Автоматизация — не освобождение от правовой ответственности
Современные компании активно используют автоматические инструменты для сбора и обработки персональных данных: онлайн-формы на сайте, интеграции с CRM-системами, подключение сервисов рассылок, аналитики, чат-ботов, платежных шлюзов и колл-центров. Все это — элементы цифровой инфраструктуры, которые делают бизнес быстрее и эффективнее.
Однако в правовом поле автоматизация не дает поблажек. Любая операция с персональными данными, будь то сбор, передача, хранение или использование, остаётся обработкой в понимании закона № 152-ФЗ. И, следовательно, требует соблюдения всех юридических процедур, как если бы эти действия выполнялись вручную.
Если данные собираются с намерением передать их третьим лицам, субъект должен знать об этом заранее.
И не после того, как данные уже отправлены в call-центр или загружены в рассылочную платформу, а еще до момента ввода данных пользователем. Иначе оператор нарушает не только принцип законности, но и права субъекта.
Что нужно предусмотреть на этапе сбора данных:
1. Четкое указание в согласии на возможную передачу данных третьим лицам. Формулировки типа «для связи по заявке» или «для оказания услуги» недостаточны. Согласие должно включать:
- цель обработки;
- факт возможной передачи;
- перечень получателей (либо конкретных, либо в форме категорий).
2. Пример корректных формулировок:
- «в цели автоматизации направления email-рассылок обработка персональных данных может быть поручена „наименование лица“».
Почему автоматизация часто приводит к нарушениям?
На практике многие бизнес-процессы строятся по следующей логике:
Риски для оператора:
- Формальное нарушение закона о ПДн. Даже если все автоматизировано и оператор не трогал данные руками.
- Претензии субъектов. Особенно в случаях, когда контакты начинают использоваться для маркетинга или обзвона.
- Проверки Роскомнадзора. Служба регулярно отслеживает платформы с массовым сбором данных (особенно в B2C) и активно реагирует на жалобы.
- Пользователь заполняет форму.
- Данные автоматически попадают в CRM.
- Затем экспортируются в сервис email-рассылки или call-центр.
- Клиенту звонят или отправляют сообщение.
- в согласии не указано, что данные будут переданы третьей стороне;
- нет договора поручения между оператором и сервисом;
- не установлены цели и объем обработки, то такая передача будет признана неправомерной, даже если формально данные «никуда не уходили».
Сам доступ третьей стороны к данным, будь то подрядчик, SaaS-сервис или технический оператор, уже рассматривается как обработка третьим лицом. А значит, он должен быть законно оформлен:
- через договор поручения (ст. 6, ч. 3 закона № 152-ФЗ);
- и/или через согласие субъекта с раскрытием всех условий передачи (п. 1 ч. 1 ст. 6, ст. 9 закона № 152-ФЗ).
3. Фиксация факта согласия. Это может быть:
- лог клика по чекбоксу с формулировкой и ссылкой на политику;
- сохраненная запись из CRM о получении согласия на конкретных условиях.