Но закрыть замечания в установленные сроки – выход ли? И на какое время этого будет достаточно, если не наладить все процессы в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных»?
Мы решили, что необходимо эту задачу решать масштабнее и сделать так, чтобы новых писем не приходило. Давайте разбираться.
Что должно быть на сайте по требованиям 152-ФЗ
Перед тем как перерабатывать интерфейсы, мы перевели требования закона в конкретные требования к сайту.
1. Согласие на обработку персональных данных
Согласно ст. 6 152-ФЗ, обработка персональных данных может осуществляться на основании согласия субъекта персональных данных, если нет другого предусмотренного законом основания.
Закрепим материал: ст. 9 устанавливает требования к самому согласию. Оно должно оформляться отдельно от другой информации или документов, которые пользователь подтверждает или подписывает. Кроме того, оператор обязан иметь возможность доказать факт получения согласия.
Для сайта это означает:
- у каждой формы, где пользователь передаёт персональные данные, должно быть понятно, на что именно он соглашается (общие формулировки не подходят);
- согласие нельзя сводить к одной общей ссылке на политику обработки персональных данных;
- пользователь должен совершить понятное действие, подтверждающее его согласие;
- необходимо предусмотреть возможность отзыва согласия;
- оператор должен иметь подтверждение того, что согласие действительно было получено.
2. Информация о политике обработки персональных данных
Согласно ст. 18.1 152-ФЗ, оператор обязан обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, а также к сведениям о реализуемых требованиях по защите персональных данных.
Если персональные данные собираются через сайт, соответствующая информация должна быть опубликована непосредственно на сайте и доступна пользователю.
Поэтому на сайте должны быть доступны:
- политика обработки персональных данных;
- информация о том, как обрабатываются данные;
- сведения о реализуемых мерах по их защите;
- понятный доступ к этим документам из интерфейсов, где пользователь передаёт свои данные.
3. Информация при сборе данных
Ст. 18 152-ФЗ устанавливает обязанности оператора при сборе персональных данных. В частности, если предоставление данных или согласия обязательно, пользователь должен быть проинформирован о юридических последствиях отказа. Более того, при сборе персональных данных через интернет действуют требования к использованию баз данных для их хранения и обработки.
Поэтому мы проверили не только тексты согласий, но и сам процесс передачи данных: какие сведения собираются, куда они передаются и какие сервисы участвуют в их обработке.
4. Безопасность персональных данных
Согласно ст. 19 152-ФЗ, оператор обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.
Для сайта это означает, что работа с персональными данными не заканчивается на интерфейсе формы. Необходимо учитывать весь путь данных — от момента их ввода пользователем до передачи, хранения и обработки.
5. Подтверждение полученного согласия
Отдельное требование ст. 9 — обязанность доказать получение согласия возлагается на оператора.
Поэтому мы добавили логирование согласий. Для каждого действия фиксировались необходимые технические параметры, в том числе дата и время, IP-адрес и версия текста согласия. Это позволило в дальнейшем подтвердить, когда, каким способом и на каких условиях пользователь дал согласие.
Как требования закона превратились в UX-решения
После перевода юридических требований в конкретные сценарии стало понятно, что проблема не ограничивается одной cookie-плашкой. Нужно было перестроить весь путь пользователя:
форма → информирование → отдельное согласие → действие пользователя → фиксация согласия → обработка данных.
Что мы сделали:
- заменили старую cookie-плашку на полноценный механизм согласия с вариантами «Принять» и «Отклонить»;
- прошли по всем формам сайта и определили, какие персональные данные собираются в каждой из них;
- подготовили с сотрудниками университета отдельные тексты согласий под разные цели обработки;
- настроили отдельный сценарий согласия для аналитики;
- добавили журналирование полученных согласий;
- зафиксировали версию текста, с которым соглашался пользователь;
- проверили доступность политики обработки персональных данных и связанных документов;
- проверили технический путь передачи данных и используемые сервисы.
Уйти от формального размещения политики конфиденциальности к полноценной системе работы с персональными данными, встроенной непосредственно в пользовательский опыт сайта — это то, к чему мы стремились, и у нас получилось. Разработана понятная пользователю система: что собирается, зачем это нужно, на что пользователь соглашается и как оператор может подтвердить полученное согласие.
Исправлять отдельные замечания, вероятно, выход для университетов в краткосрочной перспективе. Но время, как мы понимаем, — самый большой ресурс. Убеждены, что его надо тратить с умом и четким результатом.