Хранение персональных данных: как организовать в компании, и какие особенности учесть
Оператор — физическое или юридическое лицо, обязан принимать меры по защите личной информации граждан от несанкционированного доступа, ее копирования и распространения без согласия субъекта. Это достигается, в том числе организацией правильного хранения персональных данных. Разбираемся, какие есть требования по закону, и как их выполнять.
Разобраться в последних правилах обработки персданных , грамотно выстроить алгоритм работы с ними, учесть и исправить допущенные ошибки и избежать крупных штрафов поможет новейший обучающий курс .
Общие требования к обработке и хранению персональных данных
Перечислим основные положения Закона №152-ФЗ , которые должен знать оператор:
- Обработка персональных данных (ПД) допускается строго в рамках законных целей. Их оператор указывает в своей Политике, а также в уведомлении Роскомнадзора о начале деятельности с перданными. Цели определяют исходя из видов деятельности организации или ИП, законодательных требований. Например, работодатель может собирать персональные данные в резюме для поиска подходящего кандидата на заполнение вакансии.
- Нельзя объединять базы данных с личной информацией граждан, обрабатываемых в несовместимых целях. Это означает, что сведения о работниках нужно держать отдельно от ПД клиентов.
- Срок хранения персональных данных заканчивается с достижением целей их обработки, если иное не установлено законодательством или договором с субъектом ПД. Работодатель должен учитывать, что сфера действия Закона № 152-ФЗ не распространяется на архивную деятельность. То есть при определении сроков хранения документов всегда нужно учитывать Приказ Росархива от 20.12.2019 №236.
- К носителям информации (бумага, флешки, жесткий диск ПК, облачные хранилища) с биометрическими данными предъявляются усиленные требования по ч. 10 ст. 19 Закона №152-ФЗ. Работодатель должен полностью исключить неправомерные или случайные доступ к ним, их уничтожение, изменение, блокирование, копирование, предоставление, распространение.
Конкретные требования к хранению персональных данных зависят от выбранного способа обработки. По Закону №152-ФЗ их два: автоматизированный и исключительно без средств автоматизации, то есть без использования вычислительной техники. На практике у работодателя может применяться смешанный способ, когда часть ПД обрабатывается на компьютере, а часть — исключительно вручную.
Топ-5 документов по персональным данным, которые скачивают ваши коллеги:
Требования к хранению персональных данных в информационных системах
Основные правила обработки ПД в электронном виде установлены ст. 19 Закона №152-ФЗ и Постановлением Правительства РФ от 01.11.2012 №1119 . В них приведены требования к защите персданных в информационных системах (ИС), которые состоят из баз данных с личной информацией, информационных технологий и средств обработки. Официальный сайт оператора тоже относится к ИС, если на нем есть сбор и хранение персональных данных физических лиц.
Информационные системы, в зависимости от категорий ПД, бывают:
- общедоступными, где содержатся Ф.И.О., адрес, место работы, образование субъекта и другая личная информация, которую
- специальными — в них обрабатываются сведения о расовой, национальной принадлежности, политических взглядах и убеждениях, отношении к религии, состоянии здоровья физлица;
- биометрическими;
- иными, если в них не обрабатываются перечисленные выше три категории данных.
Степень защиты ИС зависит от категории ПД. К общедоступным предъявляется меньше всего требований. Чуть строже они к иным ПД. Самые серьезные требования существуют для специальных персональных данных. Именно содержащаяся в них информация способна принести наибольший ущерб и моральный вред гражданину.
Оператор должен оценить угрозы безопасности персданных в электронном виде и выстроить в зависимости от них защищенную ИТ-инфраструктуру. В Постановлении №1119 приведено три типа угроз. С учетом их устанавливается четыре уровня защищенности (УЗ). При этом также учитывается, какие категории ПД использует оператор.
Личную информацию в ИС 3 и 4 уровня защиты можно обрабатывать в облачных хранилищах, если они соответствуют ст. 19 Закона №152-ФЗ. К информационным системам с УЗ 1 и 2 предъявляются гораздо более строгие требования.
Кроме обеспечения защиты ИС, оператор должен получить в большинстве случаев согласие на обработку, в том числе хранение персональных данных от гражданина. Правовые основания, когда это не обязательно, установлены в самом Законе №152-ФЗ.
Важно! Конкретные организационные и технические мероприятия по защите персональных данных разрабатываются с учетом Приказа ФСТЭК от 18.02.2013 №21.
Требования к хранению ПД в бумажном виде
До 1 сентября 2022 года под неавтоматизированной обработкой персданных понимались действия, производимые при непосредственном участии человека — Постановление Правительства РФ от 15.09.2008 №687 . В связи с поправками в ст. 22 Закона №152-ФЗ появился термин «исключительно без средств автоматизации». То есть без использования вычислительной техники, если брать определение из ст. 3 Закона №152-ФЗ.
Предполагаем, что Положение №687 можно применять при неавтоматизированной обработке ПД в той части, в какой оно не регулирует работу с компьютерной техникой.
Компания использует бумажные носители с персональными данными: личные дела, трудовые книжки, договоры с работниками, также бухгалтерские ведомости на выплату зарплаты или командировочных. Чтобы обезопасить информацию в этих документах следует ответственно подойти к вопросу их хранения:
- держать бумаги нужно в сейфах или металлических несгораемых шкафах, которые запираются на замок. Или оборудовать специальное помещение, например, отдельное помещение кассы со стальной дверью;
- информацию, которую обрабатывают в разных целях, стоит держать отдельно друг от друга, также документы, у которых срок хранения персональных данных разный, лучше не смешивать;
- не хранить в личных делах сотрудников: копии паспорта, СНИЛС и ИНН, свидетельства о браке или рождении ребенка, и все остальные, которые Роскомнадзор при проверке признает как содержащие избыточные персональные сведения.
Обратите внимание! Закон не запрещает хранить копии этих документов или их сканы, но только если работник дал согласие на хранение персональных данных и обработку, в котором указываются объем персональных сведений, способы и цели работы с ними. Но как показывает судебная практика, лучше не рисковать и уничтожить копии после того, как использовали информацию.
Совет
За хранение резюме соискателей можно получить штраф от Роскомнадзора, потому что там тоже содержатся персональные данные. Резюме разрешается использовать в течение срока, пока сотрудник кадровой службы рассматривает потенциальных кандидатов.
Не храните этот документ ни в распечатанном виде, ни в электронном, например, присланный на e-mail, если вакансия уже закрыта. Если в компании формируется кадровый резерв, у каждого кандидата возьмите согласие на хранение сведений о нем и укажите цель хранения.
Как организовать хранение персональных сведений в компании: пошаговая инструкция
Чтобы обработка и хранение персональных данных в организации соответствовали нормам ФЗ-152 нужно разработать все требуемые документы и следовать определенным правилам:
- установить и зафиксировать в Положении о хранении персональных данных порядок доступа в специальное помещение или к местам хранения персональной информации согласно п.13 постановления Правительства от 15.09.2008 № 687.
- Назначить тех, кто будет обрабатывать персданные и нести за это ответственность. Это могут быть работники кадровой службы или бухгалтерии. Ознакомить работников под роспись с этим документом. Как назначить ответственного за персданные, читайтездесь.
- Составить перечень персональных данных, которые будут обрабатывать в организации. В том числе те, которые передают третьим лицам: в ПФР, ГИТ, налоговую или статистику;
- Заранее разработать формы заявлений о согласии на обработку, хранение и передачу персональных сведений, также журналы учета и проверок — в случае если неожиданно придут проверяющие из Роскомнадзора или ФСТЭК;
- Выбрать место для хранения персональных данных на бумаге и оформить это приказом.
- Разработать и утвердить форму обязательства о неразглашении персональных данных и подписать его с сотрудниками, которые отвечают за работу с этой информацией;
- Подать уведомление в Роскомнадзор о том, что компания является оператором персональных данных, если еще не подали;
- После необходимо контролировать весь процесс работы с персональными данными, следить за изменениями в законодательстве и периодически проводить независимый аудит.
Оператор при хранении ПД должен обеспечить постоянную защиту их от несанкционированного доступа. С 1 сентября 2022 года о каждой утечке персональных данных следует сообщать в Роскомнадзор:
- в течение 24 часов — об инциденте;
- не позднее 72 часов — о результатах расследования утечки.
Подать уведомление можно на официальном портале Роскомнадзора. Для этого оператору понадобится подтвержденная учетная запись на Госуслугах.
Как определить сроки хранения персональных данных, какими нормативными документами руководствоваться при сборе, обработке и хранении информации о сотрудниках — подробно разобрали на нашем авторском курсе .
Как не допустить утечку персональных данных клиентов

Персональные данные клиентов — это сведения о клиентах, которые покупали товары, услуги или работы компании.
Бизнес, который работает с клиентами, часто имеет дело с их персональными данными — именем, фамилией, отчеством, датой рождения, почтой и номером телефона.
Такую информацию нужно хранить по строгим правилам, не разглашать и не допускать ее утечки за пределы компании. Если не соблюсти эти правила, можно получить штраф до 1 миллиона рублей, а в некоторых случаях — и 18 миллионов рублей.
Охотиться на чужие данные могут хакеры или конкуренты — чтобы заработать, нанести вред репутации бизнеса, украсть клиентов. Обычные работники в основном сливают персональные данные случайно, из-за низкой информационной грамотности — незнания законов, технических правил, как пользоваться информацией в интернете, и этических норм. Этим, конечно же , пользуются злоумышленники.

Я юрист по информационной безопасности, работаю с персональными данными пять лет и пишу о них кандидатскую диссертацию. Расскажу, как бизнес может обезопасить себя от нерадивых сотрудников и защитить конфиденциальную информацию о клиентах от утечки.
Что вы узнаете
Почему персональные данные — это ценность
Для бизнеса данные о клиентах очень ценны. С помощью CRM-сервисов компании и ИП собирают информацию о поле, возрасте клиентов, где человек живет и как часто покупает товар или заказывает услуги. Эти и другие данные помогают понять клиента, его предпочтения и примерные доходы. Если работать с такой информацией, бизнес может сформировать предложение, которое понравится клиенту и станет основой регулярных заказов. А фирма или ИП в итоге получит стабильный доход.
Данные о клиентах — коммерчески ценные. Информация о клиентах всегда будет интересна конкурентам. Если произойдет утечка клиентской базы, то есть персональных данных, этим могут воспользоваться не только конкуренты, но и мошенники или спамеры.
Кроме того, персональные данные — это актив. В исследовании PwC считают, что данные одного пользователя «Вотсапа» в 2018 году стоили 30 $. Цена более значимых данных, например контактов и рабочих сведений пользователей «Линкед-ина», — до 260 $. Эту цену установили при оценке активов компаний.
Экономически данные ценны тем, что с их помощью можно узнать потребительские предпочтения и привлечь больше клиентов. Контакты и рабочие сведения пользователей «Линкед-ина» заинтересуют не одного работодателя и не одну рекрутинговую компанию.
Там, где есть денежный эквивалент информации, есть и злоумышленник, который захочет обогатиться за счет чужих данных. Например, в 2021 году Tadviser посчитали, что продажа баз данных может варьироваться от 2 $ ( 127 ₽) до 1600 $ ( 100 000 ₽). Чем они ценнее, то есть чем актуальнее и богаче по количеству представленных людей, тем выше цена. Утратившие актуальность базы данных выставляют на черном рынке бесплатно.
Продавать могут, например, справку о клиенте сотовой компании, в которой есть его имя, номер телефона, дата заключения договора абонентского обслуживания, тарифный план. Еще один вариант данных для продажи — детализированная история звонков клиента. Такие сведения интересны злоумышленнику для отслеживания деловых связей, местоположения и финансовых операций абонента.
История звонков может стоить дороже — хотя бы потому, что охватывает не одного субъекта, но и его контакты.
Как происходит утечка персональных данных
Персональные данные считаются конфиденциальной информацией. Сотрудники, получившие доступ, никому не должны ее передавать, если нет законного основания. Иначе произойдет утечка, в быту называемая «слив данных».
Сливы происходят по неосторожности или халатности работника, всей компании, индивидуального предпринимателя, либо умышленно.

Слив данных по неосторожности. Возьмем для примера работника, в чьи обязанности входит обработка персональных данных в клиентской базе работодателя.
Работник забыл правила безопасности и переслал с корпоративной почты на свою личную список клиентов — их ФИО и номера телефонов. Он сделал это для своего удобства. Например, чтобы поработать с базой дома или посмотреть ее в телефоне по пути домой. В этом случае забывчивость, безответственность, непредусмотрительность работника можно назвать одним словом — неосторожность.
Неосторожностью можно назвать и случай, когда хакер присылает работнику письмо с электронной почты вроде avito@bjkl.ru или amazon1@lmn.com, а в письме есть вирус, скачивающий нужную информацию с компьютера адресата.
Очевидно, что адреса не официальные, но вводят в заблуждение из-за известных брендов в названии. Работник может перепутать адреса и по невнимательности перейти по ссылке из письма.
Слив данных по халатности работника. Если работник распространил в интернете пароли от рабочих систем, где есть персональные данные, это можно назвать халатностью. Ведь любой конкурент теперь может войти в клиентскую базу компании или ИП, скопировать или изменить интересные ему данные.

Я бы отнесла к халатности и те случаи, когда должностное лицо не следит за обновлением бизнес-процессов, затрагивающих обработку данных. Скажем, не вносит новые обрабатываемые данные в перечни, не уведомляет Роскомнадзор о передаче данных за рубеж. Такое случается, когда на роль ответственного за обработку персональных данных назначают работника, который ничего не понимает в этой сфере.
Назначение на должность в этом случае формальное, для видимости соблюдения закона.
Бессистемная работа с процессами приватности в бизнесе и отсутствие специалиста, который бы мог выстроить их грамотно, грозит потерей данных, компрометацией паролей, неправомерным копированием баз данных и сливом данных по неопознанным каналам.
Слив данных по умыслу работника. По мнению компаний «Крок» и «Эври-тег» , которые специализируются на информационной безопасности, умышленные сливы участились из-за пандемии и режима удаленной работы.
Вне офисов работодатель может с помощью специальных программ частично контролировать, как работник выполняет свои рабочие функции — к каким сетям подключается, какие носители информации использует.
Однако такая слежка должна быть регламентирована и не всегда способна зафиксировать каждое действие работника: онлайн или офлайн. Ни одна программа не позволит работодателю законно отследить, с кем встречается работник в рабочее время и зачем. В это время может происходить слив данных.
Часто заказчики конфиденциальной информации — злоумышленники — специально ищут людей, работающих с информацией ограниченного доступа. А когда находят, дальше возможны два сценария:
- Злоумышленники «разводят» операторов: пишут им в социальных сетях, звонят, организуют встречи, на которых ведут дружеские беседы. Они интересуются служебными делами, сочувствуют сокращению зарплат и обсуждают проблемы с начальством. В ходе разговора заказчики предлагают заплатить за ценные данные и получить их сразу, либо в какой-то срок — так формируется сговор.
- Злоумышленники заказывают и покупают ценные данные на теневом рынке — даркнете. Здесь стороны заключают ничтожные сделки — незаконные сделки или сделки, которые нарушают права третьих лиц — купли-продажи, сохраняя при этом полную анонимность.
Если сотрудник передал кому-то конкретные персональные данные за плату, то есть «пробил» человека по чьей-то просьбе, это считается преступлением. За такое деяние привлекают к уголовной ответственности.
- В 2019 году сотрудник одного из крупнейших банков разгласил сведения, составляющие банковскую тайну, без согласия их владельцев. Банковская тайна была ему доверена по работе, его ознакомили со всеми документами — должностной инструкцией, порядком обеспечения безопасности информационных технологий, положением о коммерческой тайне, политикой кибербезопасности и политикой обработки персональных данных.
- Раскрыть банковскую тайну работник решил из корыстной цели — зашел на теневую торговую интернет-площадку, предложил данные по цене 5 ₽ за строку и заработал в целом около 25 000 ₽. Преступнику назначили 2 года и 10 месяцев лишения свободы.
- Можно сказать, что бывший сотрудник банка «продешевил» при продаже данных о кредитных картах, ведь стоимость скана паспорта российского гражданина в 2021 году оценивалась в 100 $ ( 6350 ₽).
Слив данных партнером компании. Слить данные может не только компания или ИП — оператор персональных данных, но и подрядчик, который обрабатывает эти данные.
Представьте ситуацию: компания занимается ногтевым сервисом, она собрала клиентскую базу на 100 000 человек. Руководство приняло решение — нанять специалиста на аутсорсе, у которого есть все технические средства для обработки клиентской базы.
В сфере ногтевого сервиса у компании много конкурентов, заинтересованных в переманивании клиентов. Один из таких конкурентов вступает в сговор со специалистом на аутсорсе и в течение месяца получает информацию о клиентах.
Компания начинает понимать, что что-то идет не так, только когда приток клиентов уменьшается или когда начинают поступать жалобы, что фирма передает данные другим организациям без согласия субъектов персональных данных.

В этом случае утечка клиентской базы происходит через партнера, но доказать это очень сложно.
Как уберечь клиентскую базу от утечки через работников
Компания «Серч-информ» приводит статистику — в 74% случаев утечки происходили по вине менеджеров отделов снабжения, бухгалтеров, экономистов, финансистов, секретарей, помощников руководителей. Реже в сливах были виноваты ИТ-специалисты .
Раз в большинстве случаев информация уходит через работников, то особое внимание нужно уделить работе с персоналом. Вот несколько советов.
Проводите аудиты бизнес-процессов, в которых используете персональные данные клиентов. Например, программ лояльности. С помощью внутренних и внешних аудитов, то есть периодических обзоров всех процессов приватности, в компании или у ИП легче выявить риски утечек данных и риски несоблюдения законодательства.
Обеспечение приватности — не одноразовая мера. Нельзя один раз внедрить все предусмотренные законом документы и потом пустить все на самотек.
Если во время аудита выяснится, что данные клиентов передаются третьим лицам — контрагентам — без соглашения о защите данных или без положений в договоре о соблюдении конфиденциальности, то оператор данных незаконно разглашает персональные данные. То есть попросту сливает их другим.
Как и кому можно разглашать персональные данные
| На каких основаниях | Кому можно разглашать |
|---|---|
| Правовое основание | Органам власти |
| Соглашение о защите | Контрагентам |
| Поручение на обработку | Партнерам, которые обрабатывают данные по договору |
Как и кому можно разглашать персональные данные
| На каком основании | Кому можно разглашать |
| Правовое основание | Органам власти |
| Соглашение о защите | Контрагентам |
| Поручение на обработку | Партнерам, которые обрабатывают данные по договору |
Если у вас много клиентов — физических лиц, вы обрабатываете их данные и делаете массовые рассылки, то советую пообщаться с работниками о том, как они работают с персональными данными. Составьте опросник и попросите работников, которые имеют доступ в информационные системы, заполнять его каждые два-три месяца .
В опроснике могут быть такие вопросы:
- Есть ли у вас подозрения на слив корпоративных паролей?
- Есть ли у вас подозрения на утечку данных?
- В каких программах вы работаете с персональными данными?
Если есть подозрения, что произошел слив корпоративных паролей или персональных данных, то клиентам нужно разослать уведомление о том, что конфиденциальность их данных, возможно, была нарушена.
В 2018 году 69% опрошенных российских компаний скрыли инцидент и не делали никаких оповещений, 27,5% — сообщили пострадавшим об утечках и принесли извинения. И только 3,5% заявили о своей проблеме в СМИ.
По закону субъект персональных данных имеет право получать информацию, которая касается обработки его данных. Раз есть право субъекта, значит, есть и обязанность оператора передавать такие данные.
Право на получение информации можно толковать как необходимость уведомлять субъекта о его нарушенных правах, которые связаны с утечкой данных.
За неуведомление субъекта об утечке оператору могут назначить штраф от 40 000 до 80 000 ₽. Если компания входит в Единый реестр субъектов малого и среднего предпринимательства, она заплатит штраф как ИП — от 20 000 до 40 000 ₽.
Итак, рассылка уведомлений нужна. Но также нужно восстановить техническую защиту информации — сменить пароли, поставить новое средство защиты.
Выявляйте ошибки сотрудников в работе с информационными системами. Такими ошибками могут быть, например:
- в системе не отразили согласие на обработку персональных данных;
- обращения клиента игнорируют — а он просил перестать использовать его персональные данные;
- в систему входят третьи лица по логину и паролю работника.
Издайте локальные акты и ознакомьте с ними работников. Документов немного, они описывают порядок работы оператора с персональными данными — что он может собирать, у кого и для чего, как он должен хранить данные и кому может передавать.
Вот базовые из таких документов.
- Политика обработки персональных данных. Укажите в ней, какие данные собираете, у кого и для чего. Политика обработки персональных данных — это документ больше для клиентов, его нужно публиковать на сайте компании или ИП. Но работники также должны знать, какие данные они могут запрашивать у клиентов.
- Оператору, у которого мало бизнес-процессов, связанных с обработкой данных, рекомендую использовать шаблон политики обработки персональных данных от Роскомнадзора.
- Положение об обработке и обеспечении безопасности персональных данных. В нем прописывают практически то же самое, что и в политике. Но положение — внутренний акт оператора, его утверждают приказом руководителя компании или ИП. Публиковать его не нужно.
- Модели угроз безопасности. В этом документе пишут, какие есть риски утечки данных и что делает бизнес, чтобы их избежать. Подробную инструкцию о том, как это делать, можно прочитать в методических рекомендациях ФСТЭК.
- Приказ о назначении человека, ответственного за обработку персональных данных. Им может быть внутренний работник — юрист или ИТ-специалист. Компания и ИП может нанять и специалиста по информационной безопасности, который бы занимался только обработкой персональных данных.


Собирать подписи, что работники ознакомились, как работать с персональными данными, можно в специальных журналах. Формы таких журналов законом не утверждены, поэтому можно сделать любые нужные поля. Главное, чтобы были ФИО, дата ознакомления и подпись лица. Работники могут знакомиться с локальными актами онлайн — в информационных системах компании, проставляя галочки в своих аккаунтах.
Зафиксировать факт ознакомления можно любым явным и надежным способом. Это нужно, чтобы при проверке оператора-работодателя Роскомнадзор или трудовая инспекция не нашли нарушений.
Если работник обрабатывает персональные данные во время трудовой деятельности, то ему точно нужно разъяснить все моменты, связанные с этой обработкой — с этим отлично справляются локальные акты, о которых мы сказали выше. Трудовая инспекция поясняет, как и зачем знакомить работника с локальными актами онлайн.
Добавьте в трудовой договор раздел о конфиденциальности. Поясните, что работник несет ответственность за нарушение конфиденциальности только той информации, к которой он имеет доступ в своей работе. Отнесите к такой информации персональные данные, например, других работников, партнеров компании или ИП, клиентов. По ТК РФ такой раздел не обязателен, но Роскомнадзор при проверке может обратить внимание на наличие такого раздела в трудовом договоре. Если он есть, то сыграет вам на руку, еще раз подтвердив регулятору, что ваши работники ответственно подходят к обработке персональных данных.

Дополните должностные инструкции. Опишите в должностной инструкции, что должен делать работник, чтобы обеспечивать безопасность персональных данных.
Например, пользоваться только теми информационными системами, которые есть на работе — почтовыми клиентами, CRM-системами , системами контроля и управления доступом и иными ПО, разработанными специально для организации. Не впускать в рабочие помещения посторонних лиц, не давать никому доступ к корпоративным информационным системам.
Проводите обучение по работе с персональными данными. Отмечайте, что работники прошли инструктаж, в учетных журналах. На обучении можно знакомить работников с порядком, как работать в информационных системах, как общаться с клиентами — в какие сроки отвечать им, какие запросы следует удовлетворять, а какие — нет.
Контролируйте действия дистанционных работников, но предупредите их об этом контроле. ЕСПЧ в деле Barbulescu v. Romania определил, что работодатель может контролировать дистанционную работу своих сотрудников. Но порядок такого контроля должен быть прозрачным — работники должны знать, как работодатель будет проверять их.
Если персональные данные — ценный актив компании и ИП, то, чтобы повысить информационную грамотность работников, запишите их на курсы повышения квалификации или профессиональной переподготовки в области информационной безопасности. Лучше выбирать программы, согласованные с ФСТЭК.
Как работать с персональными данными клиентов и собирать согласия на их обработку в 2023 году
Когда компания берет у клиентов номера телефонов, e-mail или другие личные сведения, может понадобиться согласие на их обработку. В статье рассказываем, как грамотно составить согласие на обработку персональных данных и избежать типичных ошибок
Статья участника сообщества и нашей редакции

Ульяна Жаркова

Кира Лукашина
Эта статья понравилась редакции Бизнес-секретов, поэтому мы помогли автору сделать ее еще лучше
Когда компания берет у клиентов номера телефонов, e-mail или другие личные сведения, может понадобиться согласие на их обработку. В статье рассказываем, как грамотно составить согласие на обработку персональных данных и избежать типичных ошибок
Статья участника сообщества и нашей редакции

Ульяна Жаркова

Кира Лукашина
Эта статья понравилась редакции Бизнес-секретов, поэтому мы помогли автору сделать ее еще лучше
Если работаете с клиентами, наверняка спрашиваете их персональные данные — например, ФИО, адрес проживания, номер телефона, дату рождения. Такие данные обычно нужны, чтобы отправить заказ, прислать клиенту в день рождения промокод на скидку или составить договор оказания услуг.
В некоторых случаях нужно получить согласие на обработку личных данных. Частый пример — клиента просят поставить галочку в чекбоксе, что согласен получать email-рассылку. Если без спроса отправить рекламную рассылку, можно получить штраф.
Разобрались с экспертами, как бизнесу работать с персональными данными клиентов — в каких случаях необходимо собирать согласия на их обработку и как это правильно делать.
Когда необходимо собирать согласия на обработку персональных данных
Персональные данные — это любая информация, по которой клиента можно идентифицировать: ФИО, номер телефона, e-mail, паспортные данные, дата рождения, адрес, cookie-файлы и так далее.
Бизнес может обрабатывать — то есть получать, использовать или передавать такие данные клиентов — только с их согласия. Однако есть ситуации, когда оно не нужно:
- для исполнения договора с клиентом — например, курьеру нужен номер телефона получателя, чтобы узнать, куда доставить заказ;
- по закону — например, если персональные данные клиента содержатся в документах бухгалтерского и налогового учета, которые вы обязаны хранить в течение определенного срока;
- по требованию официального лица — например, если пришел следователь и просит данные ваших клиентов для расследования дела, придется их передать.
Посмотрим, как это работает на примере.
Клиент заказывает у Ивана товар с доставкой на дом. Для этого ему нужно указать адрес — иначе не получится исполнить договор. Значит, согласие на обработку данных об адресе не нужно.
Еще Иван хочет отправлять клиенту СМС с рекламными рассылками и промокодом на следующий заказ. Это не обязательно для исполнения договора, поэтому необходимо получить согласие клиента.
Некоторые юристы советуют подстраховаться и всегда получать согласие на обработку персональных данных — когда нужно и когда нет. Но это не спасает бизнес от рисков: за ошибки в форме согласия можно также получить штраф.
Поэтому рекомендуем проконсультироваться с юристом, в каких случаях вашему бизнесу нужно согласие, а когда нет.
«Чтобы понять, нужно ли брать согласие у клиента на получение и обработку данных, достаточно ответить на один вопрос: оставил ли вам покупатель информацию, по которой вы можете его идентифицировать, даже косвенно?
Если ответ „да“, надо запрашивать согласие на обработку этих данных.
Например, клиент оставил вам свой e-mail или телефон в заявке на обратный звонок, значит, он передал вам свои персональные данные. С согласия клиента можно эти данные использовать: перезвонить и предложить оформить заказ, отправить пуш-уведомление о скидках на старую коллекцию, отправить email-рассылку с подборкой книг в интернет-магазине и так далее.
Если вы собираете данные в таком формате, что клиента невозможно идентифицировать, вам не нужно брать согласие на обработку его данных.Допустим, компания проводит анонимный опрос или публикует отзывы под вымышленными именами или без указания конкретных данных: „отзыв Алисы К.“, „отзыв нашего покупателя из Химок“, „отзыв многодетной мамы“.
Еще сбор согласий не нужен в особых случаях, которые прописаны в законе. Например, закон не требует получать согласие от клиента, если его данные нужны для исполнения договора, который он уже заключил.
Не нужно брать согласие на обработку адреса, если клиент заказал у вас товар и оформил доставку на дом, потому что заключен договор купли-продажи и для его исполнения вам необходим адрес доставки».
![]()
Кира Лукашина
Эксперты выделили три частых ситуации, когда бизнес работает с персональными данными клиентов и нужно получить согласие на их обработку:
- Компания собирает на сайте cookie-файлы.
- На сайте компании клиент может оставить контактную информацию, чтобы подписаться на email-рассылку.
- Компания узнает данные офлайн для подключения клиента к программе лояльности.
Компания собирает на сайте cookie-файлы. Практически все сайты используют cookie-файлы, они собирают информацию об активности пользователя. С помощью cookie компания может узнать IP-адрес клиента или другие технические параметры устройства, с помощью которых пользователя в дальнейшем можно идентифицировать.
Раньше вопрос, считать ли cookie-файлы персональными данными, был спорным, но сейчас Роскомнадзор и суды широко трактуют понятие «персональные данные» и относят к ним cookie.
Поэтому, если ваш сайт собирает cookie-файлы, на нем должна всплывать плашка с запросом согласия на сбор cookie. Идеально, если посетитель сайта не сможет им пользоваться, пока не согласится с обработкой cookie.

Клиент оставил свои данные на сайте, чтобы получать email-рассылку. Обычно сайт компании — это не только визитная карточка бизнеса, но и способ сбора контактной информации клиентов в рекламных целях. Если хотите отправлять клиенту по почте рассылку или промокоды, нужно его согласие.
Компания узнает информацию о клиенте офлайн для подключения клиента к программе лояльности. Неважно, как вы собираете данные клиента — на бумаге или клиент сообщает вам их устно, а вы сами эти данные где-то записываете, надо получать согласие на обработку персональных данных.
Способы сбора согласий на обработку персональных данных
Вы можете собирать согласия у клиентов любым способом и в любой форме — в законе нет установленных шаблонов и правил. Исключение: бизнес, который работает с особенно важными данными, например с данными о здоровье или национальной принадлежности. Для этих категорий в законе прописаны повышенные требования, но к большинству ситуаций они не относятся.
Собирать согласия можно в письменном или электронном виде — на усмотрение бизнеса. Мы рекомендуем хранить согласия в течение всего срока их действия — обычно это период, в течение которого планируется обработка данных. Например, если собираете данные для выдачи сотруднику пропуска в офис, их надо хранить, пока человек у вас работает.
В таблице — популярные способы сбора согласий.
Рассмотрим каждый из способов.
Печатная анкета. В ней должен быть пункт о согласии на обработку персональных данных. Клиент заполняет ее от руки. Анкета должна храниться в бумажном виде.

Подтверждение согласия через СМС-код или звонок. Продавец со слов клиента вносит его данные в электронную систему для участия в программе лояльности и просит клиента подтвердить свое согласие на передачу данных через СМС-код или звонок. Система автоматически отправляет клиенту код подтверждения.
Перед тем как подтвердить свое согласие на обработку данных, клиент должен ознакомиться с правилами программы лояльности и полным текстом согласия. Для этого можно отправить клиенту ссылку на эти документы в СМС.
Чекбокс с галочкой согласия в общей форме заявки. Клиент ставит галочку «согласен» в чекбоксе формы для сбора данных напротив ссылки на согласие на сайте. Отправленная заявка с проставленной галочкой сохраняется на сайте. При необходимости ее можно выгрузить и использовать в качестве доказательства того, что клиент дал согласие.

Двойное подтверждение — double opt-in. Клиент дает согласие через e-mail или СМС. Например, сначала оставляет свой e-mail в форме на сайте, а затем подтверждает согласие, кликнув на ссылку в письме. Или оставляет на сайте номер телефона, а потом отправляет подтверждение в ответ на СМС, которое пришло от компании, или называет код продавцу в магазине.

Главное: вне зависимости от формы согласия сохранить подтверждение того, что клиент согласился на обработку своих персональных данных. Для этого сохраните заполненную от руки анкету или выгрузите логи — технические файлы о действиях клиента на сайте.
Согласия нужно хранить на случай проверки контролирующими органами или жалобы клиента.
Что нужно сделать перед тем, как начать собирать персональные данные
Если бизнесу понадобились персональные данные, например, чтобы отправить промокод на скидку, просто так их запросить нельзя. Сначала нужно определить ответственного, уведомить Роскомнадзор и подготовить документы.
Определить ответственного. Нужно выбрать сотрудника, который будет отвечать за обработку персональных данных. Если сотрудников нет, тогда им становится сам ИП.
Ответственный должен следить за изменениями в законе о персональных данных, контролировать, чтобы все сотрудники соблюдали эти законы, реагировать на запросы Роскомнадзора или клиентов.
Когда выберете ответственного сотрудника, надо подготовить об этом приказ.
Уведомить Роскомнадзор. До начала работы с персональным данными бизнес должен уведомить об этом Роскомнадзор. Это можно сделать тремя способами:
- через сайт ведомства, если есть УКЭП;
- через Госуслуги;
- на бумаге в территориальном подразделении ведомства;
В течение 30 дней Роскомнадзор внесет компанию или ИП в реестр операторов. Если какие-то данные не указали, сотрудники ведомства могут их уточнить. После того, как бизнес добавили в реестр операторов, можно собирать и обрабатывать персональные данные.
С 2022 года уведомлять Роскомнадзор не нужно только в двух случаях:
- Обрабатываете персональные данные без автоматизации — то есть записываете их вручную на бумаге.
- Обрабатываете персональные данные в государственных защищенных системах — например, ЕГАИС, «Работа в России», «Меркурий».
Это редкие случаи — большинство ИП и компаний должны уведомить Роскомнадзор. Сделать это нужно только один раз, но надо сообщать об изменениях, если:
- изменились сведения, которые вы ранее предоставили в Роскомнадзор, например состав запрашиваемых персональных данных или ответственный за обработку персональных данных;
- прекращаете собирать и обрабатывать персональные данные, например при закрытии ИП или компании.
Сообщить об изменениях в работе нужно до 15 числа следующего месяца.
Еще с 2022 года бизнес обязан уведомлять об утечке персональных данных. Если такое случится, нужно:
- Отправить первичное уведомление в Роскомнадзор в течение 24 часов. В нем надо объяснить предполагаемую причину утечки и причиненный вред клиентам, рассказать, как планируете решать проблему. Сделать это можно на сайте ведомства в разделе «Инциденты».
- Провести внутреннюю проверку — почему так вышло и кто виноват в утечке.
- Отправить в Роскомнадзор результаты внутренней проверки в течение 72 часов. В этом документе надо указать установленную причину утечки, виновных и меры, которые приняли, чтобы ситуация не повторилась. Заполнить и отправить уведомление можно в том же разделе «Инциденты».
Если не сообщить Роскомнадзору об утечке вовремя или вообще не направить уведомления, могут оштрафовать: ИП — от 300 до 500 ₽, малые предприятия — от 1500 до 2500 ₽, средние и крупные компании — от 3000 до 5000 ₽.
Подготовить документы. Закон требует подготовить только политику обработки персональных данных. Но обычно бизнес помимо политики готовит еще и положение о защите данных. Кроме того, отдельно оформляют форму согласия на обработку персональных данных для удобства клиентов.
Посмотрим, что должно быть в каждом документе.
| Название документа | Для чего он нужен | Что важно прописать |
|---|---|---|
| Политика обработки персональных данных | Этот документ может называться и по-другому, например, политика конфиденциальности. Главное — в нем написать, какая компания или ИП будут собирать данные, зачем и что с ними будут делать. |
— зачем собираете персональные данные;
— какие данные собираете;
— как и сколько времени будете обрабатывать данные;
Публиковать документ на сайте не нужно.
— кто из штата имеет доступ к персональным данным;
— как защищены информационные системы, в которых храните и обрабатываете данные;
Есть случаи, когда нужно получать только письменное согласие. Например, при обработке биометрических или специальных категорий данных.
— реквизиты лица, обрабатывающего данные по поручению;
— цель обработки персональных данных;
— список персональных данных;
— срок действия согласия;
— порядок отзыва согласия;
Как составить письменное согласие на обработку персональных данных
Посмотрим, как составить согласие на обработку персональных данных.
Сформулировать цель обработки персональных данных. Можно собирать персональные данные, которые точно нужны для работы. Закон запрещает собирать избыточные данные, не нужные для цели, которую вы заявляете в согласии.
В одном согласии укажите только одну цель. Нельзя брать одно согласие на обработку данных для нескольких целей. Также нельзя собирать согласия на обработку неограниченного перечня данных. Список собираемых персональных данных должен быть четко определен.
Чтобы отправить пиццу, бизнесу необходимо знать адрес и номер телефона, чтобы курьер мог позвонить. А вот информация о вкусовых предпочтениях, семье или работе не нужна.
Если пиццерия запустит программу лояльности, по которой дают скидку на день рождения, тогда можно будет запросить дату рождения. Но для этой цели понадобится отдельное согласие.
Если бизнес все-таки спрашивает необязательные данные, а клиент отказывается их передать — нельзя отказать ему в услуге.
Нет конкретного перечня личных данных, которые необходимы для каждой цели. Однако каждый запрос данных нужно обосновать. Клиент имеет право требовать объяснения, зачем бизнесу его данные. Тогда необходимо в течение семи дней ответить на обращение. Если клиент спросил лично, ответить нужно сразу.
Подготовить документ. Чтобы подготовить правильную форму согласия, нужно проанализировать весь процесс сбора данных и с учетом этого лаконично и в понятной форме объяснить клиенту, что вы собираетесь делать с его данными. В законе прописаны обязательные требования к тексту письменного согласия — изучите их при подготовке формы.
Вот примерный перечень того, что нужно указать в согласии:
- наименование вашей компании как оператора, который получает согласие субъекта персональных данных, например ООО «АБВ», адрес;
- ФИО, адрес субъекта, данные паспорта;
- цель обработки персональных данных, например участие в программе лояльности, рекламные рассылки;
- перечень персональных данных, на обработку которых человек дает согласие: ФИО, дата рождения, адрес, телефон, e-mail и другие;
- перечень действий с персональными данными, на совершение которых человек дает согласие, например сбор, запись, систематизация, накопление, хранение, уточнение, обновление, изменение, извлечение, использование, передача, распространение, предоставление, доступ, обезличивание, блокирование, удаление, уничтожение персональных данных;
- конкретный перечень лиц, которым могут быть переданы данные, если вы собираетесь передавать их другим компаниям. Например, ООО «Ромашка», ИНН, адрес;
- срок действия согласия: сколько времени нужно для достижения цели обработки данных, например «На срок участия покупателя в программе лояльности»;
- способ, которым человек может отозвать согласие, например отправить письменный запрос в свободной форме на адрес вашей компании или заполнить специальную форму на сайте, отписаться через кнопку отписки в e-mail.
Закон не обязывает писать документы на непонятном юридическом языке. У вас есть возможность сделать документы понятными для клиентов и тем самым завоевать их лояльность. Вот что на этот счет говорит юрист:
«Правила по работе с персональными данными стали строже для бизнеса. И многие предприниматели и компании относятся к этому негативно. Однако правильная работа с персональными данными может стать конкурентным преимуществом.
Приведу пример: раньше по закону все продуктовые магазины должны были вернуть деньги за товар или обменять, если он испортился. Но только ВкусВилл заявил: магазин вернет деньги, если товар испорчен или не нравится его вкус. При этом не надо никаких чеков и заявлений. Таким шагом они завоевали лояльную аудиторию. Сейчас так уже делают многие компании, но пять лет назад ВкусВилл стал первым.
Сейчас у бизнеса есть возможность завоевать лояльность аудитории, если они сделают работу с персональными данными прозрачной и удобной. Такая забота поможет выделиться на фоне конкурентов. Покажу ниже удачный вариант документа».
![]()
Павел Мищенко
Юрист, управляющий партнер Runetlex

Что делать, если клиент хочет отозвать согласие
Клиент может отозвать согласие на обработку данных в любое время. В этом случае бизнес должен их уничтожить. Как это делать, зависит от способа обработки:
- если данные обрабатывались только вручную, нужно выписать акт об их уничтожении;
- если данные обрабатывались автоматически, нужно выписать акт об их уничтожении и сделать выгрузку из журнала регистрации событий в информационной системе персональных данных.
Хранить акт и выгрузку из журнала нужно в течение трех лет с момента уничтожения персональных данных.
После отзыва согласия бизнес больше не может использовать данные клиента. Например, нельзя отправить такому клиенту промокод на электронную почту. Однако вы можете продолжать использовать персональные данные, если есть другие основания для этого. Например, для исполнения договора, который заключили с этим клиентом, или для выполнения требований закона.
Также надо уничтожить персональные данные даже без отзыва клиента, если достигли цели, для которой их запрашивали. Это нужно сделать в течение 30 дней.
Если данные хранились на бумаге, проще всего уничтожить через шредер. Если на компьютере, надо форматировать диск, удалить из базы данных. Как именно надо уничтожить, закон не поясняет. Главное — чтобы никто не смог восстановить данные в будущем.
Топ-5 ошибок компаний при сборе персональных данных
Часто компании в России пытаются собирать данные, но делают это неправильно — такие случаи можно встретить в сети. Если вы видите, что на каком-то сайте собирают данные, не стоит копировать методику, она может быть некорректной.
Мы собрали ряд примеров, как делать не надо, — они нарушают требования закона о сборе согласий на обработку данных.
❌ В форме сбора данных нет запроса согласия на обработку. Даже если компания разместила на сайте политику обработки персональных данных в футере, она обязана запрашивать согласие при сборе данных в понятной клиенту форме.

Чтобы не нарушить закон, в форму надо добавить явный запрос согласия, например поставить чекбокс или добавить подпись «Нажимая кнопку „Проконсультируйте меня“, вы даете согласие на обработку персональных данных» и прикрепить ссылку на это согласие.
❌ Галочка в чекбоксе на согласие поставлена заранее. Если у вас в форме есть чекбокс, заполнение которого подтверждает согласие на обработку данных, нельзя автоматически делать его отмеченным. Клиент должен самостоятельно поставить галочку, иначе это нарушение закона: согласия в явной форме не было.
Это же правило действует при согласии на получение рассылки и участие в программе лояльности: галочка не должна быть проставлена заранее. Если один из клиентов возмутится и напишет жалобу в надзорный орган, бизнес может получить штраф.

❌ В согласии написано, что данные передаются третьим лицам, но данные этих лиц не указаны. Если в согласии вы не перечислили партнеров, которым раскрываете персональные данные клиентов, значит, у вас отсутствует согласие на передачу клиентских данных — вы не сможете это делать.

❌ В согласии не указано, на что именно соглашается клиент. Если нет ссылки на полный текст согласия, это нарушение закона.

❌ В тексте согласия написано, что клиент соглашается на обработку неограниченного перечня персональных данных. По закону список персональных данных, на обработку которых клиент дает согласие, должен быть четко определен — надо прописать, какие именно данные вы собираете и зачем.

Как накажут бизнес, который не соблюдает правила обработки персональных данных
Не соблюдать требования к сбору персональных данных — риск для компаний и ИП. Ваш бизнес могут проверить по жалобе клиента или конкурента. Нарушение на сайте могут заметить сотрудники Роскомнадзора в процессе мониторинга — для этого не требуется даже проведение проверки.
Размер штрафа зависит от вида нарушения и вида бизнеса. Например, для малого бизнеса действуют пониженные штрафы.
| Какое правило нарушили | Штраф | Основание |
|---|---|---|
| Обрабатывали данные с иными целями, чем указаны в согласии | За первое нарушение: |
для ИП — от 10 000 до 20 000 ₽;
для малых предприятий — от 30 000 до 50 000 ₽ ;
для средних и крупных компаний — от 60 000 до 100 000 ₽.
За повторное нарушение:
для ИП и малых предприятий — от 50 000 до 100 000 ₽;
для ИП — от 20 000 до 40 000 ₽;
для малых предприятий — от 15 000 до 75 000 ₽;
для средних и крупных компаний: от 30 000 до 150 000 ₽.
За повторное нарушение:
для ИП и малых предприятий — от 100 000 до 300 000 ₽;
для ИП и малых предприятий — от 20 000 до 40 000 ₽;
для средних и крупных компаний — от 50 000 до 90 000 ₽.
За повторное нарушение:
для ИП и малых предприятий — от 50 000 до 100 000 ₽;
для малых предприятий
— от 1500 до 2500 ₽;
Штрафы могут быть наложены за каждый факт нарушения. Размер штрафов зависит в том числе и от «злостности» нарушения. Например, если крупная компания неоднократно попадалась на незаконных практиках и умышленно идет на очередное нарушение в корыстных целях, скорее всего, штраф для нее будет больше, чем для ИП, который допустил нарушение по незнанию и сразу исправил свою ошибку. Точный размер штрафа определяет контролирующий орган в каждом случае индивидуально.
Чтобы избежать штрафов и недовольства клиентов, собирайте согласия и обрабатывайте персональные данные законно.
Чтобы помочь в этом, мы подготовили примерный шаблон клиентского согласия об обработке персональных данных. Скачайте его на свой гугл-диск и адаптируйте под свой бизнес.
Рекомендуем проконсультироваться с юристом, стандартная форма согласия может не учитывать особенности внутренних процессов в конкретной компании.
Главное
- Чтобы понять, нужно ли брать согласие у клиента на получение и обработку персональных данных, нужно ответить на два вопроса: «Оставил ли вам покупатель информацию, по которой вы можете его идентифицировать, даже косвенно?» и «Есть ли у вас другие основания для обработки персональных данных, кроме согласия?»
Защита персональных данных в облаке: что нужно знать по 152-ФЗ
По российскому законодательству компании обязаны обеспечить безопасность персональных данных сотрудников и клиентов: хранить и обрабатывать их так, чтобы они не попали в руки злоумышленников или общий доступ. При этом не запрещено доверять хранение и обработку таких данных третьей стороне — облаку. Расскажем, как в этом случае соблюсти требования закона.
Операторы персональных данных и типы данных
В России действует 152-ФЗ «О персональных данных». В нем сказано, что лицо, которое собирает и обрабатывает персональные данные, обязано обеспечить их защиту, чтобы данные российских граждан не попали не в те руки.
По закону персональные данные — любые данные, относящиеся к конкретному физическому лицу, то есть субъекту персональных данных.
Например, данные анонимных опросов о политических убеждениях или предпочтениях в еде не будут персональными данными, под действие 152-ФЗ они не попадают. А вот если вы узнаете политические убеждения конкретных людей и запишете эту информацию в базу вместе с ФИО человека — это уже персональные данные.
По закону выделяют четыре типа персональных данных, это нужно для определения уровня защиты:
- Специальные: раса, национальность, политические, религиозные и философские убеждения, состояние здоровья.
- Биометрические: фото, отпечатки пальцев.
- Общедоступные: ФИО, дата и место рождения, адрес проживания, номер телефона, информация о профессии.
- Иные: прочие данные о конкретном человеке, такие как имя домашнего питомца или предпочтения в еде.
Компания, которая собирает и обрабатывает эти данные, считается оператором персональных данных.
Требования к оператору персональных данных
Согласно закону 152-ФЗ, чтобы собирать и обрабатывать персональные данные, вы должны:
- Обеспечить защиту ПДн в соответствии с требованиями закона.
- Зарегистрироваться в Роскомнадзоре как оператор персональных данных.
- Спрашивать у людей согласие на сбор и обработку персональных данных.
Рассмотрим каждый пункт реализации требований 152-ФЗ подробно.
Обеспечить защиту персональных данных
При хранении и обработке данных нужно обеспечить им уровень защищенности в соответствии с «Постановлением Правительства РФ N 1119» и 21 приказом ФСТЭК.
Необходимый уровень защищенности зависит от четырех факторов:
- Типа данных: специальные, биометрические, общедоступные или иные.
- Отношений с субъектами персональных данных: это ваши сотрудники или люди, с которыми у вас нет трудового договора, например клиенты.
- Количества субъектов персональных данных: больше 100 000 или меньше 100 000.
- Типа актуальных угроз: 1, 2 или 3 тип.
Типы данных, отношения с субъектами и количество субъектов легко определить самостоятельно, а вот с типами угроз сложнее. Согласно документу «Методика определения актуальных угроз безопасности ПДн при их обработке», угрозами называются условия и факторы, которые могут обеспечить несанкционированный доступ к персональным данным и привести к их утечке или порче.
В законе они классифицируются так:
- 1 тип — самые серьезные угрозы, связанные с недокументированными возможностями в системном программном обеспечении (ПО), например в операционной системе.
- 2 тип — угрозы, связанные с недокументированными возможностями в прикладном ПО, например в установленных программах.
- 3 тип — угрозы, не связанные с ПО, например уязвимости в оборудовании.
Универсального способа определить тип угроз, актуальных для вашей системы, нет. Принято считать, что если вы используете ПО, сертифицированное ФСТЭК, то недокументированных возможностей в нем нет, так что угрозы 1 и 2 типа можно считать неактуальными. А вот если сертификатов у ПО нет, уровень угроз может определить только специалист по технической безопасности. Если такого нет в штате, его можно нанять для консультации.
Как только определен тип данных, отношение с субъектами, количество субъектов и тип актуальных угроз, вы сможете понять, система какого уровня защищенности необходима.
Всего существует 4 уровня защищенности (доверия):
- 4 УЗ. Необходим для защиты общедоступных и иных данных с 3 типом угроз. Самый простой, требует несложных мер защиты вроде установки антивируса и регулярного обновления ПО.
- 3 УЗ. Кроме общедоступных и иных данных позволяет хранить биометрические и специальные данные, работать при 2 и 3 типе угроз. Требует регулярно искать и устранять уязвимости в оборудовании и ПО, а также ограничить доступ к настройкам информационной системы. Именно этот уровень подходит для большинства компаний.
- 2 УЗ. Подходит для хранения любых данных, для некоторых данных допускает даже 1 тип угроз. Требует установить систему обнаружения вторжений, защищать систему от спама, организовать резервное копирование.
- 1 УЗ. Позволяет хранить специальные и биометрические данные при 1 типе угроз. Технически самый сложный, к примеру, требует безотказной работы серверов и установки на компьютеры только ПО, заранее разрешенного службой безопасности.
Точные технические требования к каждому уровню прописаны в приложении к 21 приказу ФСТЭК. Если вы передаете данные в облако, часть этих требований соблюдаются на стороне облачного провайдера — например, именно он собирает информацию о событиях безопасности и контролирует физический доступ к серверам.
Всего в приложении к приказу 109 мер, для каждого УЗ отмечены обязательные меры. Например, при 1 уровне защищенности нужно выполнить 69 требований.
Чтобы было проще понять, какой уровень защищенности нужен вашим данным, мы составили таблицу на основе Постановления Правительства РФ N 1119:
Как определить уровень защищенности персональных данных
Например, вы собираете общедоступные данные о клиентах. Клиентов менее 100 000, а тип актуальных угроз вы определили как 3. Тогда для соблюдения норм законодательства нужно обеспечить 4 уровень защищенности персональных данных, то есть минимальный. Если среди информации о клиентах есть фотографии, это уже биометрические данные — нужно обеспечить 3 уровень защищенности.
Подтвердить уровень защищенности данных можно несколькими способами. Самый сложный — пройти аттестацию в контролирующих органах и получить сертификат. По закону это необязательно, достаточно в любой форме подтвердить соответствие средств защиты требованиям, например с помощью технической документации.
Зарегистрироваться в Роскомнадзоре
После того как вы обеспечили защиту данных, нужно зарегистрироваться в качестве оператора персональных данных в Роскомнадзоре. Это делается через интернет. В форме необходимо указать, какие меры вы предприняли для защиты персональных данных, какие именно данные и где будете хранить. Чтобы правильно заполнить форму, лучше делать это с юристом, который специализируется на персональных данных.
Роскомнадзор иногда проверяет организации — смотрит, зарегистрировались ли они в качестве операторов. Если не зарегистрируетесь, можете получить штраф — от 1000 рублей для физлица и ИП, от 30 000 рублей для юрлица. Все штрафы прописаны в статье 13.11 КоАП.
Спрашивать согласие на обработку персональных данных
При сборе персональных данных нужно спрашивать разрешение у пользователя. Это делается двумя способами:
- Лично через подписание договора, например с сотрудником.
- На сайте, через чекбокс о согласии на сбор и обработку персональных данных.
Перед подписанием согласия нужно рассказать пользователю, что вы будете делать с его персональными данными, как хранить и кому передавать. Обычно для этого на сайте добавляют страницу с политикой конфиденциальности.
Облако в законе: можно ли передавать провайдеру персональные данные
В 152-ФЗ нет запрета на хранение данных в облаке. Главное условие — дата-центр выбранного облачного провайдера должен находиться в России. По разъяснениям Минкомсвязи данные можно передавать и за рубеж, например для обработки. Но первый раз их нужно записать на сервер, который физически находится на территории РФ.
Облачный провайдер — это не оператор персональных данных, оператором остается предприниматель. Если данные попадут в руки злоумышленников, перед Роскомнадзором отвечать будет не провайдер, а оператор, то есть бизнес.
Чтобы такого не случилось, предусмотрена надежная защита ПДн в облаке, однако компании нужно ими правильно управлять, грамотно организовать доступ к информации внутри организации. Провайдер не может решать, кому и на каких условиях открывать данные компании, поэтому владелец данных и инфраструктуры должен внимательно подойти к настройкам доступа.
При передаче персональных данных в облако предприниматель не снимает с себя ответственность за их сохранность. Поэтому он обязан убедиться в надежности провайдера.
Как защищены персональные данные при хранении в облаке
Единственный критерий защищенности облака — наличие у облачного провайдера аттестата соответствия 152-ФЗ. Этот аттестат выдают контролирующие органы, он гарантирует, что инфраструктура облака построена в соответствии с требованиями приказов ФСТЭК, а данные там надежно защищены.
Аттестат соответствия 152-ФЗ позволяет хранить в облаке данные, которые требуют 3 и 4 уровня защищенности. Большинство компаний работают именно с такими общедоступными или иными данными: контактами, ФИО, информацией о работе и месте проживания, составе семьи. В этом случае делать практически ничего не нужно — просто пользуйтесь сертифицированным ПО, обновляйте программы и антивирус и защищайте паролями компьютеры с доступом в облако.
Иногда у бизнеса или государственных компаний возникает потребность хранить данные 1 и 2 уровня доверия. В обычном публичном облаке не всегда получится организовать такой уровень защиты, не все провайдеры могут его обеспечить. Однако в публичном облаке VK можно хранить персональные данные в соответствии с УЗ-2.
Также, если требуется хранить данные УЗ-1 и УЗ-2 в облаке, можно развернуть частное облако на собственной инфраструктуре, обеспечить ее защищенность, при необходимости получить нужные сертификаты. В VK есть возможность сертификации по УЗ-1 и УЗ-2, как в формате частного облака, так и на изолированном выделенном гипервизоре в ЦОДе VK.
При построении гибридной инфраструктуры для хранения персональных данных на платформе VK Cloud (бывш. MCS) вы получаете облачную инфраструктуру, уже соответствующую всем требованиям законодательства. При этом частный контур нужно аттестовать, в этом могут помочь специалисты VK, что позволит быстрее пройти необходимые процедуры.