Допускается ли хранение персональных данных клиента цели обработки которых достигнуты
Перейти к содержимому

Допускается ли хранение персональных данных клиента цели обработки которых достигнуты

  • автор:

Салон красоты. Порядок сбора и хранения персональных данных клиентов.

Обоснование ответа:

  1. В соответствии со ст.9 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 22.02.2017) «О персональных данных», субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. Поскольку в соответствии со ст.10 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 22.02.2017) «О персональных данных» салон красоты относится к категории операторов, осуществляющих обработку специальной категории персональных данных (состояние здоровья), обработка указанных данных не допускается за исключением случаев, предусмотренных ч.2 вышеуказанной статьи, в частности, при письменном согласии субъекта на обработку его персональных данных.
  2. В соответствии со ст. 9 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 22.02.2017) «О персональных данных», согласие на обработку персональных данных должно включать в себя информацию, указанную в ч. 4 вышеуказанной статьи, а именно:
    • фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
    • фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
    • наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
    • цель обработки персональных данных;
    • перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
    • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
    • перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
    • срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
    • подпись субъекта персональных данных.
  3. В соответствии со ст. 5 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 22.02.2017) «О персональных данных», хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.

Под хранением персональных данных понимается существование записей в информационных системах и на материальных носителях. Персональные данные Клиентов обрабатываются и хранятся в информационных системах, а также на бумажных носителях в Организации. Персональные данные Клиентов также хранятся в электронном виде: в локальной компьютерной сети Организации, в электронных папках и файлах. Хранение персональных данных Клиента может осуществляться не дольше, чем этого требуют цели обработки, если иное не предусмотрено федеральными законами РФ. Сроки хранения гражданско-правовых договоров, содержащих персональные данные Клиентов, а также сопутствующих их заключению, исполнению документов – количество лет с момента окончания действия договоров. В течение срока хранения персональные данные не могут быть обезличены или уничтожены. По истечении срока хранения персональные данные могут быть обезличены в информационных системах и уничтожены на бумажном носителе в порядке, установленном договором (внутренними документами организации), действующим законодательством РФ. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

Хранение персональных данных: как организовать в компании, и какие особенности учесть

Оператор — физическое или юридическое лицо, обязан принимать меры по защите личной информации граждан от несанкционированного доступа, ее копирования и распространения без согласия субъекта. Это достигается, в том числе организацией правильного хранения персональных данных. Разбираемся, какие есть требования по закону, и как их выполнять.

Разобраться в последних правилах обработки персданных , грамотно выстроить алгоритм работы с ними, учесть и исправить допущенные ошибки и избежать крупных штрафов поможет новейший обучающий курс .

Общие требования к обработке и хранению персональных данных

Перечислим основные положения Закона №152-ФЗ , которые должен знать оператор:

  1. Обработка персональных данных (ПД) допускается строго в рамках законных целей. Их оператор указывает в своей Политике, а также в уведомлении Роскомнадзора о начале деятельности с перданными. Цели определяют исходя из видов деятельности организации или ИП, законодательных требований. Например, работодатель может собирать персональные данные в резюме для поиска подходящего кандидата на заполнение вакансии.
  2. Нельзя объединять базы данных с личной информацией граждан, обрабатываемых в несовместимых целях. Это означает, что сведения о работниках нужно держать отдельно от ПД клиентов.
  3. Срок хранения персональных данных заканчивается с достижением целей их обработки, если иное не установлено законодательством или договором с субъектом ПД. Работодатель должен учитывать, что сфера действия Закона № 152-ФЗ не распространяется на архивную деятельность. То есть при определении сроков хранения документов всегда нужно учитывать Приказ Росархива от 20.12.2019 №236.
  4. К носителям информации (бумага, флешки, жесткий диск ПК, облачные хранилища) с биометрическими данными предъявляются усиленные требования по ч. 10 ст. 19 Закона №152-ФЗ. Работодатель должен полностью исключить неправомерные или случайные доступ к ним, их уничтожение, изменение, блокирование, копирование, предоставление, распространение.

Конкретные требования к хранению персональных данных зависят от выбранного способа обработки. По Закону №152-ФЗ их два: автоматизированный и исключительно без средств автоматизации, то есть без использования вычислительной техники. На практике у работодателя может применяться смешанный способ, когда часть ПД обрабатывается на компьютере, а часть — исключительно вручную.

Топ-5 документов по персональным данным, которые скачивают ваши коллеги:

Требования к хранению персональных данных в информационных системах

Основные правила обработки ПД в электронном виде установлены ст. 19 Закона №152-ФЗ и Постановлением Правительства РФ от 01.11.2012 №1119 . В них приведены требования к защите персданных в информационных системах (ИС), которые состоят из баз данных с личной информацией, информационных технологий и средств обработки. Официальный сайт оператора тоже относится к ИС, если на нем есть сбор и хранение персональных данных физических лиц.

Информационные системы, в зависимости от категорий ПД, бывают:

  • общедоступными, где содержатся Ф.И.О., адрес, место работы, образование субъекта и другая личная информация, которую
  • специальными — в них обрабатываются сведения о расовой, национальной принадлежности, политических взглядах и убеждениях, отношении к религии, состоянии здоровья физлица;
  • биометрическими;
  • иными, если в них не обрабатываются перечисленные выше три категории данных.

Степень защиты ИС зависит от категории ПД. К общедоступным предъявляется меньше всего требований. Чуть строже они к иным ПД. Самые серьезные требования существуют для специальных персональных данных. Именно содержащаяся в них информация способна принести наибольший ущерб и моральный вред гражданину.

Оператор должен оценить угрозы безопасности персданных в электронном виде и выстроить в зависимости от них защищенную ИТ-инфраструктуру. В Постановлении №1119 приведено три типа угроз. С учетом их устанавливается четыре уровня защищенности (УЗ). При этом также учитывается, какие категории ПД использует оператор.

Личную информацию в ИС 3 и 4 уровня защиты можно обрабатывать в облачных хранилищах, если они соответствуют ст. 19 Закона №152-ФЗ. К информационным системам с УЗ 1 и 2 предъявляются гораздо более строгие требования.

Кроме обеспечения защиты ИС, оператор должен получить в большинстве случаев согласие на обработку, в том числе хранение персональных данных от гражданина. Правовые основания, когда это не обязательно, установлены в самом Законе №152-ФЗ.

Важно! Конкретные организационные и технические мероприятия по защите персональных данных разрабатываются с учетом Приказа ФСТЭК от 18.02.2013 №21.

Требования к хранению ПД в бумажном виде

До 1 сентября 2022 года под неавтоматизированной обработкой персданных понимались действия, производимые при непосредственном участии человека — Постановление Правительства РФ от 15.09.2008 №687 . В связи с поправками в ст. 22 Закона №152-ФЗ появился термин «исключительно без средств автоматизации». То есть без использования вычислительной техники, если брать определение из ст. 3 Закона №152-ФЗ.

Предполагаем, что Положение №687 можно применять при неавтоматизированной обработке ПД в той части, в какой оно не регулирует работу с компьютерной техникой.

Компания использует бумажные носители с персональными данными: личные дела, трудовые книжки, договоры с работниками, также бухгалтерские ведомости на выплату зарплаты или командировочных. Чтобы обезопасить информацию в этих документах следует ответственно подойти к вопросу их хранения:

  • держать бумаги нужно в сейфах или металлических несгораемых шкафах, которые запираются на замок. Или оборудовать специальное помещение, например, отдельное помещение кассы со стальной дверью;
  • информацию, которую обрабатывают в разных целях, стоит держать отдельно друг от друга, также документы, у которых срок хранения персональных данных разный, лучше не смешивать;
  • не хранить в личных делах сотрудников: копии паспорта, СНИЛС и ИНН, свидетельства о браке или рождении ребенка, и все остальные, которые Роскомнадзор при проверке признает как содержащие избыточные персональные сведения.

Обратите внимание! Закон не запрещает хранить копии этих документов или их сканы, но только если работник дал согласие на хранение персональных данных и обработку, в котором указываются объем персональных сведений, способы и цели работы с ними. Но как показывает судебная практика, лучше не рисковать и уничтожить копии после того, как использовали информацию.

Совет

За хранение резюме соискателей можно получить штраф от Роскомнадзора, потому что там тоже содержатся персональные данные. Резюме разрешается использовать в течение срока, пока сотрудник кадровой службы рассматривает потенциальных кандидатов.

Не храните этот документ ни в распечатанном виде, ни в электронном, например, присланный на e-mail, если вакансия уже закрыта. Если в компании формируется кадровый резерв, у каждого кандидата возьмите согласие на хранение сведений о нем и укажите цель хранения.

Как организовать хранение персональных сведений в компании: пошаговая инструкция

Чтобы обработка и хранение персональных данных в организации соответствовали нормам ФЗ-152 нужно разработать все требуемые документы и следовать определенным правилам:

  • установить и зафиксировать в Положении о хранении персональных данных порядок доступа в специальное помещение или к местам хранения персональной информации согласно п.13 постановления Правительства от 15.09.2008 № 687.
  • Назначить тех, кто будет обрабатывать персданные и нести за это ответственность. Это могут быть работники кадровой службы или бухгалтерии. Ознакомить работников под роспись с этим документом. Как назначить ответственного за персданные, читайтездесь.
  • Составить перечень персональных данных, которые будут обрабатывать в организации. В том числе те, которые передают третьим лицам: в ПФР, ГИТ, налоговую или статистику;
  • Заранее разработать формы заявлений о согласии на обработку, хранение и передачу персональных сведений, также журналы учета и проверок — в случае если неожиданно придут проверяющие из Роскомнадзора или ФСТЭК;
  • Выбрать место для хранения персональных данных на бумаге и оформить это приказом.
  • Разработать и утвердить форму обязательства о неразглашении персональных данных и подписать его с сотрудниками, которые отвечают за работу с этой информацией;
  • Подать уведомление в Роскомнадзор о том, что компания является оператором персональных данных, если еще не подали;
  • После необходимо контролировать весь процесс работы с персональными данными, следить за изменениями в законодательстве и периодически проводить независимый аудит.

Оператор при хранении ПД должен обеспечить постоянную защиту их от несанкционированного доступа. С 1 сентября 2022 года о каждой утечке персональных данных следует сообщать в Роскомнадзор:

  • в течение 24 часов — об инциденте;
  • не позднее 72 часов — о результатах расследования утечки.

Подать уведомление можно на официальном портале Роскомнадзора. Для этого оператору понадобится подтвержденная учетная запись на Госуслугах.

Как определить сроки хранения персональных данных, какими нормативными документами руководствоваться при сборе, обработке и хранении информации о сотрудниках — подробно разобрали на нашем авторском курсе .

Хранение персональных данных клиентов

Хранение персональных данных клиентов

Решая проблему хранения и защиты персональных данных в организации, нужно отдельно уделить внимание организации процесса работы с информацией, получаемой от клиентов. Несмотря на то, что в отношении подобных сведений действуют те же принципы, что и для ПДн сотрудников, в данном вопросе присутствует множество тонкостей, в особенности если речь идет об интернет-магазинах, блогах, форумах или фирмах, заключающих контракты онлайн. Решение данных вопросов займет немало времени и усилий, однако в этом случае со стороны проверяющих структур не будет возникать претензий в части обработки ПДн (минимизация рисков наложения штрафов), а заказчики смогут быть уверенными в надежности организации.

Что подразумевают под ПДн клиентов?

По мере усиления контроля со стороны государства в сфере сохранения конфиденциальности информации о гражданах все больше компаний осознают необходимость исполнения своих обязанностей в качестве оператора ПДн. Но для того, чтобы выполнить все требования, прописанные в ФЗ-152 и других нормативно-правовых актах, нужно разобраться, что входит в состав персональных данных клиента. Сложностей добавляет тот факт, что границы данного понятия до конца не определены, хотя в законе прописано четкое определение. На практике к числу обрабатываемых и хранимых личных сведений фирмы могут относить:

  • информацию об устройстве пользователя;
  • Ф.И.О., дату рождения и место жительства;
  • пол, гражданство, образование и семейный статус;
  • место работы, регион и отрасль деятельности;
  • должность и уровень дохода;
  • сведения из гражданского или заграничного паспорта;
  • мобильный, стационарный номер и адрес электронной почты;
  • данные о входе на сайт, длительности посещения, пользовательских действиях (кликах, источнике входа, заполнении полей, просмотрах видео и баннеров, открытия страниц, cookie-идентификации);
  • информацию о наличии детей (их количестве, поле, возрасте).

Чтобы не нарушать правовые нормы, все виды ПДн клиентов нужно прописать во внутреннем документе предприятия — порядке хранения и защиты, а также указать их при регистрации в Роскомнадзоре. Если получать и сохранять персональную информацию о субъектах шире заявленного перечня, то есть риск получения штрафов и существенного репутационного ущерба. В законодательстве присутствует одна особенность, которая заключается в том, что каждая разновидность информации не подпадает под понятие ПДн. Лишь совокупность сведений, по которому можно идентифицировать субъекта, как персону можно отнести к ПДн, например, данные о номере телефона номер телефона в сочетании с информацией об имени человека с названием компании, в которой он работает. Также под категорию персональных не подпадают сведения, размещенные их владельцем в социальных или иных сетях общего доступа, за исключением «ВКонтакте».

Во всех остальных случаях действуют положения ФЗ-152 и подзаконных актов, которые оператору нужно выполнять.

Важность обеспечения защиты личной информации

Государство требует от операторов уничтожать или обезличивать ПДн после достижения целей их обработки, при этом период их хранения может быть весьма длительным. С момента получения от субъекта идентифицирующей информации компания несет ответственность за её безопасное хранение, что предполагает разработку и внедрение определенных защитных мер, а также использование специальных средств. Этому аспекту деятельности нужно уделять особое внимание, поскольку персональные данные могут быть обнародованы, утеряны или переданы третьим лицам без согласия владельца. Эффективная политика защиты позволяет избежать:

  1. Промышленного шпионажа.
  2. Человеческих ошибок.
  3. Сбоев в функционировании программного обеспечения.
  4. Неполадок в работе операционных систем.

Детально о том, как правильно хранить персональные данные клиентов

Независимо от специфики деятельности организации, в отношении операций с ПДн, включая хранение, нужно руководствоваться прописанными в законодательных актах правилами:

  • пройти регистрацию на официальном портале Роскомнадзора, задекларировав и подтвердив статус оператора. Кроме электронного обращения потребуется подать заявление в письменной форме (лично приходить необязательно, можно отправить по почте в соответствующее территориальное подразделение РКН);
  • уведомить субъектов о сборе их ПДн и получить их согласие. Если речь идет об интернет-ресурсах, то письменно это делать не нужно, но на сайте обязательно должно быть пользовательское соглашение с пометкой о том, что, пользуясь сервисом, человек автоматически дает согласие на обработку его личных данных;
  • разработать и использовать внутренние документы, регулирующие доступ и защиту конфиденциальных сведений. Все акты, положения, руководства и т.д. должны быть подписаны директором предприятия. Также нужно будет назначить лиц, ответственных за безопасность ПДн, и закупить средства защиты.

Юридически безопаснее не размещать на сайте формы для заполнения, а оставить ссылку либо е-мейл для отправки сведений.

Условия и особенности хранения данных о клиентах напрямую зависят от того, каким образом они были собраны:

  1. Если ПДн получены с помощью Интернета, то они попадают на сервер, и ответственность за их безопасность несет хостинг-провайдер, с которым должно быть заключено соглашение о поручения обработки ПДн, при этом по закону сведения должны размещаться на серверах на территории Российской Федерации.
  2. Отсканированная информация может размещаться на съемных носителях, внешних или внутренних жестких дисках, в локальной сети либо в облаке. Последнее время многие организации выбирают именно последний вариант ввиду его экономичности и простоты доступа, однако необходимо быть предельно внимательными, выбирая хранилище с высоким уровнем защиты от взлома.
  3. Сведения, собранные благодаря анкетам и опросникам, заносят в электронные базы — преимущественно используются CRM и Excel.
  4. ПДн в бумажном виде должны помещаться в металлические запирающиеся шкафы либо сейфы, которые должны находиться в помещении, куда имеют доступ лишь уполномоченные сотрудники. С точки зрения удобства есть смысл организовать отдельное место для хранения каждой группы данных.

Наказание за нарушение требований законодательства в отношении ПДн

За проверку условий хранения и защиты личных сведений граждан в организациях отвечает, прежде всего, Роскомнадзор, специалисты которого могут прийти к вам с плановым или внеплановым визитом (например, если поступило заявление о том или ином нарушении). На этот случай на предприятии должны быть внедрены и соблюдены организационные и технические меры защиты персональных данных. Организационные мероприятия внедряются после разработки организационно-распорядительной документации, которая описывает все бизнес-процессы предприятия в части обработки персональных данных. К техническим относится определение уровней защищенности информационных систем персональных данных на основе моделей угроз. В соответствие с уровнем защищенности подбираются и устанавливаются на компьютеры необходимое программное обеспечение для защиты.

Будьте готовы к тому, что проверяющие захотят увидеть сейфы и помещения, где находятся папки с договорами и т.д., а также убедиться в наличии пользовательского соглашения на интернет-ресурсе. Также контролирующие органы могут запросить воочию продемонстрировать каким образом и какие данные вносятся в ваши ИСПДн.

Обнаружение нарушений предполагает назначение штрафов в размере до 300 тысяч рублей. Минимальное наказание предусмотрено для физических лиц. При этом сумма может увеличиться в несколько раз, если нарушений много. Оспаривать решение контролирующего органа долго и, как правило, безрезультатно, поэтому разумнее изначально адаптировать работу компании под установленные требования. Проще всего это сделать, обратившись к экспертам в Центр безопасности данных.

Нюансы, которые нужно принимать во внимание

Разбираясь, как хранить персональные данные клиентов, следует учесть:

  1. Выполнив заказ на поставку товара или предоставление услуги, организация должна в течение 30 дней после завершения сделки (либо после закрытия, предусмотренного договором окна по срокам) уничтожить собранные и хранимые ПДн
  2. Запрещается передача идентифицирующих сведений о гражданах третьим лицам, за исключением случаев, прописанных в ФЗ-152
  3. Для добавления в клиентскую базу с целью дальнейшего сотрудничества нужно получить у субъекта бессрочное согласие. При этом нужно принимать в расчет, что гражданин может в любой момент отозвать его, подав соответствующее заявление
  4. Формирование базы данных должно осуществляться для выполнения какой-то одной цели сбора и обработки информации

Даже при получении сведений через мессенджеры вы не освобождаетесь от ответственности за их сохранность несмотря на то, что фактически ПДн находятся на сервере другой фирмы

Допускается ли хранение персональных данных клиента цели обработки которых достигнуты

Если хотите внедрить систему лояльности в магазине, кафе или салоне, недостаточно только сделать скидочные карты и начать начислять бонусы. Нужно соблюдать целый ряд юридических норм. Перед тем как собирать имена, телефоны и адреса электронной почты, нужно подготовить несколько документов. А еще уведомить Роскомнадзор, что вы собираетесь хранить данные. И обязательно получить согласие клиента. В статье читайте, что такое персональные данные, как их использовать в вашей системе лояльности и не нарушить закон.

Фотография Наталья ЧебыкинаНаталья Чебыкина Эксперт по системе лояльности

В этой статье:
  • Что такое персональные данные
  • Персональные данные в системе лояльности — с чего начать сбор
  • Как собирать согласия на обработку
  • Что должно быть в согласии
  • Как составить положение о системе лояльности
  • Где разместить положение о системе лояльности
  • Как уведомить Роскомнадзор
  • За что могут оштрафовать при сборе персональных данных
  • Проверяет ли Роскомнадзор компании, которые собирают персональные данные

Что такое персональные данные

Закон определяет персональные данные как любую информацию, которая относится к физическому лицу (ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). Вот что это может быть: ФИО, дата рождения, номер телефона, место жительства, адрес электронной почты, место работы, должность, образование, данные паспорта, никнейм в социальных сетях или ссылка на личный аккаунт, файлы cookie, цвет глаз, рост…

Нет точных границ, какие данные законодательно относятся к персональным. В юридической практике данные обычно работают в связке — как несколько фактов о человеке, по которым можно определить личность.

Обработка персональных данных — это действия по сбору, систематизации, накоплению, хранению, уточнению, использованию, передаче, обезличиванию, блокированию и уничтожению персональных данных.

Компании собирают и обрабатывают персональные данные клиентов для разных целей: разделить базу клиентов на сегменты, доставлять товары на дом, отправлять смс-рассылки, предоставить скидку на день рождения, зарегистрировать в системе лояльности.

Персональные данные в системе лояльности — с чего начать сбор

Посмотрим, какие есть требования к сбору персональных данных клиентов.

Чтобы их собирать и обрабатывать, нужно сначала получить согласие.

Допустим, для регистрации в вашей бонусной программе клиент должен предоставить имя, телефон, дату рождения и пол:

  • Валентина;
  • 8 (123) 456-78-90;
  • 06 июля 1997 года;
  • женский.

Эта информация персональная, потому что по связке данных можно идентифицировать личность, хотя бы косвенно. Нужно обязательно запросить согласие на обработку (п. 1 ч. 1 ст. 6 закона 152-ФЗ).

По отдельности эти данные о личности клиента ничего бы не говорили. Когда компания собирает отзывы для публикации на сайте и просит указать только имя — согласие на обработку персональных данных брать не нужно, человека нельзя идентифицировать:

«Вежливый персонал, вкусная еда. Домашний сыр просто бомба».

Ангелина

Как собирать согласия на обработку

Законодательством правила сбора не установлены. Запрашивайте согласие в письменном или электронном виде — как удобнее вам. Вот несколько способов.

Распечатайте анкету. Клиент заполнит ее от руки и поставит галочку напротив пункта «Я даю согласие на обработку персональных данных».

Сделайте чекбокс на сайте. Чекбокс в интерфейсе сайта — это маленький квадратик, нажав на который пользователь может поставить галочку. Подойдет, если в вашей компании есть возможность оформить карту лояльности в интернете. После заполнения заявки клиент ставит галочку в чекбоксе — этим дает согласие на обработку.

Отправляйте код по смс. Допустим, после процедур в салоне красоты клиента рассчитывают на кассе и предлагают зарегистрироваться в бонусной программе. Администратор просит назвать личные данные, вписывает их в форму заявки на рабочем компьютере. Затем говорит посетителю, что нужно подтвердить согласие на передачу данных. Система отправляет смс на телефон, который назвал клиент. Администратор просит назвать цифры кода и отмечает в системе, что клиент согласен.

Запрашивайте согласие через e-mail. На сайте клиент заполняет форму заявки и указывает электронную почту. Система просит подтвердить согласие в письме, клиент переходит в него и кликает на нужную ссылку.

Храните согласия всё время, пока используете персональные данные. Если собирали бумажные анкеты — сохраните их в архиве. Если запрашивали в электронном виде — выгрузите действия клиента на сайте, это можно сделать через программу для системы лояльности. Согласия понадобятся, если контролирующие органы придут с проверкой или возникнет спорная ситуация с клиентом.

Что должно быть в согласии

Если коротко — клиенту нужно объяснить, почему вы взяли его персональные данные и что будете с ними делать. Требования к тексту согласия прописаны в ст. 9 закона 152-ФЗ. Вот что может быть указано в согласии на обработку:

  • Наименование вашей компании или фамилия, имя и отчество того, кто получает согласие, адрес и ИНН.
  • Цель обработки персональных данных. В нашем случае — это участие в программе лояльности.
  • Перечень персональных данных, на обработку которых человек дает согласие. Для оформления карты лояльности обычно запрашивают имя, телефон, дату рождения, пол, адрес электронной почты.
  • Перечень действий с персональными данными, на совершение которых клиент дает согласие: сбор, систематизация, накопление, хранение, использование, блокирование, уничтожение и так далее.
  • Срок, в течение которого действует согласие. Если говорить о бонусной системе, согласие действует все время, пока покупатель участвует в программе.
  • Перечень лиц или компаний, которым вы можете передавать данные.
  • Подпись клиента.

Собирайте только те персональные данные, которые точно понадобятся для участия в программе лояльности. Например, для накопления бонусов не запрашивайте паспортные данные — это нецелесообразно и, скорее всего, насторожит клиента. Если сомневаетесь, как составить согласие — проконсультируйтесь с юристом.

Как составить положение о системе лояльности

Чтобы начать дарить посетителю бонусные баллы, недостаточно просто вбить его персональные данные в систему. Магазин, предприятие услуг или заведение общепита должны ознакомить клиента с условиями программы — но не только на словах.

Нужно составить положение о системе лояльности. Это документ, с помощью которого клиент может ознакомиться с условиями предоставления бонусов и понять, как работает ваша система лояльности. Например, какую сумму заказов нужно накопить на карте, чтобы скидка стала не 5 %, а 10 %. Документ нужно будет предъявить посетителю, если он потребует.

Ваши правила игры должны знать и клиенты, и сотрудники контролирующих органов. Положение нужно составить и для налоговой, чтобы обосновать, почему ваши продукты или услуги можно оплачивать не деньгами, а бонусами. Документ могут потребовать при проверках.

Не существует утвержденной формы по составлению положения. Даже название можно выбрать на свой вкус, главное, чтобы оно отражало суть документа: «Положение о системе лояльности», «Условия предоставления накопительной скидки», «Правила накопления и использования бонусов».

В документе пропишите все условия: как копить баллы или скидки, как оплачивать покупку баллами, какие товары или блюда не участвуют в акции и так далее.

Есть исключение. Составлять положение не нужно, если применяете только фиксированные скидки. В этом случае налоговой и клиентам всё понятно из чека: в нем прописана сумма оплаты без скидки и с учетом процентов скидки.

Пропишите в положении те условия и детали, которые соответствуют вашей программе скидок и бонусов.

Если применяете накопительные скидки

  • На какую сумму нужно оплатить товары, блюда или услуги, чтобы процент скидки повысился. Допустим, ваши условия такие: сумма покупок составляет от 5 000 рублей — клиент получает скидку 5 %, а когда накопит сумму 25 000 рублей, скидка станет 10 %.
  • Как покупателю узнавать, сколько осталось накопить покупок, чтобы перейти на новый процент скидки. Например, клиент будет смотреть сумму в личном кабинете на вашем сайте.
  • Как узнать, что условия накопительной системы изменились. Например, вы отправляете новые условия на электронную почту или по смс.
  • Какие товары, блюда или услуги не участвуют в программе лояльности. Может быть, в вашей кофейне не начисляют бонусы за ранние завтраки, потому что они и так продаются с фиксированной скидкой.

Если используете бонусную систему

  • Сколько баллов получит клиент на свой бонусный счет — в зависимости от суммы покупки. Допустим, за каждые 100 рублей в чеке вы начисляете 10 баллов.
  • Когда на бонусную карту приходят баллы: сразу после покупки или через время. Например, в вашем салоне красоты бонусы активируются через 2 недели после посещения.
  • Чему равен один балл. Каждый балл — это 10 рублей. Либо сколько баллов на карте, столько рублей можно потратить.
  • Какой процент покупки можно оплатить баллами. Например, клиент может оплатить бонусами до 50 % от чека.
  • Как смотреть бонусный счет и узнавать об изменениях в программе лояльности. Может, у вас есть свое мобильное приложение с виртуальной картой.

Эксперты Контур.Маркета на примере продуктового магазина показывали шаблоны для скачивания в этой статье. Переходите, чтобы посмотреть, как можно заполнить информацию.

Где разместить положение о системе лояльности

Офлайн

Разместите документ в уголке потребителя. Это стенд, на котором обычно размещают контакты компании, режим работы, копию свидетельства о госрегистрации, книгу жалоб и предложений.

Онлайн

Опубликуйте документ на сайте своего ресторана, магазина или салона. Если у вас нет сайта, разместите правила в аккаунтах компании в соцсетях или в телеграм-канале.

Как уведомить Роскомнадзор

Теперь вы знаете, как запрашивать персональные данные клиента и согласие на их обработку. Но этого недостаточно, чтобы начать собирать базу с именами, номерами телефона и датами рождения. Нужно собрать пакет документов и подать заявление в Роскомнадзор.

Подготовьте документы

Закон не определяет список необходимых документов. Предприниматели и организации сами решают, как оформить положения и приказы, но этих документов должно быть достаточно для выполнения обязанностей оператора персональных данных (ст. 18 закона 152-ФЗ).

Вот 5 стандартных документов, которые обычно готовят компании, когда хотят собирать персональные данные:

  1. Политика обработки и защиты персональных данных. Это официальное название документа, но вы можете написать его по-разному, например политика конфиденциальности или политика защиты персональных данных.

Собрать эту политику нужно обязательно. Укажите, какие данные вы храните и в каких целях собираете. Напишите, что обеспечиваете конфиденциальность.

Разместите политику в открытом доступе, где все желающие смогут ее прочитать. Добавьте ее на сайт вашей компании или прямо в форму регистрации, когда запрашиваете данные для регистрации бонусной карты. Можно подглядеть в политики других компаний и составить свою на их основе: вот, например, политика конфиденциальности на сайте екатеринбургского кафе Engels. Если сомневаетесь, обратитесь за помощью к юристу.

Положение о работе с персональными данными. Можно объединить с первой политикой. Пропишите правила, как ваши сотрудники будут хранить, обрабатывать и использовать информацию. Не забывайте, что работа с данными должна соответствовать закону 152-ФЗ.

Положение о неразглашении персональных данных. Его подписывают ваши работники, которые имеют доступ к данным клиентов. Этим сотрудники подтверждают, что не могут передавать информацию третьим лицам.

Приказы и инструкции для ответственных сотрудников. У кого есть доступ к персональным данным? Где вы храните их? Как брать их из базы? Пропишите в приказе.

Согласие на обработку персональных данных. С этим документом мы уже знакомились выше. Условия согласия можно не делать отдельно, достаточно прописать в политике конфиденциальности.

Документов, которые можно включить в уведомление для Роскомнадзора, больше 30 штук. Собирать их все необязательно, но чем их будет больше — тем меньше сомнений будет у Роскомнадзора. Вот какие еще документы можно подготовить:

  • перечень должностей и третьих лиц, допущенных к обработке персональных данных;
  • перечень обрабатываемых персональных данных;
  • перечень применяемых средств защиты информации;
  • приказ о назначении лиц, ответственных за обработку и защиту персональных данных;
  • положение об обеспечении безопасности персональных данных;
  • регламент по определению уровней защищенности персональных данных в информационных системах;
  • модель угроз безопасности данных при их обработке в информационных системах;
  • протокол определения ущерба;
  • регламент по учету, хранению и уничтожению носителей персональных данных;
  • регламент по реагированию на запросы клиентов или органов власти;
  • регламент по резервному копированию персональных данных;
  • регламент по проведению контрольных мероприятий по информационной безопасности;
  • регламент по обезличиванию персональных данных и другое.

Подайте уведомление в Роскомнадзор

Заполните форму на сайте Роскомнадзора и подпишите электронной подписью. Еще можно подать заявление через Госуслуги или распечатать и отправить уведомление в региональное управление Роскомнадзора. Укажите сведения о компании и цель обработки персональных данных (ст. 22 закона 152-ФЗ).

Ждите ответ в течение 30 дней. Роскомнадзор после проверки внесет компанию в реестр операторов персональных данных и вы сможете законно хранить информацию о клиентах в базе. Если когда-то вы закроете систему лояльности и перестанете хранить данные, нужно будет тоже сообщить Роскомнадзору.

За что могут оштрафовать при сборе персональных данных

Вот за какие нарушения могут наказать:

Вы обрабатываете данные не с теми целями, которые указали при сборе. Например, клиент оставил номер телефона для регистрации карты лояльности, но не соглашался получать рекламу. Вы добавили его номер в базу рекламных рассылок и начали отправлять смс с акционными предложениями.

Штраф за первое нарушение составит для должностных лиц — от 10 000 до 20 000 рублей; для юридических лиц — от 60 000 до 100 000 рублей. Если случай повторится — должностное лицо оштрафуют на сумму от 20 000 до 50 000 рублей; ИП — от 50 000 до 100 000 рублей; юрлицо — от 100 000 до 300 000 рублей (ч. 1 и 1.11 ст. 13.11 КоАП РФ).

Вы не взяли у клиента согласие на обработку данных. Золотое правило — пока клиент не дал согласие, вы не можете собирать его данные (ст. 9 закона 152-ФЗ). Если человек указал свой адрес электронной почты на странице в соцсети, вы не можете добавить его в базу рассылок без разрешения (ст. 10.1 закона 152-ФЗ).

За первое нарушение грозит административный штраф: на должностных лиц — от 20 000 до 40 000 рублей; на юридических лиц — от 30 000 до 150 000 рублей. За повторное: на должностных лиц — от 40 000 до 100 000 рублей; на ИП — от 100 000 до 300 000 рублей; на юридических лиц — от 300 000 до 500 000 рублей (Ч. 2 и 2.1 ст. 13.11 КоАП РФ).

Точный размер штрафа за нарушения определяет контролирующий орган — в каждом случае индивидуально. «Злостный» нарушитель, который неоднократно пользовался персональными данными в корыстных целях, получит штраф больше, чем предприниматель, который допустил ошибку впервые по неопытности.

Проверяет ли Роскомнадзор компании, которые собирают персональные данные

Если поступит жалоба от клиента или другой компании — в организацию придут с проверкой. А еще нарушения могут заметить сами сотрудники Роскомнадзора — например, когда мониторят сайты.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *