Когда согласие обязательно: типовые сценарии
Универсальной формулы «ИП всегда берет согласие» не существует. Но есть ситуации, где согласие — это единственный корректный путь.
1. Наем работников и кадровые процессы
Трудовые отношения не требуют согласия на базовую обработку данных, которая предусмотрена ТК РФ: заключение договора, ведение личной карточки, начисление зарплаты, передача сведений в фонды. Но как только работодатель выходит за пределы трудового законодательства, требуется отдельное основание.
Например, обработка фотографий сотрудников для сайта, публикация размещенных работ, участие в маркетинговых материалах, сбор биометрии для пропускной системы, распространение данных в корпоративных каналах вовне. Во всех этих случаях согласие работника — безопасный и ожидаемый инструмент. Для биометрических и медицинских данных согласие должно быть письменным.
2. Маркетинг и коммуникации с клиентами
Сбор email и телефона для рассылок, приглашений на мероприятия, программ лояльности — это обработка в маркетинговых целях, которая обычно не необходима для исполнения основного договора. Уместно опираться на согласие, в котором отражены цели, каналы коммуникации и возможность отзыва.
Отдельно учитываются требования законодательства о рекламе в части предварительного согласия на распространение рекламной информации по сетям электросвязи. Важно отметить, что в соответствии с требованиями законодательства маркетинговая рассылка может осуществляться только по предварительному согласию субъекта ПДн (ч. 1 ст. 15 152-ФЗ; ст. 18 38-ФЗ)
3. Передача данных третьим лицам
Когда предприниматель привлекает бухгалтерский сервис, службу доставки, колл-центр, CRM-провайдера, облачного хостера или подрядчика по маркетингу, фактически происходит поручение обработки третьему лицу. Юридически это не всегда требует согласия, если такая передача необходима для исполнения договора с субъектом, но на практике согласие избавляет от спорных трактовок, особенно если перечень операций шире, чем строго необходимо.
В любом случае нужен договор о поручении обработки с четкими требованиями к защите данных, порядку возврата и уничтожения сведений, ограничениям на субподряд.
4. Использование «необязательных» данных
Если предприниматель собирает сведения, которые не влияют на заключение и исполнение договора, но «удобны для аналитики» или «интересны для персонализации», это признак избыточности. Положиться на законные интересы без согласия в таких случаях рискованно: у ИП нет такого основания в 152-ФЗ, а сама избыточность может быть квалифицирована как нарушение принципа минимизации. Согласие здесь выступает как корректное решение, если можно обосновать цели и пользу для субъекта.