Записи

Владислав Халяпин

Согласие на обработку персональных данных на сайте КПК

Чем интересна статья: вы узнаете, как кредитным кооперативам правильно составить «Согласие на обработку персональных данных с посетителей сайта» при сборе персональных данных: используя онлайн-формы, регистрацию посетителей на сайте,  размещение отзывов. Автор рассказывает, как использовать информацию в целях оценки и анализа работы сайта, например: анализа особенностей поведения пользователей, используя технологию «cookies», получать информацию об IP-адресе посетителя сайта и сведений о том, по ссылке с какого интернет-сайта посетитель пришел.

Рассмотрим  несколько составов правонарушений согласно ст. 13.11 КоАП РФ, предъявляющих новые требования  для сайтов кредитных кооперативов при сборе персональных данных посетителей, используя онлайн-формы и другие способы.

ч.2 ст.13.11 КоАП РФ

Обработка персональных данных без согласия субъекта персональных данных на обработку его персональных данных, либо обработка персональных данных с нарушением установленных законодательством РФ в области персональных данных, включаемых в согласие субъекта персональных данных на обработку его персональных данных.

При сборе персональных данных посетителей, через сайт

  1. Сбор, хранение и обработка персональных данных на сайте без согласия на обработку таких данных.
  2. Проведение онлайн-скоринга данных пользователя (включая IP, cookie и сведения из аккаунтов в социальных сетях) без согласия на обработку персональных данных в целях скоринга.
  3. Неисполнение требований к форме согласия на обработку персональных данных, описанных в ч.4 ст.9 152-ФЗ.

ч.3 ст.13.11 КоАП РФ

Невыполнение оператором предусмотренной законодательством РФ в области персональных данных обязанности по опубликованию документа «Политике оператора в отношении обработки персональных данных и сведениям о реализуемых мерах по защите персональных данных

При сборе персональных данных посетителей, через сайт

Отсутствие ссылки на сайте на «Политику обработки персональных данных в организации».


Что нужно разместить на сайте

1. При сборе данных, которые достаточны для оказания услуг КПК

Если планируете делать  рассылку, то, получая  e-mail и номер телефона, не забудьте указать это в согласие. Следите за тем, чтобы в тексте согласия были прописаны все данные, которые вы получаете с посетителей сайта.

Например: если на сайте используется  виджет «Отзывы» (Вконтакте, Одноклассники и т.п.), а ваши пайщики оставляют там сообщение, пропишите  в согласии, что на сайте обрабатывается ссылка на страницу и фотография пайщика.

2. Ссылка на согласие на обработку персональных данных

Под любой онлайн формой на вашем сайте (регистрация, заявка на услугу, обратный звонок) размещайте ссылку на согласие. С текстом «Нажимая на кнопку «Отправить», даю согласие на обработку моих персональных данных. Я ознакомлен с текстом «Согласие на обработку персональных данных» и «Положение на обработку персональных данных»» с переходом  по гиперссылке на документ в pdf формате.

В согласии нужно прописать, в каких целях и какие данные обрабатываются, указать все нюансы обработки, согласно ч.4 ст.9 № 152-ФЗ. Наличие текста соглашения на обработку персональных данных в нижней части онлайн формы и ссылки на «согласие и положение» будет достаточно Роскомнадзору, чтобы подтвердить факт согласия  пользователя на  обработку его персональных данных.

3. «Политика в отношении обработки персональных данных»

Этот документ можно разместить на сайте в любом доступном месте. При  наличии онлайн-форм, рекомендую воспользоваться примером из пункта 2.

Согласие на обработку персональных данных

В данном документе должны быть описаны процедуры сбора, обработки и хранения персональных данных пользователей сайта.

Требования к сайту - хостинг

Примерный типовой текст согласия для КПК

 

Примерный, максимальный текст согласия для КПК

Обращайте внимание на подчеркивания

Полный текст статьи «Согласие  на обработку персональных данных в КПК для сайта, сотрудников и пайщиков» + ответы на вопросы участников вебинаров с примерами форм согласия, читайте в ближайшем номере журнала «Вопросы кредитной кооперации».

Владислав Халяпин
Владислав Халяпинаккредитованный преподаватель в области информационной и кадровой безопасности. С 2005 по 2012 г. работал на позициях от главного специалиста до начальника отдела в коммерческих и государственных организациях. С 2013 г. преподаватель курсов по защите персональных данных, построения систем защиты информации. Связаться со мной можно, написав на почту hvv@roxi.ru. Присылайте вопросы, предложения по новым темам, они обязательно войду в новые статьи по вопросам обработки ПДн

Хотите разобраться подробнее?

Посмотрите видеозапись вебинара «Как поменяется обработка персональных данных после 1 июля 2017 г.» с Владиславом Халяпиным.

Владислав Халяпин

Новые требования к сайту кооператива: ст.13.11 КоАП РФ

Чем интересна статья: вы узнаете, как кредитным кооперативам, которые используют онлайн-формы для сбора персональных данных на корпоративном сайте, избежать нарушения законодательства в области защиты персональных данных

Расширение ст. 13.11 КоАП РФ до семи составов правонарушений, диктует новые требования  для сайтов кредитных кооперативов, которые для сбора персональных данных используют онлайн формы.

Ч.1 ст.13.11

Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, если эти действия не содержат уголовно-наказуемого деяния.

Штраф: От 30 000 рублей до 50 000 рублей на юридических лиц

В каких случаях накладывается штраф:

  1. Когда через сайт собираются сканы паспортов и иных документов. Сканы документов являются избыточной информацией.
  2. Обработка не в тех целях, когда это требуется (например, взяли для исполнения договора, но попутно рассылаем email-рассылки)

Ч.2 ст.13.11

Обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством Российской Федерации в области персональных данных, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством Российской Федерации в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных.

Штраф: От 15 000 рублей до 75 000 рублей на юридических лиц

В каких случаях накладывается штраф:

  1. Сбор, хранение и обработка специальных персональных данных (сведения о здоровье, о вероисповедании, политических взглядах и т.д.) на сайте без явного согласия на обработку таких данных.
  2. Проведение онлайн-скоринга данных пользователя (включая IP, cookie и сведения из аккаунтов в соц.сетях) без явного согласия на обработку персональных данных в целях скоринга.
  3. Отсутствие в согласии или оферте списка третьих лиц, кому могут передаваться персональные данные.
  4. Неисполнение требований к форме согласия на обработку персональных данных, описанных в ч.4 ст.9 152-ФЗ.

Ч.3 ст.13.11

Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных.

Штраф: От 15 000 рублей до 30 000 рублей на юридических лиц

В каких случаях накладывается штраф:

Отсутствие на сайте общедоступной ссылки на Политику организации в отношении обработки персональных данных.

Ч.4 ст.13.11

Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных.

Штраф: От 20 000 рублей до 40 000 рублей на юридических лиц

В каких случаях накладывается штраф:

  1. Игнорирование запросов физических лиц по поводу обработки и защиты их персональных данных.
  2. Ответ на запрос в сроки, превышающие установленные законом.
  3. Предоставление ложной информации.

Ч.5 ст.13.11

Невыполнение оператором в сроки, установленные законодательством Российской Федерации в области персональных данных, требования субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных об уточнении персональных данных, их блокировании или уничтожении в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

Штраф: От 25 000 рублей до 45 000 рублей на юридических лиц

В каких случаях накладывается штраф:

  1. Игнорирование запросов физических лиц и Роскомнадзора по поводу прекращения обработки персональных данных и их уничтожении.
  2. Нарушение сроков предоставления ответов на поступившие запросы.

Ч.6 ст.13.11

Невыполнение оператором при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих в соответствии с законодательством Российской Федерации в области персональных данных сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ, если это повлекло неправомерный или случайный доступ к персональным данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия в отношении персональных данных, при отсутствии признаков уголовно наказуемого деяния.

Штраф: От 25 000 рублей до 50 000 рублей на юридических лиц

В каких случаях накладывается штраф:

  1. Отсутствие списка лиц, допущенных к обработке персональных данных
  2. Отсутствие раздельного хранения данных

Что нужно сделать, чтобы избежать штрафов:

1. Собирайте только те данные, которые вам действительно нужны

Если будете делать рассылки, то берите  e-mail. Если хотите звонить, то номер  телефона.

Сбор и обработка данных, несовместимых с целями обработки (которые указываются в Согласии), влечет за собой штраф до 50 тысяч рублей.

Следите за тем, чтобы к вам попадали только те данные, которые прописаны в Согласии.

Например: если у вас на сайте есть виджет комментариев (Вконтакте и т.п.), а клиент оставляет там сообщение, к вам уже попадают ссылка на его страницу и фотография. А значит, они должны быть указаны в Согласии на обработку персональных данных.

Требования к сайту

2. Добавить текст согласия на обработку персональных данных

Под каждой формой ввода данных на сайте (регистрация, заявки на услугу, обратный звонок) разместить текст «Нажимая на кнопку «Название кнопки», я даю согласие на обработку персональных данных», где текст «согласие на обработку персональных данных» является ссылкой на документ. Примеры документов вы можете посмотреть на федеральных сайтах, например, ozon.ru и tinkoff.ru.

Требования к сайту

Вместо согласия можно использовать единую публичную оферту, но в ней будет нужно прописать, в каких целях, какие данные обрабатываются, то есть указать все, согласно ч.4 ст.9 N 152-ФЗ. В этом случае обязательно хранить логи-файлы, чтобы, в случае чего, доказать Роскомнадзору, что тот или иной пользователь действительно заходил на сайт и оставлял там свои персональные данные.

3. Составить документ «Политика в отношении обработки персональных данных»

Этот документ нужно разместить на сайте в свободном доступе. В данном документе должны быть описаны процедуры сбора, обработки и хранения персональных данных пользователей сайта. Хорошо проработанный документ о политике в отношении обработки персональных данных есть на ikea.com. При этом регистрирующийся не должен соглашаться с данным документом при заполнении формы.

4. Узнать, где находится хостинг сайта

Узнать у хостинг-провайдера, где физически находится центр обработки данных (ЦОД), в котором расположен ваш сайт и, в случае, если он расположен не на территории РФ, перенести сайт на другой хостинг. Сделать это можно, отправив запрос в техническую поддержку сайта.

В соответствии с N 152-ФЗ, все интернет ресурсы, на которых хранятся и обрабатываются персональные данные, должны быть расположены на территории Российской Федерации. С учетом того, что контролирующие органы считают персональными данными также и данные о поведении пользователя на сайте, то это касается практически любого интернет ресурса. За нарушение этого требования Роскомнадзор их блокирует.

Под расположением хостинга подразумевается физическое местонахождение ЦОДа, на котором размещен ваш сайт. То есть, если хостинг-провайдер зарегистрирован в России, а его ЦОДы расположены, например, в Эстонии, вы нарушаете закон и попадаете под блокировку сайта.

Требования к сайту - хостинг

Требования к сайту

 

5. Указать email для обращений пользователей по персональным данным

Укажите email, куда физическое лицо может обратиться, чтобы его персональные данные были удалены, заблокированы и вообще, куда он может задать вопрос по персональным данным. Email можно указать в документах, описанных выше.

Важно, чтобы указанный email был рабочим, информация на нем регулярно проверялась, чтобы не пропустить запрос пользователя на удаление персональных данных с сайта.

6. Подать уведомление об обработке персональных данных в Роскомнадзор

Вам или агентству разработчику сайта необходимо подать уведомление об обработке персональных данных в Роскомнадзор, для этого нужно перейти по ссылке и помимо всего прочего указать там адреса местонахождения баз персональных данных и перечень персональных данных, которые в них содержатся.

7. Заключить соглашение о безопасности персональных данных с разработчиком сайта

В случае если агентство разработчик сайта имеет доступ к персональным данным из заявок или базы данных сайта (например, сайт находится на технической поддержке), вам необходимо заключить соглашение с агентством об обеспечении безопасности персональных данных. В соглашении должно быть указано, какие персональные данные агентство может обрабатывать, в каких целях и какие действия с ними выполнять. Также там должны быть требования по защите персональных данных.

8. Поставить на сайте дисклеймер

До 1 июля 2017 г. поставить на сайте дисклеймер, который будет уведомлять посетителей сайта, что его персональные данные обрабатываются на сайте в целях его функционирования и, если он не согласен, то должен покинуть сайт. Примеры дисклеймеров вы можете посмотреть на сайтах marykay.ru и bmw.ru. В противном случае это будет являться согласием на обработку его персональных данных.

Пример: как выглядит дисклеймер – это узкий банер во весь сайт

Требования к сайту - дисклеймер

Владислав Халяпин
Владислав Халяпинаккредитованный преподаватель в области информационной и кадровой безопасности. С 2005 по 2012 г. работал на позициях от главного специалиста до начальника отдела в коммерческих и государственных организациях. С 2013 г. преподаватель курсов по защите персональных данных, построения систем защиты информации. Связаться со мной можно, написав на почту hvv@roxi.ru. Присылайте вопросы, предложения по новым темам, они обязательно войду в новые статьи по вопросам обработки ПДн

Хотите разобраться подробнее?

Посмотрите видеозапись вебинара «Как поменяется обработка персональных данных после 1 июля 2017 г.» с Владиславом Халяпиным.

Владислав Халяпин

Как изменилась ст. 13.11 КоАП РФ: семь новых составов правонарушений

Чем интересна статья: вы узнаете, как в связи с ужесточением ответственности за нарушения законодательства в области защиты персональных данных изменился подход Роскомнадзора к проверкам, в т.ч. и в кредитных кооперативах

Читать/смотреть далее

Владислав Халяпин

Персональные данные: новые штрафы с 1 июля 2017 года

Новая редакция ст. 13.11 КоАП содержит семь составов правонарушений, устанавливает случаи, за которые оператор ПДн может понести наказание

Госдума

Новые штрафы за нарушения в области персональных данных

Госдума приняла  в первом чтении законопроект об усилении и дифференциации административной ответственности за нарушения в области персональных данных и передаче полномочий по возбуждению дел в этой сфере от Прокуратуры к Роскомнадзору. Читать/смотреть далее

Роскомнадзор

Штрафы за утечку персональных данных вырастут

В 70 раз – с 10 до 700 тыс. руб.– Роскомнадзор предлагает увеличить штрафы за утечку персональных данных . Информацию подтвердил глава ведомства Александр Жаров.

Список персональных данных, которые нельзя разглашать и публиковать, тоже изменится. Чиновники намерены его расширить. Сообщается, что конфиденциальными могут стать даже данные, которые пользователи вводят при входе в некоторые интернет-системы.

Источник: Главбух

Windows XP

В 2014 г. Windows XP и Office 2003 нельзя использовать для защиты персональных данных

С 8 апреля 2014 г. корпорация Microsoft прекращает поддержку операционной системы Windows XP SP3 и набора офисных приложений Office 2003, говорится в информационном письме Управления делами президента РФ и компании Microsoft.

Для этих продуктов больше не будут выпускаться обновления, включая обновления системы безопасности. В связи с этим выпуск сертифицированных обновлений  в соответствии с требованиями ФСТЭК России тоже будет прекращен. А значит Windows XP SP3 и Office 2003 больше нельзя будет использовать для выполнения требований № 152-ФЗ «О персональных данных». Читать/смотреть далее

ВКК

Угрозы и новые меры защиты персональных данных

В начале июня 2013 г. вступил в силу приказ Федеральной службы по техническому и экспортному контролю, который утверждает новый состав и содержание мер по обеспечению безопасности персональных данных при их обработке в информационных системах. Кредитным кооперативам необходимо внести изменения в разработанные ранее организационные мероприятия и документы для выполнения требований № 152-ФЗ «О защите персональных данных». Читать/смотреть далее