Защита

Выявлены признаки несоблюдения требований ФЗ в области персональных данных: Что делать

Выявлены признаки несоблюдения требований ФЗ в области персональных данных: Что делать
И вот в ваш университет приходит предписание Роскомнадзора по обработке персональных данных. На устранение – десять дней. А у вас два-три сотрудника, загруженных другими задачами. Знакомые вводные для многих. К нам обратился вуз, которому необходимо было решить эту задачу с общим для всех «дано» и единственно возможным итогом.

Но закрыть замечания в установленные сроки – выход ли? И на какое время этого будет достаточно, если не наладить все процессы в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных»?

Мы решили, что необходимо эту задачу решать масштабнее и сделать так, чтобы новых писем не приходило. Давайте разбираться.

Что должно быть на сайте по требованиям 152-ФЗ

Перед тем как перерабатывать интерфейсы, мы перевели требования закона в конкретные требования к сайту.

1. Согласие на обработку персональных данных

Согласно ст. 6 152-ФЗ, обработка персональных данных может осуществляться на основании согласия субъекта персональных данных, если нет другого предусмотренного законом основания.

Закрепим материал: ст. 9 устанавливает требования к самому согласию. Оно должно оформляться отдельно от другой информации или документов, которые пользователь подтверждает или подписывает. Кроме того, оператор обязан иметь возможность доказать факт получения согласия.

Для сайта это означает:

  • у каждой формы, где пользователь передаёт персональные данные, должно быть понятно, на что именно он соглашается (общие формулировки не подходят);
  • согласие нельзя сводить к одной общей ссылке на политику обработки персональных данных;
  • пользователь должен совершить понятное действие, подтверждающее его согласие;
  • необходимо предусмотреть возможность отзыва согласия;
  • оператор должен иметь подтверждение того, что согласие действительно было получено.

2. Информация о политике обработки персональных данных

Согласно ст. 18.1 152-ФЗ, оператор обязан обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях по защите персональных данных.

Если персональные данные собираются через сайт, соответствующая информация должна быть опубликована непосредственно на сайте и доступна пользователю.

Поэтому на сайте должны быть доступны:

  • политика обработки персональных данных;
  • информация о том, как обрабатываются данные;
  • сведения о реализуемых мерах по их защите;
  • понятный доступ к этим документам из интерфейсов, где пользователь передаёт свои данные.

3. Информация при сборе данных

Ст. 18 152-ФЗ устанавливает обязанности оператора при сборе персональных данных. В частности, если предоставление данных или согласия обязательно, пользователь должен быть проинформирован о юридических последствиях отказа. Более того, при сборе персональных данных через интернет действуют требования к использованию баз данных для их хранения и обработки.

Поэтому мы проверили не только тексты согласий, но и сам процесс передачи данных: какие сведения собираются, куда они передаются и какие сервисы участвуют в их обработке.

4. Безопасность персональных данных

Согласно ст. 19 152-ФЗ, оператор обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.

Для сайта это означает, что работа с персональными данными не заканчивается на интерфейсе формы. Необходимо учитывать весь путь данных — от момента их ввода пользователем до передачи, хранения и обработки.

5. Подтверждение полученного согласия

Отдельное требование ст. 9 — обязанность доказать получение согласия возлагается на оператора.

Поэтому мы добавили логирование согласий. Для каждого действия фиксировались необходимые технические параметры, в том числе дата и время, IP-адрес и версия текста согласия. Это позволило в дальнейшем подтвердить, когда, каким способом и на каких условиях пользователь дал согласие.

Как требования закона превратились в UX-решения

После перевода юридических требований в конкретные сценарии стало понятно, что проблема не ограничивается одной cookie-плашкой. Нужно было перестроить весь путь пользователя:

форма → информирование → отдельное согласие → действие пользователя → фиксация согласия → обработка данных.

Что мы сделали:

  • заменили старую cookie-плашку на полноценный механизм согласия с вариантами «Принять» и «Отклонить»;
  • прошли по всем формам сайта и определили, какие персональные данные собираются в каждой из них;
  • подготовили с сотрудниками университета отдельные тексты согласий под разные цели обработки;
  • настроили отдельный сценарий согласия для аналитики;
  • добавили журналирование полученных согласий;
  • зафиксировали версию текста, с которым соглашался пользователь;
  • проверили доступность политики обработки персональных данных и связанных документов;
  • проверили технический путь передачи данных и используемые сервисы.

Уйти от формального размещения политики конфиденциальности к полноценной системе работы с персональными данными, встроенной непосредственно в пользовательский опыт сайта — это то, к чему мы стремились, и у нас получилось. Разработана понятная пользователю система: что собирается, зачем это нужно, на что пользователь соглашается и как оператор может подтвердить полученное согласие.

Исправлять отдельные замечания, вероятно, выход для университетов в краткосрочной перспективе. Но время, как мы понимаем, — самый большой ресурс. Убеждены, что его надо тратить с умом и четким результатом.