Добрый день. По первому вопросу поддержу коллегу Москвитина, поскольку считаю агентское соглашение для Вас наиболее подходящим в плане схемы Вашей деятельности.
Остановлюсь на второй части. В соответствии с ФЗ от 27.07.2006 N 152-ФЗ«О персональных данных»
Статья 3. Основные понятия, используемые в настоящем Федеральном законе
3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
В Вашем случае изначально идет вопрос о возможной передаче собранных Вами ПД пользователя заказчику. Передача ПД входит в понятие обработки ПД. В связи с этим
Статья 6. Условия обработки персональных данных
1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях:
1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных
Т.е. получение согласия является в данном случае обязательным, поскольку
Статья 7. Конфиденциальность персональных данных
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Но в данном случае я советовал бы не просто вывесить окошко с галкой согласия на обработку и хранение перс. данных. По крайней мере стоит отдельно добавить туда информацию о возможности передачи ПД третьим лицам.
При этом конечно на сайте должна быть разработана и выложена политика конфиденциальности с подробным указанием в том числе на возможность передачи ПД третьим лицам а так же, настоятельно советую, оговорить возможность одностороннего изменения политики конфиденциальности, а так же то, что при работе на сайте используются куки. Проставляя отметку в окошке о согласии с политикой конфиденциальности клиент соглашается с ней и принимает все ее условия, в том числе условия по возможности обработки, хранения и передачи ПД третьим лицам.
Без этого не стоит допускать возможности передачи Вам ПД.
Помимо этого считаю, что Вам необходимо направить уведомление в Роскомнадзор об обработке персональных данных поскольку считаю, что в данной схеме Вы не подпадаете под
Статья 22. Уведомление об обработке персональных данных
2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
Возможно это перестраховка и у сотрудников Роскомнадзора будет иное видение, тогда коллеги меня в этой части подправят. Еще раз — это именно мое мнение, сложившееся из той схемы, что Вы описали. Уведомление можно послать письменно, либо в форме электронного документа на сайт
https://pd.rkn.gov.ru/operators-registry/notification/form/ .
По ответственности особо описывать не буду, поскольку вопроса об этом не было. Просто приведу ссылки на ст. 13.11 КоАП РФ http://www.consultant.ru/docum...
19.7 КоАП
http://www.consultant.ru/docum...
Ну и на ст.137 УК
http://www.consultant.ru/docum... о возможности применения которой неоднократно говорил Роскомнадзор.
Опять же здесь многое зависит от того, насколько по получаемым Вами данным возможно установить лицо пользователя
Письмо Минкомсвязи России от 07.07.2017 N П11-15054-ОГ «О разъяснении норм федерального законодательства»
Сообщается, в частности, следующее:
абонентский номер или адрес электронной почты могут быть признаны персональными данными в случае, когда такая информация относится к прямо или косвенно определенному или определяемому физическому лицу (абонентский номер, принадлежащий юридическому лицу, не может рассматриваться в качестве персональных данных);
СП Консультант плюс
http://www.consultant.ru/law/hotdocs/50393.html#utm_campaign=rss_hotdocs&utm_source=rss_reader&utm_medium=rss©
Ну и собственно рекомендации даны если сайт направлен на РФ. Если речь идет о иных юрисдикциях — США, ЕС, то там свои собственные законы по ПД, что уже далеко выходит за рамки первоначального вопроса.
С уважением Евгений Беляев