Всем привет! Меня зовут Мария, в компании ДомКлик я отвечаю за организацию обработки персональных данных, и сегодня речь пойдёт о процессе сбора согласий на обработку в соответствии с требованиями законодательства.
На протяжении многих лет компании, обрабатывающие персональные данные (операторы), обсуждают способ сбора согласий на обработку персональных данных в электронной форме. Так как, в большинстве случаев, основанием для обработки таких данных является согласие на это.
В соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» субъект этих самых данных должен самостоятельно принять решение об их предоставлении и согласии на их обработку. Согласие на обработку персональных данных должно быть конкретным, информированным, сознательным и не может навязываться субъекту персональных данных со стороны оператора. Согласие должно быть дано субъектом или его представителем в письменной форме, либо в форме электронного документа, подписанного электронной подписью. И оператор обязан предоставить доказательства получения такого согласия.
Для чего и с какой целью?
ДомКлик, как и многие другие компании, столкнулся с рядом проблем, связанных с тем, что:
- Не было единого подхода к сбору согласий на обработку персональных данных, в том числе:
- отсутствовала централизованная система, регламентирующая процесс сбора (каждый сервис собирал согласия как хотел и хранил артефакты сбора как мог);
- применялись разные способы подтверждений (в одной подсистеме сайта ДомКлик использовался чекбокс, в другой — кнопка подтверждения);
- использовались разнообразны виды и формы согласий.
- Были сложности с определением принадлежности полученного согласия конкретному пользователю ДомКлик (субъекту персональных данных).
- Поиск доказательств факта получения согласий — трудоёмкий процесс, который не всегда был результативным.
В результате не в полной мере выполнялись требования законодательства по обработке и защите персональных данных.
Ради централизованного учета в ДомКлик решили создать единый сервис, позволяющий контролировать процесс сбора/регистрации/хранения/отзыва согласий на обработку персональных данных.
Что удалось сделать и как это работает?
В рамках разработки сервиса «Согласий» перед командой ДомКлик стояли основные задачи:
- реализовать единый подход к сбору, регистрации, хранению и процессу отзыва согласий;
- разработать универсальный виджет для версий согласий и разных сценариев их сбора;
- разработать средство администрирования (админку), с удобным интерфейсом!
- минимизировать правовые риски, связанные с обработкой и защитой персональных данных.
На сегодняшний день сервис позволяет организовать единый реестр сведений о сборе согласий, присваивая уникальный номер (ID) отслеживания статуса по каждому из субъектов персональных данных.
Что мы сделали:
- реализовали и регламентировали единый подход и контроль согласий;
- оптимизировали поиск доказательств факта получения согласия, чтобы сократить длительность и трудозатраты;
- параметризировали согласия, то есть теперь можно узнать, кто дал согласие, какой использовался сценарий сбора, когда и в каких целях было получено согласие, а ещё сроки/статус/тип/версию согласия и т.д.;
- обеспечили выполнение требований ФЗ-152, тем самым снизили правовые и репутационные риски.
Дополнительно сервис может регистрировать следующие данные:
- сведения о согласии (наименование, тип, версия, краткое описание процесса, в котором оно используется и т.п.);
- статус согласия (принято/отклонено/в ожидании чуда);
- признак отзыва согласия (дата, время, основание);
- дату подтверждения согласия для автоматического уведомления о сроке его окончания (реализована автоматическая проверка срока действия согласия);
- срок действия согласия;
- способ подтверждения согласия.
Также мы реализовали сбор согласий в форме электронного документа, подписанного электронной подписью.
На этапе сбора мы предусмотрели несколько сценариев:
- ввод полученного кода из SMS-сообщения или голосового сообщения в специальном поле на сайте ДомКлик (если клиент напрямую взаимодействует с сайтом).
- отправка полученного кода из SMS в ответном SMS (если запрос инициирован третьим лицом, например, сотрудником ДомКлик).
- гибридный сценарий позволяет подтверждать согласие как ответным SMS, так и через ввод кода по уникальный ссылке из SMS (обычно используется в случаях, когда клиент не находится на сайте ДомКлик, а инициатором выступает третье лицо).
Во всех сценариях пользователь проинформирован о получении согласия на обработку персональных данных и условиях обработки.
Кроме того, в сервисе предусмотрена поддержка в актуальном состоянии форм согласий (ранее все согласия были в формате .pdf и не имели версионности). Для этого применяется формат .html, а версионность документов позволяет DPO оперативно корректировать формы согласий (например, в связи с изменениями в законодательстве или в бизнес-процессе). При этом не нарушается клиентский путь.
Также при сборе согласий мы проверяем, давал ли пользователь уже такое согласие или нет. Если давал и в той же редакции, то повторно не надо соглашаться, нельзя дважды подтвердить одно и то же согласие.
В серверной части сервиса «Согласий» использован Kotlin, а фронтендная часть написана на React.
Новый сервис принял уже более 8 000 000 согласий от пользователей ДомКлик.
Какие планы на будущее?
Для пользователей:
- Добавим в личный кабинет на сайте ДомКлик информационный блок о согласиях, которые дали пользователи (со статусом, датой, версией).
- Добавим в личный кабинет возможность отозвать согласие.
Для сервисов ДомКлик:
- Начнём применять сервис «Согласий» в иных целях и для других документов (например, для согласий на получение рекламно-информационных материалов о продуктах, товарах и услугах ДомКлик, и т.д.).
- Будем использовать в тексте согласий динамические параметры (например, наименование третьего лица, чьи персональные данные были переданы).
- Автоматизируем и упростим процесс отзыва согласий на обработку персональных данных.
xcod
прочитал вроде несколько раз но так и не понял в чем заключается
«электронная подпись согласия»
для меня электронная подпись это когда я купил
квалифицированный сертификат электронной подписи у одного из аккредитованных удостоверяющих центров
и с генерировал на своем компьютере пару закрытый/открытый ключ
и подписываю этим колючем юридически значимые документы.
а у Вас?
СМС-кой согласие берется?
возможно у меня проблемы с пониманием
GamePad64
В законодательстве есть такая штука: простая электронная подпись. Для неё достаточно смс-сообщения с кодом. Понятно, что это совершенно небезопасно, но закон есть закон.
xcod
по моему чтобы использовать простую электронную подпись нужно это как регламентировать
или какое то соглашение между участниками сторон о том по каким правилам это будет использоваться
Просто в смс-ке не будет текста согласия, а просто сам факт подписи непонятно чего.
а на стороне сервера можно и подделать текст согласия итд итп со всеми вытекающими.
и подписанный КЭП документ думаю подделать невозможно.
ничего личного возможно это моя фантазия…
Shaman_RSHU
Вы правы:
1) Использование ПЭП должно быть регламентировано между участниками обмена. Это должно быть зафиксировано на бумаге собственноручными подписями или подписано КЭП (порочный круг :). Не уточнено, как в данном случае реализовано если учесть, что клиент по сути первым подписывает Согласие и до этого никаких соглашений не подписывал.
2) Если договорились подписывать OTP-SMS, то в тексте СМС должна быть или ссылка на подписываемый документ или его реквизиты, позволяющие клиенту однозначно понять, что он подписывает (можно еще весь текст документа, но это сложно реализуемо).
xcod
2) Согласен с Вами.
Я об этом сразу подумал после того как отправил коммент.
Клиент должен как то удостовериться что подписывает и то что он подписал сейчас не измениться.
Я думаю в данном случае ПЭП должна соответствовать свойствам КЭП как целостность, авторство, неотказуемость.
Возможно этот вопрос как то и решили.
В общем мало технических деталей в статье.
Mari_Ch Автор
Процесс между участниками электронного взаимодействия, устанавливающие случаи признания электронных документов, подписанных простой электронной подписью регламентируется соглашением об использовании простой электронной подписи в соответсвии с ФЗ-63 «Об электронной подписи».
Shaman_RSHU
… регламентируется соглашением…
Никакого соглашения клиент до «Согласия на обработку ПДн» (как я предполагаю) не подписывал.