Как написать политику конфиденциальности для сайта

Требования к содержанию политики конфиденциальности поменялись после внесения изменений от 1 сентября 2022 года в закон «О персональных данных». Они разбросаны по закону и различным письмам контролирующих органов. Мы собрали всё воедино и упаковали в подробный гайд.

Оглавление:

  1. Зачем нужна политика?
  2. Шаг 1. Укажите контакты.
  3. Шаг 2. Определите порядок сбора согласий.
  4. Шаг 3. Указываем для чего собираем данные и что с ними делаем.
  5. Как это прописать в политике?
  6. Шаг 4. Пропишите, кому вы передаете ПД пользователей.
  7. Шаг 5: Расскажите про права ваших пользователей.
  8. Шаг 6: Укажите правовое основание обработки ПД. (Не обязательно).
  9. Шаг 7: Определите где вы будете размещать актуальную версию политики.

Зачем нужна политика?

Политика конфиденциальности — документ, в котором вы декларируете, какие данные вы собираете, для каких целей вы их собираете и что с ними делаете.

Политика конфиденциальности нужна, если вы обрабатываете персональные данные своих пользователей. Поскольку обработка — любые действия с персональными данными, а персональными данные — любые данные о человеке, то политика конфиденциальность нужна любому сайту, у которого есть форма обратной связи, возможность приема заявок, регистрация пользователей и т.д.

Политика конфиденциальности (ссылка на неё) должна быть опубликована на вашем сайте, на каждой странице, где собираются персональные данные. Иначе вам грозит:

  • штраф от 30 до 60 тыс. руб. (КоАП ч. 3 ст. 13.11);
  • угроза блокировки интернет-ресурса (ст. 15.5 Федерального закона от 27.07.2006 N 149-ФЗ).

Также, если вы обрабатываете персональные данные, то вы должны уведомить об этом Роскомнадзор (далее — РКН). Подать уведомление можно через сайт РКН. После вы будете включены в реестр операторов персональных данных (ссылка).

Шаг 1. Укажите контакты.

Пользователь должен знать, кто будет обрабатывать его персональные данные. Поэтому вы обязаны указать в политике:

  • К какому сайту (сервису) применяется политика;
  • Кто будет обрабатывать персональные данные (кто является оператором персональных данных пользователей).

Можете разместить эти данные в любом разделе политики: в начале или в конце.

Шаг 2. Определите порядок сбора согласий.

Вы можете обрабатывать персональные данные только с согласия субъекта персональных данных. Поэтому вы должны собирать согласия перед тем, как начнете обработку данных. У вас должна быть возможность подтвердить, что определенное лицо дало вам своё согласие.

Например, на сайтах чаще всего размещают чек-бокс, без принятия которого нельзя оставить заявку, зарегистрировать на сайте. Также информация о кликах прописывается в лог-файлах сайт.

Основные требования к согласию:

  1. Конкретное — нельзя признать согласием молчание или бездействие субъекта;
  2. Информированное — субъект может ознакомиться с политикой конфиденциальности до дачи согласия;
  3. Сознательное — согласие должно даваться добровольно и не по принуждению;
  4. Предметное — субъект должен понимать цели сбора, какие персональные данные обрабатываются и перечень действий с персональными данными.
  5. Однозначное.

В политике надо прописать, как вы собираете эти согласия. Например, напишите, что «согласие дается путем проставления галочки при регистрации пользователя на сайте».

Важно. Также нельзя получать согласия от несовершеннолетних. Поэтому в политике пишем, что пользователь гарантирует, что является совершеннолетним.

Шаг 3. Указываем для чего собираем данные и что с ними делаем.

Цель обработки — это то, для чего вы собираете персональные данные. Цель обязательно должна быть конкретной. Например, оказание услуг по договору, регистрация пользователя на сайте и т.д.

Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных (п.3.2. Рекомендаций Роскомнадзора).

Новые правила внесли существенные изменения связанные с целями обработки. Теперь в отношении каждой цели необходимо прописывать (пункт 2, часть 1, статья 18.1. ФЗ-152): категории субъектов персональных данных, перечень и категории обрабатываемых данных, способы и сроки обработки данных и порядок уничтожения персональных данных.

Поскольку цели должны быть конкретными и ясными, то, как правило, их может быть несколько и в отношении каждой цели нужно указывать эти данные.

1. Категории субъектов, чьи данные обрабатываются в заданной цели. Нигде не раскрывается, что означает категория субъектов. На практике сложилось, что обычно указывают какие у вас отношения сложились с данным субъектом: пользователи сайта, потенциальные клиенты, заемщики и т.д.

2. Перечень обрабатываемых данных. Просто называете список всех персональных данных, которые вы обрабатываете (ФИО, номер, адрес и т.д.).

3. Категории данных. Указываете, к какой категории относятся персональные данные (см. ниже в таблице).

4. Действия с данными — укажите, как вы будете обрабатывать данные, например можно указать следующие действия: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 ФЗ «О персональных данных»).

Также необходимо указать способы обработки персональных данных. Способы обработки бывают:

  • автоматизированный (данные обрабатываются на компьютере, сервере);
  • неавтоматизированный (данные хранятся и обрабатываются на бумаге).

5. Сроки обработки и хранение данных — укажите, в течение какого срока вы храните персональные данные.

Также укажите где и как вы их храните.

6. Уничтожение ПД — стирание их со всех носителей навсегда.

Если персональные данные обрабатывались автоматизированным способом, уничтожить их можно путем стирания из базы данных, форматирования носителя или путем механического повреждения жестких дисков.

Если персональные данные обрабатывались неавтоматизированным способом, их можно уничтожить путем сожжения, дробления (измельчения), химического разложения.

Порядок документального оформления факта уничтожения персональных данных определяется оператором самостоятельно. Для уничтожения ПД обычно созывается специальная комиссия и по итогам ее деятельности составляется акт об уничтожении ПД.

Уничтожение ПД производится в случае:

  • предоставления пользователем сведений, подтверждающих, что ПД являются незаконно полученными или не являются необходимыми для заявленной цели обработки — в течение 7 рабочих дней со дня представления таких сведений (ч. 1 ст. 14, ч. 3 ст. 20 Закона N 152-ФЗ);
  • выявления неправомерной обработки персональных данных — в течение 10 рабочих дней (ч. 3 ст. 21 Закона N 152-ФЗ);
  • отзыва персональных данных Пользователем — в течение 30 дней (ч. 5 ст. 21 Закона N 152-ФЗ;
  • достижения цели обработки персональных данных — в течение 30 дней (ч. 4 ст. 21 Закона N 152-ФЗ);
  • истечения сроков хранения персональных данных — в течение 30 дней (ч. 4 ст. 21 Закона N 152-ФЗ).

Как это прописать в политике?

В редакции нового закона необходимо указывать всю информацию в отношении каждой цели обработки. Хорошо, когда цель обработки одна, однако, если их много, то текст начнет сильно раздуваться.

Мы видим несколько вариантов как это можно оформить.

Вариант 1 — сплошной текст

Суть в том, чтобы мы шли текстом по каждой отдельной цели, такой формат нельзя назвать удобным с точки зрения восприятия информации и понятности политики. Вид будет примерно следующий:

Цель: регистрация на сайте. Категория субъекта: пользователи сайта. Обрабатываемые данные: фамилия, имя, отчество, дата рождения, номер телефона. Категория данных: общие персональные данные. Способ обработки персональных данных: автоматизированные сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование. Срок обработки: в течение 3 лет с даты проявления последней активности на сайте. Персональные данные уничтожаются путем стирания с серверов оператора персональных данных.

Цель: оформление покупки Категория субъекта: пользователи сайта. Обрабатываемые данные: фамилия, имя, отчество, дата рождения, номер телефона, адрес доставки, платежные реквизиты. Категория данных: общие персональные данные. Способ обработки персональных данных: автоматизированные сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование. Срок обработки: в течение 3 лет с даты проявления последней активности на сайте. Персональные данные уничтожаются путем стирания с серверов оператора персональных данных.

Цель: оформление возврата товара …

Вариант 2 — таблица

Оформляем информацию представленную выше в виде таблице, где каждая строка — новая цель обработки. Такой вариант уже лучше, поскольку прочитать и понять его гораздо проще, чем предыдущие. Однако всё равно не очень удобно, т.к. много информации будет дублироваться. Примерный вид:

Вариант 3 — таблица + текст

Оформляем переменную информацию в виде таблицы, а постоянную отдельными пунктами. В нашем примере, как и у большинства компаний будут неизменны: способ и сроки хранения персональных данных и порядок их уничтожения.

И отдельными пунктами прописываем:

1. Для всех целей обработки персональных данных срок обработки персональных данных составляет 3 года с даты проявления последней активности на сайте.

2. Персональные данные уничтожаются путем стирания их с серверов оператора персональных данных.

Шаг 4. Пропишите, кому вы передаете ПД пользователей.

По общему правилу передача ПД третьим лицам запрещена. Исключения составляют:

1. Передача с согласия пользователя. То есть пользователь дает отдельное письменное согласие на передачу своих персональных данных той или иной компании.

2. Передача уполномоченным органам в соответствии с законодательством.

3. Передача персональных данных обработчикам. Обработчики — это компании, которые обрабатывают ПД по специальному документу-поручению оператора. Здесь стоит прописать список обработчиков и их контакты.

Трансграничная передача. Если вы передаете ПД пользователей заграничным компаниям, об этом стоит также написать и указать страны, в которые передаются персональные данные.

Шаг 5: Расскажите про права ваших пользователей.

По закону у пользователей есть ряд прав при обработке их ПД, лучше рассказать о них в вашей политике конфиденциальности.

Шаг 6: Укажите правовое основание обработки ПД. (Не обязательно).

Роскомнадзор рекомендует прописывать перечень документов, на основании которых вы обрабатываете ПД.

Этими документами могут быть:

  1. Законы, которые регулируют деятельность вашего сервиса. Для всех сайтов следует указывать ФЗ «об информации» + законы, которые регулируют именно вашу сферу деятельности. Это может быть ФЗ «о рекламе» или ФЗ «об образовании» и т.д.
  2. Внутренние локальные акты оператора. Для работы с ПД оператор должен создать внутренние акты, содержащие инструкции для сотрудников. Например, это может быть Политика обработки ПД. Необязательно указывать название актов, достаточно прописать, что таковые имеются.
  3. Договоры, заключаемые между оператором и пользователем персональных данных (если есть). Если пользователь может купить товар или получить услугу на вашем сайте, название оферты или договора также стоит здесь прописать.
  4. Согласия на обработку персональных данных, если вы собираете их в форме отдельных документов.

Шаг 7: Определите где вы будете размещать актуальную версию политики.

Не забудьте указать:

  • Что вы вправе вносить изменения в Политику без согласия Пользователя.
  • Где пользователь может ознакомиться с актуальной версией Политики? Добавить активную ссылку.
  • Порядок вступления новой политики в силу.

Вы великолепны!

Подписывайтесь на наш канал @aglegal, мы пишем о новостях в мире права для ИТ-компаний, а также планируем разместить шаблон политики конфиденциальности по новым правилам.

Для консультаций можете звонить +7 (969) 704-24-56 (Герман Ященко).

Советы

Что такое политика конфиденциальности и как ее составить

Политика конфиденциальности — документ, который обязаны размещать у себя на сайте все, кто собирают и обрабатывают персональные данные пользователей.

Если этого документа нет или ему не следуют, можно получить штраф или даже блокировку.

Что такое политика конфиденциальности

Прежде чем говорить о политике конфиденциальности, важно понять, что в этой теме есть три важных понятия: оператор, субъект и персональные данные.

Оператор — человек, индивидуальный предприниматель или компания, которые собирают личные данные пользователей.

Субъект — человек, персональные данные которого собирает оператор. То есть пользователь, который зашел на сайт и решил, например, оставить заявку.

Персональные данные — это любая информация о пользователе, которая помогает его опознать. Например:

  • фамилия и имя,
  • телефон,
  • email,
  • домашний адрес,
  • фото,
  • дата рождения,
  • ссылки на профили в соцсетях.

А политика конфиденциальности — это документ, в котором оператор рассказывает, как и зачем он использует персональные данные своих субъектов (пользователей).

Кстати, политику конфиденциальности могут называть по-разному:

  • пользовательское соглашение,
  • положение об обработке персональных данных,
  • политика обработки данных для сайта,
  • политика приватности,
  • политика защиты персональных данных,
  • privacy policy.

Вот так политика конфиденциальности называется на сайте КонсультантПлюс

Вот так политика конфиденциальности называется на сайте КонсультантПлюс

В общем, название документа может быть каким угодно. Главное, чтобы в нем были все необходимые пункты.

Когда нужна политика конфиденциальности

На сайте есть формы для сбора контактов. Например, люди регистрируются, оставляют обратную связь, подписываются на рассылку или оформляют корзину — во всех эти случаях пользователи заполняют формы и передают свои персональные данные.

На сайте используют cookies. Это маленькие текстовые файлы, в которых хранится информация о посетителе сайта и его действиях. Например, логин, пароль, язык, время посещения, просмотренные страницы. В Словаре есть подробный материал о том, что такое cookies.

Куки тоже относят к персональным данным. Так что если на сайте установлен счетчик Яндекс.Метрики или Google Analytics, то и политика конфиденциальности должна быть. Для cookies можно даже опубликовать отдельный документ.

Большинство сайтов используют инструменты сбора контактов и системы веб-аналитики, значит, политика персональных обработки данных нужна практическим всем. Интернет-магазинам, социальным сетям, образовательным платформам, сайтам с личными кабинетами. Посещаемость или возраст сайта не имеют значения.

Из чего состоит политика конфиденциальности

Суть документа — объяснить пользователю, какую информацию о нем собирают и зачем. Писать можно в свободной форме. Главное — отразить все важные пункты.

Основные пункты

Информация об операторе. Обычно это наименование, адрес и контактные данные. Эти сведения могут быть в первом пункте «‎Общие положения».

pic

Основания обработки персональных данных. Это законы, договоры оператора, пользовательское соглашение — те формальности, которые дают право использовать персональную информацию пользователей. Важно указать, что считается согласием на обработку личных данных — например, поставленная галочка рядом с соответствующим текстом.

pic

Цели сбора и обработки персональных данных. Здесь нужно доступно и исчерпывающе рассказать, зачем оператору данные. Например, интернет-магазин собирает их, чтобы сделать сайт более удобным, персонализировать контент, отправлять маркетинговые сообщения.

Это важнейший пункт. Потому что нужно не только прописать все цели с точки зрения закона, — чтобы Роскомнадзор при проверке не нашел ничего подозрительного. Но и написать понятно для пользователей, — чтобы они не увидели темных пятен и не пожаловались в тот же Роскомнадзор.

pic

Перечень персональных данных, которые собирает оператор. Здесь обычно указывают все данные, которые посетители передают в формы на сайте (имя, почта, телефон). Или указывают информацию о поведении пользователя на сайте, которая будет содержаться в cookies (например, какой товар добавили в корзину).

Это второй по значению пункт — важно четко перечислить всю информацию, которую вы собираете. При этом не перейти границы — Роскомнадзор следит за тем, чтобы оператор не собирал больше данных, чем нужно для его работы. Например, если онлайн-школа при регистрации на сайте запрашивает домашний адрес человека — это настораживает.

pic

Порядок и условия использования персональных данных. Объемный пункт (или даже несколько), где оператор рассказывает, как он будет обращаться с данными пользователей. То есть собирать их, обрабатывать, хранить, уничтожать. Нужно указать сроки обработки и хранения. Важно учесть все действия и написать так, чтобы у пользователей не осталось вопросов.

Безопасность данных. В этом пункте оператор объясняет, как защищает персональные данные и не допускает их утечки. Например, применяет резервное копирование и не передает третьим лицам. Здесь же можно показать, как пользователь может защитить свои персональные данные — к примеру, отозвать согласие на использование.

pic

Дополнительные пункты

Иногда операторам недостаточно основных пунктов и нужны дополнительные. Они делают политику более понятной и исчерпывающей:

Определение терминов. Так как политика — это документ, а документы мы читаем не каждый день, в ней могут быть непонятные определения. Лучше расшифровать такие термины, как оператор, обработка персональных данных или их уничтожение.

Передача персональных данных третьим лицам. Этот пункт важен, если оператор передает личную информацию субъектов кому-то еще — например, сервисам аналитики. Чтобы успокоить пользователя, можно объяснить, что от этой передачи не будет ничего плохого. Никто не начнет одолевать навязчивыми звонками, просто сайт будет более удобным.

Трансграничная передача данных. Пункт нужен, если оператор передает данные пользователей на территорию иностранных государств. Например, когда у компании есть филиалы в нескольких странах.

Часто задаваемые вопросы. Пункт здорово прояснит все то, что потенциально беспокоит аудиторию конкретного оператора. Например, есть спортивный клуб, который собирает телефоны посетителей. Тогда в политике он может написать, что не будет постоянно звонить и предлагать купить новый абонемент.

Связь с оператором. Этим пунктом можно дополнительно позаботиться о человеке. Написать, куда он может обращаться, если возникнут вопросы по документу. Также пункт выручит, если у пользователя возникнут претензии.

Нет строго порядка, в котором нужно располагать пункты в политике конфиденциальности. Но можно ориентироваться на простую логику:

  • Сначала вводные положения, которые постепенно погрузят читателя в тему.
  • Потом самое важное — зачем оператор собираете данные и как с ними работает.
  • И, наконец, — дополнительные положения.

Какие документы можно изучить в качестве примера

Google нестандартно подошел к политике конфиденциальности на сайте. Он написал ее не официальным, а обычным языком, с примерами. А еще разбил цели сбора личных данных на семь пунктов и в каждом объяснил, как это помогает делать Google лучше для людей. Вот один из пунктов:

pic

Как составить политику конфиденциальности

Есть три способа:

  • Самостоятельно. Включить в документ все необходимые пункты, показать юристу (для уверенности) и опубликовать на сайте. Если мало опыта составления документов и вы вообще с ними не дружите, то, конечно, Политику лучше сразу доверить юристу — так будет спокойнее.
  • По шаблону. Найти в интернете примеры политик, которые уже используют другие компании, сделать для себя что-то похожее и опубликовать на сайте.
  • В конструкторе. Довериться специальному инструменту и внести нужные данные — сервис выдаст готовый документ. Останется только опубликовать его на сайте.

Для тех, кто выбирает третий способ, я нашла пять хороших и бесплатных конструкторов:

Tilda.cc — популярный конструктор с 7 полями для заполнения. В некоторых полях (например, цель обработки персональных данных) можно выбрать готовый вариант, а в некоторых — свой. Также на сайте есть образец политики.

pic

Zyro.com — сервис позиционирует себя как сайт, где можно создать политику, которая будет соответствовать законам конфиденциальности по всему миру. Чтобы сгенерировать документ, нужно заполнить всего 3 поля. Больше подойдет тем, кто собирает мало данных.

pic

ProfiSet.org — генератор с немного необычным интерфейсом, но вполне четкими 11 полями для заполнения. На выходе получается конкретная политика, настроенная именно для вас — описывает даже то, как пользователь может запрашивать свои данные. А еще тут можно создать политику на английском.

pic

A-Position.ru — сервис, похожий на Tilda.cc. Здесь 6 полей, в которые нужно внести информацию. Минималистично и быстро.

pic

Ecwid.ru — конструктор, где нужно заполнить 5 полей. Есть функция предпросмотра политики. Готовый документ, в отличие от других инструментов, можно не только скопировать, но и скачать в pdf-формате.

pic

Где размещать политику обработки данных на сайте

Закон не определяет точного места на сайте, где должна быть Политика. На практике документ размещают прямо там, где пользователь делится своими данными или дает согласие на их сбор. Например:

Во всплывающем окне с оповещением о cookies. Специальное меню со ссылкой на политику конфиденциальности появляется внизу страницы, когда человек заходит на сайт. Пользователю остается нажать «‎Принимаю», «Соглашаюсь» или «‎ОК».

При регистрации на сайте. Человек вводит свое имя и почту, ставит галочку, что согласен на обработку персональных данных. И около этой галочки как раз и дают ссылку на политику конфиденциальности.

Ссылка на политику при регистрации на сайте Unisender

Ссылка на политику при регистрации на сайте Unisender

При заполнении форм на сайте. Когда нужно оставить заявку, зарегистрировать личный кабинет или дать обратную связь. В любой форме всегда уместна ссылка на политику.

В подвале сайта. Документ с названием «Политика конфиденциальности‎» или похожим часто размещают в футере, чтобы человек на любой странице сайта мог быстро уточнить, зачем компании его данные.

Ссылка на политику конфиденциальности в подвале сайта Unisender

Ссылка на политику конфиденциальности в подвале сайта Unisender

Главное — разместить политику там, где пользователь делится своими данными, и сделать ссылку на документ кликабельной. Еще лучше также оставить ссылки в подвале, чтобы был доступ с любой страницы сайта.

Что будет, если на сайте нет privacy policy

Работу с персональными данными в РФ регулирует Закон №152-ФЗ «‎О персональных данных». Он запрещает использовать данные пользователей без их согласия, устанавливает условия обработки данных, а также определяет права субъекта и обязанности оператора. А статья 13.11 Кодекса об административных правонарушениях устанавливает ответственность за нарушение законодательства о персональных данных.

«‎Объединим» эти два закона и получится: если оператор не размещает на сайте политику, — или размещает, но не соблюдает, — ему грозит штраф.

Так как персональные данные чаще всего собирают компании, коротко пройдемся по штрафам для них. Вот самые частые случаи:

  • Если на сайте нет политики — 30–60 тыс. рублей.
  • Если на сайте есть политика, но компания не соблюдает ее условия — 60–100 тыс. рублей.
  • Если компания не объясняет пользователю, как она обрабатывает его данные — 40–80 тыс. рублей.
  • Если персональные данные оказались некорректными, — и пользователь просит это исправить, а компания ничего не делает, — 50–90 тыс. рублей.

Наказание может ужесточаться, если компания совершает правонарушение не в первый раз. Помимо штрафов, оператору может грозить блокировка сайта. Например, пользователь пожалуется, что на сайте нет политики, и Роскомнадзор на время проверки ограничит к нему доступ.

В Архиве решений арбитражных судов и судов общей юрисдикции по запросу «Нарушение законодательства Российской Федерации в области персональных данных‎» находятся 214 документов. Причем наказывают по статье 13.11 даже крупные компании. Например, летом 2021 года Twitter, Facebook* и WhatsApp оштрафовали на 36 млн рублей за отказ локализовать данные российских пользователей на территории РФ.

Штрафы для операторов-физлиц или ИП — ниже. Если, к примеру, предприниматель, который держит небольшой салон красоты в Воронеже, не опубликует на сайте политику, то получит штраф от 10 до 20 тыс. рублей.

Что в итоге

Главное при составлении политики конфиденциальности — объяснить людям, какие их данные вы собираете и зачем. Чтобы у пользователей не возникло вопросов и, как следствие, поводов обратиться в Роскомнадзор. И, конечно, важно отразить в документе всю информацию, которую требует закон.

Для спокойствия можно протестировать политику на пользователях —- предложите им прочитать, оценить и поделиться, все ли было понятно. А перед этим текст можно проверить через специальные сервисы для проверки грамотности и читабельности: «Главред», «Орфограммка» или подобные.

И еще можно обратиться к юристу, чтобы он оценил документ с точки зрения закона.

ЭКСКЛЮЗИВЫ ⚡️
Читайте только в блоге Unisender

Поделиться

СВЕЖИЕ СТАТЬИ

Другие материалы из этой рубрики

документ

документ

Не пропускайте новые статьи

Подписывайтесь на соцсети

Делимся новостями и свежими статьями, рассказываем о новинках сервиса

«Честно» — авторская рассылка от редакции Unisender

Искренние письма о работе и жизни. Свежие статьи из блога. Эксклюзивные кейсы и интервью с экспертами диджитала.

unisender

В статье рассказывается:

  1. Что такое политика конфиденциальности для сайтов
  2. Зачем размещать политику конфиденциальности на сайте
  3. Кому нужна политика конфиденциальности на сайте
  4. Как правильно составить текст политики конфиденциальности для сайта
  5. Где разместить документ политики конфиденциальности на сайте
  6. Как сделать политику конфиденциальности на сайте эффективной
  7. Кто контролирует политику конфиденциальности для сайта

Очень важная составляющая любого веб-ресурса — политика конфиденциальности сайта. Формировать свои собственные веб-площадки по всем правилам владельцы начали сравнительно недавно, хотя прошло уже больше десяти лет с тех пор, как начал действовать закон «О персональных данных». Данный правовой документ предусматривает серьезные штрафы (в отдельных случаях — до 75 000 руб.) за выявленные нарушения. Одновременно и контролирующие органы ужесточают систему проверок.

Веб-мастера в большинстве своем доводят созданные ими площадки до соответствия новым изменениям в законодательстве. Однако это не уменьшает актуальности вопроса о том, для чего необходима политика конфиденциальности, как ее грамотно составить и где расположить, потому что каждый день в Сети регистрируются все новые и новые сайты.

Что такое политика конфиденциальности для сайтов

Что такое политика конфиденциальности для сайтов

Политика конфиденциальности сайта — это документ, в котором изложены условия сбора, хранения, обработки и использования персональных данных о пользователе. Причем здесь важно исключить для недобропорядочных владельцев сайтов возможность применения собранной информации в корыстных целях. Поэтому правовую оценку составляемому документу должны давать опытные эксперты.

Не так давно политике придавалось второстепенное значение. Никто — ни хозяева площадок, ни пользователи — по большому счету даже не особо вникали в ее смысл. Теперь закон стал более строг в отношении ресурсов, запрашивающих личные сведения. Владельцы несут правовую ответственность за передачу собранных сведений в третьи руки и обязаны указывать, какие принимаются меры для исключения случаев утечки данных.

Текст политики конфиденциальности для сайта должен размещаться на первой странице, быть легко доступен для просмотра пользователем еще до момента, когда он решит зарегистрироваться.

Политика конфиденциальности для сайта касается любых персональных данных человека, будь это фамилия и имя, электронный либо почтовый адрес, номер телефона, карточки и проч. Утечка подобных сведений может стать причиной как материальных, так и моральных проблем, потому что человек оставляет свои данные с целью получить те или иные товары (услуги).

Лояльность клиента к вашему ресурсу сильно снизится, если персональными данными человека завладеют рекламные фирмы, а то и вовсе мошенники. Причем вам в таких случаях грозит судебное разбирательство и наложение административной ответственности.

Зачем размещать политику конфиденциальности на сайте

Во-первых, размещать политику конфиденциальности на сайте предписывает закон, касающийся области персональных данных (Кодекс об административных правонарушениях РФ, ст. 13, 11). В нем говорится, что к данному документу должен быть предоставлен беспрепятственный доступ (путем опубликования или иными способами). Нарушители получают предупреждение и штраф (до 30 000 руб.).

Во-вторых, хозяин сайта, пренебрегающий правовыми нормами и тенденциями, создает себе же неблагоприятную репутацию. Данный аспект носит несколько субъективный, маркетинговый характер, однако не стоит приуменьшать его значимость. 

Политика конфиденциальности для веб-сайта — своеобразная визитка, которая должна быть сформирована грамотно и в индивидуальном порядке. Ни в коем случае не нужно размещать у себя чужую политику конфиденциальности. Она не обязательно может соответствовать действующим в этой области законам, даже если сайт существует уже давно. Общего шаблона для политики конфиденциальности сайта не существует. 

Каждый раз владелец предлагает определенную политику правоотношений, а пользователь, соглашаясь, ставит под ней свою подпись. И любой договор, даже о простой купле-продаже, носит индивидуальный характер. Что касается собираемых о клиенте данных, то тут имеются в виду не только их перечень и сроки хранения. 

Характер обработки полученной информации не должен идти вразрез с заявленными целями ее сбора. Это карается штрафами в сумме от 30 000 до 50 000 рублей. 

Понятно, что публикация документа о политике, даже составленного по всем правилам, не гарантирует полной безопасности данных. Необходим еще и набор мер технического, юридического, организационного характера. Но если сайт не публикует документ (либо он составлен с несоблюдением существующих норм), контролирующим органам проще будет выявить нарушения и применить санкции в отношении владельца веб-площадки.

По сути, стандартная политика конфиденциальности сайта дает пользователю разъяснения о том, как могут обрабатываться и использоваться его данные, после того как он предоставит их серверу. Человек в знак согласия с документом либо ставит галочку в специальном чекбоксе (после ознакомления), либо сразу получает уведомление о том, что начало использования сайта считается согласием с политикой.

Стоит отметить, что в последнее время закон предписывает размещать на сайте специальную форму, в которой пользователь сможет выразить явное согласие с политикой. Причина — нередкие случаи цифрового мошенничества и незаконного использования персональных данных. 

Отсутствие подобной формы говорит о нелегитимности платформы и дает основания для наложения на администрацию немаленьких штрафов. То есть политика конфиденциальности должна быть обязательно разработана в индивидуальном порядке. А для согласия с ней владельцы обязаны предоставить пользователю для заполнения специальную форму.

Кому нужна политика конфиденциальности на сайте

По законодательству, размещать на веб-площадке политику конфиденциальности обязаны лишь операторы персональных данных. Кто попадает под это определение, являетесь ли вы оператором, необходим ли данный документ именно вам — тут нужно разобраться.

Персональными данными называют любые сведения, имеющие прямое или косвенное касательство к определенному или определяемому лицу. Его при этом называют субъектом персональных данных. Закон не приводит конкретного списка, но по определению становится ясно, что под персональными данными можно понимать любые сведения о человеке, с помощью которых выполнима его идентификация. При этом закон оперирует понятиями общих, специальных и биометрических персональных данных.

Кому нужна политика конфиденциальности на сайте

Оператором считается человек, целая компания или государственный орган, который работает с персональными данными. А именно — занимается их сбором, хранением, обработкой и т. д. Таким образом, хозяин веб-ресурса попадает под определение «оператор», если у него на страницах есть формы, заполняя которые человек оставляет свое имя, фамилию, email, телефон. Это может происходить в момент регистрации, оформления заявки, заказа обратного звонка, написания комментария и т. д.

Политика конфиденциальности для интернет-сайта не нужна, если человек оставляет там лишь свое имя или ник, потому что по этим данным нельзя выполнить идентификацию пользователя.

Как правильно составить текст политики конфиденциальности для сайта

Хозяин сайта может составить данный документ самостоятельно или обратиться за помощью к юристам. В любом случае отвечает за политику конфиденциальности, выложенную на страницах вашего интернет-ресурса, администратор.

Как правильно составить текст политики конфиденциальности для сайта

Важно! Кто бы ни занимался составлением текста документа, в результате он не должен идти вразрез с действующими законами. Иначе ни перед одним судом он не будет иметь юридической силы. Утвержденной законом формы нет.

Но есть перечень сведений, которые обязательно прописывать в документе:

  • На каком основании и с какой целью вы собираете персональные данные.

  • Ваши наименование, контактные данные и адрес.

  • Сведения о том, кто обрабатывает данные, если этим занимается другая компания, а также о третьих лицах, у которых есть доступ к ним.

  • Какие данные обрабатываете и из каких источников их получаете, включая файлы cookie.

  • Сроки обработки и хранения персональных данных.

  • Каким образом вы соблюдаете права субъекта, предусмотренные законом «О персональных данных».

В качестве примера политики конфиденциальности для своего сайта можно взять аналогичный документ, уже составленный для иного интернет-ресурса, тематика которого перекликается с вашей. А затем внести правки, подогнав все под направленность собственной платформы.

В Интернете есть юридические площадки, где можно скачать типовой шаблон политики конфиденциальности сайта, а после — внести в него необходимые правки (под свою тематику), добавить реквизиты и данные собственной фирмы.

Более того, существуют специальные сервисы, что-то вроде генераторов политики конфиденциальности сайта, с помощью которых прямо в онлайн-режиме, заполнив предложенную форму, можно легко сформировать данный документ. Затем достаточно просто скачать его для себя. При этом все действующие законы будут соблюдены.

Как правильно составить текст политики конфиденциальности для сайта

Имейте в виду, что строгих норм по написанию политики конфиденциальности не установлено. Поэтому если делаете это сами, подойдите к вопросу с большой ответственностью. Все приводимые вами данные должны быть достоверными. Плюс важно четко излагать обязательства перед клиентами, пользующимися вашей онлайн-площадкой.

Вот перечень существующих особых требований:

  • документ должен быть составлен в официальном, деловом стиле;

  • важна четкость, доступность изложения; не допускаются грамматические ошибки;

  • следует избегать непонятных формулировок или таких, которые могут быть восприняты двояко;

  • в преимуществе краткое и лаконичное изложение;

  • не обязательно детально описывать способы и места хранения собранных данных. Для пользователя важнее меры по их неразглашению. Администратор должен излагать все в соответствии с правовой базой (а для этого необходимо приложить усилия к ее изучению) и быть уверенным в том, что каждый клиент хорошо понимает, например, права сайта, четко осознает, какие действия будут нежелательными, и т. д.

Кейс: VT-metall

Узнай как мы снизили стоимость привлечения заявки в 13 раз для металлообрабатывающей компании в Москве

Узнать как

В крупных компаниях обычно есть собственный юрист, и как раз в его круг обязанностей входит составление политики конфиденциальности сайта, пользовательского соглашения и иных официальных документов. Для этого необходимо:

  1. Сначала самостоятельно подготовить черновик, где прописать все пункты, которые вы считаете самыми важными и обязательными.

  2. После этого четко изложите, как вы собираетесь использовать собранные сведения и каким образом пользователь может попросить уничтожить свои личные данные после того, как он покинет сайт.

  3. Оговорите ситуации, в которых может произойти утечка сведений о частных лицах, а также меру своей ответственности (и в каких случаях она возникает) как хозяина и администратора платформы.

  4. Проинформируйте, что произойдет с личной информацией о клиентах, если другая компания станет владельцем вашего интернет-ресурса.

  5. Теперь необходимо прочесть, что получилось. Посмотреть, насколько структура вашего документа подпадает под используемый образец политики конфиденциальности сайта. Дальше — подкорректировать и разместить на своей веб-площадке.

Можно в несколько раз повысить лояльность пользователей, если стопроцентно гарантировать, что утечки или использования их личных данных не произойдет ни при каких обстоятельствах. Опытный юрист сможет грамотно изложить все необходимые пункты.

Где разместить документ политики конфиденциальности на сайте

Все, что предписывает в этом отношении закон, — субъектам персональной информации данный документ должен быть доступен всегда и без каких-либо ограничений. Все остальное предоставляется на разумение владельца сайта.

Чаще всего на каждой странице расположена ссылка на политику конфиденциальности сайта, а сам документ представляет собой отдельную страницу. Лучше всего, чтобы ссылка обязательно была рядом с предлагаемыми для заполнения формами (где у клиента спрашивают согласие на обработку личных данных). Многие эту сноску опускают в подвал или находят для нее место в верхнем меню.

Обязательно сделайте рядом с заполняемыми формами кнопку «Согласие на обработку персональных данных». Это требование законодательства. Исключения из этого правила есть, но работы с сайтами они не касаются. Причем проверка может потребовать от хозяина площадки доказательств того, что такое согласие действительно было получено.

Где разместить документ политики конфиденциальности на сайте

В большинстве конструкторов и популярных CMS это требование легко выполнимо. Такая возможность оперативно была внесена разработчиками. Если, например, говорить о политике конфиденциальности для сайта на WordPress, то тут появились следующие новые плагины:

  • «Политика конфиденциальности для сайта. Согласие под формами Contact-Form 7» — бесплатный вариант.

  • Privacy Policy — платная версия. Приоритетность поддержки и число сайтов могут быть разными, поэтому и цена колеблется от 700 до 2500 рублей.

И тот и другой плагин позволяют настроить страницу с политикой конфиденциальности сайта в рамках ФЗ-152.

Функциональные возможности в обоих случаях схожи:

  • комментарии и формы, сгенерированные через плагин «Contact-Form 7», помечаются галочками в автоматическом режиме;

  • плагины дают возможность полностью сформировать страницу с политикой;

  • сообщают о том, какие были использованы cookies;

  • есть функция настройки текстового сообщения к флажку, означающему согласие на обработку личных данных;

  • можно запрограммировать автоматическую отметку на этот флажок, но такое действие не рекомендуется. Пусть пользователь сам обозначит данный чекбокс;

  • можно установить запрет на отправку формы, если галочка у этого флажка не поставлена.

Существуют и старые плагины, позволяющие сформировать страницу с политикой конфиденциальности сайта на английском языке и добавлять флажки к таким опциям, как, например, оформление подписки на рассылку, принятие пользовательского соглашения и иные. Но проще работать с настройками новых плагинов, так как они создавались уже с учетом положений ФЗ-152.

Вот еще несколько важных требований, которые обязательно следует учитывать:

  • Нельзя пытаться получить больше сведений, чем это необходимо для изложенных в политике целей.

  • Нельзя использовать базы данных иностранных серверов для хранения и обработки собранной личной информации.

  • Владелец интернет-ресурса обязан уведомить Роскомнадзор (бумажным или электронным письмом) о том, что будет производиться сбор индивидуальных данных. Статья 22 ФЗ-152 предоставляет перечень сведений.

  • Иные физические или юридические лица могут по вашему поручению заниматься обработкой собранных вами данных, но лишь по предварительно заключенному договору.

Есть целый ряд мер правового, организационного и технического характера, которые обязан принимать оператор персональных данных, чтобы гарантировать их безопасность и невозможность утечки. Это инструктаж работников фирмы, составление специальных местных актов и иные шаги.

Где разместить документ политики конфиденциальности на сайте

Что касается названия принимаемого документа об условиях обработки персональных данных, то юридически он может называться как угодно: политика, оферта, соглашение. Это каждый владелец веб-ресурса выбирает на свой вкус. Можно лишь отметить, что формулировка «политика конфиденциальности» наиболее компактна и ясна пользователям, поэтому используется чаще.

Касательно размещения тоже нет четких ограничений. Можно сформировать самостоятельный документ, а можно включить положения политики конфиденциальности сайта в оферту / пользовательское соглашение. Но оно, как правило, и само по себе объемно, так как включает ряд особенностей по использованию интернет-ресурса. И добавление в него условий обработки персональных данных лишь еще больше усложнит соглашение для восприятия. 

Если вы приняли решение разместить на сайте оба документа — и политику, и соглашение, обязательно проверьте, чтобы один другому не противоречил и чтобы в них не содержалось ссылок, перенаправляющих друг к другу.

Обязательно ли размещение специальной формы, где пользователь должен дать согласие на обработку персональных данных? Если это согласие совершенно ясно подразумевается политикой, то форма, разумеется, уже не нужна.

Как сделать политику конфиденциальности на сайте эффективной

По сути политика конфиденциальности схожа с соглашением, но в ней охватываются именно вопросы обработки пользовательских данных. Считается, что условия документа приняты пользователем, если он акцептовал (принял) все предложенные правила.

В качестве акцепта можно рассматривать:

  • оформление регистрации (или авторизации);

  • оставление отметок на полях страниц;

  • выполнение заданных последовательных шагов;

  • пользование функциональными возможностями площадки.

Лучше всего применять все перечисленные формы акцепта в совокупности, а не выбирать какую-то одну. Это может выглядеть так: «Пользователь соглашается с условиями данной Политики, если нажимает кнопку «Принять» или «Продолжить», либо когда оставляет отметку в специальном поле в момент регистрации (на любом из этапов регистрации) и/или в момент выполнения любых действий на сайте».

Как сделать политику конфиденциальности на сайте эффективной

Сформулируйте общие положения. В них оговаривается следующее:

  • что именно регулирует Политика (это может быть «порядок работы с личными данными, гарантирующий безопасность обработки этих данных, а также соблюдение прав и интересов пользователя при выполнении обработки»);

  • установленный пользовательский акцепт;

  • место разрешения возможных разногласий в рамках Политики. Здесь необходимо сделать оговорку о том, что все разногласия, возникшие между пользователем и владельцем веб-ресурса, разрешаются в судебном порядке. Дело должен рассматривать суд по месту нахождения администрации сайта (если в законе на это нет иных указаний). Внесение данной оговорки предписывается законом. А разрешение споров именно по месту пребывания администратора сайта упоминается для пользователя больше в качестве превентивной меры;

  • правила внесения изменений и дополнений в политику конфиденциальности сайта. Для примера: «Любые изменения и дополнения в настоящую Политику администрация может вносить, не уведомляя об этом пользователя. Измененный документ вступает в силу в момент его публикации на страницах сайта (если иные условия не прописаны в новом варианте Политики). Актуальный вариант Политики всегда доступен для просмотра по ссылке…» Упомяните, что если пользователь никак не реагирует на внесенные изменения, автоматически считается, что он с ними согласен;

  • отсутствие возможности оперировать данными, которые пользователь сам предоставил иным веб-ресурсам, принадлежащим третьим лицам. Это бывает необходимо при проведении платежей. Тогда следует сделать, к примеру, такую оговорку: «Пользователь согласен с тем, что он самостоятельно размещает свои платежные банковские данные (среди них и номера карт) на сайтах, принадлежащих третьим лицам. И это никак не взаимосвязано с администрацией данного сайта, у которой доступ к вышеуказанным сведениям отсутствует. То есть у владельца сайта нет возможности собирать эти сведения, накапливать, хранить, обновлять, передавать, блокировать, обезличивать, аннулировать, переправлять их за границу РФ и т. д.

Теперь необходимо зафиксировать, что пользователь согласился предоставлять свои личные данные для обработки. Это как раз то, зачем нужна политика конфиденциальности сайта. Здесь важно подчеркнуть, что человек действует по собственной воле и в своих интересах. Моментом выражения согласия считается оформление регистрации или использование функционала данной веб-площадки.

Далее следует изложить, для чего необходимо согласие. Целей может быть несколько:

  • для заключения прямо оговоренных политикой конфиденциальности (а также тех, что размещены на сайте) договоров, соглашений и возможности последующего их исполнения;

  • для принятия решений по участию в акционных мероприятиях или иных действиях, которые предполагают возникновение юридических последствий, касающихся пользователя и третьих лиц;

  • для возможности принимать и обрабатывать запросы;

  • для донесения до пользователя информации о стадии обработки запроса, к примеру, через электронный почтовый ящик или простой смс-кой;

  • чтобы лучше понимать, по каким направлениям в работе требуются улучшения;

  • чтобы использовать обезличенные данные для ведения статистического анализа.

Основной здесь — первый пункт, где целью обозначено заключение дополнительных соглашений и договоров с администрацией. Если вы изначально пропишете это в политике конфиденциальности сайта, вам не придется в случае чего объяснять Роскомнадзору, почему нет бумажного согласия на обработку личных данных и почему в тот же Роскомнадзор не было отправлено специальное уведомление.

Роскомнадзор

Далее следует описать, что непосредственно будет входить в состав личных данных. Под ними подразумеваются индивидуальные сведения о пользователе, по которым можно идентифицировать человека, то есть его имя, фамилия, точный домашний адрес и проч.

Вы можете расписать подробно, что согласие пользователя касается имени, отчества, фамилии, почтового адреса, телефона и другой личной информации, которая будет доступна администрации веб-ресурса в любой момент времени.

Необходимо указать срок, в течение которого действует согласие. Например, оно может быть ограничено временем хранения личной информации или документов, в которых она содержится (предусмотренных рамками российского законодательства). По окончании данного срока пользователь может направить администрации письменное уведомление о желании отозвать свое согласие. Это делается не позднее чем за три месяца до момента отзыва.

Далее следует изложить перечень возможных действий по обработке собранных данных. В политике конфиденциальности сайта лучше всего сразу постараться описать как можно больше вариантов. Это может звучать так: пользователь изъявляет согласие на обработку и использование предоставленных личных данных для достижения перечисленных выше целей. 

То есть разрешает сбор информации, ее накопление и систематизацию, хранение, корректирование, передачу, обезличивание, аннулирование, блокирование, переправление через границу РФ. Сюда же входит любое иное использование личной информации, не нарушающее законов РФ.

Также необходимо оговорить и способы обработки информации. Например, хранение, формирование списков, создание записей на электронных носителях. Имейте в виду, что это далеко не полный ряд возможных способов обработки.

Дальше оговаривается право на передачу сведений третьим лицам. Следует указать, что пользователь дает на это согласие, а администрация имеет такое право, если подобная передача необходима для выполнения целей, заявленных в политике конфиденциальности.

Необходимо установить порядок отправки сообщений юридического характера. Имеет смысл сделать процедуру взаимодействия с администраторами не самой простой, чтобы в какой-то мере регулировать поток пользовательских обращений. Например, принять за обязательное условие отправку обращений лишь в письменном виде на физический почтовый адрес, указанный на сайте (или через курьерскую службу). Упомянуть, что при невыполнении данного условия обращения рассматриваться не будут.

Перечисленные выше рекомендации будут полезным подспорьем не только для изначального создания политики конфиденциальности нового сайта, но и для внесения необходимых корректировок в уже действующий документ.

Практика показывает, что в действительности онлайн-пользователи крайне редко тратят время на то, чтобы открывать и уж тем более изучать политику конфиденциальности сайта. Но следует понимать, что любые возможные разногласия регулируются именно этим документом, поэтому не следует приуменьшать его значимость.

Не будет лишним кроме политики опубликовать еще и примерно такой дисклеймер:

«Приступая к использованию нашего сайта, вы автоматически соглашаетесь с тем, что администрация будет обрабатывать cookie-файлы и ваши личные данные. Имеется в виду местоположение; тип, версия и язык используемой операционной системы (и браузера тоже); место, откуда пользователь зашел на сайт (другой сайт или рекламное объявление); его ip-адрес; тип устройства, с которого выполнен вход, и разрешение экрана; на какие страницы заходит человек и какими конкретно кнопками пользуется. Покиньте сайт, если для вас обработка перечисленных данных нежелательна и вы не можете дать на нее согласие».

Осуществлять контроль над тем, разработана ли и опубликована ли Политика на сайте компании (либо ИП), может Роскомнадзор (ФЗ-152, ст. 18.1, ч. 4). Предоставлять по первому запросу подтверждение о принятии и публикации в свободном доступе этого документа — обязанность администратора.

Кто контролирует политику конфиденциальности для сайта

Контроль находится в ведении территориальных органов Роскомнадзора. В течение года планируются и выполняются сотни проверок. Можно привести большой список (и он еще останется неполным) организаций и структур, в которых обнаруживаются нарушения закона в отношении условий обработки персональных данных. 

Это государственные и местные органы власти; финансовые, страховые, коллекторные компании; учреждения здравоохранения и образования разных уровней (среднего, высшего, начального общего образования); многопрофильные центры по оказанию государственных и муниципальных услуг; службы ЖКХ; компании, реализующие товары и услуги в сети Интернет; мобильные операторы. 

Именно отсутствие политики конфиденциальности на сайте либо непредоставление к ней свободного доступа — самое частое нарушение (по официальным сведениям, предоставленным Роскомнадзором).

Причиной штрафов может стать еще и отсутствие согласия пользователя на обработку его личных данных (либо согласие есть, но оно получено не так, как полагается по закону). Кроме того, серьезным нарушением является сбор cookie-файлов и информации о пользователе без его ведома. Нельзя оставлять без ответа вопросы пользователей (либо отвечать в некорректном формате) касательно обработки персональных данных. За это тоже полагается штраф.

В рамках постановления Европейского союза (679 от 2016 года) с 25 мая 2018 года начал действовать так называемый Общий регламент по защите данных, то есть GDPR (General Data Protection Regulation). В связи с этим российским компаниям, сайтами которых пользуются жители стран — участников ЕС, пришлось решать ряд процедурных вопросов. Теперь политика конфиденциальности должна соответствовать положениям GDPR, плюс необходима адаптация интерфейса веб-площадки под пользователей из Евросоюза. Обязательны, например, такие требования: у человека должна быть возможность без обращения к администратору удалить информацию о себе с сайта, отменить подписку на рассылки. Если пользователю еще не исполнилось 16 лет, согласие на работу с его личными данными следует запрашивать у родителей. Обязательное условие для операторов, не имеющих регистрации в ЕС, — иметь представительство (либо назначить, если не было) в любой из стран Евросоюза.

Как сделать политику конфиденциальности на сайте эффективной

Совершенно очевидно, что вопросам, касающимся сбора и обработки личных сведений о пользователях в сети Интернет, во всем мире придается огромное значение.

Случаев наложения серьезных штрафов органами Роскомнадзора в России множество. К примеру, «Тамбовская Городская Юридическая Компания» как раз и была оштрафована за то, что политики конфиденциальности на сайте не было, а вот форма обратной связи была. Или вот еще пример: строительная компания в г. Астрахани форму для заполнения со строчками «имя» и «фамилия» разместила, а вот про политику конфиденциальности «забыла». Это стало причиной наложения штрафа. Подобных ситуаций огромное множество. 

Следует понимать, что проверяющие органы легко обнаружат и иные нарушения, раз уж владелец сайта не удосужился разместить на своей площадке политику конфиденциальности и его за это оштрафовали. А вот наличие грамотно составленного документа представит вас в глазах Роскомнадзора как добросовестного владельца сайта. Тогда, скорее всего, иные проверки обойдут вас стороной и будут направлены на явных нарушителей.

Вообще технической стороной вопроса при составлении политики конфиденциальности сайта должны заниматься сотрудники сервиса информационной безопасности и юристы. Это касается вообще любых документов компании, затрагивающих вопрос сбора и обработки персональных данных пользователей.

Скачайте полезный документ:

Чек-лист: Как добиваться своих целей в переговорах с клиентами

Чтобы грамотно сформулировать и разместить у себя на сайте политику конфиденциальности в 2019 году, примите к сведению несколько полезных рекомендаций:

  • В документе обязательно должна быть информация о том, какие конкретно сведения о частных лицах подвергнутся обработке, как конкретно это будет происходить. Также следует оговорить случаи, когда собранные данные могут быть переданы третьим лицам, с указанием цели такой передачи.

  • В законе используется следующая формулировка: «Политика в отношении обработки персональных данных». Поэтому хорошо, если вы и в своем документе пропишете именно такое название. Но это не обязательное требование. Что гораздо важнее названия — это обязательное предоставление постоянного беспрепятственного доступа пользователей к политике конфиденциальности.

  • Обязательно должен быть выражен в явной форме тот момент, когда пользователь дает свое согласие на обработку собственных личных данных. Это важный юридический нюанс, который означает полное принятие (акцепт) пользователем представленного документа. Согласие можно получить по-разному. Например, отправить (после того как человек уже оставил какие-то сведения о себе) на электронный почтовый ящик специальную ссылку. Кликнув по ней, пользователь выполнит подтверждение. Либо через мобильный телефон выслать код, по которому можно подтвердить свои данные.

  • Следует перечислить существующие правовые документы, на основании которых владельцы веб-ресурсов выполняют сбор и обработку сведений о частных лицах. Имеются в виду законы и акты к ним, в которых оговариваются условия деятельности организаций, работающих с персональными данными пользователей. Это, в частности, Трудовой кодекс РФ, президентский указ № 188 от 06.03.97, а также ФЗ-149 от 27.07.2006.

  • Закон запрещает сбор и обработку персональных данных, если цели, с которыми это делается, не совпадают с теми, что были заявлены изначально (либо цели и вовсе не были оговорены).

  • Хорошо, если в политике конфиденциальности сайта четко перечислены те категории личных данных, которые вы не будете ни запрашивать, ни обрабатывать. Это может быть национальность, расовая принадлежность, политические убеждения, исповедуемая человеком религия, его философские взгляды, вопросы, касающиеся интимной жизни.

Документ должен включать в себя раздел «Порядок и условия обработки персональных данных». В нем необходимо перечислить все действия, которые ваша компания будет совершать с собранными сведениями о частных лицах. А также сроки, в течение которых эти действия будут выполняться. И, разумеется, способы, которыми вы будете пользоваться в процессе обработки. Это может быть непосредственно сбор информации, ее систематизация, запись, накапливание и хранение. Также сюда относится уточнение собранных сведений, внесение дополнений и изменений, их использование, извлечение, распространение и предоставление к ним доступа. Плюс блокирование, обезличивание, полное удаление либо уничтожение личной информации. Когда составляете политику конфиденциальности для собственного сайта, перечисляйте именно те действия, которые будет совершать ваша компания. Хотя чаще практикуется указание всех возможных способов работы с личными данными пользователя.

Разные способы сбора личной информации

Разные способы сбора личной информации имеют неодинаковые правовые последствия. Поэтому обязательно необходимо указывать тот способ, которым собираетесь пользоваться вы. Это может быть автоматизированный сбор сведений и неавтоматизированный. Во втором случае все действия выполняются вручную. А в первом — при помощи средств вычислительной техники.

Сроки обработки данных в отношении каждой из категорий субъектов должны быть четко определены и разграничены.

Считается, что наступила дата прекращения срока обработки индивидуальных данных, если произошло одно из событий, перечисленных ниже:

  • изначально заявленные цели сбора и обработки информации уже достигнуты;

  • закончился срок, на который субъект давал свое согласие для обработки его личных данных. Либо человек отозвал это согласие ранее оговоренного срока;

  • было выявлено, что какой-то из способов обработки персональных данных оказался неправомерным;

  • компания прекратила свою деятельность.

Здесь приведено много рекомендаций, но и они не являются в полной мере исчерпывающими. Вообще подходить к составлению политики конфиденциальности для сайта всегда необходимо скрупулезно и поэтапно. Сначала — структурировать непосредственно процесс обработки собранных данных (тут необходимо участие специалиста по информационной безопасности). 

Затем — проработать и сформировать текст документа, где конкретно прописать все действия, которые будут выполняться с личными сведениями, собранными о пользователях. И после этого — опубликовать документ и начать выполнять обработку данных в соответствии с прописанными в нем положениями. В перечень действий, выполняемых в отношении собранной о пользователе информации, входит и резервное копирование, и ответ на обращения, и реагирование на возможные разногласия.

Лучше всего привлечь к написанию политики конфиденциальности юристов, специализирующихся в области IT-права. Потому что результатом самостоятельного составления данного документа могут оказаться штрафы со стороны Роскомнадзора, суммы которых нередко гораздо выше затрат на оплату услуг профессионалов.

Дмитрий Свистунов

Облако тегов

Понравилась статья? Поделитесь:

Как составить Политику конфиденциальности

образец политики конфиденциальности

По многочисленным просьбам трудящихся вебмастеров и владельцев сайтов мы опубликовали бесплатный образец Политики конфиденциальности для сайтов с формой обратной связи, подписки или заказа звонка.

Решились на такой шаг, потому что данная форма Политики не предусматривает обработку персональных данных, и в результате не предполагает большой вариативности решения. Важно помнить, что она не подходит для сайтов, на которых обрабатываются ПДн. Например, интернет-магазины и прочие сервисы, на которых помимо номера телефона или email пользователем дополнительно предоставляются иные сведения о себе, требуют большего внимания к вопросам обработки персональных данных.

Поэтому мы подумали над вариантами составления «народной» Политики конфиденциальности. Простым шаблоном здесь не обойдешься. Взяли за основу вышедшие в 2017 году Рекомендации Роскомнадзора (далее – «Рекомендации») по составлению документа, определяющего политику оператора в отношении обработки персональных данных (далее – «Политика). Дополнили ее живыми примерами.

Смотрим, что получилось.

Готовое решение для вашего бизнеса

Снимает ответственность за персональные данные

Пролистываем первые 2 раздела Рекомендаций в связи с их бессодержательностью

В разделе 1 Роскомнадзора заявляет, что Рекомендации разработаны в целях выработки унифицированных подходов к структуре и форме Политики. Охотно верим и следуем пожеланиям ведомства для облегчения дальнейшей работы с ревизорами.

В разделе 2 процитированы основные понятия из ФЗ «О персональных данных». Пропускаем за ненадобностью. При желании в Политику лучше ввести собственные термины, уточняющие легальные.

В разделе 3 наконец пошли долгожданные советы по структуре и наполнению Политики. Остановимся на них подробно.

1. Общие положения Политики

В указанном разделе рекомендуется описать назначение Политики, а также включить основные понятия, используемые в ней (обработка персональных данных, оператор, субъект персональных данных, конфиденциальность персональных данных и т.д.), перечислить основные права и обязанности оператора и субъекта (ов) персональных данных.

По задумке авторов Рекомендаций Политика, как любой серьезный документ, должна иметь внушительные размеры, чтоб все прониклись уважением и трепетали от одного ее упоминания.

Итак, начнем с определений. Чтоб не повторять ФЗ 152, предлагаем делать отсылки к конкретным пунктам и разделам Политики, которые конкретизируют используемые понятия. Ниже приведен пример с терминами и определениями Политики конфиденциальности для интернет-магазина.

1.1. В настоящем документе и вытекающих или связанных с ним отношениях Сторон применяются следующие термины и определения:

Персональные данные – предоставляемые субъектом персональных данных или его представителем данные, объем и состав которых указаны в п.Х.Х. Политики.

Администрация – ООО «Ромашка», ИНН ХХХ, ОГРН ХХХ, Адрес: ХХХХХ, в законном владении и/или управлении которого находится Сайт. В предусмотренных настоящей Политикой случаях Администрация выступает в качестве оператора персональных данных.

Пользователь – лицо, использующее Сайт в целях заключения и/или исполнения Договоров.

Договор – пользовательское соглашение использование Сайта, договор купли-продажи, договор поставки, договор перевозки и/или иное соглашение, предлагаемое к заключению и/или заключенное Пользователем на основании любой оферты, размещенной на Сайте.

Обработка персональных данных – действие (операция) или совокупность действий (операций) с персональными данными, перечисленные в п.Х.Х. Политики.

Сайт – автоматизированная информационная система, доступная в сети Интернет по сетевому адресу: /URL/.

1.2. В настоящей Политике используются термины и определения, предусмотренные Соглашением, а также иными заключаемыми с Пользователем Договорами, если иное не предусмотрено настоящей Политикой или не вытекает из ее существа. В иных случаях толкование применяемого в Политике термина производится в соответствии с действующим законодательством Российской Федерации, или обычаями делового оборота.

2. Цели сбора персональных данных

Согласно Рекомендациям, обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

Если нет желания вставать на учет в Роскомнадзоре и проходить последующие обязательные проверки, мы предлагаем связать все цели обработки ПДн с заключением и исполнением договоров.

Роль такого договора может иметь Пользовательское соглашение, принимаемое всяким пользователем в начале использования Сайта, либо иное соглашение, предлагаемое владельцем Сайта.

В результате мы получаем достаточно стандартный набор целей:

  1. Заключение с пользователем договоров на использование или с использованием Сайта.
  2. Идентификация пользователя в рамках исполнения обязательств по заключенным с ним договорам.
  3. Исполнение обязательств по заключенным договорам, включая предоставление пользователю доступа к Сайту и технической поддержки, использование пользователем функциональных возможностей Сайта.
  4. Выставление счетов и возврат остатка денежных средств в случае расторжения заключенных с пользователем возмездных договоров.
  5. Нотификация в рамках информационного обслуживания, рассылок и улучшения качества обслуживания по заключенным Договорам, в том числе с привлечением третьих лиц.

3. Правовые основания обработки персональных данных

Согласно разъяснению Роскомнадзора, правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных.

При наличии указанной выше связки в качестве правового основания обработки персональных данных могут быть указаны договоры, заключаемые между оператором и субъектом персональных данных.

Если ПДн обрабатываются в иных целях, в качестве основания необходимо указывать отдельное согласие на обработку персональных данных.

4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных

Роскомнадзор предупреждает, что содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

С учетом данных рекомендаций Роскомнадзора указываем в Политике те сведения, персонального характера, которые вы собираете с использованием Сайта.

В первую очередь указываем данные из полей онлайн-форм обратной связи, заказа, подписки и регистрации. Затем обращаем пристальное внимание на состав информации, вносимой пользователем при заполнении профиля в личном кабинете.

Дополнительно указываем данные, которые запрашиваются поддержкой или отделом продаж при оформлении или обработке заявок по телефону или в местах обслуживания.

5. Порядок и условия обработки персональных данных

В данном разделе Роскомнадзор рекомендует указывать перечень действий, совершаемых оператором с персональными данными субъектов, а также используемые оператором способы обработки персональных данных и сроки обработки персональных данных.

Выбираем. ФЗ 152 предусмотрен следующий перечень операций с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Способы обработки могут включать:

а) автоматизированную обработку персональных данных

б) обработку персональных данных без использования средств автоматизации.

Согласно определению, данному в ФЗ 152, автоматизированная обработка персональных данных представляет собой обработка персональных данных с помощью средств вычислительной техники.

Казалось бы, что сюда попадают любые действия с ПДн, выполняемые с использованием вычислительной техники. Но не все так просто. Смотрим Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утверждено постановлением Правительства РФ от 15 сентября 2008 г. N 687.

В п.1 указано, что обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее (п.2).

Иными словами, если ПДн не используется, не уточняются, не распространяются и не уничтожаются в ИПДН вашего сайта в автоматическом режиме без участия человека, можно смело выбирать второй способ обработки — обработку персональных данных без использования средств автоматизации.

Результатом этого простого действия будет легальный отказ от применения драконовских требований ФЗ 152 по обработке автоматизированной обработке ПНн в информационной системе.

В отношении сроков обработки ПДн предлагаем указывать как минимум срок действия договора, во исполнение которого запрашивались ПДн. Можно добавить к сроку действия договора 3 года исковой давности на защиту прав в связи с его исполнением.

Роскомнадзор напоминает, что при осуществлении хранения персональных данных оператор персональных данных обязан использовать базы данных, находящиеся на территории Российской Федерации, в соответствии с ч. 5 ст. 18 Федерального закона «О персональных данных». Отражать данный пункт в Политике не обязательно, поскольку он связан с фактическими обстоятельствами. Хотя для проформы можно включить в Политику декларативную статью об обработке ПДн на территории России.

Далее Роскомнадзор рекомендует указывать условия передачи персональных данных в адрес третьих лиц. Важный момент. Обычно данный перечень сводится к следующим основаниям передачи ПДн:

  • Пользователь выразил свое согласие на такие действия;
  • Передача требуется для заключения и исполнения договоров на или с использованием Сайта;
  • По запросу суда или иного уполномоченного государственного органа в рамках установленной законодательством процедуры
  • Для защиты прав и законных интересов в связи с нарушением заключенных с пользователем договоров.

В определенных пределах данный перечень можно расширить на случаи продажи Сайта или передачи ПДн в обезличенном виде.

Помимо этого Роскомнадзор рекомендует указывать в данном разделе Политики сведения о соблюдении требований конфиденциальности персональных данных, установленных ст. 7 Федерального закона «О персональных данных», а также информацию о принятии оператором мер, предусмотренных ч. 2 ст. 18.1, ч. 1 ст. 19 Федерального закона «О персональных данных».

На практике данные сведения сводятся к заявлению, что администрация Сайта осуществляет хранение Персональных данных и обеспечивает ее охрану от несанкционированного доступа и распространения в соответствии с внутренними правилами и регламентами.

6. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным

Роскомнадзор рекомендует включить в Политику регламент(ы) реагирования на запросы/обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным, а также соответствующие формы запросов/обращений.

В таких случаях обычно указывают, что пользователь вправе в любой момент самостоятельно отредактировать в своем личном кабинете предоставленную им информацию. В случае прекращения заключенного договора, пользователь вправе удалить собственный личный кабинет самостоятельно либо обратившись в службу поддержки по адресу электронной почты ХХХ@ХХХ.ХХ.

При желании можно ужесточить условия регламента обработки запросов на изменение/удаление ПДн, требуя от пользователя высылать ценные письма на ваш адрес в Бобруйске.

Таковы основные Рекомендации в отношении формы и содержания Политики.

7. Обработка обезличенных данных

Заслуживает внимания тот факт, что Роскомнадзор, как всегда, обошел вопрос обработки не менее важных для пользователей данных, которые не считаются персональными. Речь идет об информации, собираемой на сайте в автоматическом режиме: cookie, IP, сведения об устройстве и месте его расположения, и т.п.

По всей видимости, Роскомнадзор упорно не хочет раскрывать состав ПДн даже методом исключения через сведения, не относящиеся к персональным. Однако на практике в Политику конфиденциальности принято включать уведомление и порядок обработки таких данных в целях наиболее полного информирования пользователя о последствиях использования сайта.

Ниже пример такого уведомления.

Вы осознаете и принимаете возможность использования на Сайте программного обеспечения третьих лиц, в результате чего такие лица могут получать и передавать данные в обезличенном виде.
К указанному программному обеспечению третьих лиц относятся системы сбора статистики посещений Google Analytics.

Состав и условия сбора обезличенных данных с использованием программного обеспечения третьих лиц определяются непосредственно их правообладателями и могут включать:

  • данные браузера (тип, версия, cookie);
  • данные устройства и место его положения;
  • данные операционной системы (тип, версия, разрешение экрана);
  • данные запроса (время, источник перехода, IP-адрес).

Полое описание условий обработки обезличенных данных можно посмотреть в образце Политики конфиденциальности, с которого мы начали свою статью.

Желаем вам успехов в разработке собственной Политики конфиденциальности в соответствии с рекомендациями Роскомнадзора и выработанными на практике подходами.

Образец Политики конфиденциальности для ознакомления

Персональные данные Документ для сайта

Большинство сайтов содержит раздел «Политика конфиденциальности». Это незаметная ссылка, которую обычно располагают в подвале страницы. Владельцы сайтов размещают её неслучайно: они защищают себя от штрафа и блокировки Роскомнадзором. Позаботьтесь о ней тоже, если на вашем сайте есть корзина или форма обратной связи.  

Почему важно правильно работать с персональными данными

Персональные данные — любая информация о посетителе страницы, которая позволяет его опознать. Например, имя, возраст, телефон, электронная почта, домашний адрес, фотография. Закон 152-ФЗ запрещает собирать, хранить и обрабатывать эти данные без согласия человека.  За нарушения владельцев сайтов штрафуют по ст. 13.11 КоАП.

Штрафы для ИП и ООО:

— Нет политики конфиденциальности: для ИП — от 5000 до 10 000 рублей, для ООО — от 15 000 до 30 000 рублей.

— Владелец сайта отказался сообщить пользователю, какие данные о нём собраны и с какой целью: для ИП — от 10 000 до 15 000 рублей, для ООО — от 20 000 до 40 000 рублей;

— Владелец сайта не удалил персональные данные по требованию пользователя: для ИП — от 10 000 до 20 000 рублей, для ООО — от 25 000 до 45 000 рублей

— Персональные данные оказались у третьих лиц: для ИП — от 10 000 до 20 000 рублей, для ООО — от 25 000 до 50 000 рублей.

— Обработка персональных данных противоречит целям сбора: для ИП — от 5 000 до 10 000, для ООО — от 30 000 до 50 000 рублей.

— Персональные данные обрабатывают без согласия посетителя сайта: для ИП — от 10 000 до 20 000 рублей, для ООО — от 15 000 до 75 000 рублей.

Кто находит нарушения и как

Сайты проверяет Роскомнадзор. Самая популярная причина проверки — жалоба клиента. Плановые проверки тоже бывают, но к малому бизнесу с ними приходят редко.

Пример:

Владимир планирует семейное путешествие в Грецию. Он оставил свои контакты на сайте компании «Горящие туры». Ему перезвонили и предложили слишком дорогую путёвку, поэтому он отказался. На следующий день Владимир получил СМС: «Турция, Стамбул, 22-28 марта, 30 000 руб./чел, отель 5 звёзд, подробности на сайте». Подобные СМС доставали его до самого отпуска. Когда он вернулся из поездки, рассылка продолжилась. Он позвонил в ООО «Горящие туры» и попросил больше не писать ему. На следующий день получил очередное СМС — и не выдержал, написал жалобу в Роскомнадзор.

Роскомнадзор заблокировал сайт на время проверки. Политики конфиденциальности на сайте не обнаружилось. Владелец «Горящих туров» получил два штрафа: за отсутствие политики конфиденциальности и отказ удалить данные пользователя. Он заплатил 75 000 рублей. 

Какие термины используют в законе

Знание терминов пригодится, если будете читать нормативно-правовые акты или другие статьи по теме.

Операторы персональных данных — владельцы сайтов.

Операторы собирают, обрабатывают и хранят персональные данные. Все три действия важно прописать в политике конфиденциальности.

  1. Сбор информации — получение сведений о человеке. Например, при заполнении формы.
  2. Обработка информации — передача сведений. Например, курьеру сообщают номер телефона покупателя, чтобы доставить товар.
  3. Хранение информации — это когда её не удаляют сразу после получения.

Что такое политика конфиденциальности

Владелец сайта берёт у каждого посетителя согласие на сбор, обработку и хранение персональных данных. Подписывать документ на бумаге — затруднительно, из-за этого сайт растеряет всех посетителей. Поэтому есть способ проще — выложить на сайт специальный документ.

В политике конфиденциальности прописывают, какую информацию и с какой целью собирают. Сообщают также, какое действие считается согласием на обработку персональных данных. Например, оформление заказа или заполнение формы — ч. 2 ст. 18.1 152-ФЗ.

Как принять политику конфиденциальности

1. Составьте документ

Подготовьте политику конфиденциальности в виде отдельного документа. Также можно включить правила обработки персональных данных в пользовательское соглашение или договор-оферту, если работаете по ним.

Проще всего подготовить политику конфиденциальности при помощи специальных сервисов — например, конструктора Тильды.

Пример политики конфиденциальности

В документе отразите:

— Перечень персональных данных. Например, имя, адрес, телефон. Не забудьте перечислить файлы cookie — обезличенные данные о посетителях, которые собирают Яндекс.Метрика и Гугл.Аналитика.

— Цели сбора и обработки. Например, исполнение договора, создание рекламных акций, продвижение товаров, улучшение сайта.

— Срок хранения. Он должен соответствовать целям.

— Меры защиты персональных данных. Например, резервное копирование.

— Какое действие считать согласием пользователя. Например, проставление галочки, создание личного кабинета, заполнение формы.

2. Опубликуйте политику конфиденциальности на сайте

Пользователю должно быть понятно, на что он соглашается. Когда он заполняет форму или регистрируется, покажите ему ссылку на политику конфиденциальности. При заходе на сайт — предупредите, что обрабатываете файлы cookie. Обычно используют всплывающее окно с кнопкой «ок».

Опубликуйте документ в доступном месте. У посетителей должна быть возможность в любой момент ознакомиться с ним. Обычно политику конфиденциальности прячут в подвал, чтобы ссылка не отвлекала от содержания сайта.

3. Уведомите Роскомнадзор

Владельцы сайтов, которые собирают персональные данные, обязаны уведомлять Роскомнадзор. За отсутствие уведомления штрафуют по ст. 19.7 КоАП РФ: ИП — на сумму до 500 рублей, ООО — до 5000 рублей.

Роскомандзор необязательно уведомлять, только если:

  1. Пользователи сами выкладывают свои данные в открытый доступ. Например, пишут ФИО и телефон на площадке для объявлений.
  2. Пользователи отправляют только ФИО.
  3. Вы получаете персональные данные только для исполнения конкретного договора с клиентом. Например, на сайте киносалона открыта онлайн-запись на платную встречу с режиссером. Посетитель оставляет имя, телефон и электронную почту. После мероприятия эти данные удаляются.

Лучше всё равно подстраховаться: уведомление бесплатное. 

Форма уведомления

4. Назначьте ответственного за хранение персональных данных

Обычно ответственность возлагают на сотрудника, который работает с данными — кадровика, оператора колл-центра, менеджера продаж. Если вы ИП и работаете один — на самого себя.

5. Храните данные на серверах в России

Хранить персональные данные за пределами России запрещено по ст. 18 152-ФЗ. Если арендуете хранилище, узнайте, в какой стране расположены серверы.

Новым ИП — год Эльбы в подарок

Год онлайн-бухгалтерии на тарифе Премиум для ИП младше 3 месяцев

Почему важно защищать персональные данные

Брать согласие с посетителей сайта — недостаточно. Важно не передавать сведения третьим лицам и физически защитить их от утечки. Установите пароли к компьютерам и серверам, где храните информацию. Ограничьте к ним доступ своих сотрудников без необходимости. Бумажные документы храните в сейфе.

Если персональные данные стали известны кому-то ещё — это плохо. Пострадавший имеет право пойти в суд и потребовать компенсацию за моральный вред по ст. 24 152-ФЗ.

Пример из судебной практики:

Мама Евгения взяла кредит. Рассчитаться по нему она не успела: умерла. На сына обрушились звонки от коллекторов. Он пошёл в суд и заявил, что не принимал наследство, поэтому не отвечает по долгам. Что важно для нашей темы, Евгений добавил: банк передал коллекторам номер его телефона, а он не подписывал на это согласия. Суд встал на сторону Евгения. Банк выплатил ему компенсацию за моральный вред.

Апелляционное определение Хабаровского краевого суда № 33-2412/2013

Статья актуальна на 

25.05.2022


Загрузить PDF


Загрузить PDF

Для каждого сайта нужно создавать политику конфиденциальности. Это обычный документ, в котором указываются основные пункты, относящиеся к процессу сбора информации о посетителях сайта. Политика конфиденциальности должна быть указана на каждой странице сайта в качестве ссылки на документ, который должен быть написан простым языком, чтобы каждый мог понять его. Такой документ защитит вас от различного вида юридической ответственности.

  1. Изображение с названием Create a Website Privacy Policy Step 1

    1

    Текст должен быть написан простым языком, не используйте сложных слов и терминов.

  2. Изображение с названием Create a Website Privacy Policy Step 2

    2

    Текст должен быть коротким. Вы ведь не хотите, чтобы человек тратил полдня на то, чтобы разобраться в документе? Все должно быть указано коротко, четко и ясно. Укажите только самую важную информацию, которая нужна читателям для того, чтобы понять свои права. Они должны знать, что вы делаете с их информацией.

  3. Изображение с названием Create a Website Privacy Policy Step 3

    3

    Ничего не скрывайте. Укажите все аспекты своей политики конфиденциальности. Все посетители вашего сайта должны знать, что вы будете делать с их личной информацией. Прочитав политику конфиденциальности, они соглашаются с ней, поэтому вы освобождаетесь от какой либо ответственности за использование их информации. Поэтому укажите все с как можно большей точностью и ничего не скрывайте. Вкладку с текстом можно назвать так:

    • Наша политика конфиденциальности
    • Как мы защищаем пользовательскую информацию
    • Конфиденциальность на этом сайте
    • Конфиденциальность и безопасность
  4. Изображение с названием Create a Website Privacy Policy Step 4

    4

    Посетите другие сайты. Если вы не знаете, что нужно указывать в документе о политике конфиденциальности, вы можете посетить другие сайты и почитать, что они указывают в своих документах. Если вы найдете пункты, которые применимы и к вашему сайту, вы можете указать их в своей политике конфиденциальности, немного изменив язык и переставив слова местами, чтобы полностью не копировать чужой текст. Пользователям должно быть легко найти документ с политикой конфиденциальности. Задайте себе такие вопросы:

    • Где расположен документ?
    • Долго ли его приход искать?
    • Пришлось ли вам перейти по более чем одной ссылке, чтобы найти его?
    • Написано ли политика конфиденциальности простым языком?
    • Поняли ли вы, о чем идет речь?
    • Поверили ли вы в написанное?
    • Что обязательно нудно включить в пол конфиденциальности
  5. Изображение с названием Create a Website Privacy Policy Step 5

    5

    Вам обязательно нужно включить как можно больше пунктов в документ с политикой конфиденциальности, который вы разместите у себя на сайте. Вы должны указать, что вы делаете с раскрываемой информацией, сообщаемыми вам сведениями. Чем больше информации вы собираете на сайте, тем больше вам нужно написать пунктов в этом документе. Люди не захотят делиться с вами своей личной и финансовой информацией, если они четко не будут знать, что вы собираетесь с ней делать и как вы будете ее защищать. Если люди не будут чувствовать себя в безопасности, они не будут пользоваться услугами вашего сайта. Обязательно укажите, делитесь ли вы пользовательской информацией с третьими сторонами, с кем именно и зачем. Укажите следующие пункты:

    • Какой именно вид информации собирается на сайте.
    • Объясните, почему вы собираете эту информацию и как вы собираетесь ее использовать.
    • Укажите информацию о безопасном хранении пользовательских данных. Укажите имя провайдера, услугами которого вы пользуетесь для безопасного хранения данных.
    • Укажите, как и где хранится информация. Сообщите пользователям сайта о том, делитесь ли вы информацией с третьими сторонами и что они собираются делать с этой информацией.
    • Укажите отношения различных компаний, которые размещают рекламу на вашем сайте к пользовательской информации. Вы должны четко объяснить, с кем и почему вы делитесь личной информацией пользователей.
  6. Изображение с названием Create a Website Privacy Policy Step 6

    6

    Укажите также политику хранения файлов cookie — идентификационных файлов сохраняемых на клиентской системе. Каждый раз, когда пользователь возвращается на ваш сайт, информация, которую он вводит, сохраняется в специальных файлах cookie. Многие сайты очищают записи пользователей после того как те покидают сайт. Обязательно укажите свою политику хранения файлов cookie.

  7. Изображение с названием Create a Website Privacy Policy Step 7

    7

    Укажите информацию об ответственности. Здесь должны быть указаны условия договора, которые пользователи негласно заключают с вами — владельцем сайта.

  8. 8

    Вы можете создать бесплатную форму политики приватности для своего сайта.

  9. Изображение с названием Create a Website Privacy Policy Step 8

    9

    В интернете есть специальный генератор политики приватности, который создает стандартную форму политики приватности, которую вы сможете использовать на своем сайте. Это самый простой способ составить политику приватности для своего сайта. Вы легко разберетесь в простом интерфейсе и сможете указать нужные опции для создания своей политики конфиденциальности.

  10. Изображение с названием Create a Website Privacy Policy Step 9

    10

    Используйте бесплатный генератор на сайте termsfeed. Termsfeed — это бесплатный генератор политики приватности, в котором вы можете установить специальные пользовательские настройки для создания политики конфиденциальности для своего сайта.

  11. Изображение с названием Create a Website Privacy Policy Step 10

    11

    Вы можете использовать логин своего веб-поста, если у вас сайт-блог. Например WordPress предлагает логин под названием legalpages. Если вы создали свой сайт с помощью WordPress, вы можете быстро создать страницу с политикой конфиденциальности, используя логин.

  12. Изображение с названием Create a Website Privacy Policy Step 11

    12

    Создание пользовательской политики конфиденциальности. Вы можете самостоятельно написать весь документ от начала и до конца. Вы можете сформулировать все по-своему, ориентируясь на стандартные формы документов с указанием политики конфиденциальности. Бесплатный генератор политики конфиденциальности можно найти на сайте freeprivacypolicy.com

    Реклама

Советы

  • Обязательно укажите информацию о бизнес-транзакциях. Если вы продадите свой интернет-бизнес, вы можете продать вместе с ним пользовательскую информацию. Обязательно укажите, собираетесь ли вы это делать. Поскольку новый владелец сайта сможет сделать с пользовательской информацией все, что угодно.
  • Чем более точно описана политика конфиденциальности, тем более безопасно чувствуют себя посетители сайта. Лучше укажите лишние детали в документе с политикой конфиденциальности, чтобы у пользователей не возникало вопросов.
  • Пользователи вашего сайта будут чувствовать себя в большей безопасности, если у вашего сайта будет специальная печать безопасности, которую можно получить в Бюро Хорошего Бизнеса (Bureau of better business). Это интернет-организация, которая выдает сертификаты различным компаниям и интернет- сайтам.

Реклама

Предупреждения

  • Вы можете включить заявление о миссии вашей организации в политику конфиденциальности. Например, напишите «наша цель — удовлетворять наших клиентов, предоставляя продукцию наивысшего качества в самый короткий период времени».
  • Если вы периодически обновляете политику конфиденциальности, обязательно сообщайте об этом всем пользователям. Укажите последнюю дату обновления политики конфиденциальности на главной странице сайта.
  • Ограниченная ответственность, которая определяется в политике конфиденциальности, не спасет вас от судебных исков в связи с халатным обращением с пользовательской информацией.
  • Если ваш сайт использует какие-нибудь услуги, оказываемые третьими лицами, обязательно укажите это в политике конфиденциальности. Особенно если речь идет о финансовых услугах. Не используйте непонятные технические термины в документе с политикой конфиденциальности.

Реклама

Что вам понадобится

  • Сайт
  • Компьютер

Источники

Об этой статье

Эту страницу просматривали 23 604 раза.

Была ли эта статья полезной?

Компании стараются сделать свои сайты красивыми: изучают пользовательский опыт, пишут понятные и ёмкие тексты, подбирают цвета, строят визуальную композицию, проводят аудит работы сайта. Но есть место, где всегда непонятно. И это место — политика конфиденциальности: на неё не хватает сил/бюджета/времени. Да и зачем делать понятным документ, который всё равно никто не читает?

Мы в «Рунетлекс» решили разобраться, может ли он быть органичным с сайтом и не выбиваться из единого стиля. В этой статье расскажем, почему стоит тратить ресурсы на переработку политики, и покажем несколько способов, как превратить привычный документ в понятный.

Зачем нужна понятная политика конфиденциальности

Взгляните на фрагмент политики конфиденциальности одного из B2В-сервисов. Это типичный пример. Ни владельцу сайта, ни пользователям точно непонятно, зачем нужна такая стена текста.

стандартная политика конфиденциальности

Есть несколько причин сделать политику, в которой посетители смогут разобраться без юридической консультации.

Снизить риск конфликтов

Люди обычно не читают политику конфиденциальности из-за объёма и сложности. Когда же возникает необходимость изучить её, пользователь просто не может в ней разобраться. В таком случае ему проще обратиться в контролирующий орган, чем пытаться освоить документ. Политику не читают до первого недовольства — понятный текст помогает снять его и уменьшает риск возникновения конфликтных ситуаций.

Повысить лояльность к компании

Среднестатистическому человеку сложно (или даже больно) читать юридический текст политики конфиденциальности. Предоставить необходимую информацию сжато и удобно, без сложных конструкций — способ позаботиться. Когда клиенты чувствуют заботу, доверие к компании растёт — а за ним и приверженность к бренду.

Получить конкурентное преимущество

Понятная любому политика конфиденциальности точно выделит бренд на фоне конкурентов, которые относятся к ней по старинке. Поэтому максимально доступное донесение пользователю информации о том, что бренд делает с его данными и как это прекратить, вполне можно рассматривать как бизнес-задачу. Чем точнее и понятнее документ, тем меньше вопросов у клиентов.

Упростить выход на европейский рынок

В России понятная политика конфиденциальности — преимущество. Но если бизнес хочет выйти на рынок Евросоюза, то оно превращается в требование закона.

стандартная политика конфиденциальности

Европейский закон о персональных данных требует составить политику в отношении обработки персональных данных так, чтобы её понял любой человек. Вероятно, в скором времени такое требование появится и в российском законодательстве.

Как сделать политику конфиденциальности понятной

Упрощение

Первый способ — изложить текст документа простым языком.

Например, одно и то же можно сказать так:

пример политики конфиденциальности

Или так, как сделали мы в политике «Рунетлекс»:

пример политики конфиденциальности

Рассказать пользователю о его правах можно так:

пример политики конфиденциальности

или так:

пример политики конфиденциальности

Мы выделяем следующие механизмы упрощения:

  • Исключать цитирование закона. Цель политики конфиденциальности не в цитировании Федерального закона «О персональных данных». Этот документ должен рассказать пользователю о том, как компания обрабатывает и защищает его персональные данные. Но законотворческий слог не всегда понятен пользователю, а чаще просто отпугивает от чтения.
  • Разбивать текст на небольшие смысловые абзацы. Так он проще и быстрее воспринимается читателем.
  • Переносить блоки текста в таблицы и делать заголовки его частью. Например, в таблице можно рассказать о целях обработки персональных данных:

упрощение политики конфиденциальности

  • Исключать сложные термины, использовать язык целевой аудитории. У большей части пользователей нет юридического образования. Профильные термины не способствуют пониманию, лучше заменить их на более простые или убрать.

Упрощение — самый доступный способ превратить политику в понятную и привлекательную. При его использовании рекомендуем сохранять номера пунктов: без них сложно ссылаться на текст в коммуникации: например, отвечая на вопросы пользователей или проверяющего органа.

Визуализация

Следующий способ — визуализация. Его задача — изложить информацию с активным использованием визуальных образов, чтобы читателю было проще понять суть.

Google использует в своей политике короткие видео:

А вот так заботливо Сбербанк рассказывает пользователям о передаче их персональных данных третьим лицам:

визуализация политики конфиденциальности

Но это скорее вспомогательный способ. В большинстве случаев информацию проще донести текстом.

Главный недостаток визуализации — неоднозначность толкования визуальных образов. Поэтому не стоит превращать политику в комиксы: целевая аудитория политики умеет читать.

Слои

Способ изложить политику слоями — самый сложный из предложенных. Ведь для него понадобится сразу два текста:

  • краткий — для всех;
  • подробный — для юристов и Роскомнадзора.

Снова обратимся к сайту Сбербанка. На нём можем найти классическую политику…

вариант политики конфиденциальности

…и дружелюбный вариант. Изучить его достаточно, чтобы понять, о чём речь.

вариант политики конфиденциальности

У Роскомнадзора есть рекомендации по составлению «документа, определяющего политику оператора в отношении обработки персональных данных». Многие специалисты придерживаются этих рекомендаций и отказываются от понятного варианта.

Поэтому способ «Слои» помогает, когда одновременно:

  • есть опасение, что надзорному органу не понравится понятный документ;
  • хочется позаботиться о пользователе.

Важно указать, какой слой имеет приоритет. Иначе политика не только не превратится в понятную, но и может навредить компании. Ведь дружелюбный вариант не содержит всех необходимых положений, а некоторые пункты могут толковаться не так, как в классическом варианте.

Заключение

У нас нет универсальной рекомендации по выбору конкретного способа для определённой сферы бизнеса. Советуем не забывать об общей опасности — исказить смысл.

Избежать этого очень просто: перед выбором того или иного способа нужно подумать о его применимости к вашему документу, а после — использовать аккуратно. Юридический язык придуман для точности, излишнее упрощение, визуализация или изложение слоями может негативно сказаться на толковании.

Также при разработке любого документа необходимо выделять целевую аудиторию, которой адресован текст, и главную цель документа. У политики конфиденциальности ЦА — это пользователи (физические лица), а цель — информировать пользователя о том, как компания использует его персональные данные. Понятная политика всегда учитывает это.

Помните, если вам удалось сделать документ привлекательнее, пользователь оценит вашу заботу и ответит лояльностью.

Понравилась статья? Поделить с друзьями:
  • Как написать политику компании
  • Как написать политику безопасности
  • Как написать политика конфиденциальности
  • Как написать политзаключенным
  • Как написать полезную книгу