- Политика обработки персональных данных обязательна для большинства операторов.
- Документ должен отражать реальные процессы обработки данных.
- Отсутствие политики может привести к административной ответственности.
- Шаблон можно использовать как основу, но требуется адаптация под организацию.
- Кто обязан соблюдать: организации, ИП и иные операторы персональных данных
- Что грозит за нарушение: штраф до 30 000 ₽ за отсутствие политики и дополнительные санкции за иные нарушения
- Что нужно сделать: подготовить и разместить актуальную политику обработки ПД
- Срок: до начала обработки персональных данных
Политика обработки персональных данных — один из ключевых документов оператора по ФЗ-152. Именно она объясняет пользователям, сотрудникам и клиентам, какие данные собираются, зачем они нужны, как защищаются и кому могут передаваться. Отсутствие политики или её формальный характер часто становится одной из первых претензий при проверках Роскомнадзора.
Зачем нужна политика обработки персональных данных
Многие компании ошибочно считают, что политика нужна только владельцам сайтов. На практике документ обязателен практически для любого бизнеса, который получает сведения о физических лицах.
Политика позволяет:
- выполнить требования статьи 18.1 ФЗ-152;
- обеспечить открытость процессов обработки данных;
- информировать субъектов об их правах;
- снизить риски жалоб и проверок;
- подтвердить наличие организованной системы работы с персональными данными.
Политика должна соответствовать фактическим процессам обработки данных. Использование скачанного из интернета шаблона без адаптации может привести к претензиям со стороны Роскомнадзора.
Кто обязан иметь такую политику
Оператором персональных данных признаётся практически любая организация или предприниматель, если они получают информацию о физических лицах.
Типичные примеры:
- интернет-магазин собирает контакты покупателей;
- компания ведёт кадровый учёт сотрудников;
- сайт использует форму обратной связи;
- образовательный центр принимает заявки на обучение;
- медицинская организация ведёт записи пациентов;
- сервис хранит данные пользователей в личном кабинете.
Даже если организация получает только имя и номер телефона клиента, требования ФЗ-152 уже применяются.
Какие сведения обязательно включить
Содержание политики должно быть понятным и достаточным для информирования субъектов персональных данных.
| Раздел | Что необходимо указать |
|---|---|
| Общие положения | Основания разработки документа |
| Цели обработки | Для чего собираются данные |
| Категории данных | Какие сведения получает оператор |
| Правовые основания | Закон, договор, согласие |
| Права субъектов | Порядок реализации прав граждан |
| Передача данных | Случаи и основания передачи |
| Меры защиты | Организационные и технические меры |
| Контактные данные | Способы связи с оператором |
Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.
Статья 18.1 Федерального закона №152-ФЗОбразец политики обработки персональных данных
Такой образец подходит в качестве основы для разработки документа, однако требует адаптации под конкретную организацию.
1. Общие положения
Настоящая Политика обработки персональных данных определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые оператором.
Политика разработана в соответствии с Федеральным законом от 27.07.2006 №152-ФЗ «О персональных данных» и иными нормативными актами Российской Федерации.
2. Цели обработки персональных данных
Оператор осуществляет обработку персональных данных для следующих целей:
- заключение и исполнение договоров;
- обработка обращений пользователей;
- выполнение требований законодательства;
- ведение кадрового учёта;
- предоставление услуг и сервисов;
- направление информационных сообщений при наличии согласия.
3. Категории персональных данных
Оператор может обрабатывать следующие категории персональных данных:
- фамилия, имя, отчество;
- номер телефона;
- адрес электронной почты;
- почтовый адрес;
- сведения о трудовой деятельности;
- иные данные, необходимые для достижения целей обработки.
4. Правовые основания обработки
Правовыми основаниями обработки персональных данных являются:
- согласие субъекта персональных данных;
- исполнение договора;
- требования законодательства Российской Федерации;
- иные основания, предусмотренные законом.
5. Права субъекта персональных данных
Субъект персональных данных вправе:
- получать информацию об обработке своих данных;
- требовать уточнения данных;
- отзывать согласие на обработку;
- требовать блокирования или уничтожения данных;
- обжаловать действия оператора.
6. Передача персональных данных
Передача персональных данных третьим лицам осуществляется только в случаях, предусмотренных законодательством Российской Федерации либо с согласия субъекта персональных данных.
7. Меры защиты
Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, изменения, раскрытия, блокирования или уничтожения.
8. Заключительные положения
Политика подлежит пересмотру при изменении законодательства Российской Федерации либо процессов обработки персональных данных у оператора.
Наиболее качественные политики содержат конкретное описание целей обработки, категорий субъектов и используемых информационных систем, а не общие формулировки на одну страницу.
Что проверяет Роскомнадзор
При анализе политики инспекторы обычно обращают внимание на несколько моментов.
Во-первых, документ должен находиться в открытом доступе. Для сайта это обычно отдельная страница с постоянной ссылкой.
Во-вторых, политика должна соответствовать реальным процессам обработки данных. Если организация использует CRM, коллтрекинг, кадровые системы или сервисы рассылок, это должно быть отражено в документации.
В-третьих, проверяется полнота сведений о правах субъектов персональных данных и способах обращения к оператору.
Распространённая ошибка — наличие политики на сайте при полном отсутствии внутренних документов по персональным данным. В этом случае формальное наличие документа не снижает риски привлечения к ответственности.
Типичные ошибки компаний
| Ошибка | Последствие |
|---|---|
| Использование чужого шаблона без адаптации | Замечания при проверке |
| Отсутствие описания целей обработки | Нарушение принципов обработки ПД |
| Неактуальные реквизиты компании | Жалобы субъектов |
| Несоответствие фактической обработке | Предписание Роскомнадзора |
| Отсутствие политики в открытом доступе | Административная ответственность |
На практике большинство проблем возникает не из-за отсутствия документа, а из-за его несоответствия реальной деятельности компании.
Что делать бизнесу
Часто задаваемые вопросы
Не уверены, всё ли правильно с политикой обработки персональных данных?
Проведём экспресс-аудит документации по ФЗ-152, проверим политику, согласия и локальные акты, а также покажем потенциальные риски до проверки Роскомнадзора.
Получить аудит