Иконка поиска

Регистрация и ответственность оператора персональных данных для ИП в сфере красоты

Здравствуйте, я индивидуальный предприниматель, оказываю услуги по созданию причесок и макияжа. Как мне кажется, мне нужно зарегистрироваться как оператор персональных данных, потому что я храню имена и телефоны клиенток, а также с их устного разрешения выкладываю их фотографии в соцсетях. Хотелось бы узнать, какая именно ответственность наступает после такой регистрации, например, могут ли быть штрафы или проверки? И нужно ли оформлять какие-то документы, чтобы клиенты подписывали согласие на обработку их данных, или достаточно устного разрешения? Также интересует, нужно ли вести журнал учета обработки данных или сообщать куда-то о начале деятельности.

Рекомендуемые действия

  1. 1
    Получите письменное согласие на обработку персональных данных, включая отдельное согласие на обработку биометрических данных (фотографий).descriptionСогласие на обработку персональных данных
  2. 2
    Разработайте и опубликуйте политику обработки персональных данных для обеспечения неограниченного доступа.
  3. 3
    Если используются электронные базы данных, компьютерные системы или соцсети для обработки данных: Подайте уведомление в Роскомнадзор, если используете электронные базы данных, компьютерные системы или соцсети для обработки данных.
  4. 4
    Обеспечьте безопасность хранимых персональных данных, включая имена, телефоны и фотографии клиентов.
  5. 5
    Ведите учет всех операций с персональными данными, хотя ведение журнала в явном виде не требуется.

Документы и доказательства

  • Письменное согласие на обработку персональных данных (имя, телефон) от каждой клиентки.
  • Отдельное письменное согласие на обработку биометрических данных (фотографии) для публикации в соцсетях.
  • Политика обработки персональных данных, опубликованная в открытом доступе.
  • Документы, подтверждающие факт получения согласий (заполненные формы, подписанные экземпляры).
  • Если ведение электронной базы клиентов: Уведомление в Роскомнадзор о начале обработки данных, если ведется электронная база клиентов.
  • Внутренние документы, фиксирующие операции с персональными данными (журналы, реестры).
  • Срочно: первые шаги

    • Немедленно прекратите публикацию фотографий без письменного согласия — за это штраф до 300 000 рублей.
    • Срочно получите письменное согласие на обработку биометрии от каждой клиентки, чьи фото уже опубликованы.
    • Если ведете электронную базу клиентов, срочно подайте уведомление в Роскомнадзор до начала проверки.
    • Зафиксируйте факт устного согласия на имена и телефоны письменно, чтобы доказать его при проверке.
    • Начните вести учет операций с данными — это поможет подтвердить законность обработки при проверке.
  • Сроки и риски

    • Если ведение электронных баз или публикация фото в соцсетях: Подайте уведомление в Роскомнадзор до начала обработки данных, если ведете электронные базы или публикуете фото в соцсетях.
    • Получите письменное согласие на обработку биометрических данных (фотографий) — устного разрешения недостаточно.
    • Зафиксируйте устное согласие на обработку имен и телефонов в любой форме, подтверждающей его получение, иначе доказывать факт придется вам.
    • Риск: за обработку без письменного согласия на фото — штраф для ИП как должностного лица от 100 000 до 300 000 рублей.
    • Если обработка данных с использованием автоматизации без уведомления: Риск: за обработку без уведомления Роскомнадзора — штраф для должностных лиц от 50 000 до 100 000 рублей.
  • Чего не делать

    • Не полагайтесь на устное разрешение на публикацию фотографий — для биометрических данных (фото) обязательно письменное согласие.
    • Не обрабатывайте имена и телефоны без оформленного согласия — при проверке именно вы обязаны доказать факт его получения.
    • Если хранение данных в электронных базах или соцсетях: Не храните данные клиентов в электронных базах и соцсетях без уведомления Роскомнадзора — это обязательное условие при автоматизированной обработке.
    • Не пренебрегайте разработкой и публикацией политики обработки персональных данных — за её отсутствие предусмотрен штраф.
    • Не ведите учёт операций с персональными данными «в уме» — хотя журнал не обязателен, фиксируйте все действия с данными для защиты при проверке.
    • Не игнорируйте запросы Роскомнадзора и не препятствуйте проверкам — это влечёт отдельную административную ответственность.

Столкнулись с похожей ситуацией?

Подробно опишите детали, и Нейроадвокат подберёт решение

Обработка персональных данных индивидуальным предпринимателем в сфере парикмахерских и визажных услуг

Анализ ситуации

Вы являетесь оператором персональных данных, поскольку собираете, храните и обрабатываете имена, телефоны и фотографии клиентов. Это подтверждается определением оператора в законодательстве:

"оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 3)

Применимые нормы законодательства

Уведомление Роскомнадзора

"Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 22)

"Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных: ... 8) в случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 22)

Форма согласия на обработку данных

"Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 9)

"В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 9)

Особенности обработки биометрических данных

"Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 11)

Требования к документам

"Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных - влечет наложение административного штрафа" (Источник: Кодекс Российской Федерации об административных правонарушениях, статья 13.11)

Ответственность за нарушения

"Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных... - влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей" (Источник: Кодекс Российской Федерации об административных правонарушениях, статья 13.11)

"Обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством Российской Федерации в области персональных данных... - влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от ста тысяч до трехсот тысяч рублей; на юридических лиц - от трехсот тысяч до семисот тысяч рублей" (Источник: Кодекс Российской Федерации об административных правонарушениях, статья 13.11)

Выводы и рекомендации

По регистрации и уведомлению

  1. Обязанность уведомления зависит от способа обработки данных. Если вы обрабатываете данные исключительно без использования средств автоматизации (например, только в бумажном виде), то уведомлять Роскомнадзор не требуется.
  2. Если используете электронные базы данных, компьютерные системы или социальные сети для хранения и обработки, то уведомление обязательно.

По согласию на обработку данных

  1. Для обычных персональных данных (имена, телефоны) устное согласие формально допустимо, но рекомендуется получать письменное согласие, поскольку обязанность доказать факт получения согласия лежит на операторе.
  2. Для биометрических данных (фотографии) обязательно требуется письменное согласие клиента.

По документам

  1. Разработайте и опубликуйте политику обработки персональных данных
  2. Вести журнал учета обработки персональных данных в явном виде законодательство не требует, но рекомендуется вести учет всех операций с персональными данными

По ответственности и проверкам

  1. Штрафы за нарушения могут составлять от 10-15 тысяч рублей для граждан до 300-700 тысяч рублей для юридических лиц
  2. Проверки возможны как плановые, так и внеплановые со стороны Роскомнадзора
  3. За непредставление информации или невыполнение предписаний также предусмотрена административная ответственность

Конкретные рекомендации

  1. Получите письменные согласия от всех клиентов на обработку их персональных данных, включая отдельное согласие на обработку биометрических данных (фотографий)
  2. Разработайте и разместите в доступном месте политику обработки персональных данных
  3. Если обрабатываете данные с использованием автоматизации, подайте уведомление в Роскомнадзор
  4. Обеспечьте безопасность хранимых персональных данных

Для разработки полного комплекта документов и получения индивидуальных рекомендаций рекомендуется обратиться к адвокату, специализирующемуся в области защиты персональных данных.

Столкнулись с похожей ситуацией?

Подробно опишите детали,
и Нейроадвокат подберёт решение