Как юридически правильно запустить сайт. Часть 2: Персональные данные
Почему именно законодательство о персональных данных стало таким популярным, для меня загадка, но именно за его соблюдением государство следит довольно строго. Процесс проверки, кстати, автоматизирован: бот Роскомнадзора сканирует страницы и выявляет типичные нарушения. Ниже собрала для вас основные требования.
👉 Что такое персональные данные?
В зависимости от контекста персональными данными может оказаться практически любая информация о человеке, закрытого перечня таких данных нет. Персональными данными могут быть имя, телефон, email, а также cookies, данные об устройстве, поведении на сайте и другая техническая информация, позволяющая идентифицировать человека.
👉 Обрабатывает ли мой сайт персональные данные?
Вот пример сайта, который не обрабатывает персональные данные — не принимает заказы, не собирает метрику, вообще никак не взаимодействует с пользователем. Если ваш сайт делает что-то из перечисленного — он обрабатывает персональные данные.
👉 Что делать, если мой сайт обрабатывает персональные данные?
1. Обеспечить законные основания обработки
Вы не вправе использовать чужие персональные данные, если у вас на это нет законных оснований. Ими могут быть: договор, исполнение которого невозможно без использования персональных данных (например, пользовательское соглашение или «оферта»), или согласие на обработку персональных данных.
2. Уведомить РКН об обработке — сделать это можно онлайн через Портал персональных данных Роскомнадзора.
3. Обеспечить наличие согласия на обработку персональных данных, если необходимо
• согласие нужно получить до начала обработки данных
• получение согласия нужно уметь подтвердить
• согласие нельзя прятать в политике конфиденциальности или другом документе
• предустановленные галочки не допускаются
• согласие на одну цель не означает согласия на другую: номер для заказа ≠ номер для рекламы
4. Обеспечить наличие политики конфиденциальности
Плохие новости: шаблонного документа из интернета недостаточно. Документ должен отражать реальные процессы — какие персональные данные вы используете, кому они принадлежат, зачем, как и как долго вы их используете и как защищаете от разглашения — иначе нарушение.
При этом, закон не регламентирует, как именно должен предоставляться доступ к документу, но доступ должен быть свободным (не стоит прятать документ туда, куда пользователь не сможет попасть, не совершив дополнительных действий). Самый простой вариант — разместить ссылку на политику в футере сайта, чтобы она была доступна с любой страницы.
5. Обеспечить локализацию и по возможности исключить трансграничную передачу
Если вы собираете данные россиян через сайт, первоначально они должны записываться в базу данных в России. Поэтому проверьте, где хостится ваш сайт (у Tilda тут, если что, все ок — для российских аккаунтов первоначальный сбор и хранение данных происходят на российских серверах). Также, если сайт использует формы для сбора данных, важно проверить, куда попадают такие данные. Например, если человек заполняет форму, а данные сразу записываются в Google Sheets или другую иностранную систему, это может нарушать требование о локализации.
Чтобы исключить дальнейшую трансграничную передачу данных, проверьте интеграции, при которых информация о пользователе автоматически уходит с вашего сайта во внешний иностранный сервис (например, Google Analytics).
О самом интересном — штрафах — будет в следующем посте.
Post #541
261
- ❤🔥 8
- 💘 5
- ⚡ 4