Виктория, здравствуйте!
.
Поскольку я специализируюсь на ИТ-комплаенсе, арбитражных спорах, информационных технологиях (IT-праве) и комплексной защите бизнеса, давайте разберем правовую архитектуру вашей ситуации. Давайте сразу к вашим вопросам:
.
1.Если я успею заполнить все документы пока заявление рассматривается, не будет штрафов? И мне нужен юрист, недорогой для оформления и возможных изменений в подаче уведомления на ркн
1. Коллеги, которые уверяют вас в полном отсутствии рисков, совершают ошибку. Нарушение квалифицируется по факту совершения действия или бездействия. Административная ответственность и штрафы закреплены в главе 13 КоАП РФ. Если РКН инициирует аудит веб-аналитики или логов до размещения документов, состав правонарушения будет зафиксирован.
Основные штрафы Роскомнадзора закреплены в главе 13 КоАП РФ и могут делиться на четыре главные группы (для ИП и физ лиц):
— штрафы за обработку персональных данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11), составляют от 10 000 до 15 000 рублей (до 30 000 рублей при повторном нарушении),
— за отсутствие политики конфиденциальности на личном сайте (ч. 3 ст. 13.11) — от 1 500 до 3 000 рублей,
за неуведомление РКН о начале обработки данных (ч. 10 ст. 13.11) — от 5 000 до 10 000 рублей.
В то же время для индивидуальных предпринимателей (ИП), которые по большинству статей КоАП РФ приравнены к должностным лицам (а по ряду пунктов несут повышенную ответственность), финансовые санкции значительно серьезнее:
— неправомерная обработка данных в случаях, не предусмотренных законом (ч. 1 ст. 13.11), обойдется в сумму от 150 000 до 300 000 рублей (повторно — до 500 000 рублей). Если же допущена обработка без обязательного письменного согласия (ч. 2 ст. 13.11), штраф для ИП составит от 300 000 до 700 000 рублей (повторно — до 1 000 000 рублей),
— отсутствие политики конфиденциальности на бизнес-сайте (ч. 3 ст. 13.11) — от 10 000 до 20 000 рублей,
игнорирование обязанности уведомить РКН перед началом сбора данных клиентов (ч. 10 ст. 13.11) карается штрафом от 100 000 до 300 000 рублей (здесь планка для ИП и юридических лиц одинакова).
При этом в случае допущения утечки персональных данных обычные физлица могут получить штраф от 100 000 до 200 000 рублей (за стандартные данные) и от 300 000 до 400 000 рублей (за утечку спецкатегорий). На индивидуальных предпринимателей (ИП) за утечки накладываются те же жесткие миллионные санкции, что и на юридические лица — от 3 000 000 до 15 000 000 рублей в зависимости от объема скомпрометированной базы.
.
2. Соответственно, то что выше вас успокаивают об отсутствии штрафа является ошибкой. Если РКН начнет проверку, то штраф может быть, если установят наличие состава правонарушения. Другой вопрос, что в отсутствие конкретных лиц, а также при наличии документов (политики обработки ПД, согласия) доказать указанное достаточно сложно.
2. Что мне делать?
Шаблонные решения из интернета часто содержат «красную тряпку» для автоматических проверок РКН, так как должностные лица и их тех. средства сверяют текст с реальными логами серверов. Поскольку у вас нет сайта, а трафик идет через социальные сети, алгоритм защиты выглядит так:
1. Составьте политики обработки ПД и опубликуйте её на страницах в соц. сети.
2. Составьте согласие на обработку ПД. Обязательно разделите цели обработки персональных данных (согласно п. 2 ст. 5 ФЗ-152) для таргетинга, рассылок и продажи услуг.
3. При начале обработки ПД ссылайтесь на эти документы и обязательно получайте подтверждение о согласии на обработку ПД и политику обработки ПД.
Я готов взять на себя юридический аудит вашего поданного уведомления, при необходимости подготовить информационное письмо в РКН о внесении изменений и разработать индивидуальный пакет документов под ваши соцсети.
.
.
С уважением,
ит-юрист, юридический архитектор и арбитражный стратег Квон Дмитрий Викторович
Нужна ли Политика конфиденциальности, если нет сайта? Да, нужна, но в другом формате. Закон «О персональных данных» (№ 152-ФЗ) требует, чтобы оператор обеспечил неограниченный доступ к своей Политике.
Если у вас нет сайта, а есть только соцсети (например, группа ВКонтакте, Telegram-канал и т.д.), вы обязаны:
1.Подготовить этот документ в электронном виде (в формате PDF).
2.Разместить ссылку на него в описании вашего профиля/группы (например, в «шапке» профиля, в закрепленном сообщении или в меню группы). Это и будет считаться «обеспечением неограниченного доступа».
Нужно ли Согласие на обработку персональных данных? Да, обязательно. Поскольку вы собираете данные (например, клиенты пишут вам в директ/личные сообщения свои имена, телефоны, адреса для доставки), они должны давать согласие.
Перед тем как взять у клиента данные, вы можете присылать ему короткий текст: «Отправляя свои данные, вы соглашаетесь с Политикой конфиденциальности (ссылка) и даете Согласие на обработку персональных данных (ссылка)». Либо настроить приветственный автоответчик с этим текстом.