ИП получает следующие данные клиентов для изготовления кондитерской продукции
(телефон, имя, адрес доставки), для этой цели необходимо согласие субъекта персональных данных или нет?
Персональными данными является любая информация, прямо или косвенно относящаяся к субъекту персональных данных — определенному физическому лицу. Персональные данные могут быть разрешенными для распространения (ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных»).
К персональным данным относятся:
— фамилия, имя, отчество;
— пол, возраст;
— образование, квалификация, профессиональная подготовка и сведения о повышении квалификации;
— место жительства;
— семейное положение, наличие детей, родственные связи;
— факты биографии и предыдущая трудовая деятельность (место работы, судимость, служба в армии, работа на выборных должностях, на государственной службе и др.);
— финансовое положение. Сведения о заработной плате также являются персональными данными (Письмо Роскомнадзора от 07.02.2014 N 08КМ-3681);
— деловые и иные личные качества, которые носят оценочный характер;
— прочие сведения, которые могут идентифицировать человека.
В законе нет конкретного перечня необходимых документов. Компании и ИП могут сами решать, как именно оформлять положения и приказы — главное, чтобы этих документов было достаточно для выполнения обязанностей оператора персональных данных (ст. 18 закона № 152-ФЗ от 27.07.2006 «О персональных данных»).
Обычно компании готовят документы:
Политику обработки и защиты персональных данных. Это обязательный документ. Он может называться по-разному: политика конфиденциальности, политика защиты персональных данных или как-то ещё. Главное, чтобы в нём было указано, какие именно данные вы храните, в каких целях их собираете и как обеспечивает конфиденциальность.
Политику нужно разместить в открытом доступе, чтобы клиенты могли её прочитать. Обычно ссылку добавляют в формы регистрации и согласия на обработку данных, а также размещают в подвале сайта.
Как составить документ, читайте в рекомендациях Роскомнадзора. Также вы можете изучить политики других компаний — и на их основе составить свою. Например, политика обработки и защиты персональных данных компании «Эвотор», политика конфиденциальности Ozon, политика обработки персональных данных интернет-магазина Tasty Coffee.
Положение о работе с персональными данными. Это правила, по которым ваши сотрудники будут хранить, обрабатывать и использовать информацию. Правила должны соответствовать закону 152-ФЗ. Документ можно объединить с политикой обработки персональных данных.
Положение о неразглашении персональных данных. Этот документ должны подписать сотрудники. Таким образом все, кто будет иметь доступ к персональным данным, подтвердят, что не станут передавать информацию третьим лицам.
Приказы и инструкции для ответственных сотрудников. В документах указывают, у кого есть доступ к информации, где хранятся данные и как с ними работать.
Соглашение на обработку персональных данных.Это документ для клиентов. Например, соглашение на сайте «Летуаль». Можно не составлять отдельный документ, а условия согласия прописать в политике конфиденциальности.
2. Подайте уведомление в Роскомнадзор. В уведомлении нужно указать сведения о компании и сообщить, зачем вам понадобились персональные данные (ст. 22 закона 152-ФЗ). Подать документ можно заполнив форму на сайте и подписать электронной подписью или подать через Госуслуги.
Форма уведомления
В течение 30 дней Роскомнадзор внесёт вас в реестр операторов персональных данных.
Если вы перестанете хранить персональные данные, об этом тоже нужно будет уведомить Роскомнадзор.
3. Для организаций — назначьте ответственных. Решите, кто в компании будет заниматься персональными данными и выпустите приказ. Например, техническим обслуживанием и защитой процесса обработки займётся системный администратор. Доработкой документов, например, если вы добавите в форму новое поле, — юрист. НR-специалист ознакомит всех ответственных с новыми обязанностями и подготовленными документами.
Как только Роскомнадзор добавит вас в реестр операторов, вы сможете законно собирать персональные данные.
Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 08.08.2024) «О персональных данных»
Статья 22. Уведомление об обработке персональных данных
1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.