Персональные данные. Как вы можете потерять миллионы, даже думая, что вы не виноваты
Штраф за нарушение правил обработки персональных данных может стоить бизнесу нескольких сотен тысяч или даже миллионов рублей. И самое неприятное: чаще всего компании сами создают себе эту проблему, не понимая, как именно закон трактует их действия.
Где скрывается главная ловушка, из‑за которой формально «всё есть», а по закону – ничего не оформлено? Об этом читайте в авторский статье Дмитрия Морошана, бизнес-юриста, основателя Юридического бюро «Морошан и Партнёры», эксперта АМОС в рамках направления юридической поддержки Ассоциации участников рынка.
Чем недоволен РКН?
Статей о персональных данных в бизнес-сообществе не видел разве что ленивый или человек, который был без связи последние полтора года. Поэтому постараюсь не рассказывать все детали, а пробежаться почти по основам, но по таким, за которые можно схлопотать неплохой штраф на ровном месте.
Буду основываться на практике, которая в данный момент формируется. Зато уже проглядывают паттерны поведения от РКН.
У меня есть клиент – большие показатели, переходящие от среднего бизнеса к крупному, внутренняя команда отличных юристов (которые открыто пригласили совместно поработать по вопросу персональных данных, и отдельное им спасибо за доверие), штат в несколько сотен человек. И одна маленькая загвоздка – уже второе за три месяца требование РКН об устранении недостатков.
Первый раз замечания были простыми – не устроили несколько пунктов в согласии на обработку персональных данных. Второй раз уже пошло жёстче – просто написали, что любая обработка персональных данных посетителей сайта незаконна, а формы не подходят. И еще несколько существенных замечаний. Добрались даже до счётчиков метрики.
Взялся за письмо – и что я вижу – РКН чётко указывает на два основания обработки персональных данных, в которых нет согласия на обработку пользователя как такового.
Идем в реестр операторов, выдергиваем оттуда уведомление о начале обработки персональных данных и что мы видим? В поданном несколько лет назад уведомлении о начале обработки персональных данных всего одна категория – клиенты. Основание обработки – договор и предусмотренные законом случаи.
Посетителей сайта нет, сотрудников нет, соискателей нет. В обрабатываемых данных нет и данных, собираемых посредством метрических программ. И ещё нескольких значительных пунктов. Казалось бы – формально уведомление подано. А на деле – РКН видит его как единственные обрабатываемые оператором данные, остальные же данные считает обрабатываемыми незаконно. Выход из ситуации, конечно, есть, даже если вам прилетело требование. Но это уже другая история.
Таким образом, могут посчитать, что всё, что собирается посредством сайта – незаконная обработка персональных данных. Штрафы, если не отбиться, и, если повезет, ограничатся шестизначными суммами, а не суммами с шестью нулями. И любое согласие на обработку, на информированную рассылку, политика обработки на сайте в целом могут оказаться бесполезны и недействительны. Ведь вы не уведомили о категориях, целях и основаниях обработки персональных данных до момента начала их обработки, что обязаны были сделать по закону.
Де-факто – у вас всё есть. Де-юре – у вас есть только основания для хорошей такой растяжки для штрафа, который можно попытаться отбить, а можно и заплатить по итогу. И это просто вовремя не поданное уведомление об изменениях в обработке персональных данных (намеренно упрощаю, чтобы было легче понять и читать). Уведомление о любых изменениях в системе обработки персональных данных мы должны подать до 15-го числа месяца, следующего за месяцем, в котором такие изменения были произведены.
Если же у вас будут проверки «на земле», смотреть будут уже не только сайт, но и всю подноготную: положение об обработке персональных данных, политики, согласия, приказы об утверждении документации, о назначении ответственных за обработку на предприятии, о проведении обучения, инструкции о реагировании на инциденты, журналы учёта машинных носителей, фиксации обращений пользователей, чьи данные вы обрабатываете и т.д.
Лучше, конечно, не провоцировать этого и иметь хотя бы минимальный пакет при себе, чтобы спалось спокойнее.
Персональные данные: как снизить риски?
Как понять, что вы являетесь оператором персональных данных?
Просто – у вас есть один клиент, которого вы обработали электронным способом. Вы уже оператор.
У вас есть один работник. Вы уже оператор.
У вас есть один посетитель сайта. Вы уже оператор.
Иначе говоря, в 99% случаев вы оператор персональных данных. Вопрос только в том – поможете вы пополнить бюджет за счёт налогов или увеличите пополняемость за счёт штрафов?
У меня есть постоянный клиент. Рисковый. Так вот, бизнес малый, но деятельность активная, лицом светит постоянно. Я говорю: планируете себя обезопасить в области персональных данных? Клиент удивился, говорит: так я не оператор, у меня и среди работников числятся только дети. То есть человек, который малым составом прокручивает через себя семизначные бюджеты, считает, что его дети – это не обработка персональных данных, т.к. он их данные и так знает.
И такие заблуждения у многих. Более того, это очень уважаемые люди в своих кругах, которые рассуждают верно логически. Но у закона другая логика. Бизнес (даже если ты ИП) – это другая категория. И даже без бизнеса – мать не сможет без доверенности от совершеннолетнего сына забрать средства с его расчётного счёта в банке – это разные физлица. То же самое и с наёмными детьми – если ты его официально нанял, он отдельный субъект взаимоотношений в твоей компании.
Ещё меня удивляют коллеги, которые на полном серьёзе продают «пакет начальный: согласие и политика обработки на сайт». Никого не осуждаю, каждый делает свои дела по-своему, но не включить в эти услуги даже элементарное уведомление о начале обработки, без которого твои документы на сайте как бутафорские фрукты – лёгкое кощунство.
Если вы подумаете, что про уведомление там просто не написали, то ошибётесь – это всё в следующем пакете. У меня, например, чтобы не было проблем у клиентом, на данный момент пакет документов такой, который действительно избавит от 70-90% претензий в случае проверки, а может и отобьёт их в полном объёме – зависит от региона, типа бизнеса и проверяющего с его конечной целью.
И наконец, если вы не подали уведомление о трансграничной передаче данных, если у вас не обеспечена дополнительная безопасность и не приняты все необходимые меры, пожалуйста, перестаньте собирать данные через Google-формы и иностранные мессенджеры – тут действительно можно нарваться на семизначные суммы штрафов.
Радует, что спустя год после введения новых штрафов за нарушения в сфере персональных данных, многие клиенты стараются действовать на опережение.
У некоторых это действительно дало плоды, т.к. вместо штрафов получили требования, устранили замечания, и продолжают действовать дальше.
А если бы документация и необходимые меры по ПДн у них бы не были внедрены, даже безобидные действия могли бы привести к потере нескольких сотен тысяч рублей. Более того, многие крупные компании понимают, что нужна не только документация, но и программная защита данных, а в отдельных случаях – приглашение IT-компаний с лицензией ФСТЭК на техническую защиту информации, а также физическая защита мест хранения персональных данных и серверов, на которых они хранятся.
Растёт не только правовая осознанность бизнеса, но и запрос на превентивную защиту: компании все чаще не просто реагируют на проблемы, а заранее оценивают и снижают риски.
Автор: Дмитрий Морошан. Бизнес-юрист. Основатель и управляющий партнёр Юридического бюро «Морошан и Партнёры».