Про легендарный 152-ФЗ (закон о персональных данных) слышали все. Но вот как привести свой сайт в соответствие с ним – до сих пор не всем понятно.
Закон предусматривает очень широкую трактовку, относя к категории персональных любые данные, которые прямо или косвенно позволяют идентифицировать конкретное лицо.
Традиционно к персональным данным относят группы данных «ФИО и телефон», «ФИО и электронная почта» или просто паспортные данные.
Больше вопросов возникает относительно одиночных данных – телефон, электронная почта. Но и тут нет однозначного ответа. Например, адрес электронной почты kotik19@mail.ru вряд ли можно отнести к персональным данным, а вот адрес kharitonova.l@zarlaw.ru, который содержит фамилию, инициалы и корпоративный домен, уже будет персональными данными.
То же самое и с телефоном. Номер мобильного телефона можно отнести к персональным данным, а вот городской – уже с натяжкой. Суды тоже придерживаются аналогичной позиции. Так, в решении по делу № 2-1772/2018 от 20.06.2018 Заельцовский районный суд г. Новосибирска (Новосибирская область) указано, что Абонентский номер телефона гражданина относится к категории персональных данных».
При этом, когда пользователь заполняет форму, мы не знаем, какую почту он нам оставит или какой телефон, поэтому целесообразно относить и то и другое к персональным данным и получать согласие на их обработку.
Вторым по важности вопросом, когда мы выяснили, что относится к персональным данным, является вопрос о том, как получить согласие на обработку, если пользователь заполняет формы на сайте и подписать документ лично не может.
Закон позволяет нам делать это путем подписания согласия простой электронной подписью, к которой можно отнести введение кода, полученного по смс, или проставление галочки в чек-боксе.
Но тут нужно придерживаться нескольких правил:
И следует помнить, что закон не предусматривает возможности получения согласия по телефону.
На сайте вам необходимо разместить:
При заполнении формы регистрации нам предлагается акцептовать вот такой текст:

Это согласие с политикой конфиденциальности (она же Политика обработки персональных данных), но почему-то активной ссылки нет.
И одновременно дается согласие на обработку персональных данных. Но целей сразу две: заключение договора и информирование о товарах. Согласие на получение рассылки лучше размещать отдельно, чтобы в случае спора с ФАС мы могли доказать, что пользователь осознанно согласился на рассылку.
Аналогичная ошибка в магазине PichShop: при заполнении формы регистрации пользователь соглашается с Политикой обработки персональных данных (но нужно заметить, что ссылка на нее активна), но вот согласия на обработку не дает.

А вот на OZONE другая ошибка – автоматически проставленная галочка рядом с согласием на обработку данных.

Ну и, конечно, если «провалиться» в согласие, мы видим стандартную ошибку «множества целей», в том числе согласие на рассылку, которое дается одновременно с согласием на обработку персональных данных.
Как видите, ошибки совершают даже крупные компании, но по стартапам штрафы за нарушение законодательства о персональных данных ударят больнее. Поэтому не откладывайте – посмотрите, что творится на вашем сайте ))
Нужна услуга юрист по персональным данным для подготовки документов по обработке ПДн или аудит ПДн - обращайтесь к нашим экспертам.