Обработка персональных данных – любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без них с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Нужно ли отдельно выносить галочки "Я соглашаюсь на обработку своих персональных данных и прочитал пользовательское соглашение" и "Да, я хочу получать информацию о новинках и быть в курсе акций и новостей".
То есть можно ли объединить в одну галочку обработку перс.данных и согласие на рассылку?
Добрый день!
Если речь идёт сугубо про РФ, то Вы можете это прописать в тексте самого согласия на обработку персональных данных, что одна из целей сбора - получение информационных материалов. Но, в любом случае, у пользователя должна быть возможность отказаться от этой рассылки.
В ЕС и США так уже нельзя, должен быть отдельный чек-бокс и каждое письмо долдно предлагать отписаться.
Считаю, что все эти "согласия" не более, чем зарегулировать интернет. Передать 3-м лицам информацию по пользователям ничего не мешает с этим согласием и без него!
Недавно надо было найти подходящий кредитный продукт, но так как я совсем не ориентируюсь в этом и бегать по банкам или проверять каждый сайт по подходящим условиям не удобно - хотел через один известный агрегатор проанализировать рынок.
Зашёл, вбил характеристики, попросили оставить свои данные. Окей, не проблема, но так как последние 4 года занимаюсь юриспруденцией для ИТ - решил посмотреть как же они организовали все правовые документы... ох, в каком же я шоке был посл открытия согласия на обработку персональных данных!... они впихнули туда десяток документов, с которыми пользователь соглашается, отправляя данные, в том числе на предоставление своей кредитной истории для микрофинансовых организаций, разрешение им присылать сообщения, звонить, найм как агента одного страховщика и передача данных или оказание услуг ещё несколькими организациями.
При этом, все эти документы есть только в одном месте на сайте - в согласии на обработку ПД, которое появляется при заполнении формы!
На лицо злоупотребление правом и недобросовестное поведение оператора, когда под видом одного подаётся совершенно иное. И это очень было неприятно, не скажу, что я уж очень чувствительный человек, но не люблю когда хотят обмануть.
Поэтому, не только для того, чтобы устроить тотальный контроль за интернетом... хотя, как я и написал в посте - идея обеспечить защиту данных отличная, но, она не должна становиться инструментом давления на бизнес.
Согласен с тем, что ничего не стоит передать информацию, но не согласен с тем, что это для регуляции интернета.
Много работаю с разного рода документами в оффлайне, бюджетными организация, гос. органами, региональными структурами. Данные нормы активно внедряются в работу и почти повсеместно (если говорить про сферу, где я нахожусь) находятся в работе. Например, Федеральное казначейство РФ собирает согласия на обработку ПД достаточно давно как обязательный элемент пакета документов.
Гораздо сложнее выглядит процесс разработки регламентов по работе с ПД в самой организации. Но, по-факту, как вы и сказали, даже в оффлайне и в зарегулированной по всем нормам и правилам структуре/организации ничто и никто не мешает получить доступ к этой информации и тем более передать информацию 3-м лицам.
Если у вас юридическое лицо или вы - индивидуальный предприниматель - вы должны утвердить политику обработки персональных данных приказом, где также определите ответственное лицо за обработку персональных данных в предприятии.Как насчет этого:
На сайте не всегда должна быть опубликована «Политика конфиденциальности». Обязанность издания документов, определяющих политику оператора в отношении обработки Пдн, возлагается только на ЮЛ (пп. 2 части первой ст.18.1 ФЗ от 27.07.2006 № 152-ФЗ). http://про-боно.рф/2018/05/18/personal-dannye/Или тут подход "Лучше перебдеть, чем недобдеть"? ;)
Хороший вопрос.
Разъясню про ИП. Несмотря на то, что в законе оператор определен как юридическое или физическое лицо - Роскомнадзор даёт разъяснение "В соответствии с требованиями пункта 2 статьи 3 Федерального закона от 27.06.2006 г. № 152-ФЗ «О персональных данных» Оператор – это государственный орган, муниципальный орган, юридическое и физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных (т.е. имеющие персональный ИНН/КПП, ОГРН или ОГРНИП — для индивидуальных предпринимателей)".
Пункт 2 статьи 18.1. Федерального закона от 27.06.2006 г. № 152-ФЗ «О персональных данных» говорит про то что любой оператор должен публиковать информацию.
Если исходить просто из логики - ИП ведёт хозяйственную деятельность, ведёт внутриорганизационную деятельность (издаёт приказы, к примеру), нанимает сотрудников, контактирует с потребителями и таким образом собирает персональные данные. Соответственно, ему требуется утверждённая политика как же он это делает, для чего и как защищает.
Плюс к тому же в части 3 статьи 13.11. КоАП РФ прямо выделены индивидуальные предприниматели за отсутствие опубликованных документов.
Так что, вопрос не в том, чтобы "перебдеть", а просто соответствовать закону.
P.s. Скажу ещё, что если прямо не сказано, все санкции для индивидуального предпринимателя по КоАП РФ, УК РФ - определяются в графе "должностные лица".