Статьи

Что такое закон о защите персональных данных и как соблюсти его в бизнесе

Бизнес

Что регулирует закон о защите персональных данных

Закон о защите персональных данных — это нормы, которые определяют, как любая компания в России может работать с личной информацией пользователей, клиентов, сотрудников и партнёров. Речь о случаях, когда вы собираете, храните, передаёте или анализируете сведения, позволяющие однозначно идентифицировать человека. Для бизнеса это чаще всего информация, введённая людьми через интернет-форму, отправленная почтой или полученная при контакте офлайн.

К персональным данным относятся:

  • ФИО клиента или сотрудника;
  • электронная почта;
  • контактный номер телефона;
  • паспортные данные, СНИЛС, ИНН;
  • адрес фактический или юридический;
  • IP-адрес, данные о геолокации, cookie-файлы;
  • фотографии, биометрические изображения, аудиозаписи;
  • сведения о семейных и имущественных отношениях;
  • история посещения сайта или использования приложения.

Если складывается ситуация, при которой человек может быть идентифицирован — вы уже обрабатываете персональные данные и попадаете под действие законодательства. Закон регулирует весь жизненный цикл таких данных: от момента получения до уничтожения включительно.

Обработка включает в себя:

  • сбор — например, при заполнении формы на сайте;
  • хранение — в CRM, Excel-файле, базе данных;
  • распространение — отправка электронных рассылок или передача информации партнёрской компании;
  • уничтожение — полноценное удаление данных, включая бэкапы и копии;
  • передача — при использовании облачных сервисов, когда информация клиента хранится на стороне подрядчика;
  • изменение и актуализация — если вы обновляете данные клиента вручную или автоматически.

Особенность регулирования состоит в том, что закон касается не только масштабной работы с данными в информационных системах персональных, но и минимального взаимодействия — вплоть до записей в блокноте или аудиозаписи звонка.

Кто обязан соблюдать закон о защите персональных данных

Любое юридическое лицо, ИП и даже самозанятый, если они каким-либо образом работают с личной информацией физических лиц на территории Российской Федерации, обязаны соблюдать закон. Нет значения, ведёте ли вы крупный онлайн-ресурс с миллионной аудиторией или обслуживаете небольшую базу клиентов в Excel — правила действуют одинаково.

Есть форма подписки или обратной связи на сайте? Уже требуется обеспечить защиту. Установлена система видеонаблюдения в офисе? Она должна учитывать нормы по хранению и уничтожению информации. Делаете e-mail-рассылку или персонализируете предложения? Это обработка.

Дополнительно: закон действует, даже если бизнес использует иностранные платформы и облачные решения — например, зарубежные CRM, системы обработки заказов или сервисы онлайн-оплаты. Если база содержит данные пользователей из РФ, обработка тоже должна соответствовать российскому законодательству и требованиям информационной безопасности.

  • Онлайн-магазины с корзиной и формами оформления заказа;
  • Образовательные и консультационные платформы;
  • Разработчики мобильных приложений с регистрацией;
  • Коммерческие блоги, собирающие e-mail подписчиков;
  • Офлайн-компании, ведущие запись через мессенджеры или формы на сайте.

Суть в следующем: если вы каким-либо образом получаете и используете информацию о человеке — вы оператор персональных данных в терминах закона. И вам необходима система, обеспечивающая безопасность информации и выполнение обязательств перед субъектами персональных данных.

Что требуется от бизнеса: базовые обязательства

Законодательством предусмотрены конкретные действия, которые должен предпринимать каждый оператор для соблюдения требований по защите. Это не просто «бумажная отчетность», а реальный набор организационных и технических мер обеспечению безопасности.

1. Получать сознательное согласие на обработку
Согласие — не галочка по умолчанию и не строка в подвале страницы. Оно должно быть добровольным и информированным. При сборе данных необходимо указывать цели, источник, сроки хранения и право на отозвание согласия.
2. Назначить ответственное лицо за обработку
Это человек или подразделение, которое будет координировать работу по защите, отслеживать изменения законодательства, вести документооборот и взаимодействовать с органами государственной власти в случае проверок.
3. Разработать политику в отношении персональных данных
Это открытый для пользователей документ, в котором компания описывает: какие данные собираются, для чего, как обрабатываются, какие меры защиты применяются. Политики конфиденциальности не могут быть шаблонными — они разрабатываются с учётом специфики деятельности.
4. Обеспечить техническую защиту информации
Минимум для любой ИТ-инфраструктуры:

  • защита доступа по логинам и паролям;
  • SSL-сертификат на сайте;
  • антивирусное ПО на рабочих устройствах;
  • резервное копирование информации;
  • ограничения на вынос или скачивание данных.

5. Уведомить Роскомнадзор (в отдельных случаях)
Если ваша деятельность предполагает обработку определённых категорий данных — например, биометрических сведений или информации о здоровье — необходимо подать уведомление в уполномоченный орган. Также требуется взаимодействие в случае передачи данных за пределы РФ.
6. Вести учёт по обращениям субъектов персональных данных
Пользователь имеет право:

  • запросить сведения о наличии его данных;
  • потребовать их изменения или удаления;
  • отозвать ранее данное согласие;

Бизнес должен быть готов обрабатывать такие обращения и фиксировать факт их выполнения.
7. Производить внутренние проверки и актуализировать документацию
Некоторые положения законодательства допускают изменения, также могут меняться бизнес-процессы, каналы сбора, зарубежные платформы. Это требует разведки и адаптации внутренней политики компании. Периодические ревизии сведений и условий хранения — часть регулярной административной работы.
На практике большинство компаний пренебрегают хотя бы одним из этих пунктов, не осознавая последствия — от репутационных рисков до административной ответственности. При разумном подходе, даже малый бизнес может обеспечить выполнение всех требований с минимальными вложениями.

Ответственность бизнеса за нарушение закона о защите персональных данных

Цена несоблюдения законодательства в области обработки персональных данных — не только штрафы. Это угроза бизнес-процессам, юридическим отношениям и устойчивости компании в целом. Ответственность бизнеса за нарушение закона о защите персональных данных выражается в нескольких плоскостях:
  • Административные штрафы
  • В зависимости от состава и тяжести нарушения — от 6 000 до 300 000 рублей за инцидент. При повторных или системных проблемах сумма может превышать 1 миллион рублей. Например, если компания не получает согласие или нарушает сроки хранения информации в информационных системах персональных, состав может предусматривать штраф до 500 000 рублей.
  • Блокировка сайта
  • В случае несанкционированного сбора данных без уведомления Роскомнадзора и отсутствия политики конфиденциальности орган может принять меры — вплоть до ограничения доступа к сайту на территории России через судебный механизм.
  • Гражданско-правовая ответственность
  • Любой пользователь, чьи данные были скомпрометированы или использованы некорректно, может подать иск о компенсации морального ущерба. И практика таких исков в российских судах набирает популярность.
  • Репутационные и контрактные риски
  • В B2B-среде соответствие требованиям закона всё чаще становится элементом деловой репутации. Отсутствие политики конфиденциальности, безопасных каналов связи и подписанных согласий может быть причиной отказа от партнёрства, франчайзинга, участия в тендерах.
История собрана из реальных ситуаций: компания запускает маркетинговую акцию, собирает номера телефонов, не прописав цели обработки и не оформив согласие. Результат — жалоба в Роскомнадзор, предписание, проверка, административное дело. В другой ситуации CMS сайта сохраняет IP-адреса и cookie, но это нигде не вывешено публично. Этого достаточно для признаков нарушения. Закон охватывает даже такие нюансы.

Почему формальный подход не сработает

Попытки соблюсти требования закона символически, для галочки, не просто неэффективны — они создают ложное ощущение защищённости. Формальная политика конфиденциальности, скопированная с чужого сайта, не спасёт при проверке. Роскомнадзор активно анализирует не только наличие документов, но и то, как они реализуются на практике.

Что не работает:

  • Генераторы согласий и политик. Автоматически сгенерированные шаблоны не учитывают специфику конкретного бизнеса. Например, в политике сайта школы может отсутствовать упоминание конфиденциальности информации о детях — а это уже нарушение специальных условий оборота персональных данных.
  • Копирование чужой документации. Даже если другой бизнес схож по виду деятельности, условия хранения, организации, использования и технических мер могут отличаться. В случае разбирательства будет важно соответствие не формам, а сути — насколько ваша политика отражает реальность.
  • Отсутствие действий, подтверждающих выполнение. Проверки показывают: компания прикрепила в подвале сайта политику, но сотрудники обрабатывают информацию по старым регламентам, доступа к обучению не имеют, техническая защита отсутствует, а внутренние документы противоречат друг другу. В этом случае формальное обеспечение требований считается несостоявшимся.

Смысл в том, что соблюдение закона — это не отдельный акт, а системное управление данными. Ответственность начинается не с публикации шаблона, а с настройки процессов и фиксации результатов. Одна из ключевых обязанностей — доказать, что меры по обеспечению безопасности действительно реализованы, а не просто обозначены на бумаге.

Как организовать обработку данных с минимальными затратами

Соблюдение закона не всегда требует масштабных изменений или привлечения команды юристов. В большинстве случаев возможны рациональные решения, позволяющие обеспечить соответствие при ограниченном бюджете и без потерь эффективности.

  • Использовать надёжные облачные решения с встроенными мерами защиты
CRM, системы e-mail маркетинга и чат-боты, у которых уже реализованы средства ограничения доступа и шифрования — это экономия на разработке своей инфраструктуры. Но важно изучать, как и где они хранят данные российских пользователей — иногда требуется размещение внутри РФ или уведомление Роскомнадзора.
  • Обновить сайт технически
SSL-сертификат, исправная политика конфиденциальности, корректная формулировка форм подписки (без автоматической проставленной галочки) — это простой и быстрый шаг. Многие CMS позволяют гибко настраивать поведение форм без программирования.
  • Автоматизировать получение согласий
Создание чек-бокса на всех точках сбора, регистрация действия в лог-файле, фиксация ip/даты — и вы уже обеспечили юридическую значимость согласия. Такие функции есть в стандартных плагинах для большинства платформ.
  • Обучить персонал
Один час разбора кейсов и разъяснения обязанностей даёт больше пользы, чем шаблон материалов. Люди перестанут передавать данные в мессенджерах, поймут, почему нельзя хранить данные клиентов в Google-таблицах со свободным доступом и как отличать действия, представляющие риск.
  • Провести аудит текущей ситуации
Это может быть разовая проверка: где и какие данные вы собираете, кто к ним имеет доступ, как обновляются документы и есть ли слабые звенья. Часто оказывается, что достаточно перенести таблицы из Dropbox на защищённый сервер и исключить одну уязвимую форму дублирования информации, чтобы сократить риск на 80%.
Большинство требований закона можно реализовать буквально в течение недели, не вмешиваясь в бизнес-процессы. Корректно выстроенная система становится не обузой, а дополнительным конкурентным преимуществом — клиенты чувствуют, что их данные в надёжных руках.

Когда имеет смысл выстраивать полноценную систему защиты данных

Базовые меры закрывают фундаментальные требования и минимизируют риски. Но если бизнес растёт — развивается клиентская база, расширяются онлайн-каналы взаимодействия, подключаются подрядчики или формируются партнёрские сети — возникает необходимость в системной работе.

Поводы выстроить полноценную систему:

  • Вы работаете с франшизой или выходите на тендеры, где требуется соответствие внутренним требованиям по информационной безопасности;
  • Нарастили клиентскую платформу и соединяете сервисы между собой (CRM ↔ ERP ↔ сайт);
  • Добавляете модули с биометрическими или финансовыми данными клиентов;
  • Вовлекаете в работу третьи стороны: колл-центры, подрядчиков, внешние сервисы — и нужно формализовать обмен информацией и договорную базу;
  • Появляются новые требования законодательства — например, связанные с трансграничной передачей, сегментацией информации или отчётностью по категориям данных.

В этой ситуации точечные меры уже не работают. Нужен архитектурный подход: комплекс плюс контроль. Организация защищённой системы обработки персональных данных — это не разовая настройка, а инструмент долгосрочной стабильности и доверия со стороны клиентов и партнёров.

Проще и дешевле разобраться в теме один раз качественно и выстроить устойчивый механизм, чем каждый год ликвидировать последствия недоработок или бегать с обновлением согласий после жалобы. И это то, в чём наш сайт обладает реальной экспертизой: делаем сложное понятным и реализуемым для бизнеса любого масштаба.