Не раскрывайте детально уязвимые схемы (не давайте злоумышленникам «руководство»). — 16 июня 2026 г. в 06:06:36.296
Не раскрывайте детально уязвимые схемы (не давайте злоумышленникам «руководство»). 10. Порядок изменения политики. Как вы будете уведомлять пользователей об изменениях. 11. Ссылка на документы/формы. Примеры: форма согласия, образец запроса субъекта. Практические рекомендации: • Язык политики — понятный, без лишней «юридической воды». Люди должны понимать, за что они дают согласие. • Для сложных случаев (например, использование биометрии, видеонаблюдение, специальные категории ПД) — отдельные разделы и явные согласия. • Для маркетинга — отдельная опция «согласен на рассылку», чек-бокс НЕ должен быть проставлен заранее (принцип активного подтверждения). • Cookie-баннер для аналитики и таргетинга — с возможностью выбора (разрешить/запретить). 5. Что нужно включать в договоры (с работниками, подрядчиками, клиентами) 1) Договор с работником (трудовой договор и/или дополнительное соглашение) • Указать, какие ПД собираются и обрабатываются (паспортные данные, СНИЛС, полис ОМС, банковские реквизиты и т.д.). • Правовое основание обработки (исполнение трудового договора, требования закона). • Сроки хранения, порядок передачи третьим лицам (например, в банк для выплаты зарплаты), порядок уничтожения. • Меры безопасности и ответственность работника за разглашение. • Порядок обработки персональных данных бывших сотрудников (архивы, кадры). 2) Договор с контрагентом / клиентом • Пункт о защите ПД, согласие на обработку (если нужно). • Условия использования ПД для маркетинга (отдельное согласие). • Ответственность за нарушение конфиденциальности, порядок информирования в случае инцидента. • Права и обязанности оператора и обработчика. 3) Договор об обработке персональных данных с подрядчиком (data processing agreement) Когда вы передаёте ПД третьей стороне (платёжный агрегатор, облачный провайдер, курьер) — обязательно подписывайте отдельный договор об обработке ПД, где перечислены: • категории данных; • цель и способы обработки; • срок и порядок уничтожения (возврата) данных по завершении; • требования безопасности; • право на аудит/контроль; • порядок уведомления об инцидентах; • ответственность сторон. Важно. Если подрядчик находится за рубежом, отдельно пропишите правила трансфера и требование соответствия локальным требованиям (например, хранение данных граждан РФ в РФ, если это применимо). 6. Регистрация (уведомление) оператора персональных данных Раньше в ряде стран требовалась обязательная регистрация операторов в госреестре. В РФ в разные периоды действовала обязанность уведомлять Роскомнадзор о начале обработки ПД (форма уведомления, реестр регистров). Сейчас формулировки и практические требования менялись, поэтому: • Проверьте на сайте Роскомнадзора актуальные требования по уведомлению операторов и ведению реестра. • Имеет смысл вести внутренний реестр обработки: какие данные, цели, сроки, базы, подрядчики. Это необходимо при проверках и как элемент надлежащей организации. • По состоянию на 2025-й год обязательная регистрация уведомления на портале Роскомнадзора для операторов персональных данных. • Для операторов, использующих специальные технологии (биометрия, массовая обработка, трансграничные передачи), могут быть дополнительные требования — обязательно уточните на официальном ресурсе. (Ссылка на основной ресурс Роскомнадзора: rkn.gov.ru)

