Политика конфиденциальности для торгующей организации образец. Зачем нужен сбор информации? Политика обработки персональных данных для интернет-магазина

  • 27.04.2019
  • Законодательство в IT ,
  • Патентование ,
  • Управление e-commerce
    • Tutorial

    По многочисленным просьбам трудящихся вебмастеров и владельцев сайтов мы опубликовали бесплатный образец Политики конфиденциальности для сайтов с формой обратной связи, подписки или заказа звонка.

    Решились на такой шаг, потому что данная форма Политики не предусматривает обработку персональных данных, и в результате не предполагает большой вариативности решения. Важно помнить, что она не подходит для сайтов, на которых обрабатываются ПДн. Например, интернет-магазины и прочие сервисы, на которых помимо номера телефона или email пользователем дополнительно предоставляются иные сведения о себе, требуют большего внимания к вопросам обработки персональных данных.

    Поэтому мы подумали над вариантами составления «народной» Политики конфиденциальности с обработкой ПДн. Простым шаблоном здесь не обойдешься. Взяли за основу вышедшие в 2017 году Рекомендации Роскомнадзора (далее – «Рекомендации») по составлению документа, определяющего политику оператора в отношении обработки персональных данных (далее – «Политика). Дополнили ее живыми примерами.

    Смотрим, что получилось.

    В разделе 1 Роскомнадзора заявляет, что Рекомендации разработаны в целях выработки унифицированных подходов к структуре и форме Политики. Охотно верим и следуем пожеланиям ведомства для облегчения дальнейшей работы с ревизорами.

    В разделе 2 процитированы основные понятия из ФЗ «О персональных данных». Пропускаем за ненадобностью. При желании в Политику лучше ввести собственные термины, уточняющие легальные.

    В разделе 3 наконец пошли долгожданные советы по структуре и наполнению Политики. Остановимся на них подробно.

    1. Общие положения Политики

    В указанном разделе рекомендуется описать назначение Политики, а также включить основные понятия, используемые в ней (обработка персональных данных, оператор, субъект персональных данных, конфиденциальность персональных данных и т.д.), перечислить основные права и обязанности оператора и субъекта (ов) персональных данных.

    Итак, начнем с определений. Чтоб не повторять ФЗ 152, предлагаем делать отсылки к конкретным пунктам и разделам Политики, которые конкретизируют используемые понятия. Ниже приведен пример с терминами и определениями Политики конфиденциальности для интернет-магазина.

    1.1. В настоящем документе и вытекающих или связанных с ним отношениях Сторон применяются следующие термины и определения:

    Персональные данные – предоставляемые субъектом персональных данных или его представителем данные, объем и состав которых указаны в п.Х.Х. Политики.

    Администрация – ООО «Ромашка», ИНН ХХХ, ОГРН ХХХ, Адрес: ХХХХХ, в законном владении и/или управлении которого находится Сайт. В предусмотренных настоящей Политикой случаях Администрация выступает в качестве оператора персональных данных.

    Пользователь – лицо, использующее Сайт в целях заключения и/или исполнения Договоров.

    Договор – пользовательское соглашение использование Сайта, договор купли-продажи, договор поставки, договор перевозки и/или иное соглашение, предлагаемое к заключению и/или заключенное Пользователем на основании любой оферты, размещенной на Сайте.

    Обработка персональных данных – действие (операция) или совокупность действий (операций) с персональными данными, перечисленные в п.Х.Х. Политики.

    Сайт – автоматизированная информационная система, доступная в сети Интернет по сетевому адресу: /URL/.

    1.2. В настоящей Политике используются термины и определения, предусмотренные Соглашением, а также иными заключаемыми с Пользователем Договорами, если иное не предусмотрено настоящей Политикой или не вытекает из ее существа. В иных случаях толкование применяемого в Политике термина производится в соответствии с действующим законодательством Российской Федерации, или обычаями делового оборота.

    2. Цели сбора персональных данных

    Согласно Рекомендациям, обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

    Если нет желания вставать на учет в Роскомнадзоре и проходить последующие обязательные проверки, мы предлагаем связать все цели обработки ПДн с заключением и исполнением договоров.

    Роль такого договора может выполнять Пользовательское соглашение, принимаемое всяким пользователем в начале использования Сайта, либо иное соглашение, предлагаемое владельцем Сайта.

    В результате мы получаем достаточно стандартный набор целей:

    1. Заключение с пользователем договоров на использование или с использованием Сайта.
    2. Идентификация пользователя в рамках исполнения обязательств по заключенным с ним договорам.
    3. Исполнение обязательств по заключенным договорам, включая предоставление пользователю доступа к Сайту и технической поддержки, использование пользователем функциональных возможностей Сайта.
    4. Выставление счетов и возврат остатка денежных средств в случае расторжения заключенных с пользователем возмездных договоров.
    5. Нотификация в рамках информационного обслуживания, рассылок и улучшения качества обслуживания по заключенным Договорам, в том числе с привлечением третьих лиц.

    3. Правовые основания обработки персональных данных

    Согласно разъяснению Роскомнадзора, правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных.

    При наличии указанной выше связки в качестве правового основания обработки персональных данных могут быть указаны договоры, заключаемые между оператором и субъектом персональных данных.

    Если ПДн обрабатываются в иных целях, в качестве основания необходимо указывать отдельное согласие на обработку персональных данных.

    4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных

    Роскомнадзор предупреждает, что содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

    В первую очередь приводим данные из полей онлайн-форм обратной связи, заказа, подписки и регистрации. Затем обращаем пристальное внимание на состав информации, вносимой пользователем при заполнении профиля в личном кабинете.

    Дополнительно указываем данные, которые запрашиваются поддержкой или отделом продаж при оформлении или обработке заявок по телефону или в местах обслуживания.

    5. Порядок и условия обработки персональных данных

    В данном разделе Роскомнадзор рекомендует указывать перечень действий, совершаемых оператором с персональными данными субъектов, а также используемые оператором способы обработки персональных данных и сроки обработки персональных данных.

    Выбираем. ФЗ 152 предусмотрен следующий перечень операций с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

    Способы обработки могут включать:

    А) автоматизированную обработку персональных данных

    Б) обработку персональных данных без использования средств автоматизации.

    Согласно определению, данному в ФЗ 152, автоматизированная обработка персональных данных представляет собой обработка персональных данных с помощью средств вычислительной техники.

    Казалось бы, что сюда попадают любые действия с ПДн, выполняемые с использованием вычислительной техники. Но не все так просто. Смотрим Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утверждено постановлением Правительства РФ от 15 сентября 2008 г. N 687.

    В п.1 указано, что обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

    Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее (п.2).

    Иными словами, если ПДн не используется, не уточняются, не распространяются и не уничтожаются в ИПДН вашего сайта в автоматическом режиме без участия человека, можно смело выбирать второй способ обработки - обработку персональных данных без использования средств автоматизации.

    Результатом этого простого действия будет легальный отказ от применения драконовских требований ФЗ 152 по обработке автоматизированной обработке ПНн в информационной системе.

    В отношении сроков обработки ПДн предлагаем указывать как минимум срок действия договора, во исполнение которого запрашивались ПДн. Можно добавить к сроку действия договора 3 года исковой давности на защиту прав в связи с его исполнением.

    Роскомнадзор напоминает, что при осуществлении хранения персональных данных оператор персональных данных обязан использовать базы данных, находящиеся на территории Российской Федерации, в соответствии с ч. 5 ст. 18 Федерального закона «О персональных данных». Отражать данный пункт в Политике не обязательно, поскольку он связан с фактическими обстоятельствами. Хотя для проформы можно включить в Политику декларативную статью об обработке ПДн на территории России.

    • Пользователь выразил свое согласие на такие действия;
    • Передача требуется для заключения и исполнения договоров на или с использованием Сайта;
    • По запросу суда или иного уполномоченного государственного органа в рамках установленной законодательством процедуры
    • Для защиты прав и законных интересов в связи с нарушением заключенных с пользователем договоров.
    В определенных пределах данный перечень можно расширить на случаи продажи Сайта или передачи ПДн в обезличенном виде.

    Помимо этого Роскомнадзор рекомендует указывать в данном разделе Политики сведения о соблюдении требований конфиденциальности персональных данных, установленных ст. 7 Федерального закона «О персональных данных», а также информацию о принятии оператором мер, предусмотренных ч. 2 ст. 18.1, ч. 1 ст. 19 Федерального закона «О персональных данных».

    На практике данные сведения сводятся к заявлению, что администрация Сайта осуществляет хранение Персональных данных и обеспечивает ее охрану от несанкционированного доступа и распространения в соответствии с внутренними правилами и регламентами.

    6. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным

    Роскомнадзор рекомендует включить в Политику регламент(ы) реагирования на запросы/обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным, а также соответствующие формы запросов/обращений.

    В таких случаях обычно указывают, что пользователь вправе в любой момент самостоятельно отредактировать в своем личном кабинете предоставленную им информацию. В случае прекращения заключенного договора, пользователь вправе удалить собственный личный кабинет самостоятельно либо обратившись в службу поддержки по адресу электронной почты ХХХ@ХХХ.ХХ.

    При желании можно ужесточить условия регламента обработки запросов на изменение/удаление ПДн, требуя от пользователя высылать ценные письма на ваш адрес в Бобруйске.

    7. Обработка обезличенных данных

    Заслуживает внимания тот факт, что Роскомнадзор, как всегда, обошел вопрос обработки не менее важных для пользователей данных, которые не считаются персональными. Речь идет об информации, собираемой на сайте в автоматическом режиме: cookie, IP, сведения об устройстве и месте его расположения, и т.п.

    По всей видимости, Роскомнадзор упорно не хочет раскрывать состав ПДн даже методом исключения через сведения, не относящиеся к персональным. Однако на практике в Политику конфиденциальности принято включать уведомление и порядок обработки таких данных в целях наиболее полного информирования пользователя о последствиях использования сайта.

    Ниже пример такого уведомления.

    Вы осознаете и принимаете возможность использования на Сайте программного обеспечения третьих лиц, в результате чего такие лица могут получать и передавать данные в обезличенном виде.
    К указанному программному обеспечению третьих лиц относятся системы сбора статистики посещений Google Analytics.

    Состав и условия сбора обезличенных данных с использованием программного обеспечения третьих лиц определяются непосредственно их правообладателями и могут включать:

    • данные браузера (тип, версия, cookie);
    • данные устройства и место его положения;
    • данные операционной системы (тип, версия, разрешение экрана);
    • данные запроса (время, источник перехода, IP-адрес).
    Полое описание условий обработки обезличенных данных можно посмотреть в образце Политики конфиденциальности, с которого мы начали свою статью.

    Желаем вам успехов в разработке собственной Политики конфиденциальности в соответствии с рекомендациями Роскомнадзора и выработанными на практике подходами.

    Все сайты, созданные с целью продажи товаров или рекламирования услуг, содержат регистрацию пользователей. Вход в аккаунт осуществляется посредством пароля и логина.

    Помимо этого, владелец сайта обязан предоставить минимум информации о себе: ФИО, адрес электронной почты и контактные данные (телефон). Вся личная информация о пользователях попадает под категорию персональных данных и охраняется законом.

    Что это такое?

    Политика конфиденциальности – это правовой документ, прошедший экспертизу у опытных специалистов и регламентирующий право хозяина сайта на сбор, обработку, использование и неприкосновенность хранения личных данных посетителей . Недобросовестные владельцы интернет-ресурса могут использовать личные данные пользователей в корыстных интересах.

    Еще недавно данная политика для сайта была чем-то второстепенным. Многие владельцы, а тем более клиенты, даже не понимали ее смысла. Сейчас законодательная база регулирует деятельность большинства ресурсов с запросом данных о персональной информации.

    Нормативные документы устанавливают ответственность за передачу любых данных пользователей третьим лицам. Владелец должен указать, каким образом пользователи будут защищены от утечки информации.

    Документ, именуемый «Политикой конфиденциальности данных», должен располагаться на первой странице сайта , в доступном для видимости месте, чтобы пользователь смог ознакомиться с его содержанием до регистрации.

    Данная документация распространяется на все данные пользователя, которые он оставляет на сайте: от имени или почтового адреса до номера банковской карты и телефона. Разглашение чужих данных может навредить человеку в финансовом и моральном плане. Ведь он делится личной информацией, чтобы получить доступ к товарам или услугам.

    Если информация о пользователях станет известна мошенникам или рекламным компаниям, то доверие к вашему сайту у них пропадет. Кроме того, за разглашение конфиденциальной информации решением суда предусмотрены административные взыскания.

    Для чего это нужно?

    В интернете множество интересных сайтов, и сложно кого-то надолго задержать на своем ресурсе. Обычно, найдя нужную информацию, человек закрывает вкладку и редко возвращается обратно. В следующий раз он делает другой запрос и находит требуемое на другом аналогичном сайте.

    Чтобы не терять посетителей, владельцы сайтов собирают информацию обо всех, кто заглядывает на их страницы, чтобы потом периодически и ненавязчиво напоминать о себе новостями и интересными предложениями . Все обновления приходят на электронный адрес зарегистрированного пользователя.

    Владелец интернет-ресурса должен в соответствующем пункте объяснить клиентам цель указания личных данных: для чего они собираются и каким образом будут использоваться. Даже требование указать лишь адрес электронной почты не освобождает от обязанности присутствия политики конфиденциальности.

    С целью удержания посетителей и удовлетворения их потребностей сайты собирают имена и адреса «электронки».

    Факт того, что ваш почтовый ящик ежедневно переполняется ненужными предложениями и рекламой, означает, что данная политика какого-то из сайтов, на котором вы указали свой e-mаil, некомпетентна или отсутствует.

    Некоторые ресурсы могут передавать контактные данные и имя пользователя смежным сайтам, работающим «в связке». Они не имеют права перегружать клиента ненужной информацией, но могут предложить что-то по запросам. Так устроена политика конфиденциальности Google.

    В интернет-магазинах для регистрации логина и электронного адреса недостаточно. Здесь все немного сложнее – ведь человеку предстоит совершить финансовую операцию. Поэтому и рассматриваемый документ обязан быть намного строже. Лендинговым компаниям политика нужна для успешного прохождения модерации в рекламных сетях.

    Грамотное составление

    Для начала следует понять, что составление документа предполагает большую ответственность. Четких нормативов, что и как излагать, законодательством не определено. Это значит, что в каждом пункте должны быть указаны достоверные данные о самом сайте, а также обязательства компании перед своими посетителями (клиентами).

    Особые требования к составлению:

    • официально-деловой стиль изложения;
    • понятный и четкий язык, соответствие нормам и правилам написания;
    • отсутствие двусмысленных или не совсем понятных формировок;
    • лаконичность и краткость;
    • указывать подробности, где и как будет храниться информация, необязательно. Важнее указать основные важные моменты и гарантии неразглашения личных данных. Чтобы не терять уверенности в том, что вся информация раздела понятна и логична для каждого пользователя, администратору ресурса следует изучить правовую базу. Цель: знать, на что сайт имеет право, от каких действий лучше отказаться и от чего воздержаться.

    Как правило, штат уважающих себя крупных компаний содержит юриста, который занимается составлением всех важных подобных документов.


    Порядок действий:

    1. Набросайте на черновик все пункты, которые на ваш взгляд являются обязательными, без посторонней помощи.
    2. Сделайте пометки, а затем четко распишите, каким образом вы распорядитесь предоставленными данными и как человек, ушедший с сайта, может попросить уничтожить всю личную информацию о себе.
    3. Укажите все случаи, когда информация может просочиться к третьим лицам и в каких из них ответственность ляжет на вас, как администратора и владельца ресурса.
    4. Включите информацию, что будет с конфиденциальными данными при переходе сайта к другой компании.
    5. Готовый документ следует перечитать, сверить с образцовым по структуре, внести поправки и только после этого разместить в отведенном месте.

    Гарантированное обещание, что информация не будет передана ни в какой форме третьим лицам и не будет использована не по назначению, может повысить доверие пользователей в несколько раз . Лучше всего поручить составление этого документа опытному юристу.

    Порядок ее составления и размещения на ресурсе вы можете посмотреть на следующем видео:

    Какие пункты следует включить?

    • Вид собираемой информации, с какой целью это делается.
    • Управление личной информацией: инструкция по управлению, редактированию или удалению личных данных. Если после удаления аккаунта данные остаются на сайте еще какое-то время, пользователь должен быть осведомлен об этом.
    • Обмен информацией на сайте: если пользователи могут обмениваться личными сообщениями, нужно сообщить о защите их содержания от индексации поисковиками.
    • Какие меры приняты по защите персональных данных каждого пользователя.
    • Условия передачи данных третьим лицам:
      • официальный запрос правоохранительных органов на передачу информации;
      • препятствие мошенническим действиям;
      • защита прав пользователей;
      • исполнение судебного решения и т. д.
    • Контакты: с кем и как можно связаться в случае возникновения проблемы.
    • Информирование об изменениях в разделе.

    На деле оказывается, что политика конфиденциальности – самый малооткрываемый раздел любого сайта. У пользователей нет времени на изучение подобных пунктов, только единицы дочитывают ее до конца. Однако при возникновении каких-то проблем этот раздел может оказаться самым важным, так как страхует владельца от судебных разбирательств.

    Здравствуйте друзья! В статье представляю Вам образец политики конфиденциальности для сайта, этот документ пригодится для дальнейшей работы. Если Вы занимаетесь заработком через Интернет, предоставляете людям услуги, собираете контактные данные посетителей Вашего сайта, то политика конфиденциальности Вам обязательно нужна.

    Политика конфиденциальности это что?

    Итак, перед тем, как представить Вам образец политики конфиденциальности для сайта, лендинга, хочу немного рассказать, что это такое. Ведь статью будут читать и новички, которые даже не слышали об этом, и те, кто слышал, но не знает что это. Для начала напомню, что в конце каждой подписной страницы (лендинга), продающей страницы в самом низу написано мелкими буквами «Политика конфиденциальности», либо «Пользовательское соглашение».

    Думаю, Вы такую запись видели много раз, но вряд ли читали. Итак, политика конфиденциальности это юридический документ, который регламентирует право владельца блога, лендинга, сайта на сбор, хранение и обработку личных данных посетителей. Например, при сборе личных данных подписчиков.

    Почему пользовательское соглашение для сайта, политика конфиденциальности так важны для нас? Всё дело в Федеральном законе № 152-ФЗ «О персональных данных» от 27 июля 2006 года. То есть если мы собираем персональные данные наших подписчиков, продаем им товары, то мы обязаны выполнять вышеуказанный федеральный закон.

    Можно сказать, зачем мне это надо, я и так смогу вести свой блог. С одной стороны так, но с другой стороны все крупные представители рекламы и бизнеса в Интернете обязаны соблюдать закон. Их государство постоянно проверяет. По этой причине, невозможно будет разместить рекламу, например, Вконтакте, в Яндекс Директ, если у вас нет юридического документа, по имени пользовательское соглашение для сайта или политика конфиденциальности.

    При покупке рекламы на подобных ресурсах, Вы просто не сможете пройти модерацию, Вы не сможете рекламировать свои инфопродукты, партнерские программы и так далее. Если сайт представляет юридическое лицо, то политика конфиденциальности для сайта (пользовательское соглашение) составляется юристами, а затем проходит экспертизу в сертифицированных органах. Кстати, это стоит определенных денег.

    Как видим, политика конфиденциальности это серьёзный документ. Он обязательно у Вас должен быть, если Вы собираете подписчиков, если вы продаете товары и услуги. Я не юрист, но знаю, что пользовательское соглашение сайта, немного отличается от политики конфиденциальности.

    В пользовательском соглашении для сайта прописываются условия продажи товара, условия возврата товара, авторское право, разрешение споров, защита персональных данных и условия предоставления услуг. Если Вы собираете только подписчиков, то Вам будет вполне достаточно гарантировать сохранность персональных данных, то есть иметь политику конфиденциальности лендинга (сайта). Итак, мы с Вами в этом вопросе разобрались, а теперь рассмотрим, где взять образец политики конфиденциальности для сайта?

    Образец политики конфиденциальности для сайта, где взять

    Всё достаточно просто, важно лишь об этом знать. Для получения образца политики конфиденциальности для сайта, образца политики конфиденциальности для лендинга, есть два варианта:

    1. Вы можете найти в Интернете несколько подписных и продающих страниц, перейти в их нижнюю часть и нажать на надпись «Политика конфиденциальности» или «Пользовательское соглашение». Вам открывается текст, обычно, в PDF формате. Вы этот текст можете скачать, а затем отредактировать его, вставить в него свои персональные данные. Нужно понимать, что Вы можете скачать, как правильную версию, так и неправильную.
    2. Если Вы имеете юридические знания, то Вы можете открыть закон № 152-ФЗ и сами составить пользовательское соглашение. Вы можете нанять квалифицированного юриста, который поможет Вам составить данный документ. Конечно, если у Вас Интернет магазин, то нужно будет пройти экспертизу этого документа в сертифицированном центре.

    Если Вы продаете инфопродукты, то Вы обычно используете продающую страницу. На ней вам обязательно нужно указать условия продажи, гарантии, условия возврата товара, авторское право и так далее. По сути это и будет пользовательским соглашением. Чтобы посмотреть, как правильно нужно сделать продающую страницу, где будут отображены все условия пользовательского соглашения, нужно скачать продающую страницу у опытных инфобизнесменов.

    Устанавливать политику конфиденциальности на своём блоге необязательно, но если предполагаете его рекламировать в рекламных сетях, то лучше это сделать. Образец политики конфиденциальности для сайта (лендинга), можете скачать с моего ресурса . Только не забудьте заменить в нём персональные данные – название блога, электронную почту.

    По скачанному образцу политики конфиденциальности для сайта (лендинга), Вы сделаете свой персональный юридический документ, далее закачайте его либо в корень своего блога, либо на Яндекс Диск, облако Mail и так далее. Когда сделаете свою подписную или продающую страницу, будете вставлять только ссылку на политику конфиденциальности (пользовательское соглашение).

    Заключение

    Вы получили образец политики конфиденциальности для сайта (лендинга), сможете теперь его переделать под себя и будете на законных основаниях продавать товары и услуги, а также собирать подписчиков.

    Нужно помнить, что политика конфиденциальности это важный юридический документ, если на Вас поступит жалоба, то разбирательство может быть в суде. Поэтому лучше сделать все правильно сейчас и спокойно работать. Как видите со статьи, ничего сложно нет, нужно только сделать сразу все правильно. Удачи Вам!

    Получайте новые статьи блога прямо себе на почту. Заполните форму, нажмите кнопку "Подписаться"

    Которые недобросовестные владельцы сайтов могут использовать в корыстных целях. И пускай эта информация минимальна, но уже сам факт того, что почтовый ящик переполнен спамом с самыми разнообразными предложениями, говорит о том, что политика конфиденциальности на каком-то сайте немного хромает.

    Правовая основа

    Еще не так давно политика конфиденциальности для сайта была чем-то совсем непонятным и необязательным. Но законодательная база изменила взгляд на тайну персональных данных интернет-пользователей.

    Сегодня существуют законы, которые регулируют деятельность большинства ресурсов, работающих с персональной информацией. В Украине это закон «О защите персональных данных», в РФ - «О персональных данных». Этими нормативными документами установлено, что любая личная информация, собираемая в том числе и сайтами, не должна попадать к третьим лицам.

    Кроме того, ресурс обязан проинформировать, с какой целью идет сбор информации, как она будет использована и как владелец станет защищать ее от попадания к третьим лицам. Этот документ, именуемый «Политика конфиденциальности данных», должен быть опубликован в доступной форме и на видном месте, чтобы каждый, кто зашел на сайт, мог с ним ознакомиться до того, как оставлять какие-либо сведения о себе.

    На какие данные распространяется политика конфиденциальности?

    Ответим сразу: на все. В интернете люди оставляют во время регистрации на сайтах самую разную информацию о себе: от имени до номера карты или Все это считается тайной информацией, которая не должна попадать в руки третьим лицам. И если с именем все не так уж и страшно, поскольку его никак не проверишь, то банковские реквизиты - это секретные сведения, разглашение которых может стать причиной финансовых потерь со стороны пользователя.

    Собирая любые данные о человеке, посещающем ваш сайт, помните, что имя, фамилия, отчество, адрес, дата рождения и даже кличка собаки - это тайная информация, которой человек делится с вами, чтобы получить на должном уровне предлагаемую вами услугу. Если такая информация попадает в третьи руки, доверие к вашему ресурсу падает. Кроме того, это может стать поводом для судебного иска о

    Зачем нужен сбор информации?

    Интернет пестрит множеством интересных сайтов, но человек часто теряет интересный ресурс, едва закрыв вкладку в браузере. Чтобы этого не случилось, владельцы сайтов собирают данные о посетителях, чтобы периодически напоминать о себе новостями и интересными акционными предложениями. Политика конфиденциальности Google является примером того, как интегрировать между собой несколько ресурсов, принадлежащих одной компании. Так, оставляя свои личные данные, пользователь встретит их на смежных сайтах. Это сделано для того, чтобы максимально удовлетворить потребности людей.

    Удержание посетителей и удовлетворение их нужд - с этими целями сайты собирают адреса электронной почты и имена. В интернет-магазинах все немного сложнее, поскольку человеку необходимо будет совершить финансовую операцию. Поэтому данных здесь потребуется больше, но и политика конфиденциальности для сайта должна быть строже.

    Правила составления документа

    Для начала следует уяснить, что политика конфиденциальности - это правовой документ, прошедший экспертный анализ у профильных специалистов, подтверждающий право владельца сайта на сбор, обработку и хранение личных данных пользователей интернета.

    Поэтому составление документа несет в себе большую ответственность и должно быть выдержано строго по правилам. К счастью, четких нормативов, что и как писать, законами не продиктовано. Но некоторые особенности все же есть.

    Стиль изложения должен быть официально-деловым, поскольку это правовой документ, который может приниматься к рассмотрению даже в Стоит всю информацию подавать четко и понятным языком. Правильный документ тот, в котором отсутствуют любые двусмысленные или не совсем понятные формулировки.

    Хорошая политика конфиденциальности для сайта, образец которой должен быть знаком владельцу любого интернет-ресурса, лаконична и не объемна. Не стоит расписывать до мелочей, каким образом будет обрабатываться и храниться личная информация. Но и сокращать важные моменты также не рекомендуется.

    Этапы составления

    Чтобы ваша политика конфиденциальности, текст которой расположен на сайте, была понятной и логичной, для начала изучите правовую базу, чтобы знать, на что вы имеете право, а от чего лучше воздержаться.

    Образцы этого документа лучше смотреть на авторитетных ресурсах, которыми владеют серьезные компании. Дело в том, что в них по штату положено иметь юриста, который и составляет подобные документы.

    Запишите все пункты того, что вам необходимо указать в документе. При этом на начальной стадии постарайтесь сделать это без подсказок и посторонней помощи. Четко распишите, когда и как вы будете использовать полученные данные, как человек может потребовать от вас уничтожить информацию о себе.

    Немаловажно указать вашу ответственность, если вдруг информация попадет к третьим лицам. Сюда же лучше включить пункт о том, что будет с данными в случае продажи сайта. Если вы пользуетесь сторонними ресурсами, такими как платежные системы например, не забудьте упомянуть и об этом, поскольку там тоже необходимо будет указывать данные ваших пользователей.

    Перечитайте готовый документ и сверьте его с образцами, подкорректируйте и опубликуйте на самом видном месте на сайте.

    Квалифицированная помощь

    Конечно, лучше всех знают, конфиденциальности, профильные юристы. Если ваш ресурс требует сбора большого объема информации о клиентах, рекомендуется обращаться за помощью именно к ним. Для простого сайта достаточно типового документа, который гарантирует, что и его электронный адрес не попадут в руки третьим лицам. Для интернет-магазинов и серьезных порталов лучше перестраховаться со всех сторон, особенно если приходится иметь дело с довольно личной информацией. Юристы быстро и без проблем создадут такой документ, который затронет все сферы вашей деятельности, проследят, чтобы не было двусмысленных выражений и пробелов в политике конфиденциальности.

    Заплатив один раз профессионалу, вы гарантируете себе абсолютно правомерную деятельность, связанную с базами личных данных клиентов. Да и доверие пользователей возрастет к той фирме, у которой настоящий документ, а не записка типа «Я никому не расскажу. Честно-честно!».

    Конверсия и политика конфиденциальности

    Даже самая простая политика конфиденциальности, образец которой есть на каждом сайте, помогает повысить конверсию ресурса, если она грамотно составлена. Это результаты исследования одного из маркетологов, который занимается тестированием Он обнаружил, что выражение гарантий того, что личная информация не попадет к третьим лицам и не будет использоваться не по назначению, повысила доверие людей почти на 20 %. В масштабах нескольких тысяч посетителей в день это совсем не маленький показатель.

    Но, упоминая о гарантии неразглашения данных, стоит избегать слов с негативными ассоциациями. В исследовании это было слово «спам». Увидев его, почти 19 % людей отказались оставлять свои данные на сайте.

    Гарантия сохранности личных данных всегда повышает доверие к сайту. Это очень важно, ведь интернет - место, где немало мошенников, и доказать людям, что сайт честный, не так уж и просто.

    Кому нужен этот документ?

    В идеале нужно, чтобы у каждого была политика конфиденциальности для сайта. Образец, составленный грамотным юристом, станет основой документа, который является гарантией безопасности пользователей. Но в первую очередь о нем стоит позаботиться интернет-магазинам и социальным сетям, которые имеют объемные базы данных. Также не следует забывать о документе информационным и образовательным ресурсам, для которых очень важным элементом деятельности является рассылка по электронной почте. Простые сайты могут обойтись без политики конфиденциальности, только если они не занимаются сбором информации. В противном случае можно нарваться на судебный иск.

    Правовые последствия

    Справедливости ради стоит сказать, что политика конфиденциальности - самый «мертвый» раздел любого сайта. Только единицы пользователей читают ее перед тем, как осуществлять любые действия. Но она очень важна, поскольку страхует владельца ресурса от возможных судебных разбирательств.

    Во многих образцах есть пункт, указывающий, что человек автоматически соглашается с условиями документа в момент, когда отправляет свои данные вам. Если же на сайте вообще нет никакого документа, регламентирующего вашу деятельность с личной информацией, это означает, что на его владельца можно подать в суд за разглашение этой самой информации. Следовательно, публикуя на сайте условия политики конфиденциальности, вы уверяете пользователей, что будете относиться к их данным ответственно, и одновременно с этим страхуете себя от ненужной волокиты.

    Утверждена Приказом № ___ от ___

    Директора ООО «___________»

    ПОЛИТИКА ЗАЩИТЫ И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
    ООО «______»

    1. Общие положения

    1.1. Настоящая Политика в отношении обработки персональных данных (далее - Политика) составлена в соответствии с пунктом 2 статьи 18.1 Федерального закона «О персональных данных» № 152-ФЗ от 27 июля 2006 г., а также иными нормативными правовыми актами Российской Федерации в области защиты и обработки персональных данных и действует в отношении всех персон альных данных (далее - данные), которые Организация (далее - Оператор, Общество) может получить от субъекта персональных данных, являющегося стороной по гражданско-правовому договору, от пользователя сети Интернет (далее - Пользователь) во время использования им любого из сайтов, сервисов, служб, программ, продуктов или услуг ООО «___», а также от субъекта персональных данных, состоящего с Оператором в отношениях, регулируемых трудовым законодательством (далее - Работник).

    - для связи с пользователем, в связи с заполнением формы обратной связи на сайте, в том числе направление уведомлений, запросов и информации, касающихся использования сайта магазина, обработки, согласования заказов и их доставки, исполнения соглашений и договоров ;

    Физические лица, являющиеся Пользователями Сайта Магазина.

    Данные, полученные от Пользователей Сайта Магазина.

    5. Основные права субъекта

    5.2. Обязанности Оператора.

    Оператор обязан:

    Скачать шаблон

    Примеры документов для обратной связи на сайте

    Политика обработки персональных данных для интернет-магазина

    Скачать примеры документов для интернет-заказа

    Описание

    1. Общие положения

    1.1. Настоящая Политика в отношении обработки персональных данных (далее - Политика) составлена в соответствии с пунктом 2 статьи 18.1 Федерального закона «О персональных данных» № 152 -ФЗ от 27 июля 2006 г., а также иными нормативными правовыми актами Российской Федерации в области защиты и обработки персональных данных и действует в отношении всех персональных данных (далее - данные), которые Организация (далее - Оператор, Общество) может получить от субъекта персональных данных, являющегося стороной по гражданско-правовому договору, от пользователя сети Интернет (далее - Пользователь) во время использования им любого из сайтов, сервисов, служб, программ, продуктов или услуг ООО «___», а также от субъекта персональных данных, состоящего с Оператором в отношениях, регулируемых трудовым законодательством (далее - Работник).

    1.2. Оператор обеспечивает защиту обрабатываемых персональных данных от несанкционированного доступа и разглашения, неправомерного использования или утраты в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».

    1.3. Оператор вправе вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.

    2. Термины и принятые сокращения

    Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

    Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

    Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.

    Информационная система персональных данных (ИСПД) - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

    Персональные данные, сделанные общедоступными субъектом персональных данных, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе.

    Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

    Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

    Оператор - организация, самостоятельно или совместно с другими лицами организующая обработку персональных данных, а также определяющая цели обработки персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Оператором является ______________________, расположенное по адресу: __________________.

    3. Обработка персональных данных

    3.1. Получение персональных данных.

    3.1.1. Все персональные данные следует получать от самого субъекта. Если персональные данные субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.

    3.1.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения персональных данных, характере подлежащих получению персональных данных, перечне действий с персональными данными, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.

    3.1.3. Документы, содержащие персональные данные, создаются путем:

    Копирования оригиналов документов (паспорт, документ об образовании, свидетельство ИНН, пенсионное свидетельство и др.);

    Внесения сведений в учетные формы;

    Получения оригиналов необходимых документов (трудовая книжка, медицинское заключение, характеристика и др.).

    3.2. Обработка персональных данных.

    3.2.1. Обработка персональных данных осуществляется:

    С согласия субъекта персональных данных на обработку его персональных данных;

    В случаях, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством РФ функций, полномочий и обязанностей;

    В случаях, когда осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее - персональные данные, сделанные общедоступными субъектом персональных данных).

    3.2.2. Цели обработки персональных данных:

    Осуществление трудовых отношений;

    Осуществление гражданско-правовых отношений;

    Для идентификации пользователей (посетителей) сайта интернет-магазина, для связи с пользователем, в том числе направление уведомлений, запросов и информации, касающихся использования сайта магазина, исполнения соглашений и договоров, а также обработки запросов и заявок от пользователя.

    Обезличивания персональных данных для получения обезличенных статистических данных, которые передаются третьему лицу для проведения исследований, выполнения работ или оказания услуг по поручению магазина.

    3.2.3. Категории субъектов персональных данных.

    Обрабатываются персональные данные следующих субъектов персональных данных:

    Физические лица, состоящие с Обществом в трудовых отношениях;

    Физические лица, уволившиеся из Общества;

    Физические лица, являющиеся кандидатами на работу;

    Физические лица, состоящие с Обществом в гражданско-правовых отношениях;

    Физические лица, являющиеся пользователями сайта магазина.

    3.2.4. Персональные данные, обрабатываемые Оператором:

    Данные, полученные при осуществлении трудовых отношений;

    Данные, полученные для осуществления отбора кандидатов на работу;

    Данные, полученные при осуществлении гражданско-правовых отношений;

    Данные, полученные от пользователей сайта магазина.

    3.2.5. Обработка персональных данных ведется:

    С использованием средств автоматизации;

    Без использования средств автоматизации.

    3.3. Хранение персональных данных.

    3.3.1. Персональные данные субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.

    3.3.2. Персональные данные, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.

    3.3.3. Персональные данные субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках.

    3.3.4. Не допускается хранение и размещение документов, содержащих персональных данных, в открытых электронных каталогах (файлообменниках) в ИСПД.

    3.3.5. Хранение персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

    3.4. Уничтожение персональных данных.

    3.4.1. Уничтожение документов (носителей), содержащих персональных данных, производится путем сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера.

    3.4.2. Персональные данные на электронных носителях уничтожаются путем стирания или форматирования носителя.

    3.4.3. Факт уничтожения персональных данных подтверждается документально актом об уничтожении носителей.

    3.5. Передача персональных данных.

    3.5.1. Оператор передает персональные данные третьим лицам в следующих случаях:

    Субъект выразил свое согласие на такие действия;

    Передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.

    3.5.2. Перечень лиц, которым передаются персональные данные.

    Пенсионный фонд РФ для учета (на законных основаниях);

    Налоговые органы РФ (на законных основаниях);

    Фонд социального страхования РФ (на законных основаниях);

    Территориальный фонд обязательного медицинского страхования (на законных основаниях);

    Страховые медицинские организации по обязательному и добровольному медицинскому страхованию (на законных основаниях);

    Банки для начисления заработной платы (на основании договора);

    Органы МВД России в случаях, установленных законодательством;

    Обезличенные персональные данные Пользователей сайта интернет-магазина передаются контрагентам Магазина.

    4. Защита персональных данных

    4.1. В соответствии с требованиями нормативных документов Оператором создана система защиты персональных данных (СЗПД), состоящая из подсистем правовой, организационной и технической защиты.

    4.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.

    4.3. Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами.

    4.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту персональных данных.

    4.4. Основными мерами защиты персональных данных, используемыми Оператором, являются:

    4.5.1. Назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением учреждением и его работниками требований к защите персональных данных.

    4.5.2. Определение актуальных угроз безопасности персональных данных при их обработке в ИСПД и разработка мер и мероприятий по защите персональных данных.

    4.5.3. Разработка политики в отношении обработки персональных данных.

    4.5.4. Установление правил доступа к персональных данных, обрабатываемым в ИСПД, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в ИСПД.

    4.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями.

    4.5.6. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.

    4.5.7. Сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.

    4.5.8. Соблюдение условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ.

    4.5.9. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер.

    4.5.10. Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

    4.5.11. Обучение работников Оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства РФ о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных.

    4.5.12. Осуществление внутреннего контроля и аудита.

    5. Основные права субъекта персональных данных и обязанности Оператора

    5.1. Основные права субъекта персональных данных.

    Субъект имеет право на доступ к его персональным данным и следующим сведениям:

    Подтверждение факта обработки персональных данных Оператором;

    Правовые основания и цели обработки персональных данных;

    Цели и применяемые Оператором способы обработки персональных данных;

    Наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональных данных или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;

    Сроки обработки персональных данных, в том числе сроки их хранения;

    Порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом;

    Наименование или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;

    Обращение к Оператору и направление ему запросов;

    Обжалование действий или бездействия Оператора.

    5.2. Обязанности Оператора.

    Оператор обязан:

    При сборе персональных данных предоставить информацию об обработке персональных данных;

    В случаях если персональные данные были получены не от субъекта персональных данных, уведомить субъекта;

    При отказе в предоставлении персональных данных субъекту разъясняются последствия такого отказа;

    Опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных;

    Принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;

    Давать ответы на запросы и обращения субъектов персональных данных, их представителей и уполномоченного органа по защите прав субъектов персональных данных.