Контекст
Клиент — действующая инвестиционная платформа, включенная в реестр Банка России как оператор инвестиционной платформы. Компания более пяти лет работала на рынке, имела базовый комплект документов по персональным данным, однако бизнес существенно изменился: появились новые пользовательские сценарии, расширился штат, изменились интеграции и внутренние процессы. Документы перестали отражать фактическую модель обработки персональных данных.
Что хотел получить клиент
Клиенту требовался не просто исполнитель для разработки документов, а профильный юрист IT, способный выстроить полностью работающую систему обработки персональных данных. Необходимо было провести аудит процессов, построить карту потоков ПДн, определить основания обработки, подготовить внутренние и внешние документы, внедрить их и одновременно учесть требования Банка России при изменении Правил платформы.
Юридическая кухня проекта
Ниже — решения, которые представляют практический интерес для других операторов инвестиционных платформ.
1 Почему мы разделили кабинеты инвестора и эмитента
Разные категории пользователей имеют разные права, обязанности и основания обработки персональных данных. Мы предложили разделить пользовательские сценарии и документы, сохранив единую архитектуру политики обработки.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
2 Почему изменения согласовывались единым пакетом
Любые изменения пользовательских документов затрагивали Правила платформы, согласуемые Банком России. Мы сформировали единый пакет изменений, чтобы клиент проходил процедуру согласования один раз.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
3 Основания обработки персональных данных
Для каждой передачи данных определили отдельное правовое основание: федеральный закон, договор или согласие. Это позволило исключить универсальные формулировки и снизить регуляторные риски.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
4 Фиксация объекта продажи
Закрепили неделимость пакетов активов и согласовали подход с регистратором, что исключило риск последующего дробления пакетов.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
5 Квалифицированный инвестор и 115‑ФЗ
Проработали модель проверки статуса инвестора, интеграцию сервисов проверки личности и внутренние критерии допуска.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
6 Единый реестр передач данных
Создали централизованную модель учета передач персональных данных и оптимизировали пользовательские согласия без ухудшения клиентского пути.
Что это значит для других платформ:
Подобные вопросы лучше проектировать на этапе роста продукта, а не после проверки Банка России или Роскомнадзора.
Главный вывод
Для инвестиционных платформ проект по персональным данным — это не только документы. Это одновременно продуктовая архитектура, требования Банка России, законодательство о персональных данных и реальные бизнес-процессы. Именно поэтому такие проекты требуют, чтобы каждый юрист в команде тесно взаимодействовал с продуктовой командой, разработчиками и compliance.