Организация на своем сайте собирает персональные данные (Ф.И.О., телефон, электронную почту), для того чтобы пользователь мог воспользоваться сервисами "обратный звонок" "напишите нам", "подписка на рассылку", получал персональные предложения о покупке программного обеспечения (далее - ПО), выполнении работ по адаптации ПО, консультации по работе с ПО, предложения об участии в тематических семинарах и обсуждениях работы с ПО, а также рекламную рассылку. Нужно ли при таких обстоятельствах направлять в Роскомнадзор уведомление об обработке персональных данных?
Обязанности оператора закреплены в главе 4 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ), одной из которых является направление уведомления в уполномоченный орган по защите прав субъектов персональных данных - Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) до начала обработки персональных данных (ч. 1 ст. 22 Закона N 152-ФЗ). При этом в ч. 2 ст. 22 Закона N 152-ФЗ приведен исчерпывающий перечень случаев, когда направлять уведомление не нужно. В частности, уведомлять уполномоченный орган не требуется, если персональные данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, притом что эти сведения не распространяются, не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных (п. 2 ч. 2 ст. 22 Закона N 152-ФЗ); если персональные данные включают в себя только фамилии, имена и отчества физических лиц (п. 5 ч. 2 ст. 22 Закона N 152-ФЗ).
Учитывая, что сбор персональных данных пользователей интернет-сайта осуществляется в большем объеме, чем фамилия, имя и отчество, и не предполагает обязательного заключения договора с владельцем сайта, то обработка конфиденциальной информации в такой ситуации не подпадает под исключения, установленные ч. 2 ст. 22 Закона N 152-ФЗ.
Кроме того, направление рекламной информации даже тем пользователям, с которыми организация состоит в договорных отношениях, не может считаться исполнением договора и никак не связано с заключением договора, поэтому уведомить Роскомнадзор необходимо.
Заметим, что уведомление об обработке персональных данных направляется один раз за время деятельности организации, не влечет за собой каких-либо затрат и дополнительных обязательств. На основании данного уведомления хозяйствующие субъекты включаются в реестр операторов, осуществляющих обработку персональных данных.
Рекомендуем также ознакомиться с материалом:
- Энциклопедия решений. Направление уведомления в Роскомнадзор о начале обработки персональных данных.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Амирова Лариса
Ответ прошел контроль качества
12 апреля 2021 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.