8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.

При заполнении анкетных данный потенциальными клиентами на сайте, что надо прописать в политике обработки персональных данных?

При заполнении анкетных данный потенциальными клиентами на сайте , что надо прописать в политике обработки персональных данных?

, ОЛЬГА, г. Екатеринбург
Вячеслав Грейть
Вячеслав Грейть
Юрист, г. Санкт-Петербург

Ольга, здравствуйте!

Нужно прописать какие данные собираете, что будете с ними делать.

Могу составить Вам политику обработки персональных данных (на платной основе). Обращайтесь ко мне в личные сообщения! Буду рад Вам помочь

0
0
0
0
Дмитрий Васильев
Дмитрий Васильев
Адвокат, г. Москва
рейтинг 10
Эксперт

Добрый день.
Коллеги уже ответили на Ваш вопрос, я бы хотел в целом обозначить требования 152-фз и иных законов, касающихся обработки персональных данных.
Начну по порядку.
1. Когда нужна Политика конфиденциальности?
Политика конфиденциальности нужна во всех случаях, когда Вы собираете с пользователей сайта персональные данные.
То есть если у Вас на сайте есть только форма обратной связи, где указывается электронная почта и больше ничего – Вы не обрабатываете персональные данные, поскольку только по адресу электронной почты невозможно идентифицировать человека.
Если же Вы собираете ФИО и e-mail, то значит Вы обрабатываете персональные данные.
По факту Политика конфиденциальности нужна практически всегда за очень редкими исключениями.
2. Какие документы должны быть размещены на сайте?
Перечень документов, которые Вы должны разместить на сайте выглядит следующим образом:
2.1. Политика конфиденциальности (она же Политика обработки персональных данных, она же Политика в отношении обработки персональных данных).
2.2. Пользовательское соглашение (оно же Лицензионное соглашение, оно же Договор-оферта и оно же Публичная оферта). Все зависит от того, что за сайт.
Общая цель Пользовательского соглашения – расписать условия предоставления доступа к сервису и/или условия продажи товаров/услуг.
Пользовательское соглашение должно включать в себя:
— предмет договора,
— права и обязанности сторон,
— порядок расчетов,
— порядок разрешения споров,
— условия, ограничивающие Вашу ответственность (настолько, насколько это позволяет закон, частая ошибка – вопросам ответственности в Пользовательском соглашении уделяют мало внимания и возвращаются к ним только после того, как столкнутся с конкретной претензией от клиента или еще хуже с судебным иском. Я всегда рекомендую все риски (настолько насколько это позволяет закон) закрывать изначально при подготовке документации).
— условие о договорной подсудности по месту Вашего нахождения (кстати в способе описания условия о договорной подсудности очень часто допускаются ошибки, и суды потом признают пункт о договорной подсудности не согласованным, если хотите, чтобы в случае судебного спора, спор был по месту Вашего нахождения (не во всех случаях применимо), то нужно к описанию этого пункта подойти максимально ответственно и с учетом судебной практики).
Политику конфиденциальности и Пользовательское соглашение можно объединить в один документ, но лично я рекомендую иметь 2 отдельных документа, поскольку мне лично уже приходилось сталкиваться с тем, что Роскомнадзор при проверке сайта просто не разглядел положения про персональные данные в Пользовательском соглашении и повесил штраф.
И хотя это дело мы успешно оспорили, лишний раз «давать повод» для претензий я не рекомендую, лучше перестраховаться.  
Кроме того, если делать нормальную качественную политику конфиденциальности, то она получится не на 1 и не на 2 страницы, не говоря уже о пользовательском соглашении и если все совмещать, то Пользовательское соглашение получится раздутым, что не очень удобно.
При этом не стоит забывать, что на Вас лежит обязанность по доведению до клиентов всей необходимой информации о реализуемых товарах/услугах и для целей выполнения этой обязанности делать плохо читаемые раздутые и неструктурированные документы не самая лучшая идея (например, по банкам есть судебная практика когда суды не признают юридическую силу написанного в документах мелким шрифтом, мол нельзя в таком виде доводить информацию до клиентов — здесь может быть применена та же логика).
3. Как составить Политику конфиденциальности?
К Политике конфиденциальности есть следующие требования, а именно Политика конфиденциальности должна в себя включать:
3.1. Перечень персональных данных, которые Вы обрабатываете.
3.2. Сведения о способах обработки персональных данных.
3.3. Должно быть прописано, что, проставляя галочку о согласии с политикой конфиденциальности, Пользователь тем самым дает свое согласие на обработку его персональных данных, указанных в Политике конфиденциальности.
3.4. Цели использования персональных данных.
3.5. Принципы обработки персональных данных, которыми Вы руководствуетесь.
3.6. Меры, применяемые для защиты персональных данных.
3.7. Очень важный момент, про который многие забывают – если в процессе использования персональных данных, эти данные становятся доступны третьим лицам, в том числе в автоматическом режиме, например, лицам, которые просто помогают Вам в управлении сайтом, маркетинговому партнеру и т.д., то об этом обязательно (!) должно быть указано в политике.
Это частая ошибка, которая приводит к тому, что Вам могут вменить незаконное разглашение персональных данных, несмотря на то, что Вы даже не думали ничего не нарушать. С этим мне неоднократно приходилось сталкиваться лично, Роскомнадзор за это активно штрафует.
3.8. В политику конфиденциальности нужно обязательно включить положение о том, что Вы вправе в любой момент изменить условия политики конфиденциальности в одностороннем порядке.
3.9. Еще важно прописать, что проставлением отметки Пользователь подтверждает, что он согласен со всеми условиями Политики конфиденциальности, что положения ему ясны и т.д.
3.10. Также в Политике отдельное внимание должно быть уделено файлам cookie, про это тоже часто забывают.
Это самый общий ряд требований, при этом стоит отметить, что каждый пункт должен быть сформулирован грамотно и должен учитывать конкретно Ваши нюансы. 
4. Помимо требований к содержанию документов, к самому сайту есть следующие требования:
4.1. На сайте на всех формах обратной связи, через которые может быть осуществлена передача персональных данных, должно быть окошечко, в котором Пользователи проставляют отметку о согласии с политикой конфиденциальности и пользовательским соглашением.
Частая ошибка – делается политика конфиденциальности, а в окошечке Пользователь просто дает согласие с «обработкой персональных данных», а не с условиями Политики конфиденциальности и как следствие в этом случае у Вас не будет подтверждения, что Пользователь согласился соблюдать условия политики конфиденциальности.
4.2. Без проставления отметки о согласии с политикой конфиденциальности и пользовательским соглашением Пользователь не должен иметь возможности отправить Вам свои персональные данные.
Это касается в том числе случаев, если он Вам передает только имя, номер телефона или адрес электронной почты (это все относится к персональным данным – ст. 3 152-ФЗ).
5. Если у Вас есть работники, то помимо указанных выше пунктов, должны быть выполнены следующие требования:
5.1. Должно быть принято и утверждено Приказом Положение об обработке персональных данных (можно объединить с Положением о коммерческой тайне).
К Положению об обработке персональных данных следующие требования:
5.1.1. Информацию о том, какие данные сотрудников обрабатываются.
5.1.2. Цели обработки персональных данных.
5.1.3. Порядок ознакомления сотрудников компании с положением.
5.1.4. Порядок и сроки уведомления работниками работодателя об изменении своих персональных данных.
5.1.5. Меры по защите персональных данных.
5.1.6. Порядок доступа отдельных работников к персональных данным сотрудников компании.
5.1.7. Порядок хранения персональных данных.
5.1.8. Условия предоставления третьим лицам персональных данных сотрудников компании.
Данное положение представляет собой локальный нормативный акт работодателя (ст. 8 Трудового кодекса РФ) и к нему применяются соответствующие требования, в частности:
— Положение об обработке персональных данных должно быть утверждено приказом единоличного исполнительного органа (директора) компании или самим ИП.
— Работники должны быть ознакомлены под роспись с содержанием Положения об обработке персональных данных (п.6 ч.1 ст. 18.1 152-ФЗ).
5.2. Помимо приказа об утверждении Положения, регулирующего вопросы обработки персональных данных, у Вас должен быть принят приказ о назначении ответственного за обработку персональных данных (ст. 22.1 ФЗ № 152-ФЗ).
Чаще всего им выступает сам директор компании, но это не обязательно. Каких-либо специфичных требований к приказу здесь нет, требования к нему такие же, как и к любому другому внутреннему приказу.
5.3. Вы должны направить уведомление в Роскомнадзор об обработке персональных данных (не путать с регистрацией в Роскомнадзоре).
Уведомление в Роскомнадзор должно быть направлено в двух формах:
— по онлайн форме — https://pd.rkn.gov.ru/operators-registry/notification/form/
— в письменном виде по обычной почте в Управление Роскомнадзора. 
Частая ошибка – люди считают, что они подпадают под исключение и им не нужно направлять уведомление в Роскомнадзор.
С точки зрения закона действительно далеко не все компании должны направлять уведомление в РКН.
Например, если Вы обрабатываете персональные данные только своих контрагентов по договорам, то у Вас нет обязанности по направлению уведомления в Роскомнадзор (это лишь один пример, исключений больше).
Однако на сегодняшний день позиция Роскомнадзора такова, что уведомление нужно направлять почти всегда, поскольку практически всегда компании помимо обработки данных, которые подпадают под исключение о необходимости направления уведомления, также допускают иные формы обработки персональных данных.
Например, если Вы храните персональные данные потенциальных или бывших клиентов (в маркетинговых, рекламных или иных целях) – то это не подпадает под исключение, так как у Вас с ними нет действующего договора.
Как правило, все хранят данные о тех клиентах, которые обратились, но с которыми еще не заключили договор или с которыми у Вас уже закончились договорные отношения. В любом случае с точки зрения закона Вы уже не подпадаете под исключение и как следствие должны направить уведомление в Роскомнадзор по указанной выше форме.
6. Приведенные выше требования касаются ситуации, когда Вы обрабатываете данные граждан РФ в соответствии со 152-ФЗ.
Если Сервис ориентирован также на международный рынок, на европейских клиентов или клиентов из США, то возникают дополнительные требования.
Особое внимание следует в этом случае обратить на Регламент №2016/679 Европейского парламента и Совета Европейского Союза «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» General Data Protection Regulation (GDPR).
Описывать его требования в данном случае я думаю не совсем уместно, так как это тема отдельного полноценного разговора, но суть в том, что если Вы ориентированы на европейский рынок, то Ваша политика конфиденциальности должна быть составлена в соответствии со всеми требованиями GDPR.
В отношении других стран следует обратить внимание на местное законодательство, в частности, для работы с гражданами США, например, следует учесть требования Children's Online Privacy Protection Act (COPPA), PIPEDA, Enhancing Privacy Protection и других правовых актов, касающихся обработки персональных данных 
В целом нюансов и требований в части иностранного законодательства много, но их следует прорабатывать индивидуально и смотреть на кого ориентирован сервис.
7. Еще частая ошибка — хранение персональных данных граждан РФ на зарубежных сервисах, что запрещено законом (ст. 18 152-ФЗ). Хранить персональные данные граждан РФ можно только на российских серверах.
8. За нарушение закона о персональных данных Вам грозит следующая ответственность:
8.1. Ответственность по ст. 13.11 КоАП РФ (большой перечень видов нарушений, всего 7 частей в данной статье).
Каждое нарушение рассматривается отдельно и наказание за каждое нарушение также назначается отдельно, максимальный размер штрафа на текущий момент – 500000 руб.
8.2. За нарушение обязанности по хранению и использованию персональных данных работников грозит ответственность по ст. 5.27 КоАП. Здесь помимо штрафа уже предусмотрено административное приостановление деятельности на срок до 90 суток. 
8.3. Непредставление в органы Роскомнадзора уведомления об обработке персональных данных влечет ответственность по ст. 19.7 КоАП РФ. 
8.4. Также Роскомнадзор неоднократно обращал внимание, что существует уголовная ответственность за нарушение неприкосновенности частной жизни – ст. 137 УК РФ.
Стоит отметить, что в целом это основной набор требований по 152-ФЗ, однако не стоит забывать, что в зависимости от ситуации список требований может расширяться или наоборот сужаться.
Стоит учитывать, что «требование о наличии на сайте политики конфиденциальности» не значит, что достаточно скачать с интернета первую попавшуюся бумажку с названием «Политика конфиденциальности». Наличие формальной бумажки на сайте с названием «политика конфиденциальности» не имеет ничего общего с выполнением требований законодательства об обработке персональных данных.
Если Вам потребуется помощь в подготовке Пакета документов по персональным данным для сайта, мобильного приложения или для иных целей — Вы всегда можете обратиться ко мне в чат и получить помощь в решении своих вопросов (для этого Вам нужно нажать на кнопку «ОБЩАТЬСЯ В ЧАТЕ» на странице моего профиля — pravoved.ru/lawyer/362... (можно перейти по ссылке или нажав на мою фотографию)).
С Уважением,
Васильев Дмитрий.

0
0
0
0

Обращаю внимание, что на текущий момент в отношении КАЖДОГО действует СПЕЦИАЛЬНОЕ ПРЕДЛОЖЕНИЕ по вопросам работы с персональными данными. Чтобы получить предложение, Вам нужно ОБРАТИТЬСЯ КО МНЕ В ЧАТ, а именно:
1. Нажать на кнопку «ОБЩАТЬСЯ В ЧАТЕ» НА СТРАНИЦЕ МОЕГО ПРОФИЛЯ — https://pravoved.ru/lawyer/362127/ (можно перейти по ссылке или нажав на мою фотографию).



2. Описать свою ситуацию мне лично.
В рамках бесплатного предложения, Вы можете бесплатно получить информацию о ТОП 5 ОШИБОК при оформлении документов для сайта/мобильного приложения в сфере персональных данных (152-ФЗ, General Data Protection Regulation, Children's Online Privacy Protection Act и т.д.).
Также обратившись ко мне в чат, АБСОЛЮТНО ЛЮБОЙ может получить:
1. Устную или письменную консультацию по любым вопросам обработки персональных данных, в том числе по требованиям законодательства РФ, европейского, американского и международного законодательства в сфере персональных данных.
2. Помощь в проведении аудита Вашего сайта/мобильного приложения на предмет соответствия требованиям законодательства о персональных данных.
3. Помощь в подготовке полного пакета документов по персональным данным, в том числе следующих документов:
3.1. Политика конфиденциальности (она же политика обработки персональных данных) для сайта/мобильного приложения.
3.2. Пользовательское соглашение (оно же договор-оферта и оно же лицензионное соглашение) для Вашего сайта/мобильного приложения.
3.3. Уведомление в Роскомнадзор об обработке персональных данных. 
3.4. Положение об обработке персональных данных у ИП/ООО.
3.5. Форма приказа об утверждении положения о персональных данных.
3.6. Форма приказа о назначении ответственного за обработку персональных данных.
3.7. Инструкция ответственного за обработку персональных данных.
 

0
0
0
0
Похожие вопросы
Трудовое право
Как можно быть уверенным, что эти данные никуда не передадут или с ними что-то сделают
Здравствуйте, хочу устроиться как самозанятый. Но для этого работодатель требует подписать с ним договор с электронной подписью и паспортными данными. Как можно быть уверенным, что эти данные никуда не передадут или с ними что-то сделают. В договоре ничего не прописано.
, вопрос №4152133, Марина, г. Пермь
Недвижимость
Здравствуйте, скажите пожалуйста, исполнитель онлайн услуг обязан прописывать на сайте список, в котором
Здравствуйте, скажите пожалуйста, исполнитель онлайн услуг обязан прописывать на сайте список, в котором указано, что они не предоставляют какие-то услуги, например онлайн хостинги для видеоигр, где есть тарифные планы и люди могут только повышать тарифный план, а понижать его не как нельзя, это долно быть прописано где-то на сайте?
, вопрос №4151755, Даниил, г. Санкт-Петербург
700 ₽
Защита прав потребителей
Здравствуйте, столкнулись с такой ситуацией, заказала товар 14 позиций, из них было 5 костюмов, народу в пункте выдачи было много и что бы не задерживать людей, мы поспешилиьудалится в примерочную
Здравствуйте, столкнулись с такой ситуацией, заказала товар 14 позиций, из них было 5 костюмов, народу в пункте выдачи было много и что бы не задерживать людей, мы поспешилиьудалится в примерочную. Там я и бнаружила что один костюм пришёл не в полной комплектации, вернее пришли только брюки без блузки арт 214589780, костюм не дешёвый и я не готова оплачивать 4000 только за то, что ваши сотрудники недо комплектовали или тупо своровали блузку. Сотрудница пункта выдачи заставила нас оплатить товар, купить.Мы предложили ей проверить сумки и кабинку,что бы убедиться,что мы не украли блузку. Надеюсь вы дорожите своей репутацией и решите данный вопрос. Если не удасться решить с вами далее будут другие действия! Я не собираюсь оплачивать ошибки работы вашей площадки. Всегда думала, что Вайлбериз повёрнут лицом к клиенту а не задом. Такую притензию я составила на сайте Вайлбериз в личном кабинете.
, вопрос №4147569, Ольга, г. Москва
900 ₽
Интеллектуальная собственность
А я удалила месяца 3 назад с сайта Google Analytics Поможете грамотно ответить?
Добрый день! С РОСКОМНАДЗОР пришло письмо о нашем сайте, что цитирую - На Сайте установлено программное средство Google Analytics, использование функционала которого позволяет определить уникального посетителя Сайта, формировать сведения о его предпочтениях и поведении на Сайте, что указывает на обработку его персональных данных. А я удалила месяца 3 назад с сайта Google Analytics Поможете грамотно ответить?
, вопрос №4151531, Клиент, г. Копейск
Трудовое право
Вопрос: Что делать, какую стратегию выбрать, куда обращаться?
С 2011 года по 2014 год я работал в транспортно-туристической компании, основателем которой является индивидуальный предприниматель Х.Х.Х. Трудовые отношения между нами установлены решением суда и подтверждены Апелляционным определением. Трудовые отношения прекращены в соответствии пункта 3 статьи 77 ТК РФ, о чем свидетельствует запись в трудовой книжке от 2016 года. Запись об увольнении в мою трудовую книжку Х.Х.Х. внес только 25.06.2019 года при этом окончательный расчет со мной не произвел. Взыскать причиненный ущерб, компенсацию морального вреда, компенсацию за вынужденный прогул и задержку выплат в рамках гражданского судопроизводства не представляется возможным в связи с пропуском срока, однако, проигранный суд в виду пропуска срока не является препятствием тому, чтобы посадить работодателя на скамью подсудимых, привлечь его к уголовной за нарушения законодательства РФ. Так, в производстве следственного отдела г. № оказался материал доследственной проверки по моему заявлению от 2019 г. в отношении Индивидуального предпринимателя Х.Х.Х. по факту совершения преступления, предусмотренного статьей 145.1 УК РФ при наличии признаков преступления, предусмотренного статьями 159, 198-199 УК РФ. Все постановления об отказе в возбуждении уголовного дела в отношении ИП, которые вынес следователь – отменены городской прокуратурой, в том числе лично руководителем следственного отдела. Тем не менее, до настоящего времени указанного предпринимателя не преследуют, в его отношение не инициируется уголовное дело, анализ фактов преступных деяний не производится, вместо обоснованного и мотивированного ответа имеют место быть формальные отписки. Более того ПОСКОЛЬКУ: Х.Х.Х. (являясь руководителем) не исполнял свои должностные обязанности, не заключал со мной трудовой договор, гражданско-правовой договор, договор подряда или иной договор заемного труда, помимо этого, он не выдал мне заработную плату за период с 2014 года по 2016 год (за вынужденный прогул), не отчислил за меня и (или) в мою пользу перечисления в бюджет (ПФР, ФСС, ФФОМС), не произвел окончательный расчет. Так, индивидуальный предприниматель умышленно обманным способом завладел принадлежащими мне денежными средствами и присвоил их себе т.е. совершил преступление, предусмотренное ст.159 (ч.3, ч.5); ст.160 (ч.4) УК РФ. Причиненный ущерб, учитывая проценты за задержку выплат, составляет - 2 946 254 руб. В материале доследственной проверки имеет место быть нотариально заверенный скриншот интернет сайта (!!!!!), который доказывает и подтверждает установленный размер заработной платы для нанимаемых соискателей (работников заемного труда) по выполнению работ, связанных с выполнением обязанностей водителя автобуса. Вопреки этому, в ходе проверки ИП выражал домыслы о том, что покупал мои услуги водителя, однако, ничем этого не подтвердил, необходимых доказательств - не привел. Утверждая, что между нами был договор, но он был срочный ИП уверял, что окончательный расчет при увольнении со мной был выполнен, однако, предоставить ведомости и прочие документы, указывающие на выплату мне заработной платы - отказался. Начисление заработной платы производится бухгалтером на основании данных, первичных документов по учету фактически отработанного работником времени. В качестве первичных учетных документов, отражающих начисление заработной платы, используются: расчетно-платежная ведомость, расчетная ведомость, платежная ведомость. Данные документы отсутствуют, о чем свидетельствует справка специалиста-ревизора УЭБиПК МВД России по Московской области об исследовании документов индивидуального предпринимателя Х.Х.Х. О наличии возможности у этого ИП исполнить оставшиеся передо мной обязательства по выплате заработной платы и выдачи окончательного расчета свидетельствует тот факт, что он (ИП Х.Х.Х.) являлся поставщиком в 86 государственных контрактах на №-ую сумму одновременно осуществляя более 82 видов дополнительной деятельности. Вместе с тем, бухгалтер Г.Г.Г. имеет прямое отношение к вышеуказанным преступлениям и причастна к ним, она скрывает документы, подтверждающие выплату мне денежных средств в качестве оплаты моего труда в компании (организации) возглавляемой ИП Х.Х.Х. Сокрытие документов, подтверждающих выплату денежных средств в качестве оплаты труда приравнивается к деяниям обусловленным ч. 2 ст. 33 и ч. 2 ст. 35 УК РФ и квалифицируется преступлением, предусмотренным ч. 2 и ч. 3 ст. 210 УК РФ, поскольку, исходя из положений ч. 4 ст. 35 УК РФ под прямым получением финансовой или иной материальной выгоды понимается совершение одного или нескольких тяжких преступлений (например, мошенничества, совершенного организованной группой), в результате которых осуществляется непосредственное противоправное обращение в пользу членов преступного сообщества (преступной организации) денежных средств. В соответствии ч. 2 ст. 42 УК РФ лицо, совершившее умышленное преступление во исполнение заведомо незаконных приказа или распоряжения, несет уголовную ответственность на общих основаниях. При таких обстоятельствах я вновь обратился к руководителю следственного отдела, но уже с иной просьбой (требованием), в частности: во-первых - открыть уголовное делопроизводство в отношении индивидуального предпринимателя Х.Х.Х. и привлечь его к ответственности по ст.ст. 159 (ч. 2, ч. 3, ч. 5), 210 (ч. 1, ч. 2 и ч. 3) УК РФ, во-вторых, открыть уголовное делопроизводство в отношении бухгалтера Г.Г.Г. и привлечь к её ответственности по ст. 159 (ч. 2, ч. 3), ст. 210 (ч. 2, ч. 3) УК РФ, в-третьих, соединить уголовные дела в одно производство. Ответ о принятом процессуальном решении (мерах) не дается, расследование преступления стоит на месте, делопроизводство доследственной проверки и дополнительной (контрольной) проверки волокитят в виду (по моему мнению) наличия коррупционной составляющей т.к. предполагаемых преступников по всей видимости оберегает экс-Глава городской администрации Е.Е.Е, которая состоит в родственной связи с ИП Х.Х.Х. и имеет влиятельных знакомых из числа руководителей (СК, МВД, Прокуратуры) высшего ранга, в том числе (не исключено из числа продажных) судей городского и Московского областного суда. Мои обращения к руководителю ГСУ СК по Московской области, Председателю Следственного комитета России, Президенту РФ, уполномоченному по правам человека РФ, Московскую областную прокуратуру и Генеральную прокуратуру РФ с жалобой на неэффективность расследования преступления и т.д. и т.п. не к чему не приводят, а напротив, в нарушении ФЗ № 59, приказов СК и Генеральной прокуратуры РФ направляются обратно в то самое ведомство действия (бездействие) которого обжалуются. Вопрос: Что делать, какую стратегию выбрать, куда обращаться?
, вопрос №4151465, юрий, г. Москва
Дата обновления страницы 29.06.2021