Roboweb/Блог
    Все статьи
    Право и требования16 сентября 20268 мин чтения

    Персональные данные в формах заявок: что учесть по 152-ФЗ

    Имя и телефон в форме — уже персональные данные. Что проверить по 152-ФЗ: согласие, политику обработки, лишние поля, доступ к заявкам и когда нужен юрист.

    Персональные данные в формах заявок: что учесть по 152-ФЗ

    Форма заявки всего с двумя полями — имя и телефон — уже означает, что компания обрабатывает персональные данные и должна соблюдать 152-ФЗ. Нарушения нередко возникают не из злого умысла, а из мелочей: согласие спрятано в оферте, в форме лишние поля, выгрузки с телефонами клиентов лежат у бывших сотрудников. Ниже — карта вопросов, которые стоит проверить в своём проекте, и список случаев, когда без юриста не обойтись. Это обзор, а не юридическая консультация.

    Имя и телефон в форме — уже персональные данные

    Закон называет персональными данными любую информацию, которая прямо или косвенно относится к определённому или определяемому человеку. Имя вместе с телефоном позволяет определить человека, поэтому заявка из самой простой формы — это персональные данные. То же касается электронной почты, адреса доставки, данных в личном кабинете покупателя.

    Компания, которая собирает такие данные и решает, зачем и как их использовать, по закону считается оператором. Размер бизнеса значения не имеет: обязанности оператора есть и у небольшой компании, и у индивидуального предпринимателя.

    С чего начать на практике:

    • составьте список всех форм во всех проектах — заявка, заказ, регистрация, запись на консультацию;
    • для каждой формы запишите, какие поля она собирает и зачем;
    • отметьте, куда данные попадают дальше: в базу проекта, в выгрузки, в переписку сотрудников.

    Согласие и политика обработки: что размещают рядом с формой

    Рядом с формой обычно нужны две вещи: согласие посетителя на обработку данных и ссылка на политику обработки персональных данных. Закон допускает обработку и без согласия — например, когда данные нужны для заключения договора по инициативе самого человека, — но для форм заявок согласие обычно собирают; какое основание подходит вам, поможет определить юрист.

    Согласие. По закону оно должно быть конкретным, предметным, информированным, сознательным и однозначным. В действующей редакции закона согласие оформляется отдельно от других документов, которые человек принимает или подписывает, — например, от оферты или пользовательского соглашения. Практический вывод: фраза «отправляя форму, вы принимаете условия оферты», когда согласие спрятано в тексте оферты, — плохое решение.

    Как обычно выглядит аккуратный вариант:

    • отдельный чекбокс согласия, который посетитель отмечает сам, без заранее поставленной галочки;
    • ссылка на текст согласия, где понятно, кто оператор, какие данные собираются, для каких целей, что с ними делают, как долго хранят и как отозвать согласие;
    • отдельная ссылка на политику обработки персональных данных.

    Политика. Оператор, который собирает данные через интернет, должен опубликовать документ о политике обработки персональных данных и обеспечить к нему свободный доступ. Ссылка в подвале и рядом с формой — обычная практика. Какие ещё документы нужны компании онлайн, разобрано в статье об оферте, политике и реквизитах.

    Шаблон политики, скачанный из интернета, — слабое решение: он описывает чужие процессы. Политика должна совпадать с тем, что реально происходит с заявками в вашей компании.

    Минимум полей: не собирайте лишнего

    Закон требует, чтобы объём данных соответствовал целям обработки. Проще говоря, если цель — перезвонить и рассчитать стоимость, дата рождения, адрес и должность не нужны.

    Четыре вопроса к каждому полю:

    1. Что мы сделаем с этим полем в ближайшем разговоре с клиентом?
    2. Можно ли уточнить это по телефону, а не в форме?
    3. Кто в компании увидит это поле и нужно ли оно ему для работы?
    4. Что случится, если поле убрать?

    Если на первый вопрос нет ответа, поле лишнее.

    Типичные лишние поля: полное ФИО вместо имени, дата рождения «для поздравлений», адрес в заявке на консультацию и свободное поле «расскажите о себе», куда люди пишут всё подряд — вплоть до сведений о здоровье.

    Хранение, доступ и выгрузки: кто в компании видит заявки

    Персональные данные утекают не только при взломе — хватает обычной небрежности в работе с заявками.

    В Roboweb заявки из форм пишутся в настоящую базу данных (PostgreSQL) и собираются в кабинете, в разделе «Заявки с проектов»; код и данные остаются у клиента. Оттуда заявки можно выгрузить в CSV и открыть в Excel. Это удобно для учёта, но каждая выгрузка — копия персональных данных за пределами базы. Как вести учёт лидов в таблице аккуратно, описано в статье о выгрузке заявок в CSV.

    Вопросы для внутренней проверки:

    • кому из сотрудников нужен доступ к заявкам и у кого он есть на самом деле;
    • не пользуются ли несколько человек одним паролем и не знает ли его кто-то из уволившихся;
    • где лежат выгрузки — на личных ноутбуках, в почте, в мессенджерах — и кто их удаляет;
    • закрывается ли доступ в день увольнения сотрудника;
    • сколько хранятся заявки и что с ними происходит, когда цель обработки достигнута;
    • назначен ли ответственный за организацию обработки персональных данных — для юрлиц это прямая обязанность.

    Технические меры — HTTPS, надёжные пароли, обновления — отдельная тема; базовый список есть в статье о безопасности проекта. А если в проекте есть регистрация посетителей, проверьте заодно способы авторизации: им посвящён разбор требований 199-ФЗ.

    Где хранятся данные и нужно ли уведомлять Роскомнадзор

    Два вопроса стоит проверить отдельно и по возможности получить ответы письменно.

    Где физически находится база. При сборе персональных данных граждан России, в том числе через интернет, оператор должен обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся в России. Поэтому у любого сервиса, где живут ваши заявки, — конструктора, CRM, хостинга, сервиса форм — выясните, где физически расположены базы данных. Если проект выгружен и размещается на выбранной вами площадке, её расположение вы контролируете сами. Для передачи данных за рубеж действуют отдельные требования.

    Уведомление Роскомнадзора. Закон обязывает оператора до начала обработки персональных данных направить уведомление в Роскомнадзор. Исключения существуют, но их перечень со временем сужался, и считать себя исключением без проверки рискованно. Что сделать:

    • проверьте, есть ли ваша компания в реестре операторов персональных данных;
    • если нет — выясните с юристом, распространяется ли на вас какое-либо исключение;
    • если уведомление подавали давно, сверьте его с текущими формами и целями: при изменениях сведения нужно обновлять.

    Чувствительные случаи: данные о здоровье и несовершеннолетних

    Здоровье. Сведения о состоянии здоровья относятся к специальным категориям персональных данных. Их обработка допускается только в случаях, прямо предусмотренных законом, и требования к ней строже. Это касается не только клиник: студия йоги с анкетой о противопоказаниях, психолог с полем «опишите вашу ситуацию», фитнес-клуб с вопросом о травмах могут получить в форме данные о здоровье. Если эти сведения не нужны до первой встречи, не спрашивайте о них в форме и не оставляйте свободное поле, куда их напишут сами.

    Несовершеннолетние. Данные детей и подростков — отдельный повод для осторожности. Главный вопрос — кто даёт согласие: как правило, за ребёнка это делают родители или другие законные представители, а детали зависят от возраста и ситуации. Проектируйте форму так, чтобы её заполнял взрослый.

    Условный пример: онлайн-школа программирования для подростков. Заявку на пробный урок логично принимать от родителя — с его именем и телефоном, а данные ребёнка собирать позже и в минимальном объёме. Как устроить витрину курсов, заявки и кабинеты в таком проекте, разобрано в статье о проекте для онлайн-школы.

    Когда без юриста не обойтись

    Обзор помогает навести базовый порядок, но в ряде ситуаций нужен юрист по персональным данным:

    • вы собираете сведения о здоровье или другие специальные категории данных;
    • ваши клиенты — дети и подростки;
    • данные передаются партнёрам, подрядчикам или за рубеж;
    • вы пользуетесь сервисами, расположение баз данных которых не можете подтвердить;
    • непонятно, нужно ли вам уведомлять Роскомнадзор;
    • пришёл запрос регулятора, жалоба клиента или произошла утечка;
    • нужно составить политику и текст согласия под ваши реальные процессы.

    Согласие — это не строчка в оферте, а отдельное понятное действие посетителя. Политика, минимум полей и доступы строятся вокруг того, что вы реально делаете с заявками.

    Короткий чек-лист для каждой формы:

    1. Поля — только те, что нужны для цели.
    2. Рядом — отдельное согласие, которое посетитель отмечает сам.
    3. Ссылки на текст согласия и политику открываются.
    4. Понятно, кто видит заявки и где лежат выгрузки.
    5. Известно, где физически хранится база.
    6. Проверен статус компании в реестре операторов.

    Понравилась статья?

    Поделитесь с коллегами и друзьями

    Telegram

    Готовы запустить свой продукт?

    Опишите идею — ИИ соберёт фуллстек с бэкендом, а код останется вашим активом

    Создать проект бесплатно