Как защитить бизнес от штрафов за персональные данные?
Юрист «РосКо» объясняет, какие данные считаются персональными, как проверить сайт и CRM-систему на соответствие закону и снизить риски штрафов от Роскомнадзора.
Борис: Здравствуйте! С вами Борис Правоторов, глава пресс-службы компании «РосКо — Консалтинг и аудит». Сегодня поговорим о персональных данных клиентов. Какие сведения считаются персональными данными и что обязательно проверить, чтобы избежать претензий Роскомнадзора? Разобраться в этом нам поможет основатель и управляющий партнер ГК «РосКо», к.э.н. Алена Яковлева.
Что считается сбором персональных данных?
Борис: Алена Алексеевна, некоторые предприниматели считают, что если они не собирают паспортные данные клиентов, то закон о персональных данных их не касается. Это так?
Алена Алексеевна: Нет, это одно из самых распространенных заблуждений. Персональными данными считаются любые сведения, которые позволяют прямо или косвенно идентифицировать человека. Это может быть не только ФИО, но и номер телефона, адрес электронной почты, IP-адрес, файлы cookie и даже история действий пользователя на сайте.
Борис: То есть обычная форма обратной связи на сайте означает, что компания обрабатывает персональные данные?
Алена Алексеевна: В большинстве случаев — да. Если посетитель оставляет свои контактные данные, а компания их получает, хранит или использует, она становится оператором персональных данных и обязана соблюдать требования законодательства.
Что в первую очередь стоит проверить владельцу сайта?
Борис: И что в первую очередь стоит проверить владельцу сайта?
Алена Алексеевна: Прежде всего нужно понять, какие именно данные собираются и действительно ли они необходимы. Затем проверить, размещена ли на сайте политика персональных данных, оформлено ли согласие пользователя на их обработку и есть ли уведомление об использовании файлов cookie.
На что стоит обратить внимание в случае работы с CRM-системой?
Борис: Многие компании используют CRM-системы. На что стоит обратить внимание в этом случае?
Алена Алексеевна: CRM обычно содержит большой объем персональных данных. Поэтому важно ограничить доступ сотрудников к этой информации, назначить ответственных лиц, разработать внутренние документы по обработке персональных данных, а если используется облачная CRM — оформить договор поручения на обработку персональных данных с поставщиком сервиса.
Что должно быть в договорах с клиентами?
Борис: А что должно быть в договорах с клиентами?
Алена Алексеевна: Желательно предусмотреть отдельный раздел или приложение, посвященное обработке персональных данных. В нем нужно указать, какие сведения собираются, для каких целей используются, как долго хранятся, каким образом защищаются и как клиент может отозвать свое согласие.
Что означает локализация персональных данных для бизнеса?
Борис: Сейчас много говорят о локализации персональных данных. Что это означает для бизнеса?
Алена Алексеевна: Это означает, что первичный сбор, запись и хранение персональных данных российских граждан должны осуществляться на серверах, расположенных в России. Только после соблюдения этих требований возможна их дальнейшая обработка в случаях, предусмотренных законом.
Совет предпринимателям
Борис: И что бы вы напоследок посоветовали предпринимателям?
Алена Алексеевна: Не ограничиваться только размещением политики конфиденциальности на сайте. Нужно провести комплексную проверку: посмотреть, какие данные собираются, где они хранятся, кто имеет к ним доступ, как оформлены согласия пользователей и соответствуют ли внутренние документы требованиям законодательства. Это позволит существенно снизить риски претензий со стороны Роскомнадзора.
Борис: Алена Алексеевна, спасибо за разъяснения! А если у вас остались вопросы, задавайте их в комментариях. Будь в курсе — будь с «РосКо»!