Ошибки стоимостью в миллионы: как избежать штрафов за нарушения при работе с персональными данными
Несмотря на то что новые требования к защите персональных данных действуют уже не первый год, многие компании и предприниматели продолжают допускать типичные нарушения. Проблемы встречаются не только у крупных организаций, но и у небольших интернет-магазинов, онлайн-школ, медицинских центров, кадровых агентств и частных специалистов.
На практике проверка может начаться с обычного сайта, формы обратной связи или жалобы клиента. Если документы и процессы не подготовлены, итогом становятся предписания, блокировка отдельных процессов и значительные административные штрафы.
1. Использование Google Forms для сбора данных
Одна из наиболее распространенных ошибок - применение Google Forms для оформления заявок, регистрации на мероприятия, проведения опросов и сбора клиентской информации.
Российское законодательство требует, чтобы при сборе персональных данных граждан РФ оператор обеспечивал их запись, систематизацию, накопление, хранение, обновление и извлечение с использованием баз данных, расположенных на территории России. Это требование установлено частью 5 статьи 18 закона "О персональных данных".
Базы Google находятся за пределами РФ, поэтому использование сервиса для первичного сбора персональных данных может рассматриваться как нарушение правил локализации.
Безопасный вариант - отказаться от Google Forms и перенести формы на собственный сайт либо использовать российские решения, например отечественные сервисы онлайн-форм. При этом важно отдельно проверить, где фактически хранятся данные и кто получает к ним доступ.
За нарушение требований локализации предусмотрен штраф:
- для граждан и самозанятых - от 30 000 до 50 000 рублей;
- для индивидуальных предпринимателей и организаций - от 1 000 000 до 6 000 000 рублей.
2. На сайте нет cookie-баннера
Cookie-файлы позволяют сохранять сведения о действиях посетителя: источнике перехода, посещенных страницах, параметрах устройства и поведении на сайте. В зависимости от способа использования такая информация может относиться к персональным данным.
Если сайт применяет системы веб-аналитики, рекламные пиксели, сервисы статистики или иные инструменты отслеживания, пользователю необходимо сообщить об этом и предоставить понятный механизм управления согласием.
Обычно баннер должен содержать информацию о применении cookie, ссылку на документ об обработке данных и кнопки для принятия или отклонения необязательных файлов. Одной фразы в политике конфиденциальности недостаточно, если аналитические инструменты начинают работать до получения согласия.
Размер штрафа может составлять:
- для граждан - от 10 000 до 15 000 рублей;
- для ИП - от 50 000 до 100 000 рублей;
- для юридических лиц - от 150 000 до 300 000 рублей.
3. Под формами нет корректного согласия
Телефон, электронная почта, имя и другая информация, которую пользователь оставляет через форму заказа или обратной связи, являются персональными данными. Для их обработки необходимо правовое основание. На практике чаще всего используется согласие субъекта или заключение договора.
Нарушением считается не только полное отсутствие согласия. Проблемы возникают, если:
- рядом с формой нет соответствующего текста;
- пользователь не может ознакомиться с документом до отправки данных;
- согласие объединено с рекламной рассылкой;
- документ не содержит обязательных сведений;
- установленная галочка проставлена заранее;
- ссылка ведет не на согласие, а на общую политику конфиденциальности.
Согласие должно быть конкретным, информированным и сознательным. Желательно разделять согласие на обработку данных, согласие на получение рекламы и согласие на распространение информации. Это разные юридические действия, и объединять их в одну формулировку рискованно.
4. Публикация отзывов без согласия на распространение данных
Фотография клиента, его имя, должность, город, ссылка на профиль и текст отзыва могут быть персональными данными. Даже если человек добровольно направил отзыв компании, это еще не означает автоматического разрешения разместить его на сайте или в социальных сетях.
Для публикации таких сведений обычно требуется отдельное согласие на распространение персональных данных. В нем нужно указать, какие именно данные разрешено публиковать, где они могут размещаться и в течение какого периода.
Особое внимание стоит уделить отзывам с фотографиями, скриншотами переписки и упоминанием работодателя. Удаление отзыва после претензии не всегда освобождает компанию от ответственности, если факт публикации уже был зафиксирован.
5. Политика конфиденциальности отсутствует или не соответствует процессам
Политика конфиденциальности должна не просто находиться в подвале сайта. Ее содержание обязано отражать реальные процессы компании: какие данные собираются, для чего они нужны, сколько хранятся, кому передаются и как защищаются.
Типовая ошибка - использовать шаблон, в котором указаны услуги, формы и подрядчики, отсутствующие в действительности. Другой риск - документ не обновляется после подключения CRM, коллтрекинга, рассылок, платежных сервисов или новых рекламных инструментов.
Документ рекомендуется проверять при каждом существенном изменении сайта или бизнес-процессов. В политике должны быть описаны категории субъектов, цели обработки, перечень данных, порядок удаления и права граждан.
6. Не подано уведомление в Роскомнадзор
До начала обработки персональных данных оператор во многих случаях обязан направить уведомление в Роскомнадзор. При этом важно не только подать документ, но и поддерживать сведения в актуальном состоянии.
Изменения потребуются, например, при смене адреса, перечня обрабатываемых данных, целей обработки, используемых информационных систем, ответственных лиц или привлеченных подрядчиков.
Распространенная ошибка - отправить уведомление один раз и больше к нему не возвращаться. Фактические процессы компании со временем меняются, а сведения в реестре остаются прежними. Это может стать самостоятельным основанием для претензий.
7. Передача данных работников без необходимого согласия
Работодатель регулярно передает сведения о сотрудниках банкам, страховым организациям, медицинским учреждениям, курьерским службам, операторам связи и другим подрядчикам.
Такая передача должна иметь законное основание. В некоторых случаях оно предусмотрено трудовым законодательством, но для отдельных действий может потребоваться самостоятельное письменное согласие работника. Особенно внимательно следует оформлять передачу информации, не обязательную для исполнения трудового договора.
Нельзя ограничиваться общей формулировкой в трудовом договоре. Нужно определить, кому передаются данные, какие именно сведения передаются и с какой целью.
8. Нет договора о поручении обработки
Если сторонняя организация обрабатывает данные по заданию оператора, отношения необходимо оформить договором или отдельным документом о поручении обработки персональных данных.
В нем фиксируются:
- перечень передаваемых данных;
- цели и операции обработки;
- требования к конфиденциальности;
- меры защиты информации;
- порядок уведомления об инцидентах;
- обязанности подрядчика после завершения сотрудничества;
- ответственность сторон.
Простой договор оказания услуг не всегда заменяет такое соглашение. Если в нем отсутствуют обязательные условия, оператор рискует отвечать за действия подрядчика как за собственное нарушение.
9. Не определены места хранения бумажных документов
Персональные данные могут находиться не только в информационных системах. Бумажные трудовые договоры, анкеты, заявления, медицинские документы и копии паспортов также требуют учета и защиты.
Организации нужен внутренний документ или реестр, где зафиксировано, какие категории документов хранятся, в каких помещениях, кто имеет к ним доступ и как организованы архивирование и уничтожение.
Следует исключить свободный доступ к папкам, хранение документов на рабочих столах и передачу ключей неопределенному кругу сотрудников. Для архивов желательно установить режим доступа и вести учет выдачи дел.
10. Игнорирование запросов граждан и требований ведомства
Субъект персональных данных вправе запросить сведения об обработке своей информации, потребовать уточнения, блокировки или удаления данных в предусмотренных законом случаях.
Компания должна назначить ответственного за прием и обработку таких обращений, установить внутренний порядок проверки личности заявителя и контролировать сроки ответа. Нельзя оставлять запрос без реакции или отвечать формально, не проверив данные в используемых системах.
Отдельно нужно отслеживать требования Роскомнадзора. Пропуск срока, неполный ответ или отсутствие подтверждающих документов способны привести к дополнительным санкциям.
Как провести самостоятельный аудит сайта и компании
Проверку стоит начинать с инвентаризации всех каналов, через которые поступают данные:
- формы заказа и обратной связи;
- телефонные заявки;
- мессенджеры;
- CRM и системы аналитики;
- программы лояльности;
- кадровые сервисы;
- рассылки;
- платежные и курьерские платформы.
Для каждого канала необходимо определить, какие сведения собираются, где они хранятся, кто получает к ним доступ и на каком основании ведется обработка.
Затем следует сопоставить фактические процессы с документами. Если политика указывает один перечень подрядчиков, а компания использует другие сервисы, документы нужно обновить. Аналогично проверяются формы согласий, тексты уведомлений, договоры и внутренние регламенты.
Что делать при обнаружении нарушения
Не стоит ждать проверки или жалобы. Сначала нужно ограничить спорный процесс: отключить неподходящую форму, приостановить публикацию отзыва, временно прекратить сбор необязательных cookie или закрыть доступ к незащищенной папке.
После этого следует зафиксировать, какие данные уже были собраны и кому переданы, оценить возможные последствия, привести документы в соответствие и обучить сотрудников. Важно сохранять подтверждения исправлений: новые версии документов, настройки сайта, журналы доступа и переписку с подрядчиками.
Комплексная работа с персональными данными - это не отдельная политика на сайте, а постоянная система: законные основания, локализация, договоры, техническая защита, контроль доступа и своевременное реагирование на обращения. Такой подход позволяет снизить риск крупных штрафов и одновременно сделать обработку информации более прозрачной для клиентов и работников.
