другой полезной информации от Администрации ресурса или ее партнеров).

Согласие на обработку персональных данных не является бессрочным, его можно в любое время отозвать.

Уведомление Роскомнадзора . Уведомление можно отправить по электронной почте, простым заказным письмом, и вас включают в единый реестр, как оператора персональных данных.

Отправлять уведомление не нужно, если вы используете только ФИО пользователя, если его данные общедоступны, если действуете в рамках ранее заключенного договора (на сайте) и не распространяете информацию третьим лицам.

Хранить персональные данные граждан РФ можно только на территории РФ. По закону можно использовать только хостинг внутри страны.

Удалять или изменять персональные данные вы должны по заявлению их владельца. Лучше делать это по первому же запросу, иначе человек может пожаловаться в Роскомнадзор на сайт или пойти в суд. Или по завершению договора с пользователем.

Политика конфиденциальности . Лучше сделать отдельным документом и расположить ссылку в подвале сайте, чтобы был доступ со всех страниц ресурса.

Политика конфиденциальности

Основные положение документа:

  • в каких случаях пользователь дает свои персональные данные Администрации сайта;
  • собирается 2 типа информации: информация, которую пользователь дал сам и техническая информация (ip-адрес, браузер, ПО, разрешение экрана, пол, возраст, местонахождение и другое);
  • какие данные мы получаем от пользователя и в каком месте сайта (форма подписки, регистрации, комментирование);
  • указание персональных данных при пользовании какими-то услугами на сайте; при заполнении формы на конкретной странице, при написании претензии;
  • реквизиты карты при оплате товара администрации сайте недоступны и обрабатываются платежным интегратором (Интеркасса, например);
  • положение о регистрации на сайте через соц.сети;
  • если на сайте используется система идентификации пользователей через Cookies , надо рассказать про это;
  • гарантия безопасности персональных данных пользователей и непередача данных третьим лицам без согласия пользователей; предусмотреть те случаи передачи личных данных, когда это возможно;
  • для каких целей собираются личные данные;
  • срок обработки данных: от регистрации пользователя до удаления его учетной записи с сайта;
  • куда обратиться, если пользователь хочет удалить свои персональные данные, указать email администрации;
  • пользователь может изменить, дополнить или удалить частично свои данные — как это сделать;
  • информация о рассылку пользователям, возможность отказаться от рассылки.

Регистрация пользователя на сайте _______ может осуществляться через социальную сеть ______. Данный способ регистрации избирает сам пользователь путем совершения на сайте действий в момент регистрации.

При регистрации через социальную сеть _____ сайт в целях автоматического заполнения аналогичных данных о пользователе, а также для оптимизации работы фильтра сайта по соответствующему критерию собирает следующие сведения о пользователе из социальной сети: ФИО, никнейм, пол, место пребывания (город, населенный пункт).

Штрафы

Штрафы, действующие с 1 января 2017г. за нарушение законодательства в области персональных данных.

Как видим из таблицы, штрафы на физ. лиц небольшие, поэтому многие вебмастера не заморачиваются с выполнением закона о сборе и хранении персональных данных.

Уведомление в Роскомнадзор

Уведомление подается до начала обработки персональных данных. Оно подается одновременно и через интернет (email), и отправляется по почте заказным письмом с описью вложения и уведомлением о вручении в территориальный орган Роскомнадзора (адреса на официальном сайте).

Уведомление направляется 1 раз, но если какие-то сведения изменились, необходимо направить информационное письмо о внесении изменений в сведения в реестре оператором персональных данных.

После заполнения на сайте вы получите номер уведомления и секретный ключ. По нему вы узнаете, когда вас включат в реестр операторов персональных данных.

Если вы состоите с кем-то в договорных отношениях или оказываете услуги на сайте, уведомлять Роскомнадзор не нужно.

  • Куда вы отправляете это уведомление.
  • Тип оператора:
    • физ. лицо (указываете ФИО);
    • юр. лицо (полное наименование, сокращенное название, филиалы).
  • Адрес оператора: юридический и почтовый адрес для юрлиц, ИНН, ОГРН или ОГРНИП для ИП, ссылки на коды ОКВЭД.
  • Правовое основание обработки персональных данных. Указываем законы, на основании которых собираем персональные данные.
  • Для каких целей обрабатываем персональные данные.
  • Чьи персональные данные мы обрабатываем: сотрудники, клиенты, подписчики, пользователи сайта.
  • Если вы собираете данные через интернет, на сайте надо опубликовать политику конфиденциальности.
  • Какие персональные данные вы обрабатываете и каким способом (с передачей третьим лицам, с пересылкой через интернет или нет, с передачей или без внутри юридического лица, автоматизированная система ли ручная).
  • Сроки и условия прекращения обработки персональных данных.

Как альтернативу, можно рассмотреть другой подход. Что ваш сайт оказывает безвозмездные услуги информационного характера . Это прописать в политике конфиденциальности. В этом случае не нужно вообще заботиться о хранении персональных данных и уведомлять Роскомнадзор.

Например, вы предоставляете площадь на своем сайте в аренду : человек написал отзыв — вы его опубликовали на сайте, разместил фото и указал ФИО с почтой — вы это опубликовали на сайте, пользователь подписался на рассылку — получил бесплатные материалы (услуга).

Обработка персональных данных юр. лицами и ИП

Персональные данные сотрудников:

  • могут обрабатываться в строго ограниченных целях: содействие в трудоустройстве, продвижение по службе, обеспечение личной безопасности, контроль выполняемой работы, обеспечение сохранности имущества фирмы;
  • все данные можно получать непосредственно от самого работника;
  • запрещено обрабатывать данные о нац. принадлежности, религиозных и философских взглядов, интимной жизни, состоянии здоровья, членстве в организациях;
  • нельзя передавать персональные данные без письменного согласия, если только это необходимо в целях предупреждения его жизни и здоровья или в рамках закона.

Руководитель компании должен утвердить положение о персональных данных работников, ознакомить с ним всех сотрудников под расписку. Необходимо подготовить перечень лиц, которые имеют доступ к данной информации. Обычно это директор, бухгалтер, юрист и менеджер по кадрам. Но здесь важно разграничить, к каким персональным данным тот или иной сотрудник имеет доступ, какие необходимы ему в работе. Далее эти данные могут быть предоставлены самому сотруднику по запросу.

Работник имеет право получить информацию о том, кто еще имеет доступ к его данным, где и сколько по времени хранятся эти данные, как обрабатываются.

Сотрудники, допущенные к обработке данных , должны подписать обязательство о неразглашении информации, содержащей персональные данные. Его можно делать отдельным документом или сделать отдельной главой в трудовом договоре или должностной инструкции.

Ответственные сотрудники :

  • Ответственный за обработку персональных данных (назначается приказом) контролирует соблюдение всеми сотрудниками порядка обработки персональных данных.
  • Администратор безопасности информационных систем персональных данных (назначается приказом) обеспечивает защищенность персональных данных в организации, ведет журналы. Это может быть 1 или несколько человек. Эти инструкции лучше прописать дополнением к трудовому договору.
  • Сотрудники должны принимать меры по пресечению доступа к персональным данным посторонних лиц, должны фиксировать все факты нарушений.

В компании необходимо принять положение об обработке персональных данных: какие данные обрабатываются, с какой целью, порядок обработки.

Документы для юридических лиц и ИП

Все необходимые шаблоны документов по обработке персональных данных для юр. лиц вы можете скачать ниже.

Представьте себе ситуацию.

Ваш потенциальный клиент услышал о вашей компании, но он не знает ни адрес вашего сайта, ни где вы находитесь, ни как с вами связаться.

Как он поступит в таком случае?

Ответ прост: он зайдет в google и начнет искать информацию о вас. А ваша задача - максимально облегчить поиск потенциальному клиенту. А значит, ваша компания, помимо собственного сайта, должна быть представлена во всех популярных онлайн-ресурсах.

Каких именно?

Об этом и пойдет речь сегодня!

Подготовка

Прежде чем начать активно регистрироваться на онлайн-ресурсах, вам нужно собрать максимум информации о вашей компании, для того, чтобы заполнить свой профиль полностью.

Подумайте о поисковых запросах, по которым потенциальный клиент может найти вас.

Например, химчистку, которая находится в центре Киева, потенциальные клиенты могут искать по запросу «Химчистка центр Киев » или «Где можно постирать костюм Киев ».

Нужно обязательно определить все популярные поисковые запросы и добавить максимально возможное количество в описание своей компании. Для этого воспользуйтесь сервисом Wordstat от Яндекса или AdWords от Google.

Также позаботьтесь об отзывах от реальных клиентов, соберите качественные фото и видео, которые могут выставить ваш бизнес в хорошем свете.

Я рекомендую вам создать отдельный документ, в котором будет хранится вся необходимая информация о вашей компании. Это значительно упростит регистрацию – вам нужно будет всего лишь копировать и вставлять информацию из документа в онлайн-профиль вашей компании.

Закончив с подготовкой, переходим к изучению самых популярных онлайн-ресурсов, где обязательно должна быть представлена ваша компания.

10 онлайн-ресурсов, где обязательно должна быть представлена ваша компания

Сейчас мы перейдем к рассмотрению самых популярных онлайн-ресурсов, где вам обязательно нужно зарегистрировать свою компанию. Рейтинг сайтов составлен на основании рейтинга международной исследовательской компании Alexa (результаты рейтинга можете посмотреть ), занимающейся анализом популярности и влиятельности сайтов во всем мире.

В Facebook for business возможностей намного больше, чем в том же ВКонтакте . Вы можете создать страничку сообщества, персональную страницу, страницу компании или ее брендов.

Создав страничку, не забывайте регулярно обновлять ее. Если пользователь зайдет на вашу страничку и увидит, что информация на ней обновлялась последний раз 3 месяца назад, это даст повод подумать о том, что ваша компания недостаточно популярна.

№ 6 – Prom.ua

Prom.ua – это онлайн-ресурс, на котором вы можете создать полный профиль своей компании, сделать описание своих продуктов и услуг, а также разместить каталог продуктов вместе с прайс-листом. Таким образом, потенциальный клиент может сразу получить информацию как о самом продукте, так и об его цене.

Ресурс больше подходит для украинских торговых компаний.

№7 – Allbiz

Allbiz – это международный аналог украинского Prom.ua. С помощью Allbiz вы можете легко находить иностранных партнеров и покупателей.

Ежегодная аудитория Allbiz достигла более 220 млн человек, что позволило ресурсу выйти в лидеры интернет-пространства. На сегодняшний день в онлайн-каталоге Allbiz представлено свыше 20 млн товаров и услуг от более чем 1,3 млн компаний из 90 стран мира.

Так что обязательно присоединяйтесь к этому ресурсу.

№8 – Foursquare

Foursquare – очень популярный ресурс среди молодежи. С помощью чекинов, оценок, отзывов и фото, вы можете достаточно легко привлечь внимание к своей компании. Добавьте небольшой бонус за чекин, и поток посетителей вам гарантирован.

В частности, он расширил перечень оснований для привлечения к административной ответственности за незаконную обработку персональных данных (ПДн) и увеличил штрафы.

Персональные данные: штрафы

Основание Размер штрафа
Физлица Должностные лица Юрлица ИП
Обработка ПДн в случаях, не предусмотренных законодательством РФ; обработка ПДн, несовместимая с целями сбора ПДн предупреждение или штраф — от 1000 до 3000 руб. предупреждение или штраф — от 5000 до
10 000 руб.
предупреждение или штраф — от 30 000 до 50 000 руб.
Обработка ПДн без письменного согласия на то их субъекта от 3000 до 5000 руб. от 10 000 до 20 000 руб. от 15 000 до 75 000 руб.
Невыполнение обязанности по опубликованию или обеспечению доступа к документу, определяющему политику по обработке ПДн, или сведениям по защите ПДн от 700 до 1500 руб. от 3000 до 6000 руб. от 15 000 до 30 000 руб. от 5000 до 10 000 руб.
Непредоставление субъекту ПДн информации по их обработке предупреждение или штраф — от 1000 до 2000 руб. предупреждение или штраф — от 4000 до 6000 руб. предупреждение или штраф — от 20 000 до 40 000 руб. предупреждение или штраф — от 10 000 до 15 000 руб.
Невыполнение оператором требования субъекта ПДн или его представителя об уточнении, блокировке, уничтожении (если ПДн неполные, устаревшие, неточные, незаконно получены, не являются необходимыми для заявленной цели обработки) предупреждение или наложение штрафа в размере от 1000 до 2000 руб. предупреждение или штраф — от 4000 до
10 000 руб.
предупреждение или штраф — от 25 000 до 45 000 руб. предупреждение или штраф — от 10 000 до 20 000 руб.
Необеспечение оператором при обработке ПДн без средств автоматизации обязанности по сохранности ПДн, что привело к неправомерному или случайному доступу к ПДн и стало причиной их уничтожения, изменения, блокирования, копирования от 700 до 2000 руб. от 4000 до
10 000 руб.
от 25 000 до 50 000 руб. от 10 000 до 20 000 руб.
Невыполнение оператором (гос. или муниципальным органом) обязанности по обезличиванию ПДн; несоблюдение требований по обезличиванию ПДн предупреждение или наложение административного штрафа — от 3000 до 6000 руб.

Обратите внимание: именно такое основание, как обработка ПДн без получения согласия их субъекта, предусматривает самые крупные штрафы для всех категорий нарушителей — до 75 000 руб.

В связи с этим возникает много вопросов, наиболее часто задаваемые:

  • Являюсь ли я оператором персональных данных?
  • Распространяется ли на меня закон о персональных данных?
  • Как уведомить Роскомнадзор об обработке персональных данных?
  • Что делать владельцу сайта, чтобы избежать штрафов?

Давайте разбираться со всеми вопросами по порядку.

По поводу нарушений закона о персональных данных. Они вступят в силу 1 июля 2017 года и коснутся всех, кто собирает, обрабатывает и хранит любые персональные данные.

Штрафы разделили по видам нарушений и увеличили в десятки раз. Например, если не разместить на сайте политику конфиденциальности, ИП могут оштрафовать на 10 тысяч рублей, а компанию - на 30 тысяч. А если обрабатывать персональные данные без согласия клиента интернет-магазина или подписчика на информационный курс, то штраф для юрлица составит до 75 тысяч рублей. Директору компании или предпринимателю придется заплатить до 20 тысяч . Если нарушений несколько, то и штрафов будет несколько.

Нужно срочно привести в порядок свои сайты. Проверки уже идут 💻

Сейчас протоколы о нарушениях может выписывать только прокуратура. Штраф не зависит от вида нарушения и составляет для ИП или директора максимум 1000 рублей, а для юрлица - 10 тысяч рублей. Процедура занимает много времени, штрафы маленькие, поэтому проверяют редко и не всех.

Как узнать, являюсь ли я оператором персональных данных?

Персональные данные - это любые данные о человеке, по которым его можно идентифицировать. В законе нет перечня таких данных, поэтому приходится догадываться самим. Например, по имени или логину нельзя понять, что это за человек, а по имени и телефону или имени и электронной почте - можно.

Скорее всего, вы являетесь оператором персональных данных, если каким-то образом получаете от любых людей такую информацию в любом сочетании:

  • фамилию,
  • отчество,
  • какой-то физический адрес,
  • электронную почту,
  • телефон,
  • дату или место рождения,
  • фотографию,
  • ссылку на персональный сайт или соцсети,
  • профессию,
  • образование,
  • уровень доходов,
  • семейное положение.

Это значит, что все владельцы сайтов, на которых есть личные кабинеты, формы обратной связи, подписки или регистрации, где можно что-то купить, разместить объявление, заполнить анкету, - это операторы персональных данных. Даже если на сайте есть только кнопка для заказа звонка или отправки сообщения - это тоже обработка персональных данных.

А если я записываю телефон друга или электронную почту девушки на сайте знакомств, мне нужно соблюдать этот закон?

Нет, не нужно. На данные для личных и семейных нужд закон не распространяется. Но если передать телефон друга коллекторам или опубликовать объявление с почтой девушки на форуме женоненавистников - это уже нарушение.

Как правильно работать с персональными данными, чтобы не нарушить закон?

Как минимум нужно:

  • получать письменное согласие у каждого посетителя, клиента или подписчика на обработку, хранение и распространение персональных данных;
  • публиковать в открытом доступе информацию обо всём, что касается персональных данных клиентов и посетителей;
  • запрашивать только те данные, которые нужны для конкретной цели. Например, нельзя просить домашний адрес или паспортные данные для подписки на рассылку по электронной почте;
  • использовать данные только для тех целей, которые указаны в документах и о которых человека предупредили;
  • сообщать по запросу человека, какие у вас есть данные о нем, как и для чего они обрабатываются и кому вы их передавали;
  • удалять по первому требованию данные, которые используются для рассылки информации о скидках и акциях;
  • хранить базы данных в надежном месте, защищать их от взлома и утечки;
  • научить сотрудников работать с персональными данными;
  • зарегистрироваться в Роскомнадзоре.

Что? Я должен еще где-то зарегистрироваться?

Да, по закону операторы персональных данных должны уведомить Роскомнадзор . Причем сделать это нужно до начала обработки данных или как можно скорее. Роскомнадзор внесет информацию об операторе в общий реестр и будет выдавать по запросу.

Уведомление можно не подавать, если:

  • обрабатываются только данные сотрудников;
  • персональные данные получены только для исполнения конкретного договора с конкретным человеком и больше никак не будут использоваться и тем более - распространяться;
  • человек сам опубликовал эти данные в общем доступе;
  • у вас есть только ФИО клиента и больше ничего.

У меня есть сайт, и я получаю персональные данные. Что мне делать?

Если вы до сих пор ничего не сделали, то вы уже нарушаете закон и вас уже сейчас могут оштрафовать. Даже если ваш сайт обслуживает веб-студия или удаленный айтишник, штраф всё равно выпишут на ту компанию или ИП , которые указаны на сайте.

Подготовьте публичные документы и разместите их на сайте так, чтобы они были доступны на всех страницах. Это может быть пользовательское соглашение, как у «Ламоды» , правила продажи, официальное уведомление, как у «М-видео» , политика конфиденциальности, как у «Рестора» , «Адидаса» или «Озона» . Можно прописать условия обработки персональных данных в обычном договоре или оферте, как это делает Сбербанк .

Не используйте чужие документы. Их можно взять для ориентира, но список данных и цели использования нужно прописывать свои. То, что нужно банку для оформления кредита или интернет-магазину для доставки товара, не понадобится для электронной рассылки или доски объявлений. Запрашивать ненужные данные - нарушение закона и повод для штрафа.

Реализуйте решение, которое позволит четко установить, что человек согласился на обработку персональных данных. Это может быть галочка в форме регистрации или предупреждение при оформлении заказа. Для надежности заверьте веб-страницы у нотариуса.

Подготовьте внутренние документы о хранении персональных данных и ответственности сотрудников, которые с ними работают. Приказы, регламенты и должностные инструкции не нужно выкладывать в общий доступ.

Если нужно, отправьте уведомление в Роскомнадзор. Если уверены, что уведомление отправлять не нужно, оформите документы так, чтобы это было понятно при проверке. Например, пропишите в политике, что используете персональные данные только для исполнения конкретного договора. Или укажите, что создаете ресурс, на котором данные размещаются в общем доступе по желанию пользователя.

Это правда, что хранить персональные данные можно только на российских серверах? Если у меня хостинг в Европе, я нарушаю закон?

В законе много непонятного по этому поводу. С одной стороны, собирать, обрабатывать и хранить базы данных нужно на российских серверах. Но при этом есть отдельная статья про трансграничную передачу данных. На сайте Минкомсвязи опубликованы разъяснения по этому поводу, но в них тоже много противоречий.

Сами делайте выводы, где хранить данные. Если не знаете, что делать, отправьте запрос в Роскомнадзор или Минкомсвязи. Еще можно обратиться к своему хостеру: чаще всего у таких компаний есть готовые решения.

Да успокойтесь вы все! Никого не будут штрафовать из-за каких-то форм на сайте и ненужных бумаг.

В Тамбовской области прокуратура оштрафовала юридическую компанию за заполнение формы обратной связи без согласия пользователя на обработку персональных данных. Суды поддержали.

Директора управляющей компании оштрафовали за то, что он передал юристам данные должников, чтобы составить исковые заявления. Согласие на обработку персональных данных у жильцов он не получил. Конституционный суд ему не помог.

В Астрахани прокуроры штрафуют владельцев сайтов за формы обратной связи по алфавиту.

Кроме штрафов в пользу государства за нарушение правил обработки персональных данных могут взыскать компенсацию морального вреда и даже посадить в тюрьму.

В законе про персональные данные много непонятного. Мы разобрались и ответили на