Открыть сервисСервис

Согласие на обработку персональных данных

Согласие на обработку персональных данных — это добровольное, конкретное, предметное, информированное и сознательное волеизъявление субъекта персональных данных, которым он разрешает оператору (организации, государственному органу, индивидуальному предпринимателю) обрабатывать сведения, относящиеся к его личности. В России такой документ регулируется Федеральным законом № 152-ФЗ «О персональных данных» от 27 июля 2006 года. Аббревиатура «СНИЛС» (страховой номер индивидуального лицевого счёта) в обиходе часто пишется с ошибкой как «ИНН», поэтому запрос о «согласии на СНИЛС» фактически касается сбора этого идентификатора.

Правовая основа

Ключевые нормы содержатся в статье 9 закона № 152-ФЗ. Согласие должно быть конкретным и предметным: оператор не вправе собирать «всё подряд», ссылаясь на общее разрешение. Субъект может отозвать согласие в любой момент. С 1 сентября 2022 года ужесточены требования к оформлению: в ряде случаев согласие оформляется отдельным документом, оторванным от основного договора.

Отдельно регулируется распространение данных (статья 10.1) — здесь нужна отдельная форма, где субъект перечисляет категории данных и цели их публикации. Существует также понятие обезличенных данных, на которые режим согласия не распространяется.

Что относится к персональным данным

К персональным данным закон относит любую информацию, прямо или косвенно относящуюся к человеку:

СНИЛС — страховой номер индивидуального лицевого счёта в системе Пенсионного фонда (ныне Социального фонда России). Он присваивается один раз и не меняется. Поскольку номер позволяет идентифицировать гражданина, он считается персональным данным, и для его обработки третьими лицами требуется согласие.

Когда согласие необходимо

Согласие требуется, когда оператор собирает данные для конкретных целей: трудоустройства, оказания услуг, оформления кредита, записи к врачу, оформления пропуска, участия в программе лояльности. Работодатель получает согласие при приёме на работу, клиника — при оказании медицинских услуг, банк — при выдаче кредита.

Без согласия обработка допускается в ограниченных случаях: для исполнения договора, стороной которого является субъект; для исполнения закона; для защиты жизни и здоровья; для осуществления правосудия; для статистических и научных целей при обязательном обезличивании.

Требования к содержанию

Закон устанавливает перечень обязательных сведений в согласии:

ЭлементСодержание
ОператорНаименование и адрес организации
СубъектФИО, паспорт, адрес, контакты
ЦельКонкретная задача обработки
Перечень данныхКакие именно сведения собираются
ДействияСбор, запись, хранение, использование, передача
СрокПериод действия согласия
ОтзывПорядок отзыва

Отсутствие любого из элементов делает согласие недействительным. Суды при рассмотрении споров проверяют именно полноту формы.

СНИЛС и ИНН: различия

СНИЛС и ИНН — разные идентификаторы. СНИЛС присваивается гражданину для пенсионного учёта, ИНН — налогоплательщику (и организации, и человеку) для налогового учёта. Оба относятся к персональным данным. Работодатель получает СНИЛС при трудоустройстве в силу закона, а не по отдельному согласию, поскольку это требование Трудового кодекса и налогового законодательства.

Для передачи СНИЛС в стороннюю организацию (например, в банк или страховую компанию) уже нужно согласие субъекта. Мошенники часто запрашивают СНИЛС и ИНН под предлогом «проверки» — это распространённая схема социальной инженерии.

Отзыв и ответственность

Субъект вправе отозвать согласие, направив письменное заявление оператору. Оператор обязан прекратить обработку и уничтожить данные в срок, не превышающий 30 дней, если иное не предусмотрено законом или договором. Исключение — данные, обработка которых обязательна по закону (например, бухгалтерская документация).

За нарушение правил обработки предусмотрена административная ответственность по статье 13.11 КоАП РФ: штрафы для граждан, должностных лиц и организаций. С 2025 года штрафы за утечки персональных данных существенно повышены и вводятся оборотные штрафы за повторные нарушения.

Защита прав субъекта

Гражданин может обратиться в Роскомнадзор — уполномоченный орган по защите прав субъектов персональных данных. Ведомство ведёт реестр операторов, проводит проверки и рассматривает жалобы. Также защита возможна в суде: субъект вправе требовать возмещения морального вреда и убытков.

С 2022 года действует реестр согласий на распространение персональных данных, который ведёт Роскомнадзор. Оператор, получивший согласие на распространение, обязан направить сведения в ведомство.

Практические аспекты

На практике согласие чаще всего оформляется:

  • отдельным документом при приёме на работу;
  • галочкой в веб-форме при регистрации;
  • пунктом в договоре оказания услуг;
  • заявлением при обращении в госорган.

Галочка в интернете допустима, если рядом размещён полный текст согласия с перечнем данных и целей. Скрытые или предустановленные галочки незаконны. Оператор обязан доказать наличие согласия — бремя доказывания лежит на нём.

Международный контекст

В Европейском союзе действует Общий регламент по защите данных (GDPR), который также требует явного и информированного согласия. Российское законодательство во многом сходно с европейским подходом, но имеет собственную специфику: обязательная локализация баз данных на территории РФ (статья 18 закона № 152-ФЗ) и уведомительный порядок для операторов.

Типичные нарушения

Распространённые нарушения включают: сбор данных без согласия, использование данных в целях, не указанных в согласии, передачу третьим лицам без разрешения, отсутствие возможности отозвать согласие, хранение данных после достижения цели. За каждое из них предусмотрена ответственность.

Источники: Федеральный закон № 152-ФЗ «О персональных данных»; Кодекс РФ об административных правонарушениях; разъяснения Роскомнадзора; Трудовой кодекс РФ; Налоговый кодекс РФ.