Сбор деловых контактов при «холодных» звонках B2B: персональные данные и необходимость согласия
Ваша ситуация находится на стыке предпринимательской деятельности и законодательства о персональных данных. Проведем пошаговый анализ, чтобы определить, как квалифицировать собираемые сведения и требуется ли согласие на их обработку.
1. Являются ли собираемые сведения персональными данными?
Короткий ответ — да, являются.
Согласно легальному определению, персональные данные — это > «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)» (Источник: Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ, статья 3).
Собираемые вами имя и рабочий телефон в совокупности позволяют однозначно идентифицировать конкретного сотрудника организации (физическое лицо). Тот факт, что это рабочие контакты и собираются они в деловых целях, не исключает их из-под действия закона. Закон защищает любую информацию, относящуюся к физическому лицу, а не только сугубо личную, как адрес проживания. Поскольку информация (имя + телефон) соотносится с конкретным человеком (определенным физическим лицом), она однозначно подпадает под определение персональных данных.
2. Нужно ли получать согласие на обработку этих данных?
Для вашей ситуации это ключевой вопрос, и ответ на него — да, согласие необходимо получать. Вот почему.
Закон о персональных данных содержит специальную норму для случаев, аналогичных вашему. Действия колл-центра по обзвону потенциальных клиентов с предложением поставок — это прямые контакты с потенциальным потребителем с целью продвижения товаров (услуг) на рынке.
Для таких ситуаций установлено прямое и недвусмысленное правило:
«Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи... допускается только при условии предварительного согласия субъекта персональных данных. Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено.» (Источник: Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ, статья 15, часть 1).
Это означает, что сам факт совершения звонка с целью продвижения товаров, в ходе которого вы записываете контактные данные человека, уже является обработкой персональных данных в целях продвижения. Такая обработка возможна только при наличии согласия. При этом действует презумпция вины оператора: если вы не сможете доказать, что согласие было получено, обработка считается незаконной.
3. Как статус аутсорсингового колл-центра влияет на ситуацию?
Ваш колл-центр выступает в роли обработчика по поручению оператора.
-
Кто есть кто?
- Оператором персональных данных является ваш клиент (поставщик смазочных материалов). Именно он определяет цели обработки («обзвон для поиска клиентов») и состав данных («записывайте имя и телефон»).
- Вы (колл-центр) являетесь лицом, которое по поручению оператора осуществляет обработку.
-
Обязан ли колл-центр самостоятельно получать согласие?
Закон дает на это четкий ответ:
«Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.» (Источник: Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ, статья 6, часть 4).
-
Значит ли это, что о согласии можно забыть? Нет.
Данная норма лишь снимает формальную обязанность по сбору согласия с вас. Однако она не отменяет самой необходимости наличия такого согласия у вашего клиента (оператора). Оператор вправе поручить обработку другому лицу только при наличии согласия субъекта на это, если иное не предусмотрено законом. В данном случае иное не предусмотрено.
Выводы и рекомендации
На основании анализа вашей ситуации и применимых норм закона можно сделать следующие выводы:
- Собираемые сведения (имя + рабочий телефон сотрудника) являются персональными данными. Их запись в CRM, хранение и передача менеджеру — это обработка персональных данных, которая должна соответствовать 152-ФЗ.
- Обработка этих данных в вашем случае требует согласия. Поскольку цель обработки — продвижение товаров через прямые контакты, вы и ваш клиент обязаны руководствоваться специальной нормой статьи 15 152-ФЗ. Никакие исключения для B2B-контактов или общедоступных рабочих телефонов законом не предусмотрены.
- Юридическая ответственность за получение согласия лежит на вашем клиенте (операторе), а не на вас. Вы, как обработчик, не обязаны сами получать это согласие, но и не можете начинать обработку без поручения оператора, которое в свою очередь должно опираться на правовое основание (согласие субъекта).
Рекомендации:
Вам необходимо в первую очередь проработать этот вопрос с вашим клиентом. Убедитесь, что в договоре с ним четко оговорены следующие моменты:
- Что он поручает вам обработку персональных данных и определяет ее конкретные цели.
- Что он подтверждает наличие законных оснований для такой обработки (согласий субъектов).
- Требования к вам по соблюдению конфиденциальности и безопасности данных.
Если в договоре поручения этот аспект не урегулирован, вы действуете в «серой зоне» с высокими репутационными и правовыми рисками. Для получения более детальной консультации по составлению договора поручения и выстраиванию правомерной модели работы, учитывающей все нюансы, настоятельно рекомендую обратиться к адвокату, специализирующемуся на информационном праве и защите персональных данных.