Сайт не работает сам по себе. Данные клиентов проходят через хостинг, попадают в CRM, рассылаются сервисом email-рассылок, видны разработчику и поддержке. Каждый такой участник — это третье лицо, у которого есть доступ к персональным данным. И отношения с ним нужно правильно оформить, иначе при утечке отвечать придётся вам.
Кто такие оператор и лицо, обрабатывающее по поручению
В 152-ФЗ есть важное различие:
- Оператор определяет цели обработки данных и несёт ответственность перед людьми, чьи данные обрабатываются.
- Лицо, обрабатывающее данные по поручению оператора (например, хостинг или CRM), лишь выполняет технические действия и не определяет цели. Оно обязано соблюдать требования закона, но основная ответственность перед клиентами лежит на операторе.
Поэтому хостинг обычно — не «второй оператор», а ваш подрядчик по обработке данных.
Что такое поручение обработки (статья 6)
Согласно части 3 статьи 6 152-ФЗ, оператор вправе поручить обработку данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании договора. То есть одного договора мало: нужно, чтобы клиент согласился на передачу его данных подрядчику — поэтому в согласии, которое вы получаете, стоит перечислить лиц, которым обработка поручается.
Такой договор должен определять:
- перечень персональных данных и перечень действий с ними;
- цели обработки;
- обязанность соблюдать конфиденциальность и требования 152-ФЗ;
- обязанность обеспечивать безопасность данных и уведомлять оператора об инцидентах (утечках);
- обязанность представлять оператору документы, подтверждающие принятые меры.
Лицо, получившее поручение, несёт ответственность перед оператором только за соблюдение этих условий, а перед субъектами данных отвечает оператор.
Когда договор обязателен
Любой подрядчик, получающий доступ к данным ваших клиентов в рамках работы, должен быть оформлен договором с условиями обработки и защиты данных. Типичные случаи:
- хостинг и дата-центр;
- CRM и сервисы поддержки;
- сервис email- и СМС-рассылок;
- платёжный шлюз;
- разработчик или агентство, поддерживающее сайт;
- колл-центр и операторы телефонии.
Что включить в договор
- цели, ради которых подрядчик обрабатывает данные;
- категории данных и ограничения на их использование;
- обязанность обеспечить конфиденциальность и не передавать данные дальше без согласия;
- порядок действий при утечке и сроки уведомления оператора;
- обязанность вернуть или уничтожить данные после окончания работ.
Зарубежный подрядчик и трансграничная передача
Если подрядчик находится за рубежом (иностранный хостинг, зарубежный сервис аналитики или рассылок), это уже трансграничная передача данных. Она регулируется отдельными правилами и часто требует отдельного информирования и согласия. Это отдельная большая тема, но в контексте договоров важно: зарубежного подрядчика стоит дополнительно оценить с точки зрения трансграничной передачи.
Как не остаться крайним
- Оформляйте с каждым, кто видит данные клиентов, договор с условиями по 152-ФЗ.
- Передавайте подрядчику минимум данных, необходимый для задачи.
- Проверяйте, какие внешние сервисы и скрипты подключены к сайту.
- Фиксируйте в договоре ответственность подрядчика за нарушение мер безопасности.
Чтобы увидеть, какие внешние ресурсы и сервисы подключены к вашему сайту и куда уходят данные, можно проверить его автоматически.