айтитек
+7 (3012) 599-513

Как зарегистрироваться в реестре операторов персональных данных

Гайд

Как зарегистрироваться в реестре операторов персональных данных через электронную форму Роскомнадзора

айтитек

Как зарегистрироваться в реестре операторов персональных данных через электронную форму Роскомнадзора

Всем привет. Традиционный четверговый пост от лица директора. Сегодня у нас максимально практичная и больная тема - Роскомнадзор.

Сразу скажу, повод написать этот мануал у нас самый что ни на есть жизненный. На днях РКН без предупреждения зашел на сайт нашей компании, нашел там обычные формы сбора имени и телефона и прислал нам официальное требование: живо зарегистрироваться в реестре и отчитаться об устранении нарушения.

Поэтому сделали пошаговый гайд для тех, у кого на сайте есть хоть одна форма сбора контактов. Сохраняйте в закладки, чтобы не попасть на деньги.

Шаг 1. Проверяем себя в реестре
Заходим на Портал персональных данных РКН и ищем себя по ИНН.
Если вас там нет - заполняем Уведомление об обработке персональных данных.
Если вы уже в списке - жмем Уведомление об изменении сведений. Плодить дубли не нужно.

Шаг 2. Авторизация
Выбираем подачу через электронную форму с использованием ЕСИА.
Что нужно подготовить:
подтвержденную учетку на Госуслугах с доступом от лица компании;
реквизиты вашего юрлица или ИП;
данные о том, где лежит ваш сайт и куда падают заявки.

Шаг 3. Реквизиты оператора
Пишем все строго по выписке из ЕГРЮЛ или ЕГРИП: название, ИНН, ОГРН, адреса и контакты. Оператор в данном случае - это вы, бизнес, а не ваш айтишник или сам сайт.

Шаг 4. Зачем вы собираете данные?
Для стандартной формы на сайте выбираем цель: Продвижение товаров, работ, услуг на рынке. Пункт «иная» лучше не трогать без острой нужды.

В текстовом описании пишем так:

Обработка обращений и заявок посетителей сайта, установление обратной связи, консультирование по оказываемым услугам, подготовка коммерческих предложений и заключение договоров по инициативе субъекта персональных данных.

Важно: пишите только правду. Если вы дополнительно собираете данные сотрудников или подрядчиков, это нужно указывать отдельными целями.

Шаг 5. Какие данные берем?
Для связки «Имя + Телефон» отмечаем ровно два пункта:
фамилия, имя, отчество;
номер телефона.
Не вздумайте ставить галочки на паспорт или СНИЛС «на всякий случай». Пункт «иные данные» отмечаем только если вы храните IP-адреса, UTM-метки или названия компаний.

Шаг 6 и 7. Чьи данные и на каком основании?
В графе субъектов пишем:
Посетители сайта, потенциальные клиенты, клиенты, представители юридических лиц и индивидуальных предпринимателей, направляющие обращения через формы сайта.

В основаниях ставим галочку на «Обработка осуществляется с согласия субъекта». А также ищем длинный пункт, который начинается так:
Обработка персональных данных необходима для исполнения договора… а также для заключения договора по инициативе субъекта персональных данных…

Шаг 8 и 9. Что мы делаем с данными?
Отмечаем: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, блокирование, удаление, уничтожение.
Обезличивание и распространение не трогаем, если вы реально этим не занимаетесь.
Способ обработки: Автоматизированная -> Без передачи по внутренней сети -> С передачей по сети Интернет.

Шаг 10 и 11. Техническая защита
Тут нужно описать, как вы бережете данные. Вот рабочий шаблон для поля о мерах по статьям 18.1 и 19 закона:
Назначено лицо, ответственное за организацию обработки персональных данных. Утверждены политика в отношении обработки персональных данных и локальные документы, определяющие порядок обработки и защиты персональных данных. Определён круг лиц, имеющих доступ к персональным данным. Доступ предоставляется в объёме, необходимом для исполнения должностных обязанностей. Применяются идентификация и аутентификация пользователей, разграничение прав доступа, парольная защита, защищённое соединение HTTPS, антивирусная защита, межсетевое экранирование, резервное копирование и регулярное обновление программного обеспечения. Установлен порядок удаления персональных данных, рассмотрения обращений субъектов и реагирования на инциденты информационной безопасности.

А вот шаблон для средств обеспечения безопасности:
Защищённый протокол HTTPS/TLS, индивидуальные учётные записи, парольная защита, разграничение прав доступа к административной панели сайта, CRM и почте, антивирусное программное обеспечение, межсетевой экран, резервное копирование, обновление CMS, модулей и серверного программного обеспечения.

Удалите из текста то, чего у вас по факту нет. Не врите РКН про бэкапы, если вы их не делаете.

Шаг 12, 13 и 14. Ответственный и сроки
Выбираем Физическое лицо и пишем данные сотрудника, назначенного приказом.
Дата начала обработки - это не сегодня. Это реальный день, когда вы запустили форму на сайте.
Условие прекращения:
Достижение целей обработки, утрата правовых оснований, истечение установленных сроков хранения либо прекращение деятельности оператора.

Шаг 15 и 16. Заграница и хостинги
Трансграничную передачу отмечаем как «не осуществляется» только если у вас нет иностранных CRM, Google Analytics или WhatsApp.
Местонахождение баз данных надо расписать подробно. Отдельно хостинг, отдельно CRM, отдельно корпоративная почта. Адреса серверов берите в договорах с провайдерами, из головы ничего не выдумывайте.

Шаг 17-20. Финал
Блок государственных систем пропускаем.
В последнем блоке безопасности пишем:
Безопасность персональных данных обеспечивается ограничением доступа к административной панели сайта, CRM и почтовым уведомлениям, применением индивидуальных учётных записей и парольной защиты, использованием HTTPS/TLS, обновлением программного обеспечения, антивирусной защитой рабочих станций, межсетевым экранированием, резервным копированием и контролем доступа сотрудников к поступившим заявкам. Установлен порядок блокирования, удаления и уничтожения персональных данных по достижении целей обработки.

Указываем исполнителя, ставим галочки согласия, отправляем, авторизуемся через Госуслуги и сохраняем скриншоты.
Если письмо счастья уже пришло

Просто отправить форму мало. Надо еще написать ответное письмо в РКН в указанный срок. Вот пример ответа:
В ответ на требование Управления Роскомнадзора сообщаем, что организацией приняты меры по устранению выявленного нарушения. Уведомление об обработке персональных данных направлено в Роскомнадзор в электронном виде через Портал персональных данных. Формы сбора персональных данных на сайте приведены в соответствие с требованиями Федерального закона №152-ФЗ. Подтверждение направления уведомления прилагается.

Главное правило при общении с РКН: не пишите ничего лишнего «на всякий случай». Указывайте только то, как вы реально работаете с данными.

Подписаться на материалы?

Раз в 2–3 недели присылаем новые статьи и полезные подборки на почту. Без спама и без «секретных техник для бизнеса».