Я принимаю условия Политики конфиденциальности и даю своё согласие на обработку моей персональной информации на условиях, определенных Политикой конфиденциальности.

Полезное

28 августа 2017

Защита персональных данных в РФ (152-ФЗ)

С 1 июля 2017 года вступили в силу более жесткие меры наказания в сфере нарушений законодательства о персональных данных (статья 13.11. КоАП РФ). Для юридических лиц штрафы вырастут с 10 000 до 75 000 рублей.

К кому это относится?

Данная статья применима к компании, если у неё:

  • Есть форма заявки или личный кабинет на сайте.
  • Маркетологи или менеджеры пользуются такими инструментами как e-mail рассылки, sms-рассылки, обзвон клиентской базы.
  • Хранится в каком-либо виде клиентская база с персональными данными.

Т.е. эта норма относится практически ко всем действующим бизнесам. Помимо этого, закон распространяется и на работодателей, получающих сведения от сотрудников по трудовым договорам и по договорам гражданско-правового характера.

Что нужно делать?

Зарегистрироваться в РОСКОМНАДЗОРЕ

Если вы обрабатываете персональные данные (далее ПДн) в целях:

  • Исполнения обязательств по договору и при этом не распространяете и не передаёте ПДн третьим лицам без согласия субъекта ПДн.
  • Организации однократного пропуска субъекта ПДн на территорию, на которой находится оператор.
  • Соблюдения трудового законодательства.
  • А также если вы обрабатываете общедоступные данные.

этот пункт не для вас, можно переходить к следующему.

Если же вы используете инструменты е-mail или sms-рассылок, регулярно обзваниваете клиентов и т.п. — то вам необходимо зарегистрироваться в реестре операторов, осуществляющих обработку персональных данных на сайте Роскомнадзора. Это процедура бесплатная. Правда, никто не гарантирует, что собранная база операторов не будет использована Роскомнадзором для планомерной проверки последних требованиям закона.

Соблюдать требования обработки ПДн, а именно:

  • Обрабатывать ПДн только с совместимыми целями сбора этих данных, т.е. обработка данных должна быть только по назначению (например, при регистрации в личном кабинете стоит осуществлять сбор паспортных данных только в том случае, если этого от вас требует отраслевое законодательство).
  • Получить согласие на использование персональных данных.
  • Опубликовать в открытом доступе политику обработки ПДн и сведения о реализуемых требованиях к защите ПДн.
  • Информировать клиентов (по их запросу), о том, как используются (обрабатываются) их ПДн.
  • Выполнять требования клиентов об уточнении ПДн, их блокировании или уничтожения. Это необходимо, когда ПНн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
  • Обеспечить сохранность материальных носителей ПДн, исключая несанкционированный доступ, их уничтожение, изменение, блокирование, копирование и т.п.
  • Хранить ПДн на территории Российской Федерации.

Обеспечить безопасность передачи и хранения данных

Одно из основных требований нового закона — это обеспечение безопасности передачи, хранения и использования персональных данных. Но в тексте статьи законодатели ограничились общими формулировками, поставив ссылку на рекомендации ФСБ

Попробуем разобраться подробнее. Весь процесс передачи и хранения данных можно условно разделить на 4 зоны.

Процесс передачи и хранения данных

Зона 1

Когда пользователь заходит на ваш сайт и заполняет на нем форму заявки, регистрируется или заходит в личный кабинет, его личные данные отправляются на сервер вашего сайта. Если это происходит по незащищенному протоколу http, особенно в открытых wi-fi сетях, данные относительно просто перехватываются злоумышленниками.

Проблема решается настройкой на вашем домене защищенного протокола https. После этой процедуры данные передаются в зашифрованном виде и уже слабо поддаются перехвату.

Зона 2

Все личные данные пользователя передаются на сервер (хостинг) вашего сайта.

Как обеспечить безопасность этой зоны:

  • Использовать прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
  • Подписать с сотрудником, ответственным за администрирование и доработку сайта, соглашение о неразглашении.
  • Обязать хранить пароли от CMS и хостинга в зашифрованном виде.
  • Обеспечить защиту от brute force взлома (перебор паролей) доступа к хостингу и CMS..

Зона 3

С сервера вашего сайта данные обычно передаются в CRM-систему (информационная система персональных данных, ИСПДн). Эта зона обычно не подвергается атакам, но и она должна быть защищена шифрованием траффика с использованием сертифицированных средств криптографической защиты информации.

Зона 4

Непосредственно защита вашего сервера, где развернута CRM-система. Защитить эту зону позволит:

  • Использовать прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
  • Определить круг сотрудников, работающих c CRM-системой.
  • Определить уровни доступа к системе.
  • Подписать с ними соглашение о неразглашении.
  • Обязать хранить пароли в зашифрованном виде.

Получение согласия на использование персональных данных

Согласие пользователя можно получить двумя способами — в письменном виде на бумажном носителе и в электронном виде. Рассмотрим второй способ, как более простой и часто используемый.

Получение согласия можно разделить на два уровня

  1. Согласие на обработку только в рамках, необходимых для оказания услуг (исполнения условий договора),
  2. Согласие на дальнейшее коммерческое использование данных (рассылки и т.п).

Обычно в первом случае в качестве выражения согласия пользователем используется постановка галочки в «чекбоксе», под которым есть ссылка на страницу (или текст) политики использования конфиденциальных данных компании.

На ней подробно описано, что данные собираются только для целей исполнения договора, а постановка галочка нужна по закону. Дальнейшее прохождение формы регистрации (заявки) невозможно без постановки галочки, что, скорее всего, и будет являться доказательством получения согласия.

Во втором случае (коммерческое использование данных) желательно сделать подтверждение согласия по системе double opt-in, при которой пользователь не только cсоглашается на обработку персональных данных, указывая свой e-mail и выказывая таким образом заинтересованность в ней, но и направляет подтверждение с указанного адреса.

Объединять первый и второй случай крайне не желательно. Тогда вам придется в политике использования конфиденциальных данных прописывать, что данные будут использоваться вами, в том числе, в маркетинговых целях. А это противоречит норме закона о необходимости сбора только тех данных, которые необходимы в рамках исполнения договора или оказания услуги.

Исходя из вышесказанного, нормальной практикой будет следующий алгоритм:

  • При заполнении формы заявки/регистрации на сайте пользователь ставит первую галочку — согласие на обработку персональных данных только в рамках, необходимых для выполнения договора — и нажимает кнопку «Отправить» или «Зарегистрироваться».
  • После чего ему показывается экран, где обещанием всяческих выгод выманивается согласие на коммерческое использование его данных.

Получение согласия от существующей клиентской базы

Если вы не озаботились получением согласия в прошлом — необходимо это сделать. При e-mail рассылках обычно используются «приветственные письма». Такое письмо рассылается по существующей базе и содержит:

  • Текст обращения к клиенту. Что-то вроде «Мы раньше старались вас не спамить, а присылать только нужную информацию. Будем стараться и впредь, но законодательство обязывает нас получить ваше согласие на рассылку»
  • Кнопка «Спасибо, присылайте»
  • Кнопка «Отписаться»

Исключения для источников сбора персональных данных

Если вы собрали свою базу из открытых источников, а к ним относятся соц. сети, адресные книги, корпоративные сайты и т.п, то волноваться не стоит — требования закона к ним не относятся.

Как пользователь может убрать свои данные из базы

Если вас замучили ежедневные звонки или smsот компаний, которых вы даже не знаете, или ежечасные письма, захламляющие вашу почту — отказаться от этого будет не просто.

Законодатели предусмотрели два варианта принудить компанию удалить ваши данные из своей базы:

  • Отправить ваше требование на юридический адрес компании в бумажном виде по почте.
  • Или отправить требование в электронном виде, но для этого нужно получить квалифицированную электронную цифровую подпись. А это не быстро и не бесплатно.

Информация по теме

<< К списку записей

Задайте вопрос специалисту прямо сейчас:

Я принимаю условия Политики конфиденциальности и даю своё согласие на обработку моей персональной информации на условиях, определенных Политикой конфиденциальности.

Нам доверяют:

Наш адрес: