-
Вопрос № 00116547
Мы внесли в Политику конфиденциальности пункт о том, что:
Используем Timepad для регистрации на вебинары
Timepad является самостоятельным оператором
Получаем от них только email и ФИО исключительно для рассылки приглашений и материалов по конкретному вебинару
Старую базу не трогаем - не делаем по ней рассылок.
Новые участники регистрируются напрямую в Timepad.
Вопрос:
Достаточно ли внесенных изменений в Политику для легальной работы?
Требуется ли дополнительно заключать договор поручения обработки ПДн с Timepad?
Остаются ли риски при таком подходе?
Нужно понять, насколько мы защищены от претензий Роскомнадзора в текущей схеме работы.
Нет, внесенных изменений в Политику недостаточно для полной легализации. Риски остаются. Да, требуется заключение договора поручения (соглашения) об обработке персональных данных (ПДн) с Timepad. Согласно ФЗ № 152 "О персональных данных" (ст. 6, Ч. 3), Если вы поручаете обработку ПДн другому лицу (даже если Timepad является самостоятельным оператором, но передает данные вам), необходимо письменное поручение с четким перечнем действий и целей обработки. Поскольку вы получаете ПДн (email, ФИО) от Timepad для своих целей (рассылка), вы становитесь самостоятельным оператором этих данных и должны соблюдать все требования закона, включая наличие правового основания для получения и обработки. Политика конфиденциальности (Недостаточно): Внесенные изменения — это первый шаг. Но для легализации вам нужно обеспечить получение согласия от субъекта ПДн на передачу данных от Timepad к вам (или иное законное основание) и на их дальнейшую обработку вами. Главный риск — претензии Роскомнадзора по ст. 13.11 КоАП РФ (нарушение законодательства РФ в области ПДн) из-за отсутствия договора поручения/соглашения с Timepad. Отсутствия явного согласия пользователя на обработку данных, которые вы получаете от Timepad.
Здравствуйте. Изменений в политике хватит, если: 1) в форме Timepad стоит отдельная «галка» на передачу данных организатору; 2) в вашей политике указан срок хранения, способы рассылки и право отписки; 3) вы направили уведомление-регистрацию оператора в Роскомнадзор (ст. 22 152-ФЗ) и внедрили СОУТИБ. Договор поручения не нужен: Timepad сам определяет цели/средства, значит он не обработчик, а независимый оператор (ст. 3). Риски остаются, если станете рассылать «старой» базе либо Timepad передаст данные без согласия участника; в таком случае штраф до 150 тыс. ₽ По ст. 13.11 КоАП.
Здравствуйте. В настоящее время схема не является полностью легальной. Чтобы защититься от претензий Роскомнадзора, важно заключить договор с Timepad и пересмотреть формулировки в вашей Политике конфиденциальности, честно описав свою роль как оператора.







