У вашего проекта есть сайт, но нет формы согласия на обработку персональных данных и политики конфиденциальности? Считаете, что к вам требования законодательства о персональных данных не относятся? Скорее всего, это не так.
Мы часто слышим возражения: но мы не занимаемся обработкой персональных данных! На самом деле, с точки зрения закона получение персональных данных через сайт и их временное хранение на сервере – это уже обработка. Даже если на сайте есть только форма подписки на рассылку, где нужно оставить e-mail, или форма обратной связи, пользователь все равно передает вам персональные данные, не говоря уже о случаях, когда вы принимаете интернет-заказ или исполняете онлайн договор на оказание услуг. А значит, вы являетесь оператором персональных данных и на вас распространяются требования закона, соблюдение которых контролирует специальный проверяющий орган – Роскомнадзор. Штрафы за нарушение этих требований могут доходить до 75 000 рублей для юридических лиц, при этом за каждое нарушение (а их, как правило, сразу несколько) налагается отдельный штраф.
Так какие же требования необходимо соблюдать?
Рассмотрим самые основные моменты, тот минимум, который обязательно стоит учесть во избежание претензий проверяющих органов.
1. Политика обработки персональных данных (или политика конфиденциальности).
В соответствии с требованиями 152-ФЗ, любые лица, осуществляющие обработку персональных данных при помощи сайта, должны разместить на этом сайте в общедоступном режиме политику обработки персональных данных. В политике, среди прочего, необходимо указать категории персональных данных, которые вы обрабатываете, способы и цели их обработки, способы защиты данных, а также каким образом субъект персональных данных может изменить или удалить эти данные. Мы крайне не рекомендуем использовать «типовую» политику, найденную на просторах интернета или даже специальные он-лайн конструкторы, поскольку почти наверняка такие документы не будут учитывать специфику и все нюансы ваших бизнес-процессов, а значит, будут содержать недостоверные сведения, касающиеся способов и целей обработки персональных данных вашей организацией.



