Услуга

Защита персональных данных

Юристы нашей фирмы оказывают всестороннюю защиту и помощь операторам персональных данных, а также лицам, пострадавшим от утечки или незаконной обработки персональных данных в интернете.
Связаться с нами
Защита персональных данных

Услуги юриста по защите персональных данных

Юристы нашей фирмы оказывают всестороннюю защиту и помощь операторам персональных данных, а также лицам, пострадавшим от утечки или незаконной обработки персональных данных в интернете.

Деятельность любой IT-компании связана с обработкой персональных данных, которая регулируется рядом законов в России и иностранных государствах:

  • Конвенция о защите физических лиц при автоматизированной обработке персональных данных (Страсбург, 28 января 1981 года);
  • Федеральный закон от 27 июля 2006 г. №152-ФЗ «О персональных данных»;
  • Общий регламент по защите данных (GDPR, General Data Protection Regulation, Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC);
  • Калифорнийский закон о приватности потребителей (CCPA, California Consumer Privacy Act of 2018).

Данные законы регулируют обработку персональных данных в России, США и Европе, и в большинстве других стран также были приняты схожие законы.

В настоящее время наблюдается повышенный интерес регуляторов к обороту персональных данных в интернете по всему миру. Многие законы имеют трансграничный характер, и постоянно изменяются путём принятия новых поправок.

 

Пакеты услуг

Аудит сайта по 152-ФЗ

Проверка функционала сайта, порядка сбора ПДн, анализ имеющихся документов по обработке ПДн, подготовка отчета о выявленных нарушениях и рекомендации по их устранению

Способ оказания услуги — дистанционно
Срок — 5 раб. дн.

Аудит процессов обработки персональных данных

Проверка процессов обработки ПДн оператором, анализ имеющихся документов в сфере обработки ПДн, составление отчёта, включающего сведения о выявленных рисках, нарушениях и рекомендации по их устранению

Способ оказания услуги — дистанционно
Срок — 14-20 раб. дн.

Пакет «DRC Data Privacy WEB»

Разработка полного комплекта документов для публикации на сайте в соответствии с требованиями Закона «О персональных данных»: Политика конфиденциальности, Согласие на обработку ПДн, Политика cookies, рекомендации по настройке интерфейса веб-ресурса

Способ оказания услуги — дистанционно
Срок — 7-10 раб. дн.

Пакет «DRC Data Privacy PRO»

Разработка полного комплекта организационно-распорядительной документации (ОРД) по обработке персональных данных в соответствии с требованиями Закона «О персональных данных»

Способ оказания услуги — дистанционно
Срок — 14-20 раб. дн.

Дополнительные услуги

  • Сопровождение проверок
  • Подготовка документации
  • Судебная защита
 
 

Чем чреваты нарушения законов о защите персональных данных?

Помимо репутационных потерь, операторам персональных данных грозят значительные штрафы. За большинство нарушений в России ст.13.11 КоАП РФ предусмотрен штраф не более 100 000 руб. Однако за нарушение требований о локализации данных штраф может составить до 6 000 000 руб., и до 18 000 000 руб. при повторном нарушении. А согласно ст.83 GDPR, штраф составляет до 20 000 000 евро или до 4% от мирового оборота компании.

 

Помощь наших юристов

Юристы нашей компании окажут всю необходимую правовую помощь как операторам персональных данных, так и лицам, пострадавшим от утечки этих данных. Для защиты от утечек, взломов и штрафов за нарушения в сфере законодательства о персональных данных мы рекомендуем начать с аудита процессов работы с данными и составления внутренних регламентов, что вытекает из требований закона. Мы также готовы помочь с обучением команды основам правовой защиты персональных данных и внедрению организационных мер защиты. Для граждан, столкнувшихся с нарушением прав субъектов персональных данных, мы готовы помочь с изучением обстоятельств нарушения, сбором доказательств и подготовкой жалоб и судебных исков.

Что именно помогут сделать наши юристы:

  • обеспечить соблюдение законов при обработке персональных данных в России и других странах;
  • снизить риск нарушений и негативных последствий при обработке персональных данных;
  • разработать и внедрить документы и процессы по работе с персональными данными;
  • принять необходимые меры по поиску, установлению и наказанию нарушителей;
  • выявить и удалить из сети данные, распространяемые с нарушением закона.


    FAQ


Если сайт принимает заявки, заказы, подписки, сообщения, использует личный кабинет, cookies или аналитику, политика обычно необходима. В ней указывают оператора, цели, категории данных, основания обработки, получателей, сроки хранения и способы связи по вопросам данных. Сверьте текст с реальными формами и подключёнными сервисами. Не публикуйте шаблон, если он не отражает фактические процессы: одной политики может быть недостаточно без согласий и договоров с подрядчиками.


Сразу ограничьте доступ: смените пароли и ключи, отключите скомпрометированные учётные записи или интеграции, сохраните логи, резервные копии и переписку об инциденте. Зафиксируйте время обнаружения, источник утечки, категории данных и число затронутых лиц. В России при выявлении неправомерной передачи данных оператор уведомляет Роскомнадзор: первоначально в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Не удаляйте доказательства до проверки.


Сначала определите цель: исполнение договора, регистрация пользователя, рассылка, аналитика или иная операция. Согласие нужно, когда нельзя опереться на другое законное основание; оно должно быть отдельным, понятным и привязанным к конкретной цели. Для рекламных рассылок и отдельных чувствительных сценариев требования строже. Не объединяйте обязательное согласие на услугу с необязательным согласием на маркетинг.


До начала обработки проверьте, подпадает ли оператор под обязанность уведомления Роскомнадзора или под исключение из статьи 22 Закона № 152-ФЗ. Для проверки нужны цели, категории субъектов и данных, информационные системы, меры защиты, подрядчики и трансграничная передача. При изменении заявленных сведений уведомление актуализируют. Политика на сайте и согласие пользователя не заменяют уведомление.


Перед запуском формы определите, какие данные собираются, где они хранятся, кто имеет к ним доступ и передаются ли они за пределы России. Проверьте настройки доступа, срок хранения, договорные условия сервиса и состав подключённых интеграций. Не собирайте через внешнюю форму паспортные, медицинские или иные чувствительные данные без отдельной оценки рисков. Для российских пользователей может потребоваться соблюдение правил локализации и трансграничной передачи.


Проверьте личность заявителя и уточните, какие данные и каналы обработки он имеет в виду. Составьте перечень систем: CRM, почта, личный кабинет, аналитика, резервные копии и подрядчики. Удалите или обезличьте данные, если нет законного основания хранить их дальше; отдельно отметьте сведения, обязательные для бухгалтерского учёта, исполнения договора или защиты в споре. Сообщите заявителю результат и основание сохранения оставшихся данных.


Сначала установите, передаются ли данные на территорию иностранного государства: например, в зарубежную CRM, облако, систему аналитики или поддержки. Для российского оператора это может быть трансграничной передачей; до её начала проверяют страны получателей, меры защиты и направляют в Роскомнадзор уведомление о намерении передачи. Не путайте размещение сайта за рубежом и конкретную передачу данных. Роскомнадзор может ограничить или запретить передачу.


Соберите уведомление об обработке данных, политику, формы согласий, реестр процессов, локальные акты, договоры с подрядчиками, документы о защите систем и журнал обращений субъектов. Сопоставьте документы с реальными формами сайта, CRM, рассылками, видеонаблюдением и доступами сотрудников. Исправьте расхождения с фиксацией даты изменений. Не создавайте документы задним числом и не скрывайте используемые сервисы: проверяется не только комплект бумаг, но и фактическая обработка.


Сначала составьте перечень cookies и похожих технологий: технические, аналитические, рекламные, идентификаторы устройств и пиксели. Технически необходимые файлы и маркетинговое отслеживание следует разделять в интерфейсе и документах. Баннер должен вести к понятным настройкам и политике cookies, а не только сообщать об их наличии. Не включайте рекламные и аналитические скрипты до выбора пользователя, если для них требуется согласие по применимому праву.


Определите перечень данных, цели доступа, системы, сотрудников подрядчика и страны размещения инфраструктуры. В договоре закрепите обработку только по поручению, конфиденциальность, меры защиты, запрет на передачу субподрядчикам без согласования, порядок уведомления об инцидентах и удаления данных. Выдайте минимальные права доступа и ведите журнал действий. Не передавайте полную клиентскую базу, если для задачи достаточно ограниченной выборки.

Связаться с нами

Опишите ваш правовой вопрос в форме ниже.
Мы изучим обращение и оперативно ответим.
Вся информация обрабатывается конфиденциально
Другие способы связи
Пожалуйста, не передавайте чувствительную или конфиденциальную информацию через мессенджеры