Проблема защиты персональных данных постоянно усугубляется проникновением технических средств обработки и передачи информации во все сферы нашей жизни. Особо актуальна данная проблема для частных и государственных организаций, активно применяющих системы финансового и кадрового учета.
Федеральный закон № 152-ФЗ регулирует отношения, связанные с обработкой персональных данных, осуществляемой операторами персональных данных, с использованием или без использования средств автоматизации.
Согласно 152-му закону под персональными данными понимается любая информация, относящаяся к определенному или определяемому на основании такой информации субъекту персональных данных (физическому лицу). В частности: ФИО, год, месяц, дата рождения, адрес, семейное и социально-имущественное положение, образование, профессия и доходы.
В нашей стране самыми популярными системами бухгалтерского и кадрового учета, ведения продаж, CRM процессов являются продукты компании "1С", такие как: "1С:Предприятие", "1С:Бухгалтерия", "1С:Зарплата и управление персоналом", "1С:Зарплата и кадры бюджетного учреждения" и т.д.
Файловые базы данных продуктов 1С легко доступны для всех пользователей и как следствие любой пользователь, имеющий право работать в 1С, может скопировать все данные и таким образом подвести организацию под нарушение 152-ФЗ.
Даже если продукт 1С, настроен для работы с базами данных, расположенными в SQL-сервере (Microsoft SQL Server или PostgreSQL), есть опасность кражи персональных данных через экспорт информации во внешние файлы и последующее их копирование на мобильные носители (USB-диски, флешки, карты памяти), в сетевое облачно хранилище, либо отправку по электронной почте, Скайпу или Telegram.
Кроме того, не стоит забывать о возможности "снимать скриншоты" (делать снимки экранов) и переносить данные из 1С в сторонний файл через буфер обмена. Это один из самых распространенных способов кражи конфиденциальных данных из информационных систем.
DeviceLock DLP позволяет предотвращать утечки данных в момент, когда пользователь копирует конфиденциальную информацию между документами и приложениями через буфер обмена (клипборд). Гибко настраиваемые политики DeviceLock DLP, выборочно блокируют и протоколируют операции передачи данных через буфер обмена между приложениями (например, из "1С:Зарплата и кадры бюджетного учреждения" в MS Excel). DeviceLock DLP селективно блокирует снимки экрана ("скриншоты"), как для отдельных пользователей, так и для различных приложений.
DeviceLock DLP позволяет выборочно разрешать и запрещать доступ к определенным типам файлов (в частности, к файловым базам данных 1С) в момент попытки их копирования на внешние устройства или отправки по сети.
DeviceLock DLP это эффективное решение для защиты персональных данных , хранящихся в системе 1С от утечки.
С 1 июля 2017 года вступили в силу поправки в статью 13.11 КоАП РФ, в соответствии с которыми были значительно повышены штрафы за нарушение законодательства в области персональных данных (ПД).
Делая покупки в интернет-магазинах, покупатели оставляют некоторые сведения о себе - ФИО, адрес доставки и другие контактные данные. Поэтому владельцам интернет-магазинов следует внимательно изучить данный вопрос и обеспечить исполнение требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» при осуществлении торговли в сети интернет.
Подскажем, какая касса из нашего каталога подойдет под ваш бизнес.
Что относится к персональным данным физического лица, который является посетителем интернет-магазина
Персональные данные - это любая информация, которая прямо или косвенно относится к конкретному физическому лицу либо позволяет идентифицировать его (п. 1 ст. 3 Закона «О персональных данных» № 152-ФЗ).
В контексте организации работы интернет-магазина к персональным данным, в принципе, могут быть отнесены даже файлы Cookie – применяемые, в частности, для персонификации товарных предложений конкретным пользователям. Есть судебные прецеденты, подтверждающие отнесение таких файлов к персональным данным - например, Решение Арбитражного суда г. Москвы от 11.03.2016 года по делу № А40-14902/2016-84-126 11.
Персональные данные могут быть:
- обработаны;
- распространены;
- изменены;
- предоставлены тем или иным лицам (раскрыты);
- удалены.
Указанные действия совершает оператор персональных данных. Им может быть любое физлицо, организация либо государственный или муниципальный орган власти. В том числе, безусловно, и интернет-магазин - учрежденный физлицом (ИП) либо принадлежащий юридическому лицу.
Поэтому, становясь оператором персональных данных, интернет-магазин обязан соблюдать нормы Закона № 152-ФЗ. Но в каких случаях он приобретает такой статус?
Чтобы приобрести статус оператора персональных данных, хозяйствующему субъекту достаточно совершить любую процедуру, которая характеризует их обработку, в частности:
- сбор;
- запись;
- систематизацию;
- накопление;
- уточнение;
- применение;
- распространение.
То есть, осуществив хотя бы первую процедуру - сбор данных (на практике - получение от клиента через онлайн-форму) интернет-магазин становится оператором, и у него возникают обязательства по исполнению норм Закона № 152-ФЗ.
Отдельный сегмент правоотношений, в которых требуется соблюдение законодательства о персональных данных - взаимодействие интернет-магазина как работодателя и его наемных сотрудников (работающих как удаленно, так и в офлайновых подразделениях интернет-магазина). Однако, такие правоотношения, в целом, осуществляются в юрисдикции тех правовых норм, которые актуальны для взаимодействия работодателей и работников (удаленного или офлайнового) вне зависимости от вида осуществляемой ими деятельности.
В свою очередь, обмен данными именно между интернет-магазином и его клиентами образует отдельный и, фактически, уникальный - в части применения норм Закона № 152-ФЗ, сегмент правоотношений, в котором у хозяйствующего субъекта образуется широкий спектр прав и обязанностей в соответствии с законодательством.
Рассмотрим подробнее, какие именно обязательства должен выполнять интернет-магазин в связи с необходимостью исполнения норм Закона № 152-ФЗ.
Подпишись на наш канал в Яндекс Дзен - Онлайн-касса !
Получай первым горячие новости и лайфхаки!
Что нужно сделать интернет-магазину для соблюдения требований Федерального закона № 152-ФЗ
Главная обязанность любого оператора персональных данных (и интернет-магазин - не исключение) заключается в соблюдении порядка их обработки. Главное условие данного порядка - получение от субъекта персональных данных (то есть, покупателя) согласия на такую обработку.
Такое согласие может быть получено в любом достоверном виде (п. 1 ст. 9 Закона № 152-ФЗ). Но в предусмотренных законом случаях требуется такое согласие в письменном виде - то есть, на бумаге или с применением электронного документа, который заверен электронной подписью (п. 4 ст. 9 Закона № 152-ФЗ).
Покупка товаров в интернет-магазине прямо не отнесена законом к тем операциям, которые требуют письменного согласия субъекта персональных данных . Поэтому, получение такого согласия возможно, в принципе, в любом виде - который, однако, должен позволять однозначно удостоверить факт одобрения физлицом передачи персональных данных оператору.
Следующая обязанность оператора персональных данных - выполнение действий, направленных на реализацию законных прав субъектов персональных данных. В частности, речь идет о праве:
- на подтверждение факта получения ПД интернет-магазином и начала их обработки;
- на получение сведений о целях и способах обработки ПД;
- на ознакомление с лицами (исключая лиц, которые работают в штате оператора), которые участвуют в обработке ПД).
К числу иных важнейших обязанностей операторов персональных данных правомерно отнести соблюдение конфиденциальности данных. Если клиент интернет-магазина не дал согласия на распространение своих данных другим лицам, то хозяйствующий субъект не вправе этого делать - как и иным образом раскрывать персональные данные (ст. 7 Закона № 152-ФЗ). При этом, даже если согласие получено, то за действия третьих лиц, которые получили персональные данные клиента интернет-магазина, ответственность несет сам интернет-магазин (п. 5 ст. 6 Закона № 152-ФЗ).
Важный нюанс, характеризующий обработку персональных данных - обязанность оператора размещать данные на серверах, расположенных в России - если законом не определено иного (п. 5 ст. 18 Закона № 152-ФЗ). Российские интернет-магазины не попадают под исключения, и потому должны выполнять указанную норму закона.
Отдельный вопрос - необходимость оператора персональных данных подавать уведомление о том, что осуществляется их обработка, в Роскомнадзор - в соответствии с предписанием п. 1 ст. 22 Закона № 152-ФЗ. В общем случае такое уведомление подавать требуется. Но положениями п. 2 ст. 22 Закона № 152-ФЗ предусмотрен широкий спектр исключений из указанного правила.
В частности, подп. 2 п. 2 ст. 22 Закона № 152-ФЗ предусматривает, что уведомление вправе не подавать операторы при исполнении договора, заключенного с субъектом персональных данных и при условии неосуществления передачи персональных данных третьим лицам без согласия субъекта. Под такие критерии вполне попадает договор купли-продажи, заключаемым между магазином и покупателем. Поэтому, интернет-магазину в общем случае не нужно - при взаимодействии с заказчиками, подавать уведомления, о которых идет речь (но возможны и исключения из этого правила - далее в статье мы рассмотрим их).
Итак, основные обязанности оператора персональных данных сводятся:
- к получению согласия на их обработку;
- к обеспечению конфиденциальности ПД;
- к выполнению прочих требований законодательства (о размещении ПД на территории России, о выполнении запросов субъектов ПД, касающихся того, каким образом они используются).
Изучим подробнее, каким образом указанные обязанности могут быть технически выполнены интернет-магазином.
Онлайн-кассы для всех видов бизнеса! Доставка по всей России.
Оставьте заявку и получите консультацию в течение 5 минут.
Как получить согласие на обработку персональных данных через интернет
Итак, поскольку в отношении деятельности интернет-магазинов законом не установлено требований по письменному получению согласия на обработку персональных данных, такое согласие может быть получено любым достоверным способом. Но каким именно?
Варианты здесь возможны следующие:
- Когда интернет-магазин запрашивает персональные данные через форму заказа.
В этом случае согласие на обработку данных может быть получено посредством задания условия, при котором отправка данных по заказу через форму возможна только при условии проставления галочки (или иного элемента формы, выполняющего аналогичную функцию) напротив строки, в которой написана формулировка наподобие «Даю согласие на обработку персональных данных, передаваемых оператору посредством настоящей формы».
В Согласии, как правило, отражаются:
- цель предоставления документа оператору (в случае с интернет магазином - для доставки товара и иных целей, определенных процедурой купли-продажи);
- перечень передаваемых оператору ПД;
- сроки и порядок хранения ПД;
- порядок передачи ПД тем или иным сторонним лицам (например, службе доставки товаров).
При этом, рядом с галочкой и ссылкой на Согласие следует прикрепить ссылку на особый документ, подробно разъясняющий порядок обработки интернет-магазином персональных данных в соответствии с Законом № 152-ФЗ - Политику конфиденциальности. Ее можно оформить как приложение к форме заказа. В описании ссылки должна присутствовать формулировка, которая может звучать как «С приложением к настоящей форме, в котором отражен порядок обработки персональных данных в соответствии с законодательством, ознакомлен».
Политика конфиденциальности - документ, который должен быть обязательно опубликован в общем доступе. Кроме того, она может рассматриваться как часть локальной нормативной базы организации, которая учреждает интернет-магазин. Сотрудники хозяйствующего субъекта, таким образом, должны быть обязаны следовать утвержденной Политике.
В состав Политики обычно входят:
- общие положения;
- формулировки, отражающие цели сбора хозяйствующим субъектом ПД;
- положения о юридических основаниях для сбора ПД;
- классификация используемых ПД, порядок и условия работы с ними;
- порядок обеспечения реализации субъектами ПД прав, установленных законом.
В Политике можно отразить:
- то, каким образом интернет-магазин обеспечивает права пользователей по запросу сведений об обработке ПД;
- то, каким образом организуется хранение данных (в данном случае могут быть приведены сведения, позволяющие установить факт размещения серверов с ПД покупателей в России).
- Когда интернет-магазин запрашивает персональные данные через форму рекламной рассылки (подписки на тематические материалы с сайта - например, буклеты со скидками, промокодами).
Сбор персональных данных здесь возможно осуществить по аналогичной схеме - с применением галочки напротив пункта «Согласен», файлом Согласия и ссылкой на Политику конфиденциальности с формулировкой, отражающей факт прочтения Политики покупателем интернет-магазина.
В среде IT-специалистов и экспертов в области законодательства о персональных данных распространена точка зрения, по которой получение согласия человека на обработку персональных данных следует осуществлять в режиме, предполагающем установление «повышенной достоверности» его волеизъявления. Общераспространенная схема с применением галочки с Согласием и ссылки на Политику конфиденциальности рассматривается такими экспертами с критических позиций - и, надо сказать, небезосновательно, поскольку, по мнению экспертов:
- галочка может быть проставлена случайно;
- онлайн-форма может загрузиться с ошибкой - как вариант, без ссылки на Политику конфиденциальности, с отсутствием галочки или сопровождающих ее формулировок;
- случайно или намеренно пользователь может вписать в форму чужие персональные данные.
С учетом данных нюансов предлагается дополнить рассматриваемую систему - с сохранением ее основных элементов в виде галочки, Согласия и ссылки на Политику конфиденциальности, механизмом вторичного получения согласия. Вариантами организации такого механизма в случае с интернет-магазином могут быть:
- Обязательная регистрация пользователя перед оформлением покупки.
Такая регистрация предполагает заполнение, фактически, той же формы с галочкой, Согласием и ссылкой на Политику конфиденциальности, при последующей отправке интернет-магазином на указанный пользователем e-mail письма с подтверждением регистрации (и одновременно для удостоверения факта предоставления согласия на обработку персональных данных и ознакомления с Политикой конфиденциальности).
В форме при этом предполагается указание логина и пароля, которые пользователь будет задействовать для последующего входа в свой аккаунт на сайте интернет-магазина.
Если пользователь не подтвердит регистрацию письмом, то согласие на обработку персональных данных не будет считаться полученным (но, вместе с тем, будет считаться, что пользователю предложено ознакомиться с Политикой конфиденциальности).
Рассматриваемый способ получения согласия на обработку данных с «повышенной достоверностью» может быть задействован магазином и в маркетинговых целях. Через персональный аккаунт покупателя его можно информировать о различных скидках и акциях, обмениваться с ним сообщениями и решать иные задачи, характерные для взаимодействия продавца и покупателя.
- Подтверждение совершения отдельного заказа по e-mail (без обязательной регистрации аккаунта на сайте интернет-магазина).
Алгоритм такого подтверждения, в принципе, будет схож с тем, что характеризует процедуру регистрации аккаунта покупателя, за исключением применения логина и пароля пользователя. В данном случае подтверждение будет производиться, фактически, с единственной целью - получения согласия на обработку персональных данных и удостоверения факта ознакомления человека с предложением о прочтении Политики конфиденциальности.
Следующая масштабная задача интернет-магазина - обеспечение конфиденциальности персональных данных на практике.
1. Задай вопрос нашему специалисту в конце статьи.
2. Получи подробную консультацию и полное описание нюансов!
3. Или найди уже готовый ответ в комментариях наших читателей.
Как интернет-магазину обеспечить конфиденциальность ПД
В соответствии с п. 1 ст. 18.1 Закона № 152-ФЗ оператор персональных данных должен принимать меры, достаточные для исполнения обязанностей, предусмотренных законом. При этом, оператор определяет перечень соответствующих мер самостоятельно - если законом не предусмотрено иного.
Очевидно, что речь идет, прежде всего, о мерах, которые призваны обеспечивать конфиденциальность персональных данных - то есть:
- недопущение доступа к ним лиц, не имеющих разрешения к прочтению соответствующих ПД;
- недопущение несанкционированного использования, видоизменения, распространения ПД;
- обеспечение необходимой защиты ПД от различных кибер-угроз, видоизменения, распространения и совершения иных несанкционированных операций с ПД в силу технических сбоев.
Законом предлагаются следующие меры, направленные на решение указанных задач:
- Назначение оператором, имеющим статус юридического лица, ответственного работника - который организует обработку ПД на предприятии.
- Разработка оператором локальных нормативных актов, регулирующих порядок обработки ПД в соответствии с требованиями законодательства.
- Применение технических средств для обеспечения защиты ПД.
- Проведение внутреннего контроля процедур в рамках обработки ПД.
- Проведение оценки вреда, который может быть нанесен субъектам ПД вследствие нарушений законодательства об обработке персональных данных и устранение последствий таких нарушений.
- Проведение необходимой работы с сотрудниками на предмет повышения уровня их знаний в области защиты ПД.
По принципу правовой аналогии все указанные нормы применимы и в отношении индивидуальных предпринимателей, ведущих продажу онлайн. В том числе - если ИП работает самостоятельно, без привлечения работников. В потенциале у него, так или иначе, может появиться штат сотрудников, и к тому моменту у него должны быть действующие локальные нормативы, регулирующие порядок организации обработки персональных данных.
Следует знать, что в соответствии с п. 4 ст. 18.1 Закона № 152-ФЗ те документы, которые интернет-магазин должен издать в рамках исполнения указанных выше предписаний и рекомендаций, могут быть запрошены Роскомнадзором при проведении проверки хозяйствующего субъекта.
Так или иначе, меры, направленные на обеспечение оператором персональных данных исполнения требований закона (прежде всего, в части обеспечения конфиденциальности персональных данных) можно разделить на 2 группы:
- организационные (по сути, и в основе своей правовые);
- технические.
Организационные (правовые) меры касаются, главным образом, документальной регламентации применения указанных механизмов взаимодействия интернет-магазина (в лице владельца или его работников) с покупателем.
Отметим, что при реализации организационных и правовых мер предполагается разработка
договора купли-продажи (оферты) между магазином и покупателем, на основании которого согласие на обработку персональных данных оформляется в виде, отличном от письменного - с применением галочки в форме заказа и ссылки на Политику конфиденциальности.
Технические меры могут быть представлены в самом широком спектре - рассмотрим их подробнее.
Техническое сопровождение оборудования. Решим любые проблемы!
Оставьте заявку и получите консультацию в течение 5 минут.
В чем заключается техническая сторона обеспечения конфиденциальности ПД
Основной источник правовых норм, которым нужно следовать при решении технических задач по обеспечению конфиденциальности персональных данных - положения ст. 19 Закона № 152-ФЗ.
В ней сказано, в частности, что обеспечение безопасности персональных данных может быть осуществлено за счет:
- Установления угроз безопасности данных в рамках их обработки с использованием информационных систем .
На практике, реализация такой меры подразумевает применение различных антивирусных и дополняющих их решений - которые предполагается внедрить в систему управления сайтом. Такие решения призваны вовремя обнаруживать попытки автоматического или осуществляемого хакерами вручную несанкционированного доступа к персональным данным, собираемым с помощью форм заказов на сайте или хранящимся на серверах, которые администрируются интернет-магазином.
- Применением технических средств для повышения уровня защищенности персональных данных .
Речь идет, прежде всего, о различных инструментах шифрования данных - так, чтобы при получении доступа к ним они были представлены в виде, при котором их прочтение без последующей дешифровки невозможно при условии, что сама дешифровка должна санкционироваться интернет-магазином.
- Применением технических средств для восстановления удаленных, поврежденных или несанкционированным образом видоизмененных персональных данных .
Здесь речь может идти о решениях, которые применяются в целях:
- дублирования персональных данных на случай их удаления с исходного носителя (повреждения либо видоизменения);
- собственно, восстановления удаленных (поврежденных либо видоизмененных) данных с имеющихся носителей.
- Применением технических средств, позволяющих разграничить доступ (определить уровни доступа) к персональным данным в зависимости от статуса лица, которое имеет полномочия на обработку персональных данных .
Так, например, менеджер интернет-магазина может иметь доступ лишь к контактным данным покупателя (для того, чтобы связаться с ним в случае возникновения тех или иных вопросов), а менеджер по доставке - еще и к адресу. Либо - у первого могут быть полномочия лишь на прочтение контактов, а у второго - и на их изменение.
- Применением систем контроля над лицами, производящими обработку персональных данных .
Действительно, одних лишь локальных регламентов для обеспечения конфиденциальности персональных данных мало - нужен механизм контроля их исполнения. Решения здесь могут задействоваться самые разные - от выборочного мониторинга действий конкретных работников интернет-магазина до внедрения инструментов сплошного анализа трафика на предмет несанкционированной передачи персональных данных.
То, насколько защищенной должна быть информационная система для обработки персональных данных, определяется исходя из потенциального вреда, который может быть нанесен системе в силу влияния типичных для нее угроз. Перечни таких угроз и требования к защищенности системы, соответствующие степени угроз, определены в Постановлении Правительства России от 01.11.2012 № 1119.
Рассмотрим их подробнее.
Насколько защищенным должен быть интернет-магазин для безопасной обработки ПД
Владельцу интернет-магазина для того, чтобы определить, какие конкретно меры нужны для обеспечения необходимого уровня защиты персональных данных, следует воспользоваться таблицей по Приложению к Составу и содержанию организационных и технических мер, который утвержден приказом № 21.
Отметим, что данный перечень касается, прежде всего, все тех же кадровых нюансов организации работы интернет-магазина. Но даже если его владелец - ИП, работающий без штата работников, то ему, в частности, для обеспечения защиты персональных данных покупателей хотя бы на 1 уровне, придется:
- применять средства идентификации и аутентификации пользователей;
- управлять учетными записями пользователей;
- контролировать доступ к серверу, на котором располагаются ПД;
- использовать антивирус;
- выявлять инциденты, связанные с несанкционированным доступом к ПД.
Безусловно, значительную часть такой работы ИП (и юрлицу, конечно, тоже) имеет смысл делегировать стороннему партнеру - например, владельцу хостинга, на котором размещен сайт интернет-магазина. Но передача таких полномочий должна быть правильно закреплена юридически - с применением детально проработанных соглашений, которые грамотно разграничивают ответственность интернет-магазина и его партнера, обеспечивающего защиту персональных данных покупателей в соответствии с законодательством.
На практике многие из современных CMS-систем управления сайтами имеют необходимый функционал для обеспечения соответствия работы интернет-магазина указанным выше требованиям, касающимся установления уровней безопасности обработки персональных данных.
Но, безусловно, во многих случаях требуется их доработка и дополнение. Как правило, крупнейшие поставщики решений для управления сайтами и хостинговых услуг стараются предлагать своим клиентам продукты, максимально соответствующие по характеристикам тем требованиям, что установлены законом № 152 и ведомственными стандартами. Тем не менее, при выборе определенной CMS-системы всегда полезно запрашивать дополнительные консультации специалистов по поводу ее соответствия нормам законодательства о защите персональных данных.
Таковы основные нюансы, характеризующие выполнение интернет-магазином предписаний Закона № 152-ФЗ и сопутствующих ему правовых актов в части взаимодействия с покупателями товаров. Однако, такое взаимодействие может осуществлять и в иных правовых контекстах. В частности - отражающих расчеты между магазином и покупателем с применением инновационного типа ККТ
Как мы уже отметили в начале статьи, по Закону № 152-ФЗ к персональным данным относятся любые сведения, которые могут прямо или косвенно относиться к определенному человеку (или идентифицировать человека). Очевидно, что e-mail или телефон могут быть, как минимум, косвенными идентификаторами.
Что касается e-mail, то он может принимать вид наподобие [email protected], и при утечке такого электронного адреса из баз данных интернет-магазина сторонние лица могут без труда понять, что покупки в магазине совершал Степан Петров, родившийся в 1976 году в Москве и обучающийся в Массачусетском университете.
С телефоном сложнее - но и его при желании можно посчитать за косвенный идентификатор. Например, лицо, несанкционированно получившее номер от интернет-магазина, может позвонить по нему и, представившись человеком из курьерской службы, попросить абонента уточнить ФИО и адрес доставки - но на самом деле для оформления навязчивой рекламной рассылки.
Таким образом, несмотря на то, что по Закону № 54-ФЗ, регулирующему применение онлайн-касс , покупатели интернет-магазинов оставляют свои контакты для получения чеков добровольно, речь идет о передаче продавцу персональных данных.
Означает ли это, что в отношении операций с такими данными будут действовать те же требования, что характеризуют обработку прочих персональных данных?
Отметим, что часть таких требований сохраняет актуальность. Например, интернет-магазин, проводящий оплату через онлайн-кассу , обязан:
- гарантировать покупателям права на получение сведений об обработке ПД;
- обеспечить конфиденциальность данных;
- соблюсти прочие требования Закона № 152-ФЗ (в частности, о размещении ПД на российских серверах).
Самое примечательное - в число таких требований не будет входить получение согласия на обработку персональных данных.
Дело в том, что в п. 1 ст. 6 Закона № 152-ФЗ перечислен ряд исключений из правила о необходимости получения согласия. К таким исключениям относится обработка данных в рамках исполнения оператором функций и обязанностей, которые возложены на него законодательством. К таким функциям и обязанностям интернет-магазина правомерно отнести предписания Закона № 54-ФЗ - о формировании кассовых чеков при расчетах с покупателями.
Таким образом, согласие на получение e-mail и телефона - как разновидностей персональных данных, интернет-магазин запрашивать у покупателя не обязан.
Конечно, нет никаких правовых препятствий, чтобы запрашивать у покупателей согласие на обработку персональных данных, представленных e-mail и телефоном, одновременно с запросом согласия на обработку прочих персональных данных. То есть, в Согласии - которое скачивается при подтверждении формы заказа, и в сопутствующей ему Политике персональных данных, можно отразить, что часть данных - e-mail и телефон покупателя, будет использоваться интернет-магазином в целях исполнения положений Закона № 54-ФЗ. То есть - для отправки электронных кассовых чеков покупателю.
Но эта процедура, строго говоря, необязательна с точки зрения законодательства - хотя и несложна совершенно.
При этом, продавцу следует иметь в виду, что получение персональных данных в целях выполнения норм Закона № 54-ФЗ не попадает под исключения, прописанные в п. 2 ст. 22 Закона № 152-ФЗ - те, что относятся к обязательству по информированию Роскомнадзора о получении персональных данных. То есть - при приеме оплаты онлайн такое уведомление потребуется подать . Ведомство, получив от интернет-магазина уведомление, вносит его в реестр операторов персональных данных.
В уведомлении должны быть указаны:
- Наименование документа - «Уведомление об обработке персональных данных».
- Наименование оператора, его юридический адрес.
- Правовые обоснования, цели обработки данных.
- Типы обрабатываемых данных.
- Категории лиц, которые становятся субъектами персональных данных.
- Способы обработки данных.
- Меры обеспечения безопасности обработки данных.
- Сведения о расположении серверов, на которых хранятся персональные данные.
- Сроки начала обработки данных.
- Условия прекращения обработки данных.
Указывается ФИО и должность составителя уведомления. Он проставляет дату составления документа, подписывает его.
Таким образом, закон накладывает на владельцев интернет-магазинов внушительный объем обязательств. И санкции за их невыполнение - достаточно серьезные. Изучим их.
Ответственность и новые штрафы
За нарушение требований законодательства по данному вопросу предусмотрены следующие санкции:
- Административные штрафы .
Основной их перечень определен в ст. 13.11 КоАП РФ. Но некоторые прописаны в корреспондирующих статьях Кодекса.
К числу типичных штрафов можно отнести:
- за обработку ПД без согласия их владельца - до 20 тыс. рублей на должностных лиц и ИП, до 75 тыс. рублей - на юридических лиц (ст. 13.11 КоАП РФ);
- за отказ в предоставлении физлицу информации, с которой он вправе ознакомиться по закону - до 10 тыс. рублей на должностных лиц и ИП (ст. 5.39 КоАП РФ);
- за неправомерную (не предусмотренную обозначенными целями) обработку ПД - до 10 тыс. рублей на должностных лиц и ИП, до 50 тыс. рублей на юридических лиц (ст. 13.11 КоАП РФ);
- за отсутствие опубликованной Политики конфиденциальности - до 6 тыс. рублей на должностных лиц, на ИП - до 10 тыс. рублей, на юрлиц - до 30 тыс. рублей (ст. 13.11 КоАП РФ);
- за отказ в ознакомлении физлица со сведениями об обработке его ПД - до 6 тыс. рублей на должностных лиц, до 15 тыс. рублей - на ИП, до 40 тыс. рублей - на юрлиц (ст. 13.11 КоАП РФ).
- Уголовная ответственность .
В соответствии со ст. 137 УК РФ незаконный сбор персональных данных, составляющих личную тайну гражданина, может привести к штрафу до 200 тыс. рублей либо назначению исправительных работ, дисквалификации, лишению свободы на срок до 2 лет.
- Определяемая в порядке гражданского судопроизводства .
Здесь речь может идти о самых разных санкциях, но к числу типичных можно отнести:
- обязательство по возмещению убытков, причиненных субъекту ПД вследствие нарушения оператором положений Закона № 152-ФЗ;
- обязательство по компенсацию морального ущерба субъекта ПД.
Так или иначе, с наибольшей вероятностью при нарушении интернет-магазином норм Закона № 152-ФЗ в отношении него будут применены административные санкции. При этом, следует иметь в виду, что самые строгие из них - в частности, штраф за неосуществление получения согласия на обработку данных (до 75 тыс. рублей) применяются при нарушении требований о письменном получении согласия на обработку персональных данных. Если допустимо получение согласия в любом достоверном виде, то при неосуществлении получения такого согласия применяется санкция в виде штрафа за неправомерную обработку данных (до 50 тыс. рублей).
Есть вероятность применения ряда дополнительных административных санкций к оператору. Например:
- в виде штрафа за несоблюдение требований по защите данных - до 2 тыс. рублей на должностных лиц и ИП, до 15 тыс. рублей - на юрлиц (ст. 13.12 КоАП РФ);
- в виде штрафа за непредоставление уведомления в Роскомнадзор - до 500 рублей на должностных лиц и ИП, до 5 000 рублей - на юрлиц (ст. 19.7 КоАП РФ).
Теоретически возможна блокировка сайта интернет-магазина - по решению суда. Например - если он допустит неправомерное публикование персональных данных покупателей без их согласия в отзывах о покупках.
В зависимости от конкретного нарушения и сферы правоотношений, в котором нарушение допущено, в отношении оператора персональных данных могут быть, таким образом, инициированы разные санкции.
29 мая 2014 года в Москве в «1С:Лектории» (Москва, ул. Селезневская, 34) состоялась лекция . Наши читатели, которые не могли посетить лекцию, присылали свои вопросы в рамках одноименной интернет-конференции. В ходе мероприятия Юрий Контемиров, начальник управления по защите прав субъектов персональных данных Роскомнадзора и Ирина Баймакова, эксперт фирмы «1С» ответили на вопросы о защите персональных данных, а также проанализировали основные ошибки, выявляемые Роскомнадзором в ходе осуществления контрольных мероприятий.
Пользователь kot : 1С:Предприятие 8.2z для малых и средних предприятий. Медицина, Бюджетники, Военные...? Для кого и чего нужна эта платформа? В пользовательском режиме это должно зарываться правами доступа. От стороннего подключения средствами СУБД?
Уже как 4 года гадаю, что это простая выкачка денег по аналогии "проблемы 2000 года". Когда приходил, запускал на компьтере программку, она что-то делала, ты говорил что все нормально и тебе платили.
Ирина Баймакова : Требования Федерального закона "О персональных данных" касаются любых операторов персональных данных, т.е. любых организаций в которых обрабатываются персональные данные. Да, действительно, требования по защите ПДн в зависимости от категории данных и их объема могут существенно различаться.
: Что такого особенного в версия 8.2z? Почему именно в ней персональные данные защищены и что не так в плане защиты персональных данных в других версиях восьмерочных программ?
Ирина Баймакова : ЗПК "1С:Предприятие, версия 8.2z" - сертифицированная версия технологической платформы 1С:Предприятие 8.2. Функциональных отличий между сертифицированной версией и обычной нет. Доработки, сделанные с учетом требований ФСТЭК России, реализованы как обычной, так и сертифицированной версии технологической платформы.
Использование ЗПК "1С:Предприятие, версия 8.2z" позволяет выполнить требование, предусмотренное статьей п. 2 статьи 19 Федерального закона "О персональных данных" в части обязательности применения средств защиты информации, прошедших оценку соответствия, в отношении персональных данных, обрабатываемых с использованием программных продуктов 1С.
Незарегистрированный пользователь : Не очень представляю, как программа может стать панацеей в области защиты персональных данных. А как же пресловутый человеческий фактор? Ведь в программе работают люди.
Ирина Баймакова : В данном случае нельзя говорить, что программа является панацеей. Защищенный программный комплекс "1С:Предприятие, версия 8.2z" - один из "кирпичиков", который позволяет выстроить систему защиты информации и обеспечить соблюдение требований действующего законодательства РФ в области защиты персональных данных.
Незарегистрированный пользователь : Бывали ли случаи утечки данных защищенных 1с?
Ирина Баймакова : Такие данные у меня отсутствуют.
Незарегистрированный пользователь : Несет ли какую либо ответственность 1С за утрату данных и их утечку?
Ирина Баймакова : Ответственность за утрату данных возложена на оператора персональных данных.
Незарегистрированный пользователь : Кому необходимо применять ЗПК «1С:Предприятие, 8.2z»? Что входит в комплект поставки ЗПК?
Ирина Баймакова
В комплект ЗПК "1С:Предпрятие, версия 8.2z" входят дистрибутив технологической платформы, формуляр, документация.
Незарегистрированный пользователь : Какие другие программные продукты можно использовать с целью защиты персональных данных?
Ирина Баймакова : На рынке представлено значительное количество средств защиты информации. Необходимость применения того или иного продукта зависит от выявленных актуальных угроз и требований по защите персональных данных у конкретного оператора.
Незарегистрированный пользователь : Какие главные потенциальные опасности Вы видите для персональных данных? Что именно гарантирует или исключает защита?
Юрий Контемиров : Основной опасностью является утечка и незаконное распространение персональных данных, что может повлечь негативные последствия для человека, вторжение в его личную жизнь. Гарантировать действительную защиту ПДн можно только при комплексном подходе к организации защиты информации, уделяя особое внимание "человеческому" фактору.
Незарегистрированный пользователь : Как Вы считаете, часто ли малые компании сталкиваются с утечкой бухгалтерских данных?
Юрий Контемиров : Информация по данному вопросу, к сожалению, у меня отсутствует.
Незарегистрированный пользователь : А почему "1С:Предприятие 8.2z" называется защищенным? В чем его принципиальное отличие от других продуктов?
Ирина Баймакова : В данном случае "защищенный" - это название, т.е. проверенный испытательной лабораторией на отсутствие недекларированных возможностей и соблюдение иных требований, определенных ФСТЭК России.
ЗПК "1С:Предприятие, версия 8.2z" - это специальный продукт для обеспечения требований действующего законодательства о персональных данных организациями и предпринимателями, применяющими программные продукты 1С.
Пользователь Kaufen : Организация закупила ЗПК "1С:Предприятие 8.2z". В чем основные отличия платформы от 1С:Предприятие 8.2, кроме наличия сертификата ФСТЭК? Кто-то сталкивался с такой платформой?
Ирина Баймакова : ЗПК "1С:Предприятие, версия 8.2z" - сертифицированной версия технологической платформы 1С:Предприятие 8.2. Функциональных отличий между сертифицированной версией и обычной нет.
Основным отличием является, то что сертифицированный релиз проверен испытательной лабораторией и подтверждает соответствие приведенным в сертификате требованиями, а также содержит контрольные суммы, приведенные в формуляре ЗПК "1С:Предприятие, версия 8.2z".
Незарегистрированный пользователь : У нас бюджетное учреждение. Есть ли модификация ЗПК "1С:Предприятие 8,2z" специально для бюджетников и сколько стоит версия с сопровождением?
Ирина Баймакова : ЗПК "1С:Предприятие, версия 8.2z" - сертифицированная версия технологической платформы 1С:Предприятие 8.2, которая может быть использована с любыми типовыми конфигурациями, в том числе для бюджетных учреждений (напр. "1С:Зарплата и кадры государственного учреждения", "1С:Бухгалтерия государственного учреждения").
Порядок продажи и обновления ЗПК 1С:Предприятие версия 8.2z" определен в инфописьме фирмы 1С № 12891. Ознакомиться можно по следующей ссылке -http://1c.ru/news/info.jsp?id=12891
Незарегистрированный пользователь : В анонсе лекции и интернет-конференции говорится про основные ошибки, выявляемые Роскомнадзором в ходе осуществления контрольных мероприятий. Хотелось бы узнать об этом подробнее, какие ошибки чаще всего выявляет ведомство?
Юрий Контемиров : Наиболее типичные нарушения законодательства, выявляемые в ходе контрольных действий Роскомнадзора, отражаются в ежегодных отчетах, публикуемых на сайте ведомства.
Незарегистрированный пользователь : Расскажите, пожалуйста, о сертификации ЗПК «1С:Предприятие, версия 8.2z».
Ирина Баймакова : Вопросы о целях, порядке, результатах сертификации, проведенной фирмой "1С", подробно рассмотрены и изложены на сайте buh.ru, в том числе в статье "Сертификация программ с целью соответствия законодательству по защите персональных данных" о первичной сертификации 2010 года и в статье "Защита персональных данных - из 2011 в 2013 или изменения длиной в два года" о сертификации, проведенной в 2013 году и продлении сертификата.
Незарегистрированный пользователь : Нужны ли, на ваш взгляд, новые меры для предотвращения утечки персональных данных и повышения уровня их защиты? Если нужны, то какие?
Юрий Контемиров : Для предотвращения утечек персональных данных важен разумный комплексный подход и особое внимание должно быть уделено "человеческому" фактору.
Незарегистрированный пользователь : Есть ли смысл пользоваться ИП и малым предприятиям подобными программными продуктами?
Ирина Баймакова : В соответствии с подп. 3 п. 2 статьи 19 Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных" применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации является одной из мер по обеспечению безопасности персональных данных при их обработке.
Согласно требованиям Постановления Правительства от 01.11.2012 № 1119 использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации обязательно, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. Таким образом, определить необходимость или отсутствие необходимости применения средств защиты информации, прошедших оценку соответствия, в том числе ЗПК "1С:Предприятия, версия 8.2z" можно на основании модели угроз.
Применение ЗПК "1С:Предприятие, версия 8.2z" позволяет выполнить с наименьшими затратами требования действующего законодательства, описанные выше, а также ряд требований, предусмотренных Приказом ФСТЭК России от 18.02.2013 № 21.
Незарегистрированный пользователь : Какие неблагоприятные последствия может иметь утечка данных? Например, для ИП без наемных работников.
Ирина Баймакова : Основной опасностью является утечка и незаконное распространение персональных данных, что может повлечь негативные последствия для человека, вторжение в его личную жизнь.
Если у ИП нет наемных работников, а, соответственно, не осуществляется обработка ПДн ни работников, ни иных физических лиц, то в данном случае предполагать возможную утечки ПДн вряд ли возможно.
Учет персональных данных – важная составляющая в работе каждой организации. Будь то крупное предприятие или маленькая организация, все они ведут учет клиентов, поставщиков, и в первую очередь своих сотрудников, учитывая и сохраняя персональные данные каждого из них. Таким образом, организация возлагает на себя обязательство за конфиденциальность и сохранность предоставленной ей информации.
Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» закрепляет уровень ответственности организаций нормативными актами. В вышеуказанном законе прописано: «лица, виновные в нарушении требований настоящего Федерального закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность».
1 января 2011 года данный закон претерпел некоторые изменения. В него внесены поправки, появилось несколько новых положений. Согласно одного из основных положений данного закона, все пользователи программ «1С» должны привести в соответствие с требованиями настоящего Федерального закона все информационные системы персональных данных, которые были созданы до 1 января 2010 года.
С начала прошлого года значительно возросли и взыскания с операторов, допускающих нарушения при обработке персональных данных. Информационные системы компаний регулярно подвергаются проверке со стороны соответствующих контролирующих органов власти. В случае обнаружения нарушений, в частности, что сохранность персональных данных не стопроцентная, компании не миновать штрафных санкций.
Как усилить безопасность? Ответ есть.
Для начала попытаемся разобраться, какие трудности могут возникнуть у компаний, сохраняющих персональные данные сотрудников и клиентов.
Итак, первое. Отталкиваясь от норм законодательства, сделаем первые шаги по защите персональных данных, и выполним ряд технических и организационно-распорядительных мероприятий. С учетом уровня развития информационной системы, защищенности доступа к ней пользователей, а также третьих лиц, выстроим индивидуальный комплекс безопасности.
Второе. Вероятно, вам придется пройти сертификацию вашего программного обеспечения (ПО), которое является средством защиты данных (в том случае, если оно еще не сертифицировано). Подскажем, проводят сертификацию уполномоченные операторы (к примеру, ФСТЭК). Программное обеспечение подвергается глубокому исследованию с широким всесторонним анализом, от исполнительного кода до исходных текстов программ. Анализируется уровень контроля не декларированных возможностей ПО.
Как бы сложно и громоздко ни звучало все вышеперечисленное, есть еще несколько важных факторов, влияющих на успешную работу любой организации. Обязаны вы или нет сертифицировать свое программное обеспечение? Все зависит и от класса информационной системы по обработке персональных данных. Всего существует четыре класса систем. Обязательна сертификация только для первого класса, нужна ли она для второго и третьего класса – это определяет специалист-оператор. Информационная система четвертого класса не требует сертификации.
Главное отличие первого класса – наличие сведений о расовой и национальной принадлежности, о политических взглядах и религиозных убеждений, о состоянии здоровья или интимой жизни. Второй случай по которому вашу ИС возможно причислить к первому классу – это хранение сведений более чем о ста тысячах клиентов и сотрудников. Если вы храните анкетные данные сотрудников, или информацию о больничных листах – то ваша система относится к первому классу!
Быть во всеоружии!
Как быть? Можно попробовать сделать все самостоятельно, запастись неистовым терпением, погрузиться в законодательные дебри и героически через них пробираться. Кропотливо изучать юридические и технические термины. И в случае удачи вы поймете, что же теперь делать со своей информационной системой. Тонкостей и вопросов в этом деле будет немало. Например, что делать, если система не проходит сертификацию, срочно менять ее, или оставить? Какое именно программное обеспечение сертифицировать и что такое «не декларированные возможности программного обеспечения»? Голова кругом, а ответов на волнующие вопросы все еще нет?..
Попробуем помочь. Итак, не декларированные возможности? Это означает, что есть возможность «скачать» информацию из вашего программного обеспечения способом, не указанным в его документации.
Сертификации подвергается программное обеспечение, используемое для хранения персональных данных ваших клиентов и сотрудников. Пользуетесь Excel или Word – значит сертифицируйте данные программы. Если вы используете специализированное обеспечение – подвергайте сертификации его.
Но если вы пользуетесь программами «1С»: храните персональные данные, ведете учет информации в программе на платформе «1С:Предприятие» - можем вас успокоить, у вас все в порядке!
Непробиваемая защита от «1С»!

Фирма «1С» не оставляет своих клиентов наедине с проблемами, возникающими из-за нововведений в законодательстве. Совсем недавно компания «1С» выпустила новый продукт – защищенный программный комплекс «1С:Предприятие, версия 8.2z» для защиты информации от несанкционированного доступа к информации. Данный продукт успешно прошел сертификацию ФСТЭК России. Защищенный программный комплекс (ЗПК) «1С:Предприятие, версия 8.2z» утвержден программным средством общего назначения со встроенными средствами защиты информации от несанкционированного доступа (НСД) к информации, не содержащей сведения, составляющие государственную тайну.
Что немаловажно! Каждый экземпляр ЗПК имеет собственный сертификат. И количество защищенных программных комплексов, которые есть в продаже, ограничено. Так как сертификацию прошло ограниченное количество комплексов.
Защищенный программный комплекс состоит из:
непосредственно дистрибутив сертифицированной платформы;
формуляр с контрольной суммой;
регистрационная карточка защищенного продукта;
спецификация;
описание применения;
тестовая документация;
описание программы;
копия сертификата ФСТЭК России (плюс – наклейка ФСТЭК).
Итак, установка защищенного программного комплекса в компании, позволяет использовать все конфигурации работающие на платформе «1С:Предприятие 8.2» (например, «1С:Зарплата и Управление персоналом 8», «1С:Управление производственным предприятием 8» и др.), при создании информационной системы персональных данных любого класса. Дополнительной сертификации прикладных решений не потребуется, поскольку сертифицирована платформа. Не потребуются и отдельные пользовательские лицензии (ключи).
К тому же, ЗПК «1С:Предприятие, версия 8.2z» поддерживает специальный режим совместимости с версиями 8.0 и 8.1. Это позволяет использовать ее с конфигурациями, разработанными для версий 8.0 и 8.1, без внесения изменений в сами конфигурации. В данном режиме прикладные решения, разработанные на платформе «1С:Предприятие» версий 8.0 и 8.1, можно использовать с платформой версии 8.2 без дополнительной переработки.
Поддержка на 100%
Вы пользователь «1С» и клиент Центра комплексного развития бизнеса компании «1С-Архитектор бизнеса»? Вам повезло вдвойне!
Установку сертифицированного ЗПК «1С:Предприятие, версия 8.2z» произведет у вас высококвалифицированный специалист. Работа будет выполнена качественно и в рамках предлагаемых бесплатных часов (2 часа для 32-разрядной версии и 4 часа для 64-разрядной версии).
При желании дополнительно защитить ваши данные, специалисты помогут вам подобрать и установить соответствующее программное обеспечение.
Вы работаете в линейке продуктов «1С:Предприятие 7.7», несовместимых с ЗПК «1С:Предприятие, версия 8.2z»? Пусть вас это не беспокоит. Наши специалисты обладают немалым опытом по переводу клиентов с «7» на «8»!
Мы готовы прийти к вам на помощь! Вне зависимости от объема и сложности поставленных задач! Будь то полный комплекс работ от правильной организации защищенных линий связи, рабочих мест, серверного помещения и до разработки необходимых должностных инструкций, в том числе соответствующего обучения сотрудников вашего предприятия, которые работают с персональной информацией.
Специалисты Центра комплексного развития бизнеса «1С-Архитектора бизнеса» будут рады оказать вам информационную и техническую поддержку.