Cookie = или ≠ персональные данные
Если на сайте используются метрические программы (Яндекс.Метрика, Яндекс AppMetrica) или через сайт обрабатываются cookie, обязательно должны быть:
-
всплывающее окно-уведомление, где указано, что сайт использует сookie, а также дано разъяснение для чего это необходимо;
-
активная «кнопка» («принимаю» или «согласен»), чтобы подтвердить ─ посетитель согласен с обработкой своих файлов.
Cookie тоже являются персональными данными, поскольку они могут содержать информацию, которая как раз и позволяет идентифицировать пользователя. Например, IP-адрес, логин, историю посещений, предпочтения и др.
Поэтому их сбор и обработка тоже должны отвечать требованиям закона о персональных данных, включая получение согласия пользователя, за исключением случаев, когда cookie необходимы для работы сайта.
Персональные данные: только по согласию
Обработать персональные данные и получить согласие клиента вам обязательно потребуется (п.1 ч. 1 ст. 6 закона № 152-ФЗ), если вы:
-
собираете приватные сведения для маркетингового исследования или рекламных рассылок;
-
принимаете непосредственно на сайте отзывы от своих партнеров или клиентов с их фото, ФИО и другими приватными данными таких авторов;
-
размещаете ФИО, должность, контакт своих сотрудников, например, чтобы посетители вашего корпоративного сайта могли обратиться к ним за дополнительной информацией или консультацией.
В этом (третьем) случае письменное согласие на обработку ПДн нужно получить от самих работников. Плюс на сайте сделать ссылку: «Оператором получено согласие на распространение ПДн субъекта (сотрудника, (работника) неопределенному кругу лиц».
Оператор персональных данных: обязанности отдельной главой
Ключевые требования, которые предъявляет 152-ФЗ к оператору:
-
получение согласия на обработку данных;
-
обеспечение их безопасности.
Обязанности оператора изложены в законе № 152-ФЗ «О персональных данных» в отдельной, объемной главе. Она включает сразу пять статей ─ с 18 по 22.1.
Главные требования со стороны Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзора) и прямая обязанность всех, кто работает с ПДн автоматизированным способом:
-
подать уведомление о начале обработки ПДн;
-
предприятия со статусом юридического лица должны назначить ответственных за обработку Пдн, а также издать локальные акты по их обработке и Политику обработки ПДн;
-
опубликовать на сайте оригиналы документов «Политика обработки ПДн» и «Согласие на обработку ПДн»;
-
принять правовые, организационные и технические меры, чтобы обеспечить хранение и защиту аккумулированных ПДн;
-
проверить включена ли компания, организация в Реестр операторов персональных данных;
-
если возникнут любые изменения в алгоритме обработки ПДн, объеме, цели и пр., подать уведомление об изменениях в Роскомнадзор;
-
уведомить о прекращении обработки ПД.