Содержание
- В каких ситуациях гости передают вам персональные данные
- Какие данные гостей относятся к персональным
- 6 необходимых действий для работы с данными гостей
- Уведомление в Роскомнадзор
- Согласие гостя на обработку его данных
- Политика конфиденциальности
- Хранение персональных данных и ответственный за их обработку
- Как законно отправлять рекламную рассылку
- Штрафы за нарушение работы с персональными данными
В каких ситуациях гости передают вам персональные данные
Елена Янина
Партнёр юридического агентства «Курсив»
Примерами таких ситуаций могут быть:
-
Гости заказывают доставку еды из вашего заведения — напрямую через ваш сайт, ваш аккаунт в Инстаграме, группу во «ВКонтакте» или через агрегаторы типа «Яндекс.Еда». При этом они оставляют свой телефон, имя и адрес.
-
У вас есть программа лояльности, мобильное приложение, скидочная карта для гостей. И гости при регистрации оставляют там свои данные.
-
У вас есть сайт с личным кабинетом гостя.
-
Вы используете сервисы типа Яндекс.Метрики или Google Аналитики и запрашиваете телефон или почту пользователя.
Во всех этих случаях вы собираете персональные данные людей, а значит, попадаете под действие Федерального закона №152-ФЗ от 27.07.2006 г. «О персональных данных» (далее — 152-ФЗ).
Какие данные гостей относятся к персональным
В законе нет чёткого списка, что считать персональными данными (далее — ПД), поэтому бывает сложно определить, что является ими, а что — нет. В 2021 году Роскомнадзор планирует опубликовать матрицу персональных данных. А пока мы пользуемся определением из 152-ФЗ:
- фамилия, имя, отчество;
- электронная почта;
- телефон;
- год, месяц, дата, место рождения
- фотография;
- ссылка на профиль в соцсетях;
- список заказанных товаров или услуг;
- файлы сookies;
- данные о местоположении;
- IP-адрес.
Особый случай — получение данных через сервисы аналитики
6 необходимых действий для работы с данными гостей
Чтобы соблюдать требования 152-ФЗ по работе с персональными данными, вам надо:
1. Уведомить Роскомнадзор о начале обработки персональных данных.
2. Получать согласие каждого гостя на обработку его личных данных.
3. Опубликовать политику конфиденциальности.
4. Хранить обрабатываемые персональные данные на территории России.
5. Назначить лицо, ответственное за обработку персональных данных.
6. Удалить персональные данные лица, которому они принадлежат и которое обратилось с просьбой исключить его из рассылки или других ваших баз, где содержатся персональные данные. Срок на это – 7 рабочих дней с момента обращения этого лица.
Уведомление в Роскомнадзор
Согласие гостя на обработку его данных
Важно! Гость должен выразить согласие на обработку до того, как передаст вам свои данные, и сделать это в явной форме.
Для этого он должен поставить галочку-согласие в чек-боксе с текстом предупреждения, например, таким: «Нажимая кнопку, вы даёте согласие на обработку своих персональных данных». Галочку пользователь должен проставить сам, она не может быть проставлена автоматически.
Ещё вариант — отправить на телефон клиента код, который он должен ввести для оформления заказа.
Пример, как должна выглядеть форма с галочкой-согласием:
А вот так реализовано подтверждение согласия на сайте «Додо Пиццы»:
Так, к примеру, в пункте 5 политики конфиденциальности «Додо Пиццы» подробно расписаны цели сбора файлов cookie:
5. Технология “Cookie”, используемые компанией на Сайте
5.1. Компания вправе использовать технологию «cookie» для сохранения информации об ip-адресе Посетителей и Пользователей Сайта. «Cookie» не используются для сохранения конфиденциальной информации о Посетителях и Пользователях Сайта, и не направлены на установление личности Посетителя и Пользователей Сайта. Вся информация, которая собирается и анализируется, анонимна.
5.2. Использование технологии «cookie» представляет собой размещение на Сайте определенного набора символов (знаков), которые сохраняются на компьютере (далее - “устройство”, с которого был выполнен вход на Сайт) Посетителей и Пользователей Сайта, при доступе к определенным местам Сайта.
5.3. Цели применения Компанией технологии «cookie»:
5.3.1. аналитическая деятельность по исследованию предпочтений Посетителей и Пользователей Сайта;
5.3.2. статистика по активности Посетителей и Пользователей на Сайте;
5.3.3. повышение производительности и эффективности Сайта;
5.3.4. аналитика и исправление ошибок Сайта, улучшение работы всех ресурсов Сайта;
5.3.5. безопасность и целостность ресурсов Сайта;
5.3.6. показ рекламных объявлений наших сервисов на сторонних сайтах.
Передача данных гостей службам доставки
Если вы занимаетесь доставкой еды и передаёте курьерским службам контактные данные своих клиентов, нужно получить согласие пользователей ещё и на передачу данных третьим лицам. Причём такие третьи лица обязательно должны быть указаны в форме согласия.
Но учитывайте следующее. Роскомнадзор считает нарушением такое согласие на передачу данных любому третьему лицу, и судебная практика подтверждает эту позицию.
Политика конфиденциальности
Обычно политику конфиденциальности размещают внизу сайта, как сделали в кофейне «Щегол»:
Регистрация гостя в мобильном приложении
Регистрируясь в приложении, гость должен:
-
ознакомиться с политикой конфиденциальности,
-
дать согласие на обработку персональных данных и получение рекламной рассылки,
-
а также согласиться с условиями пользовательского соглашения (условия использования приложения).
Бесплатно разработаем мобильное приложение — для вашего заведения или франшизы
В приложении от Quick Resto — функции предзаказа и доставки, отправка пуш-уведомлений, настройка акций и программ лояльности, а также дизайн в стиле вашего бренда.
Оформление доставки через соцсети и мессенджеры
Получить согласие можно через Google Форму. Вот пример, как это может быть реализовано:
Хранение персональных данных и ответственный за их обработку
И в том, и в другом случае место хранения должно находиться в России:
-
бумажные носители должны храниться по адресу, зарегистрированному в РФ,
-
цифровые — на серверах, находящихся в России.
Ответственный за обработку персональных данных
Как законно отправлять рекламную рассылку
Например, это может быть реализовано так:
1. В форму подписки на рассылку на сайте включите текст: «Нажимая кнопку “Подписаться”, я даю согласие на обработку персональных данных и получение рекламы».
2. Добавьте рядом с текстом чек-бокс, в котором клиент самостоятельно проставляет галочку-согласие. Пока он этого не сделал, вы не имеете права отправлять ему рекламу.
Проблема с согласием на получение рассылки
Рекламная рассылка регулируется не только законом о персональных данных, но и законом о рекламе. Его соблюдение контролирует федеральная антимонопольная служба (ФАС).
ФАС не считает «галочку-согласие» на сайте достаточным доказательством того, что пользователь согласен получать рекламу. Проблема в том, что таким способом невозможно точно определить, кто именно согласился получать вашу рекламу.
Как её решить
Добавьте возможность идентифицировать пользователя, например, по номеру телефона.
Для этого создайте в форме подписки на рассылку поле для указания номера телефона с текстом: «На указанный вами номер телефона придёт код подтверждения. Если вы действительно согласны получать рекламную рассылку, введите код подтверждения». Включите пользователя в базу для рассылки рекламы уже после введения кода. Так у вас будут доказательства, что вы не нарушили нормы закона.
Второй момент — исключите из договора с клиентом или оферты пункт, согласно которому гость, заключая договор, соглашается получать рекламную рассылку. Обязательно давайте гостю возможность купить ваш продукт без обязанности подписаться на рассылку.
Штрафы за нарушение работы с персональными данными
Есть две статьи КоАП РФ, по которым привлекают к ответственности:
-
За нарушение законодательства РФ в области персональных данных (обработку ПД без письменного согласия субъекта, отсутствие политики конфиденциальности и т.д.) — по статье 13.11.
-
За рассылку рекламы без согласия получателя — по статье 14.3.
Самые маленькие размеры штрафов — 5000 рублей для ИП и 15 000 рублей для ООО. А самые большие могут доходить до 18 миллионов.
1. ИП или ООО относится к субъектам малого или среднего бизнеса.
2. Административное правонарушение совершено впервые.
3. Нарушение не привело к имущественному вреду, вреду здоровью людей, окружающей среде, культурным объектам.
Содержание
- В каких ситуациях гости передают вам персональные данные
- Какие данные гостей относятся к персональным
- 6 необходимых действий для работы с данными гостей
- Уведомление в Роскомнадзор
- Согласие гостя на обработку его данных
- Политика конфиденциальности
- Хранение персональных данных и ответственный за их обработку
- Как законно отправлять рекламную рассылку
- Штрафы за нарушение работы с персональными данными
Елена Янина
Партнёр юридического агентства «Курсив»
Хочешь стать экспертом публикаций, автором статей или рассказать о своём кейсе?
Конечно!