Большинство компаний уверены, что у них «всё в порядке с персональными данными»:
И в 90% случаев проверка показывает, что это не так. Причём речь не о сложных нарушениях. Речь о базовых вещах, которые видны даже при экспресс проверке. И именно так проверяет регулятор.
Проверка сайта начинается не с документов. РКН просто открывает сайт и за 5–10 минут видит:
И в этот момент большинство нарушений становится очевидным.
Требования к персональным данным больше не ограничиваются «наличием документов» на сайте. Сейчас проверяется:
Нарушения в области персональных данных грозят не только штрафами - соблюдение 152-ФЗ становится фильтром:
Подробнее об этом: читайте здесь.
Приведем пример аудита одного из сайтов:
Правило! Согласно ст. 9 152-ФЗ, согласие должно быть:
Фиксация согласия может быть сделана путем нажатия кнопки или проставления чек-бокса. Каждое такое действие должно логироваться владельцем сайта (т.е важно формировать log-файл, который фиксирует дату совершения действия).
Часто мы встречаем вместо этого такие фразы «Указанное согласие вступает в силу с момента моего перехода на сайт».
Правило! «1 цель - 1 согласие». Это означает, что в согласии нельзя собрать все цели - важно разделять их с учетом конкретных форм сбора данных.
Во время аудитов мы видим иное. Бизнес считает, что лучше сделать одно согласие на все процессы, зачем плодить документы, в которых отличается только состав данных и цели.
Объединяются в один документ. Для РКН такое согласие лишь подчеркивает, что закон не соблюдается.
Правило! В тексте согласия перечень данных должен точно соответствовать форме, в которой собираются данные.
Это нарушение принципа соразмерности (ст. 5 152-ФЗ).
Правило! Политика обработки ПДн должна быть доступна с любой страницы сайта. А вот акцептовать должен именно «согласие» как отдельный документ.
Отдельного согласия нет. Это одна из самых распространённых ошибок.
Правило! Собирать данные для рекламных рассылок только через согласие (а не просто в форме).
Но: отдельного согласия на рекламу нет.
Это уже нарушение закона о рекламе.
Правило! Все должно быть синхронизировано: и документы, и пользовательский путь.
Это ключевая системная проблема. На сайте:
В итоге: юридическая модель не отражает реальность.
Проблема не в документах. Проблема в отсутствии архитектуры обработки данных. И именно это сейчас проверяется:
Формально требования к включению связаны с инфраструктурой. Но на практике проверяется и внешний контур сайта:
Это становится критерием допуска.
Ровно так, как это делает регулятор:
Мы подробно разобрали подход: читайте здесь.
Ошибки в ПДн — это не «юридическая формальность». Это риск потери:
И именно поэтому проверка сайта на ПДн — это не проверка документов, а проверка бизнес-модели.
Если вы хотите понять, какие риски уже есть: ссылка на анкету.