Всё о персональных данных
Ваши персональные данные — ваша собственность. К ним относятся информация паспорта, банковской карты — эту информацию вы часто оставляете в интернете. А еще доступ к вашим персональным данным — хлеб для мошенников. Чтобы обезопасить себя от кражи данных, лучше знать наверняка, что можно сообщать другим людям, а какими персональными данными опасно делиться.
Все о персональных данных
В России действует закон о защите персональных данных: нужно получать согласие пользователя, чтобы осуществлять сбор, обработку данных о сотрудниках, подписчиках на рассылку и посетителях сайта, и а хранить информацию нужно в России. За нарушение закона о персональных данных штрафуют.
Закон о персональных данных нужен тем, чью информацию собирают, обрабатывают и хранят. Закон направлен на защиту интересов и прав этих людей. Но там все настолько сложно, что лучше почитать наш подробный разбор закона.
- Все о защите персональных данных
- Что такое персональные данные
- Как получить согласие на обработку персональных данных на сайте
Как подобрать надежный пароль
Даже с надежным паролем вас могут взломать. Чтобы ограничить доступ к данным, не используйте везде один и тот же пароль. Для защиты данных меняйте хотя бы треть пароля, чтобы его было сложно подобрать. Обязательно включите двухфакторную авторизацию везде, где только можно.
Старайтесь не вводить пароли на чужих компьютерах, особенно если компьютер общий. Защитите паролем домашнюю беспроводную сеть. Меняйте пароль с безопасного устройства, если кажется, что вас взломали.
- Как подобрать надежный пароль
- Как записывать пароли
- Как не рассекретить пароль
Как защитить реквизиты на карте
Из данных карты можно сообщать только ее номер. Имя, фамилию, срок действия и код безопасности сообщать не стоит никому и никогда. Если пришел смс-код от банка, его тоже нельзя сообщать другим людям.
Если вдруг вы оставили свою карту без присмотра, сразу перевыпускайте. Чтобы снизить риск кражи персональных данных в интернете, заведите карту для офлайна с отключенными платежами в интернете. И подключите смс-банк либо пуш-уведомления об операциях!
- Как защитить реквизиты на карте
- Какие реквизиты карты нельзя сообщать
Что делать, если просят копию паспорта
Предоставлять паспортные сведения можно только проверенным людям и компаниям, когда паспорт действительно необходим. Например, без этих данных не обойтись, если оформляете договор аренды или хотите оформить кредит. В менее важных случаях лучше отказать в предоставлении данных паспорта.
Лучше не давать делать копии всех страниц паспорта: первой страницы и страницы с пропиской вполне достаточно. Для защиты персональных данных по возможности напишите на копии паспорта, для какой фирмы она сделана. Либо замажьте или зачеркните часть данных, например вашу подпись.
- Что делать, если просят копию паспорта
- Чем грозит утечка паспортных данных
- Как обезопасить себя от кражи данных
Владельцев сайтов могут оштрафовать на 75 000 ₽ за персональные данные
В феврале внесены поправки в статью 13.11 КоАП по поводу нарушений закона о персональных данных. Они вступят в силу 1 июля 2017 года и коснутся всех, кто собирает, обрабатывает и хранит любые персональные данные .
Штрафы разделили по видам нарушений и увеличили в десятки раз. Например, если не разместить на сайте политику конфиденциальности, ИП могут оштрафовать на 10 тысяч рублей, а компанию — на 30 тысяч. А если обрабатывать персональные данные без согласия клиента интернет-магазина или подписчика на информационный курс, то штраф для юрлица составит до 75 тысяч рублей. Директору компании или предпринимателю придется заплатить до 20 тысяч . Если нарушений несколько, то и штрафов будет несколько.
Нужно срочно привести в порядок свои сайты. Проверки уже идут
Сейчас протоколы о нарушениях может выписывать только прокуратура. Штраф не зависит от вида нарушения и составляет для ИП или директора максимум 1000 рублей, а для юрлица — 10 тысяч рублей. Процедура занимает много времени, штрафы маленькие, поэтому проверяют редко и не всех.
С 1 июля выписывать протоколы будет Роскомнадзор — дело пойдет быстрее.
Как узнать, являюсь ли я оператором персональных данных?
Персональные данные — это любые данные о человеке, по которым его можно идентифицировать. В законе нет перечня таких данных, поэтому приходится догадываться самим. Например, по имени или логину нельзя понять, что это за человек, а по имени и телефону или имени и электронной почте — можно.
Скорее всего, вы являетесь оператором персональных данных, если каким-то образом получаете от любых людей такую информацию в любом сочетании:
- фамилию,
- имя,
- отчество,
- какой-то физический адрес,
- электронную почту,
- телефон,
- дату или место рождения,
- фотографию,
- ссылку на персональный сайт или соцсети,
- профессию,
- образование,
- уровень доходов,
- семейное положение.
Это значит, что все владельцы сайтов, на которых есть личные кабинеты, формы обратной связи, подписки или регистрации, где можно что-то купить, разместить объявление, заполнить анкету, — это операторы персональных данных. Даже если на сайте есть только кнопка для заказа звонка или отправки сообщения — это тоже обработка персональных данных.
А если я записываю телефон друга или электронную почту девушки на сайте знакомств, мне нужно соблюдать этот закон?
Нет, не нужно. На данные для личных и семейных нужд закон не распространяется. Но если передать телефон друга коллекторам или опубликовать объявление с почтой девушки на форуме женоненавистников — это уже нарушение.
Как правильно работать с персональными данными, чтобы не нарушить закон?
Как минимум нужно:
- получать письменное согласие у каждого посетителя, клиента или подписчика на обработку, хранение и распространение персональных данных;
- публиковать в открытом доступе информацию обо всём, что касается персональных данных клиентов и посетителей;
- запрашивать только те данные, которые нужны для конкретной цели. Например, нельзя просить домашний адрес или паспортные данные для подписки на рассылку по электронной почте;
- использовать данные только для тех целей, которые указаны в документах и о которых человека предупредили;
- сообщать по запросу человека, какие у вас есть данные о нем, как и для чего они обрабатываются и кому вы их передавали;
- удалять по первому требованию данные, которые используются для рассылки информации о скидках и акциях;
- хранить базы данных в надежном месте, защищать их от взлома и утечки;
- научить сотрудников работать с персональными данными;
- зарегистрироваться в Роскомнадзоре.
Что? Я должен еще где-то зарегистрироваться?
Да, по закону операторы персональных данных должны уведомить Роскомнадзор. Причем сделать это нужно до начала обработки данных или как можно скорее. Роскомнадзор внесет информацию об операторе в общий реестр и будет выдавать по запросу.
Уведомление можно не подавать, если:
- обрабатываются только данные сотрудников;
- персональные данные получены только для исполнения конкретного договора с конкретным человеком и больше никак не будут использоваться и тем более — распространяться;
- человек сам опубликовал эти данные в общем доступе;
- у вас есть только ФИО клиента и больше ничего.
У меня есть сайт, и я получаю персональные данные. Что мне делать?
Если вы до сих пор ничего не сделали, то вы уже нарушаете закон и вас уже сейчас могут оштрафовать. Даже если ваш сайт обслуживает веб-студия или удаленный айтишник, штраф всё равно выпишут на ту компанию или ИП , которые указаны на сайте.
Подготовьте публичные документы и разместите их на сайте так, чтобы они были доступны на всех страницах. Это может быть пользовательское соглашение, как у «Ламоды», правила продажи, как у «Читай-города», официальное уведомление, как у «М-видео», политика конфиденциальности, как у «Рестора», «Адидаса» или «Озона». Можно прописать условия обработки персональных данных в обычном договоре или оферте, как это делает Сбербанк.
Не используйте чужие документы. Их можно взять для ориентира, но список данных и цели использования нужно прописывать свои. То, что нужно банку для оформления кредита или интернет-магазину для доставки товара, не понадобится для электронной рассылки или доски объявлений. Запрашивать ненужные данные — нарушение закона и повод для штрафа.
Реализуйте решение, которое позволит четко установить, что человек согласился на обработку персональных данных. Это может быть галочка в форме регистрации или предупреждение при оформлении заказа. Для надежности заверьте веб-страницы у нотариуса.
Подготовьте внутренние документы о хранении персональных данных и ответственности сотрудников, которые с ними работают. Приказы, регламенты и должностные инструкции не нужно выкладывать в общий доступ.
Если нужно, отправьте уведомление в Роскомнадзор. Если уверены, что уведомление отправлять не нужно, оформите документы так, чтобы это было понятно при проверке. Например, пропишите в политике, что используете персональные данные только для исполнения конкретного договора. Или укажите, что создаете ресурс, на котором данные размещаются в общем доступе по желанию пользователя.
Если не знаете, нужно ли вам отправлять уведомление, лучше отправьте.
Это правда, что хранить персональные данные можно только на российских серверах? Если у меня хостинг в Европе, я нарушаю закон?
В законе много непонятного по этому поводу. С одной стороны, собирать, обрабатывать и хранить базы данных нужно на российских серверах. Но при этом есть отдельная статья про трансграничную передачу данных. На сайте Минкомсвязи опубликованы разъяснения по этому поводу, но в них тоже много противоречий.
Сами делайте выводы, где хранить данные. Если не знаете, что делать, отправьте запрос в Роскомнадзор или Минкомсвязи. Еще можно обратиться к своему хостеру: чаще всего у таких компаний есть готовые решения.
Да успокойтесь вы все! Никого не будут штрафовать из-за каких-то форм на сайте и ненужных бумаг.
В Тамбовской области прокуратура оштрафовала юридическую компанию за заполнение формы обратной связи без согласия пользователя на обработку персональных данных. Суды поддержали.
Директора управляющей компании оштрафовали за то, что он передал юристам данные должников, чтобы составить исковые заявления. Согласие на обработку персональных данных у жильцов он не получил. Конституционный суд ему не помог.
В Астрахани прокуроры штрафуют владельцев сайтов за формы обратной связи по алфавиту.
Кроме штрафов в пользу государства за нарушение правил обработки персональных данных могут взыскать компенсацию морального вреда и даже посадить в тюрьму.
В законе про персональные данные много непонятного. Мы разобрались и ответили на сложные вопросы.
Заявления об отзыве согласия на обработку персональных данных
Оператору персональных данных.
Тинькофф Кредитные Системы
Наименование банка согласно кредитного договора
Россия, г. Москва, 123060, 1-й Волоколамский проезд, дом 10, строение 1
Юридический адрес банка согласно кредитного договора
От: Романенко Татьяны Николаевны
.
Заявление об отзыве согласия на обработку Персональных данных
При заключении «кредитного договора» (анкета) мною как субъектом персональных данных Вам как Оператору персональных данных было дано согласие на обработку моих персональных данных.
Согласно Федерального Закона РФ N 152-ФЗ «О персональных данных», под обработкой Оператором персональных данных понимается, в том числе, использование и уточнение данных.
Статьёй 9 пунктом 2 указанного Федерального Закона мне дано право отозвать у Вас и связанных с Вами организаций ранее предоставленное мною право на обработку персональных данных.
Настоящий отзыв права на использование персональных данных касается:
1) Моих личных мобильных номеров телефонов,
2) Всех контактных телефонов и данных третьих лиц указанных, мною в кредитной документации,
3) Адреса проживания моих родственников,
4) Адреса и наименования моего бывшего работодателя,
5) Социальные сети.
23 февраля 2014 года мною, моими родственниками и друзьями было обнаружено сообщение в социальной сети в контакте, Одноклассники, твитере сообщение следующего характера:
Здравствуйте! РОМАНЕНКО ТАТЬЯНА является Вашим родственником (другом). Он (Она) разыскивается по подозрению в злостном уклонении от уплаты кредиторской задолженности. Ему(Ей) необходимо срочно связаться с Банком по телефону 8-8005555775. Начата процедура принудительного взыскания долга. Пожалуйста, сообщите его (ее) контактный номер телефона. Заранее благодарим за содействие. ТКС Банк ЗАО4-49838388211
Обращаю внимание, что отзыв права на использование моих персональных данных в отдельной части не нарушает Ваши права или права третьих лиц, поскольку контакты банк со мною может осуществлять через почтовую связь и электронную почту.
Кроме того, Банк и его представители не уполномочены законодательством России осуществлять какие-либо розыскные мероприятия, для чего требовались бы отзываемые данные. Вопросы досудебного урегулирования просроченной задолженности предлагаю осуществлять почтовой связью.
Если у Банка имеются ко мне претензии, то Вы их можете разрешить в судебном порядке. Таким образом, необходимость использования Банком указанных персональных данных в настоящий момент отпала.
Обращаю внимание Банка, что при заключении «кредитного договора» (анкеты) мною не давалось разрешение на передачу моих персональных данных и их использование третьими лицами (коллекторами и т.п.).
Отмечаю, что при заключении «договора» мои родственники и прочие контактные лица не давали Банку права на использование их персональных данных. В связи с чем любые звонки и обращения к этим лицам – неправомерны и повлекут их самостоятельное обращение в Роскомнадзор РФ.
Одновременно ставлю Банк и связанные с Вами Организации, что я не давала права Вашим представителям посещать меня дома или посещать моего бывшего работодателя, так же как не давала права распространять информацию, содержащую банковскую тайну третьим лицам.
Запрещаю Банку и связанным с Вами Организациям любым образом распространять и публиковать информацию о моей задолженности, не считая предоставления сведений в БКИ.
Руководствуясь Федеральным Законом РФ N 152-ФЗ «О персональных данных»:
С момента получения данного Заявления прошу Банк и его представителей прекратить обработку моих персональных данных в указанной части.
О принятом решении прошу сообщить письменно в кратчайшие сроки.
Уведомляю, что в случае поступления мне или моим контактным лицам телефонных звонков, смс сообщений, сообщений через социальные сети – буду расценивать данные действия, как самоуправство и нарушение неприкосновенности моей частной жизни.
В случае, если Банк неправомерно передал мои персональные данные третьему лицу, требую самостоятельного уведомления Вами этой организации об отзыве персональных данных и возможных юридических последствиях, связанных с нарушением Федерального законодательства РФ «О персональных данных».
В случае отсутствия реакции на данное обращение, мною будут поданы жалобы:
в Прокуратуру РФ, в Роскомнадзор РФ, в Суд, в Центральный Банк РФ
«23» февраля 2014 год
Романенко Татьяна Николаевна
Появились требования к содержанию формы согласия на обработку персональных данных
О чем речь. Когда человек начинает лечиться в новой больнице, регистрируется в соцсети или дает свой адрес интернет-магазину, его просят подписать согласие на обработку персональных данных. Без этого согласия нельзя хранить и обрабатывать личную информацию: ФИО, номер телефона, адрес, серию и номер паспорта.
Иногда в согласии есть пункт о том, что человек разрешает распространять свои персональные данные. Например, такой пункт есть в согласии Фейсбука: соцсеть может передать данные о местоположении пользователя своим рекламодателям.
Как было раньше. До 1 сентября не было требований к содержанию согласия на обработку персональных данных. Компании сами решали, как скажут клиентам, что их личную информацию будут кому-то передавать. Было только одно ограничение — закон о персональных данных.
Что изменилось. Роскомнадзор установил, что должно быть в форме:
- ФИО человека, о чьих персональных данных идет речь.
- Номер телефона, адрес электронной почты или почтовый адрес человека, о чьих данных идет речь.
- Сведения о том, кто распространяет персональные данные. Если это компания, нужно название, юридический адрес, ИНН, ОГРН. Если это физлицо без статуса ИП — ФИО и место жительства. Если это ИП — ФИО, ИНН, ОГРНИП.
- Полный адрес сайта, через который можно получить доступ к персональным данным: наименование протокола, сервера, домена, каталога на сервере и файла веб-страницы.
- Цель обработки персональных данных.
- Категории и список персональных данных, которые человек дает на обработку.
- Срок действия согласия.
- Категории и список данных, которые человек запрещает хранить, обрабатывать и распространять.
- Ситуации, когда человек не против, чтобы его персональные данные передавали сотрудникам и подрядчикам компании.
Компании и ИП могут воспользоваться сервисом Роскомнадзора, чтобы проверить свою форму согласия на обработку персональных данных.
Для этого нужно заполнить анкету на основе текущей формы согласия и отправить специалисту Роскомнадзора.
Если форма разработана с соблюдением всех требований, ее можно будет сразу использовать. Если что-то не так, специалист объяснит, как улучшить форму согласия.

Что это значит для бизнеса. Если не соблюдать новые требования к форме согласия на обработку персональных данных, можно получить штраф:
- ИП могут оштрафовать на 20 000—40 000 ₽;
- компании могут оштрафовать на 30 000—150 000 ₽.