Как интернет-магазину исполнить закон о защите персональных данных 152-ФЗ

Как интернет-магазину исполнить закон о защите персональных данных 152-ФЗ

С 1 июля 2017 года вступили в силу поправки в статью 13.11 КоАП РФ, в соответствии с которыми были значительно повышены штрафы за нарушение законодательства в области персональных данных (ПД).

Делая покупки в интернет-магазинах, покупатели оставляют некоторые сведения о себе — ФИО, адрес доставки и другие контактные данные. Поэтому владельцам интернет-магазинов следует внимательно изучить данный вопрос и обеспечить исполнение требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» при осуществлении торговли в сети интернет.

У Вас остались вопросы?
Оставьте ваш номер телефона, мы перезвоним Вам и ответим на ваши вопросы!

Я принимаю условия передачи информации

Что относится к персональным данным физического лица, который является посетителем интернет-магазина

Персональные данные — это любая информация, которая прямо или косвенно относится к конкретному физическому лицу либо позволяет идентифицировать его (п. 1 ст. 3 Закона «О персональных данных» № 152-ФЗ — ССЫЛКА).

В контексте организации работы интернет-магазина к персональным данным, в принципе, могут быть отнесены даже файлы Cookie – применяемые, в частности, для персонификации товарных предложений конкретным пользователям. Есть судебные прецеденты, подтверждающие отнесение таких файлов к персональным данным — например, Решение Арбитражного суда г. Москвы от 11.03.2016 года по делу № А40-14902/2016-84-126 11.

Персональные данные могут быть:

  • обработаны;
  • распространены;
  • изменены;
  • предоставлены тем или иным лицам (раскрыты);
  • удалены.

Указанные действия совершает оператор персональных данных. Им может быть любое физлицо, организация либо государственный или муниципальный орган власти. В том числе, безусловно, и интернет-магазин — учрежденный физлицом (ИП) либо принадлежащий юридическому лицу.

Поэтому, становясь оператором персональных данных, интернет-магазин обязан соблюдать нормы Закона № 152-ФЗ. Но в каких случаях он приобретает такой статус?

Чтобы приобрести статус оператора персональных данных, хозяйствующему субъекту достаточно совершить любую процедуру, которая характеризует их обработку, в частности:

  • сбор;
  • запись;
  • систематизацию;
  • накопление;
  • уточнение;
  • применение;
  • распространение.

То есть, осуществив хотя бы первую процедуру — сбор данных (на практике — получение от клиента через онлайн-форму) интернет-магазин становится оператором, и у него возникают обязательства по исполнению норм Закона № 152-ФЗ.

Отдельный сегмент правоотношений, в которых требуется соблюдение законодательства о персональных данных — взаимодействие интернет-магазина как работодателя и его наемных сотрудников (работающих как удаленно, так и в офлайновых подразделениях интернет-магазина). Однако, такие правоотношения, в целом, осуществляются в юрисдикции тех правовых норм, которые актуальны для взаимодействия работодателей и работников (удаленного или офлайнового) вне зависимости от вида осуществляемой ими деятельности.

В свою очередь, обмен данными именно между интернет-магазином и его клиентами образует отдельный и, фактически, уникальный — в части применения норм Закона № 152-ФЗ, сегмент правоотношений, в котором у хозяйствующего субъекта образуется широкий спектр прав и обязанностей в соответствии с законодательством.

Рассмотрим подробнее, какие именно обязательства должен выполнять интернет-магазин в связи с необходимостью исполнения норм Закона № 152-ФЗ.

Что нужно сделать интернет-магазину для соблюдения требований Федерального закона № 152-ФЗ

Главная обязанность любого оператора персональных данных (и интернет-магазин — не исключение) заключается в соблюдении порядка их обработки. Главное условие данного порядка — получение от субъекта персональных данных (то есть, покупателя) согласия на такую обработку.

Такое согласие может быть получено в любом достоверном виде (п. 1 ст. 9 Закона № 152-ФЗ). Но в предусмотренных законом случаях требуется такое согласие в письменном виде — то есть, на бумаге или с применением электронного документа, который заверен электронной подписью (п. 4 ст. 9 Закона № 152-ФЗ).

Покупка товаров в интернет-магазине прямо не отнесена законом к тем операциям, которые требуют письменного согласия субъекта персональных данных. Поэтому, получение такого согласия возможно, в принципе, в любом виде — который, однако, должен позволять однозначно удостоверить факт одобрения физлицом передачи персональных данных оператору.

Следующая обязанность оператора персональных данных — выполнение действий, направленных на реализацию законных прав субъектов персональных данных. В частности, речь идет о праве:

  • на подтверждение факта получения ПД интернет-магазином и начала их обработки;
  • на получение сведений о целях и способах обработки ПД;
  • на ознакомление с лицами (исключая лиц, которые работают в штате оператора), которые участвуют в обработке ПД).

К числу иных важнейших обязанностей операторов персональных данных правомерно отнести соблюдение конфиденциальности данных. Если клиент интернет-магазина не дал согласия на распространение своих данных другим лицам, то хозяйствующий субъект не вправе этого делать — как и иным образом раскрывать персональные данные (ст. 7 Закона № 152-ФЗ). При этом, даже если согласие получено, то за действия третьих лиц, которые получили персональные данные клиента интернет-магазина, ответственность несет сам интернет-магазин (п. 5 ст. 6 Закона № 152-ФЗ).

Важный нюанс, характеризующий обработку персональных данных — обязанность оператора размещать данные на серверах, расположенных в России — если законом не определено иного (п. 5 ст. 18 Закона № 152-ФЗ). Российские интернет-магазины не попадают под исключения, и потому должны выполнять указанную норму закона.

Отдельный вопрос — необходимость оператора персональных данных подавать уведомление о том, что осуществляется их обработка, в Роскомнадзор — в соответствии с предписанием п. 1 ст. 22 Закона № 152-ФЗ. В общем случае такое уведомление подавать требуется. Но положениями п. 2 ст. 22 Закона № 152-ФЗ предусмотрен широкий спектр исключений из указанного правила.

В частности, подп. 2 п. 2 ст. 22 Закона № 152-ФЗ предусматривает, что уведомление вправе не подавать операторы при исполнении договора, заключенного с субъектом персональных данных и при условии неосуществления передачи персональных данных третьим лицам без согласия субъекта. Под такие критерии вполне попадает договор купли-продажи, заключаемым между магазином и покупателем. Поэтому, интернет-магазину в общем случае не нужно — при взаимодействии с заказчиками, подавать уведомления, о которых идет речь (но возможны и исключения из этого правила — далее в статье мы рассмотрим их).

Итак, основные обязанности оператора персональных данных сводятся:

  • к получению согласия на их обработку;
  • к обеспечению конфиденциальности ПД;
  • к выполнению прочих требований законодательства (о размещении ПД на территории России, о выполнении запросов субъектов ПД, касающихся того, каким образом они используются).

Изучим подробнее, каким образом указанные обязанности могут быть технически выполнены интернет-магазином.

У Вас остались вопросы?
Оставьте ваш номер телефона, мы перезвоним Вам и ответим на ваши вопросы!

Я принимаю условия передачи информации

Как получить согласие на обработку персональных данных через интернет

Итак, поскольку в отношении деятельности интернет-магазинов законом не установлено требований по письменному получению согласия на обработку персональных данных, такое согласие может быть получено любым достоверным способом. Но каким именно?

Варианты здесь возможны следующие:

  1. Когда интернет-магазин запрашивает персональные данные через форму заказа.

В этом случае согласие на обработку данных может быть получено посредством задания условия, при котором отправка данных по заказу через форму возможна только при условии проставления галочки (или иного элемента формы, выполняющего аналогичную функцию) напротив строки, в которой написана формулировка наподобие «Даю согласие на обработку персональных данных, передаваемых оператору посредством настоящей формы».

Рядом следует расположить ссылку на соответствующее Согласие. Оно может быть представлено в файле Word или PDF либо подгружено на страницу в отдельном окне (при необходимости — с прокруткой).

В Согласии, как правило, отражаются:

  • цель предоставления документа оператору (в случае с интернет магазином — для доставки товара и иных целей, определенных процедурой купли-продажи);
  • перечень передаваемых оператору ПД;
  • сроки и порядок хранения ПД;
  • порядок передачи ПД тем или иным сторонним лицам (например, службе доставки товаров).

При этом, рядом с галочкой и ссылкой на Согласие следует прикрепить ссылку на особый документ, подробно разъясняющий порядок обработки интернет-магазином персональных данных в соответствии с Законом № 152-ФЗ — Политику конфиденциальности. Ее можно оформить как приложение к форме заказа. В описании ссылки должна присутствовать формулировка, которая может звучать как «С приложением к настоящей форме, в котором отражен порядок обработки персональных данных в соответствии с законодательством, ознакомлен».

Политика конфиденциальности — документ, который должен быть обязательно опубликован в общем доступе. Кроме того, она может рассматриваться как часть локальной нормативной базы организации, которая учреждает интернет-магазин. Сотрудники хозяйствующего субъекта, таким образом, должны быть обязаны следовать утвержденной Политике.

В состав Политики обычно входят:

  • общие положения;
  • формулировки, отражающие цели сбора хозяйствующим субъектом ПД;
  • положения о юридических основаниях для сбора ПД;
  • классификация используемых ПД, порядок и условия работы с ними;
  • порядок обеспечения реализации субъектами ПД прав, установленных законом.

В Политике можно отразить:

  • то, каким образом интернет-магазин обеспечивает права пользователей по запросу сведений об обработке ПД;
  • то, каким образом организуется хранение данных (в данном случае могут быть приведены сведения, позволяющие установить факт размещения серверов с ПД покупателей в России).
  1. Когда интернет-магазин запрашивает персональные данные через форму рекламной рассылки (подписки на тематические материалы с сайта — например, буклеты со скидками, промокодами).

Сбор персональных данных здесь возможно осуществить по аналогичной схеме — с применением галочки напротив пункта «Согласен», файлом Согласия и ссылкой на Политику конфиденциальности с формулировкой, отражающей факт прочтения Политики покупателем интернет-магазина.

В среде IT-специалистов и экспертов в области законодательства о персональных данных распространена точка зрения, по которой получение согласия человека на обработку персональных данных следует осуществлять в режиме, предполагающем установление «повышенной достоверности» его волеизъявления. Общераспространенная схема с применением галочки с Согласием и ссылки на Политику конфиденциальности рассматривается такими экспертами с критических позиций — и, надо сказать, небезосновательно, поскольку, по мнению экспертов:

  • галочка может быть проставлена случайно;
  • онлайн-форма может загрузиться с ошибкой — как вариант, без ссылки на Политику конфиденциальности, с отсутствием галочки или сопровождающих ее формулировок;
  • случайно или намеренно пользователь может вписать в форму чужие персональные данные.

С учетом данных нюансов предлагается дополнить рассматриваемую систему — с сохранением ее основных элементов в виде галочки, Согласия и ссылки на Политику конфиденциальности, механизмом вторичного получения согласия. Вариантами организации такого механизма в случае с интернет-магазином могут быть:

  1. Обязательная регистрация пользователя перед оформлением покупки.

Такая регистрация предполагает заполнение, фактически, той же формы с галочкой, Согласием и ссылкой на Политику конфиденциальности, при последующей отправке интернет-магазином на указанный пользователем e-mail письма с подтверждением регистрации (и одновременно для удостоверения факта предоставления согласия на обработку персональных данных и ознакомления с Политикой конфиденциальности).

В форме при этом предполагается указание логина и пароля, которые пользователь будет задействовать для последующего входа в свой аккаунт на сайте интернет-магазина.

Если пользователь не подтвердит регистрацию письмом, то согласие на обработку персональных данных не будет считаться полученным (но, вместе с тем, будет считаться, что пользователю предложено ознакомиться с Политикой конфиденциальности).

Рассматриваемый способ получения согласия на обработку данных с «повышенной достоверностью» может быть задействован магазином и в маркетинговых целях. Через персональный аккаунт покупателя его можно информировать о различных скидках и акциях, обмениваться с ним сообщениями и решать иные задачи, характерные для взаимодействия продавца и покупателя.

  1. Подтверждение совершения отдельного заказа по e-mail (без обязательной регистрации аккаунта на сайте интернет-магазина).

Алгоритм такого подтверждения, в принципе, будет схож с тем, что характеризует процедуру регистрации аккаунта покупателя, за исключением применения логина и пароля пользователя. В данном случае подтверждение будет производиться, фактически, с единственной целью — получения согласия на обработку персональных данных и удостоверения факта ознакомления человека с предложением о прочтении Политики конфиденциальности.

Следующая масштабная задача интернет-магазина — обеспечение конфиденциальности персональных данных на практике.

Как интернет-магазину обеспечить конфиденциальность ПД

В соответствии с п. 1 ст. 18.1 Закона № 152-ФЗ оператор персональных данных должен принимать меры, достаточные для исполнения обязанностей, предусмотренных законом. При этом, оператор определяет перечень соответствующих мер самостоятельно — если законом не предусмотрено иного.

Очевидно, что речь идет, прежде всего, о мерах, которые призваны обеспечивать конфиденциальность персональных данных — то есть:

  • недопущение доступа к ним лиц, не имеющих разрешения к прочтению соответствующих ПД;
  • недопущение несанкционированного использования, видоизменения, распространения ПД;
  • обеспечение необходимой защиты ПД от различных кибер-угроз, видоизменения, распространения и совершения иных несанкционированных операций с ПД в силу технических сбоев.

Законом предлагаются следующие меры, направленные на решение указанных задач:

  1. Назначение оператором, имеющим статус юридического лица, ответственного работника — который организует обработку ПД на предприятии.
  1. Разработка оператором локальных нормативных актов, регулирующих порядок обработки ПД в соответствии с требованиями законодательства.
  1. Применение технических средств для обеспечения защиты ПД.
  1. Проведение внутреннего контроля процедур в рамках обработки ПД.
  1. Проведение оценки вреда, который может быть нанесен субъектам ПД вследствие нарушений законодательства об обработке персональных данных и устранение последствий таких нарушений.
  1. Проведение необходимой работы с сотрудниками на предмет повышения уровня их знаний в области защиты ПД.

По принципу правовой аналогии все указанные нормы применимы и в отношении индивидуальных предпринимателей, ведущих продажу онлайн. В том числе — если ИП работает самостоятельно, без привлечения работников. В потенциале у него, так или иначе, может появиться штат сотрудников, и к тому моменту у него должны быть действующие локальные нормативы, регулирующие порядок организации обработки персональных данных.

Следует знать, что в соответствии с п. 4 ст. 18.1 Закона № 152-ФЗ те документы, которые интернет-магазин должен издать в рамках исполнения указанных выше предписаний и рекомендаций, могут быть запрошены Роскомнадзором при проведении проверки хозяйствующего субъекта.

Так или иначе, меры, направленные на обеспечение оператором персональных данных исполнения требований закона (прежде всего, в части обеспечения конфиденциальности персональных данных) можно разделить на 2 группы:

  • организационные (по сути, и в основе своей правовые);
  • технические.

Организационные (правовые) меры касаются, главным образом, документальной регламентации применения указанных механизмов взаимодействия интернет-магазина (в лице владельца или его работников) с покупателем.

Отметим, что при реализации организационных и правовых мер предполагается разработка

договора купли-продажи (оферты) между магазином и покупателем, на основании которого согласие на обработку персональных данных оформляется в виде, отличном от письменного — с применением галочки в форме заказа и ссылки на Политику конфиденциальности.

Технические меры могут быть представлены в самом широком спектре — рассмотрим их подробнее.

У Вас остались вопросы?
Оставьте ваш номер телефона, мы перезвоним Вам и ответим на ваши вопросы!

Я принимаю условия передачи информации

В чем заключается техническая сторона обеспечения конфиденциальности ПД

Основной источник правовых норм, которым нужно следовать при решении технических задач по обеспечению конфиденциальности персональных данных — положения ст. 19 Закона № 152-ФЗ.

В ней сказано, в частности, что обеспечение безопасности персональных данных может быть осуществлено за счет:

  1. Установления угроз безопасности данных в рамках их обработки с использованием информационных систем.

На практике, реализация такой меры подразумевает применение различных антивирусных и дополняющих их решений — которые предполагается внедрить в систему управления сайтом. Такие решения призваны вовремя обнаруживать попытки автоматического или осуществляемого хакерами вручную несанкционированного доступа к персональным данным, собираемым с помощью форм заказов на сайте или хранящимся на серверах, которые администрируются интернет-магазином.

  1. Применением технических средств для повышения уровня защищенности персональных данных.

Речь идет, прежде всего, о различных инструментах шифрования данных — так, чтобы при получении доступа к ним они были представлены в виде, при котором их прочтение без последующей дешифровки невозможно при условии, что сама дешифровка должна санкционироваться интернет-магазином.

  1. Применением технических средств для восстановления удаленных, поврежденных или несанкционированным образом видоизмененных персональных данных.

Здесь речь может идти о решениях, которые применяются в целях:

  • дублирования персональных данных на случай их удаления с исходного носителя (повреждения либо видоизменения);
  • собственно, восстановления удаленных (поврежденных либо видоизмененных) данных с имеющихся носителей.
  1. Применением технических средств, позволяющих разграничить доступ (определить уровни доступа) к персональным данным в зависимости от статуса лица, которое имеет полномочия на обработку персональных данных.

Так, например, менеджер интернет-магазина может иметь доступ лишь к контактным данным покупателя (для того, чтобы связаться с ним в случае возникновения тех или иных вопросов), а менеджер по доставке — еще и к адресу. Либо — у первого могут быть полномочия лишь на прочтение контактов, а у второго — и на их изменение.

  1. Применением систем контроля над лицами, производящими обработку персональных данных.

Действительно, одних лишь локальных регламентов для обеспечения конфиденциальности персональных данных мало — нужен механизм контроля их исполнения. Решения здесь могут задействоваться самые разные — от выборочного мониторинга действий конкретных работников интернет-магазина до внедрения инструментов сплошного анализа трафика на предмет несанкционированной передачи персональных данных.

То, насколько защищенной должна быть информационная система для обработки персональных данных, определяется исходя из потенциального вреда, который может быть нанесен системе в силу влияния типичных для нее угроз. Перечни таких угроз и требования к защищенности системы, соответствующие степени угроз, определены в Постановлении Правительства России от 01.11.2012 № 1119.

Рассмотрим их подробнее.

Насколько защищенным должен быть интернет-магазин для безопасной обработки ПД

В соответствии с Постановлением Правительства России от 01.11.2012 № 1119 (ССЫЛКА) защита персональных данных обеспечивается за счет как организационных мер (в их контексте мы условились рассматривать и правовые), так и за счет применения различных технических решений.

Информационные системы обработки персональных данных (на практике это могут быть самые разные типы инфраструктуры — как сложные системы управления базами данных пользователей, CMS, так и системы, основанные на файловом принципе хранения данных — как вариант, в общераспространенных форматах Word, Excel) классифицируются на несколько типов:

  • системы с обработкой специальных типов ПД (указанных в п. 5 Постановления № 1119);
  • системы с обработкой биометрических ПД;
  • системы с обработкой общедоступных ПД (опубликованных где-либо в интернете или печатных источниках);
  • системы с обработкой ПД сотрудников оператора;
  • прочие информационные системы.

Очевидно, работа интернет-магазина в крайне редких случаях связана с обработкой персональных данных, позволяющих классифицировать применяемую информационную систему иначе, как относящуюся к прочим (либо к тем, в которых предполагается обработка данных сотрудников). Поэтому, условимся считать типичную информационную систему интернет-магазина «прочей» (при наличии работников у интернет-магазина — системой, обрабатывающей персональные данные работников).

Под угрозами персональным данным законодатель понимает условия и факторы, которые могут привести к несанкционированному (случайному или намеренному) доступу к персональным данным, которые обрабатываются в рамках применяемой информационной системы, вследствие чего данные могут быть удалены, заблокированы, скопированы и подвержены иной обработке, сопровождающейся неправомерными действиями со стороны тех или иных лиц.

В соответствии с Постановлением № 1119 угрозы для персональных данных классифицируются на 3 типа.

Те угрозы, что относятся к 1 типу, характеризуют информационные системы с недокументированными (либо недекларированными) опциями в системном ПО, которое применяется для обеспечения работы системы.

Угрозы 2 типа характеризуют информационные системы с недокументированными опциями в части прикладного ПО.

Угрозы 3 типа характеризуют прочие информационные системы — не связанные с теми, что могут быть подвержены угрозам 1 или 2 типа.

В свою очередь, Правительство определяет 4 уровня защищенности обрабатываемых персональных данных (чем выше уровень — тем строже требования к организационным и техническим мерам защиты персональных данных). Их характеристики полностью приведены в п. 9-12 Постановления № 1119.

Владельцу интернет-магазина, вместе с тем, следует знать, что:

  1. Обеспечение 1 уровня защищенности необходимо, если:
  • в отношении информационной системы имеют место угрозы 1 типа, в то время как в ней обрабатываются специальные, биометрические или прочие данные (типичные, как мы уже знаем, для интернет-магазина);
  • в отношении информационной системы могут возникать угрозы 2 типа, в то время как в ней обрабатываются только специальные данные более, чем 100 тыс. физических лиц (которые не являются работниками оператора, как вариант — покупатели крупного интернет-магазина).
  1. Обеспечение 2 уровня необходимо, в частности, если для информационной системы характерны угрозы 2 типа, и она обрабатывает прочие персональные данные более чем 100 тыс. физических лиц.
  1. Обеспечение 3 уровня необходимо, в частности, если:
  • для информационной системы характерны угрозы 2 типа, а информационная система обрабатывает прочие данные сотрудников;
  • для информационной системы характерны угрозы 3 типа и она обрабатывает данные более чем 100 тыс. физических лиц.
  1. Обеспечение 4 уровня необходимо, в частности, если для информационной системы характерны угрозы 3 типа и она обрабатывает прочие данные сотрудников.

Очевидно, деятельность интернет-магазина будет соответствовать критериям, по которым потребуется обеспечение 1 уровня защищенности, а в некоторых случаях — 2, 3 и 4 уровня.

Организация 4 уровня защиты персональных данных требует:

  • разграничения доступа в помещения, где расположены сервера оператора ПД;
  • обеспечение сохранности дисков, на которых записываются ПД;
  • утверждением локального нормативного акта, определяющего круг лиц, которым разрешен доступ к ПД;
  • использование оператором тех средств защиты данных, которые одобрены регулирующими органами — если такие средства нужны для ликвидации угроз.

Организация 3 уровня защиты требует назначения ответственного работника, который будет обеспечивать безопасность обработки персональных данных.

Организация 2 уровня защиты требует разграничить доступ к данным так, чтобы он мог быть получен сотрудниками только в рамках служебного пользования.

Организация 1 уровня защиты требует соответствия особым критериям, прописанным в п. 16 Постановления № 1119 (они касаются, главным образом, кадровых нюансов обеспечения безопасности персональных данных).

То, какие конкретно меры должен принимать оператор для обеспечения указанных уровней защиты персональных данных, определяется нормативными актами регулирующих органов. Один из главных таких источников сегодня — приказ ФСТЭК России от 18.02.2013 № 21 (ССЫЛКА).

Владельцу интернет-магазина для того, чтобы определить, какие конкретно меры нужны для обеспечения необходимого уровня защиты персональных данных, следует воспользоваться таблицей по Приложению к Составу и содержанию организационных и технических мер, который утвержден приказом № 21.

Отметим, что данный перечень касается, прежде всего, все тех же кадровых нюансов организации работы интернет-магазина. Но даже если его владелец — ИП, работающий без штата работников, то ему, в частности, для обеспечения защиты персональных данных покупателей хотя бы на 1 уровне, придется:

  • применять средства идентификации и аутентификации пользователей;
  • управлять учетными записями пользователей;
  • контролировать доступ к серверу, на котором располагаются ПД;
  • использовать антивирус;
  • выявлять инциденты, связанные с несанкционированным доступом к ПД.

Безусловно, значительную часть такой работы ИП (и юрлицу, конечно, тоже) имеет смысл делегировать стороннему партнеру — например, владельцу хостинга, на котором размещен сайт интернет-магазина. Но передача таких полномочий должна быть правильно закреплена юридически — с применением детально проработанных соглашений, которые грамотно разграничивают ответственность интернет-магазина и его партнера, обеспечивающего защиту персональных данных покупателей в соответствии с законодательством.

На практике многие из современных CMS-систем управления сайтами имеют необходимый функционал для обеспечения соответствия работы интернет-магазина указанным выше требованиям, касающимся установления уровней безопасности обработки персональных данных.

Но, безусловно, во многих случаях требуется их доработка и дополнение. Как правило, крупнейшие поставщики решений для управления сайтами и хостинговых услуг стараются предлагать своим клиентам продукты, максимально соответствующие по характеристикам тем требованиям, что установлены законом № 152 и ведомственными стандартами. Тем не менее, при выборе определенной CMS-системы всегда полезно запрашивать дополнительные консультации специалистов по поводу ее соответствия нормам законодательства о защите персональных данных.

Таковы основные нюансы, характеризующие выполнение интернет-магазином предписаний Закона № 152-ФЗ и сопутствующих ему правовых актов в части взаимодействия с покупателями товаров. Однако, такое взаимодействие может осуществлять и в иных правовых контекстах. В частности — отражающих расчеты между магазином и покупателем с применением инновационного типа ККТ — онлайн-касс.

Рассмотрим, каким образом связаны использование онлайн-касс и обмен персональными данными в соответствии с Законом № 152-ФЗ.

У Вас остались вопросы?
Оставьте ваш номер телефона, мы перезвоним Вам и ответим на ваши вопросы!

Я принимаю условия передачи информации

Каким образом обрабатываются персональные данные при использовании онлайн-касс

Расчеты продавца и покупателя онлайн предполагают обязательное формирование кассового чека. При этом, если в ходе расчетов пользователь сообщил продавцу свой e-mail или телефон (как правило, без их указания заказ оформить и вовсе невозможно), то электронная копия чека (ссылка на него) отправляется на указанные контактные данные.

Прежде всего — определимся, являются ли e-mail или телефон персональными данными.

Как мы уже отметили в начале статьи, по Закону № 152-ФЗ к персональным данным относятся любые сведения, которые могут прямо или косвенно относиться к определенному человеку (или идентифицировать человека). Очевидно, что e-mail или телефон могут быть, как минимум, косвенными идентификаторами.

Что касается e-mail, то он может принимать вид наподобие stepanpetrovmoscow1976@massachusetsuniversity.com, и при утечке такого электронного адреса из баз данных интернет-магазина сторонние лица могут без труда понять, что покупки в магазине совершал Степан Петров, родившийся в 1976 году в Москве и обучающийся в Массачусетском университете.

С телефоном сложнее — но и его при желании можно посчитать за косвенный идентификатор. Например, лицо, несанкционированно получившее номер от интернет-магазина, может позвонить по нему и, представившись человеком из курьерской службы, попросить абонента уточнить ФИО и адрес доставки — но на самом деле для оформления навязчивой рекламной рассылки.

Таким образом, несмотря на то, что по Закону № 54-ФЗ, регулирующему применение онлайн-касс, покупатели интернет-магазинов оставляют свои контакты для получения чеков добровольно, речь идет о передаче продавцу персональных данных.

Означает ли это, что в отношении операций с такими данными будут действовать те же требования, что характеризуют обработку прочих персональных данных?

Отметим, что часть таких требований сохраняет актуальность. Например, интернет-магазин, проводящий оплату через онлайн-кассу, обязан:

  • гарантировать покупателям права на получение сведений об обработке ПД;
  • обеспечить конфиденциальность данных;
  • соблюсти прочие требования Закона № 152-ФЗ (в частности, о размещении ПД на российских серверах).

Самое примечательное — в число таких требований не будет входить получение согласия на обработку персональных данных.

Дело в том, что в п. 1 ст. 6 Закона № 152-ФЗ перечислен ряд исключений из правила о необходимости получения согласия. К таким исключениям относится обработка данных в рамках исполнения оператором функций и обязанностей, которые возложены на него законодательством. К таким функциям и обязанностям интернет-магазина правомерно отнести предписания Закона № 54-ФЗ — о формировании кассовых чеков при расчетах с покупателями.

Таким образом, согласие на получение e-mail и телефона — как разновидностей персональных данных, интернет-магазин запрашивать у покупателя не обязан.

Конечно, нет никаких правовых препятствий, чтобы запрашивать у покупателей согласие на обработку персональных данных, представленных e-mail и телефоном, одновременно с запросом согласия на обработку прочих персональных данных. То есть, в Согласии — которое скачивается при подтверждении формы заказа, и в сопутствующей ему Политике персональных данных, можно отразить, что часть данных — e-mail и телефон покупателя, будет использоваться интернет-магазином в целях исполнения положений Закона № 54-ФЗ. То есть — для отправки электронных кассовых чеков покупателю.

Но эта процедура, строго говоря, необязательна с точки зрения законодательства — хотя и несложна совершенно.

При этом, продавцу следует иметь в виду, что получение персональных данных в целях выполнения норм Закона № 54-ФЗ не попадает под исключения, прописанные в п. 2 ст. 22 Закона № 152-ФЗ — те, что относятся к обязательству по информированию Роскомнадзора о получении персональных данных. То есть — при приеме оплаты онлайн такое уведомление потребуется подать. Ведомство, получив от интернет-магазина уведомление, вносит его в реестр операторов персональных данных.

В уведомлении должны быть указаны:

  1. Наименование документа — «Уведомление об обработке персональных данных».
  1. Наименование оператора, его юридический адрес.
  1. Правовые обоснования, цели обработки данных.
  1. Типы обрабатываемых данных.
  1. Категории лиц, которые становятся субъектами персональных данных.
  1. Способы обработки данных.
  1. Меры обеспечения безопасности обработки данных.
  1. Сведения о расположении серверов, на которых хранятся персональные данные.
  1. Сроки начала обработки данных.
  1. Условия прекращения обработки данных.

Указывается ФИО и должность составителя уведомления. Он проставляет дату составления документа, подписывает его.

Таким образом, закон накладывает на владельцев интернет-магазинов внушительный объем обязательств. И санкции за их невыполнение — достаточно серьезные. Изучим их.

Ответственность и новые штрафы

За нарушение требований законодательства по данному вопросу предусмотрены следующие санкции:

  1. Административные штрафы.

Основной их перечень определен в ст. 13.11 КоАП РФ. Но некоторые прописаны в корреспондирующих статьях Кодекса.

К числу типичных штрафов можно отнести:

  • за обработку ПД без согласия их владельца — до 20 тыс. рублей на должностных лиц и ИП, до 75 тыс. рублей — на юридических лиц (ст. 13.11 КоАП РФ);
  • за отказ в предоставлении физлицу информации, с которой он вправе ознакомиться по закону — до 10 тыс. рублей на должностных лиц и ИП (ст. 5.39 КоАП РФ);
  • за неправомерную (не предусмотренную обозначенными целями) обработку ПД — до 10 тыс. рублей на должностных лиц и ИП, до 50 тыс. рублей на юридических лиц (ст. 13.11 КоАП РФ);
  • за отсутствие опубликованной Политики конфиденциальности — до 6 тыс. рублей на должностных лиц, на ИП — до 10 тыс. рублей, на юрлиц — до 30 тыс. рублей (ст. 13.11 КоАП РФ);
  • за отказ в ознакомлении физлица со сведениями об обработке его ПД — до 6 тыс. рублей на должностных лиц, до 15 тыс. рублей — на ИП, до 40 тыс. рублей — на юрлиц (ст. 13.11 КоАП РФ).
  1. Уголовная ответственность.

В соответствии со ст. 137 УК РФ незаконный сбор персональных данных, составляющих личную тайну гражданина, может привести к штрафу до 200 тыс. рублей либо назначению исправительных работ, дисквалификации, лишению свободы на срок до 2 лет.

  1. Определяемая в порядке гражданского судопроизводства.

Здесь речь может идти о самых разных санкциях, но к числу типичных можно отнести:

  • обязательство по возмещению убытков, причиненных субъекту ПД вследствие нарушения оператором положений Закона № 152-ФЗ;
  • обязательство по компенсацию морального ущерба субъекта ПД.

Так или иначе, с наибольшей вероятностью при нарушении интернет-магазином норм Закона № 152-ФЗ в отношении него будут применены административные санкции. При этом, следует иметь в виду, что самые строгие из них — в частности, штраф за неосуществление получения согласия на обработку данных (до 75 тыс. рублей) применяются при нарушении требований о письменном получении согласия на обработку персональных данных. Если допустимо получение согласия в любом достоверном виде, то при неосуществлении получения такого согласия применяется санкция в виде штрафа за неправомерную обработку данных (до 50 тыс. рублей).

Есть вероятность применения ряда дополнительных административных санкций к оператору. Например:

  • в виде штрафа за несоблюдение требований по защите данных — до 2 тыс. рублей на должностных лиц и ИП, до 15 тыс. рублей — на юрлиц (ст. 13.12 КоАП РФ);
  • в виде штрафа за непредоставление уведомления в Роскомнадзор — до 500 рублей на должностных лиц и ИП, до 5 000 рублей — на юрлиц (ст. 19.7 КоАП РФ).

Теоретически возможна блокировка сайта интернет-магазина — по решению суда. Например — если он допустит неправомерное публикование персональных данных покупателей без их согласия в отзывах о покупках.

В зависимости от конкретного нарушения и сферы правоотношений, в котором нарушение допущено, в отношении оператора персональных данных могут быть, таким образом, инициированы разные санкции.

У Вас остались вопросы?
Оставьте ваш номер телефона, мы перезвоним Вам и ответим на ваши вопросы!

Я принимаю условия передачи информации

Читайте статью, поясняющую что такое КЭП и где она используется.

Какие есть нюансы при использовании онлайн-кассы.

Про кассовые аппараты для ИП http://online-kassa.pro/zakon/kassovye-apparaty-dlya-ip-na-envd-psn-usn.html использующих различные системы налогообложения (ЕНВД, ПСН, УСН, ОСН).

Видео — что нужно сделать владельцам интернет-магазинов по 152-ФЗ:

Поделиться:
Добавить комментарий