Сбор персональных данных
Сбор персональных данных — это действия оператора, направленные на получение информации, относящейся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных), любым законным способом, включая её фиксацию, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление или уничтожение. Правовой режим сбора персональных данных в Российской Федерации регулируется Федеральным законом № 152-ФЗ «О персональных данных» и подзаконными актами Роскомнадзора.
Правовая основа
Основным нормативным актом, определяющим порядок сбора персональных данных в России, является Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Закон устанавливает принципы обработки, права субъектов, обязанности операторов, а также требования к трансграничной передаче данных. Ключевым принципом является обработка персональных данных только с согласия субъекта, за исключением случаев, прямо предусмотренных законом (например, для исполнения договора, в целях правосудия, для защиты жизни и здоровья).
Категории персональных данных
Закон выделяет несколько категорий персональных данных, каждая из которых имеет особый режим сбора и обработки:
- Общие персональные данные: фамилия, имя, отчество, адрес, дата и место рождения, паспортные данные, номер телефона, адрес электронной почты. Сбор допускается с согласия субъекта или при наличии законного основания.
- Специальные категории: расовая, национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь. Обработка таких данных, как правило, запрещена, за исключением случаев, когда субъект дал письменное согласие или обработка необходима для защиты его жизни и здоровья.
- Биометрические персональные данные: физиологические и биологические особенности человека (отпечатки пальцев, радужная оболочка глаза, изображение лица, голос), используемые для его идентификации. Сбор биометрии возможен только с письменного согласия субъекта, за исключением случаев, установленных федеральными законами (например, в государственной информационной системе «Единая биометрическая система»).
- Обезличенные данные: данные, которые не могут быть прямо или косвенно отнесены к конкретному субъекту. Обработка обезличенных данных не требует согласия, но сам процесс обезличивания должен соответствовать требованиям Роскомнадзора.
Способы сбора
Сбор персональных данных может осуществляться различными способами, которые классифицируются по источнику получения информации и техническому методу.
Непосредственное получение от субъекта
Наиболее распространённый способ — получение данных напрямую от физического лица. Это происходит при заполнении анкет, регистрации на сайтах, оформлении договоров, подаче заявлений в государственные органы. В этом случае оператор обязан уведомить субъекта о целях сбора, правовых основаниях, перечне собираемых данных, а также о сроках их обработки. Согласие должно быть конкретным, информированным и сознательным.
Автоматизированный сбор
Сбор данных без непосредственного участия субъекта, как правило, осуществляется с помощью технических средств:
- Файлы cookie и веб-маяки: используются для идентификации пользователя, сбора информации о его поведении на сайте (история просмотров, клики, время на странице). В России с 1 марта 2023 года операторы обязаны получать согласие пользователя на использование cookie, за исключением технически необходимых (например, для аутентификации).
- Устройства и датчики: камеры видеонаблюдения, системы контроля доступа, датчики движения, трекеры в мобильных устройствах. Сбор биометрических данных через такие устройства требует особого правового режима.
- API и интеграции: получение данных от третьих лиц (например, от платёжных систем, социальных сетей, государственных информационных систем) через программные интерфейсы. Передача данных между операторами возможна только при наличии согласия субъекта или законного основания.
Сбор из общедоступных источников
К общедоступным источникам относятся справочники, адресные книги, базы данных, опубликованные в открытом доступе с согласия субъекта, а также данные, которые субъект сам сделал общедоступными (например, в социальных сетях). Однако оператор обязан проверять, что обработка таких данных не нарушает права субъекта. Сбор из закрытых источников (например, из баз данных, защищённых паролем) без согласия незаконен.
Требования к оператору
Оператор — это государственный орган, муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных. Основные обязанности оператора при сборе данных:
- Уведомление Роскомнадзора: до начала обработки оператор обязан направить уведомление в уполномоченный орган (Роскомнадзор), за исключением случаев, когда обработка осуществляется без использования средств автоматизации или в рамках трудовых отношений.
- Получение согласия: согласие должно быть получено до начала сбора. Оно может быть оформлено в письменной форме (в том числе электронной) или в форме конклюдентных действий (например, проставление галочки на сайте). Для специальных и биометрических категорий требуется письменное согласие.
- Обеспечение безопасности: оператор обязан принимать технические и организационные меры для защиты данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения.
- Локализация данных: Федеральный закон № 242-ФЗ (вступил в силу 1 сентября 2015 года) обязывает операторов, собирающих персональные данные граждан России, обеспечивать их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение с использованием баз данных, находящихся на территории Российской Федерации. Исключения составляют случаи, предусмотренные федеральными законами.
Права субъекта персональных данных
Субъект персональных данных (физическое лицо) обладает рядом прав, которые он может реализовать в процессе сбора и обработки своих данных:
- Право на доступ к своим данным: субъект может запросить у оператора информацию о том, какие данные о нём обрабатываются, с какой целью, на каком основании, кому они передаются.
- Право на уточнение, блокирование и уничтожение: если данные неполные, устаревшие, неточные, незаконно полученные или не являются необходимыми для заявленной цели, субъект может требовать их исправления или удаления.
- Право на отзыв согласия: субъект может в любой момент отозвать своё согласие на обработку, после чего оператор обязан прекратить обработку и уничтожить данные в установленный срок (до 30 дней).
- Право на обжалование действий оператора: в случае нарушения прав субъект может обратиться в Роскомнадзор или в суд.
Ответственность за нарушение правил сбора
Нарушение законодательства о персональных данных влечёт за собой административную, гражданско-правовую и уголовную ответственность. Основные санкции установлены Кодексом об административных правонарушениях (КоАП РФ):
- Статья 13.11 КоАП РФ: обработка персональных данных без согласия субъекта, несоответствие объёма данных заявленным целям, невыполнение обязанности по уведомлению Роскомнадзора. Штрафы для должностных лиц — от 10 000 до 20 000 рублей, для юридических лиц — от 60 000 до 100 000 рублей (за первое нарушение). Повторные нарушения влекут штрафы до 500 000 рублей для юридических лиц.
- Уголовная ответственность: незаконный сбор или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия (статья 137 УК РФ) наказывается штрафом до 200 000 рублей, обязательными работами или лишением свободы до двух лет.
- Гражданско-правовая ответственность: субъект вправе требовать возмещения морального вреда и убытков, причинённых незаконным сбором или использованием его данных.
Особенности сбора в интернете
Сбор персональных данных в интернете регулируется как общими нормами 152-ФЗ, так и специальными требованиями, в том числе:
- Политика обработки персональных данных: каждый сайт, собирающий данные, обязан разместить на своём ресурсе политику обработки персональных данных, в которой должны быть указаны цели сбора, категории данных, способы обработки, сроки, порядок отзыва согласия.
- Согласие на обработку cookie: с 2023 года требуется явное согласие пользователя на использование cookie, за исключением строго необходимых для функционирования сайта. Согласие должно быть получено до начала сбора.
- Запрет на сбор данных несовершеннолетних: обработка персональных данных несовершеннолетних (до 14 лет) допускается только с согласия их законных представителей. Для детей от 14 до 18 лет требуется их собственное согласие, а также согласие родителей в некоторых случаях.
- Трансграничная передача: передача данных за пределы России допускается только в страны, которые обеспечивают адекватную защиту прав субъектов (перечень утверждён Роскомнадзором), или при наличии письменного согласия субъекта, а также в иных случаях, предусмотренных законом.
Примеры и практика
В российской практике распространены следующие сценарии сбора персональных данных:
- Государственные услуги: при получении паспорта, регистрации по месту жительства, обращении в МФЦ, подаче заявлений через портал «Госуслуги» — сбор осуществляется на основании федеральных законов, согласие субъекта не требуется, но оператор обязан обеспечить защиту данных.
- Банковская деятельность: при открытии счёта, оформлении кредита, выпуске карты банк собирает паспортные данные, ИНН, СНИЛС, контактные данные, а также биометрические данные (изображение лица, голос) для идентификации. Сбор биометрии осуществляется с письменного согласия.
- Электронная коммерция: интернет-магазины собирают имя, адрес доставки, номер телефона, адрес электронной почты, данные банковской карты (через платёжный шлюз). Сбор данных для обработки заказа не требует согласия, если он необходим для исполнения договора, но для маркетинговых рассылок согласие обязательно.
- Социальные сети и мессенджеры: платформы (например, «ВКонтакте», «Одноклассники») собирают регистрационные данные, контент пользователя, данные о поведении, геолокацию. Сбор осуществляется на основании пользовательского соглашения, которое должно содержать все необходимые условия.
Критика и проблемы
Сбор персональных данных в России сопровождается рядом дискуссионных вопросов:
- Недостаточная прозрачность: многие операторы не полностью раскрывают цели сбора и способы обработки, что затрудняет реализацию прав субъектов.
- Утечки данных: по данным Роскомнадзора, в 2023 году было зафиксировано более 200 крупных утечек персональных данных, затронувших миллионы граждан. Причины — слабая защита баз данных, атаки хакеров, внутренние нарушения.
- Баланс между безопасностью и приватностью: требования к сбору биометрических данных для государственных информационных систем (например, Единая биометрическая система) вызывают споры о возможном злоупотреблении и рисках для граждан.
- Международные аспекты: требования локализации данных (хранение на серверах в России) создают сложности для иностранных компаний и могут приводить к конфликтам с законодательством других стран.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
- Федеральный закон от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».
- Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
- Уголовный кодекс Российской Федерации (статья 137).
- Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Разъяснения Роскомнадзора по вопросам обработки персональных данных (официальный сайт — rkn.gov.ru).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →