152-ФЗ: обработка персональных данных при проверке

152-ФЗ определяет, на каком основании допустима обработка персональных данных, когда требуется согласие, что считается распространением и какие обязанности несёт оператор. Для проверки по открытым источникам ключевых норм несколько: ст.6 ч.1 п.11 (данные, подлежащие опубликованию или обязательному раскрытию), ст.9 (согласие), ст.10.1 (распространение), ст.18.1 и ст.22 (обязанности оператора), ст.14 и ст.21 (права субъекта). Ниже разобрана каждая — и там, где норма даёт меньше, чем принято думать, это сказано прямо.

Что регулирует 152-ФЗ

Закон описывает обработку персональных данных: кто вправе её вести, на каком основании, в каких пределах и что при этом может требовать человек, чьи данные обрабатываются. Для сервиса проверки отсюда следует главное: законность определяется не тем, доступны ли данные технически, а тремя разными вопросами — откуда взяты сведения, есть ли основание их обрабатывать и что происходит с результатом дальше.

В проверке по открытым источникам эти три вопроса закрываются разными нормами. Происхождение сведений — ст.6 ч.1 п.11. Отношения с проверяемым человеком — ст.9, а для кандидатов и работников дополнительно ст.86 п.3 ТК РФ. Передача результата наружу — ст.10.1. Обязанности самой компании как оператора — ст.18.1 и ст.22. Смешивать их нельзя: основание для обработки не является основанием для распространения.

Отдельный слой — локализация: требование хранить персональные данные российских граждан на территории России. Self-hosted-архитектура снимает этот вопрос конструктивно — продукт разворачивается в контуре клиента, и персональные данные не уходят к поставщику сервиса.

Обработка общедоступных данных (ст.6 ч.1 п.11)

Норма допускает обработку персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом. Формулировка сверена дословно по КонсультантПлюс, и именно она — правовой фундамент продукта.

Под неё подпадают источники, из которых собирается досье: данные ЕГРЮЛ/ЕГРИП, санкционные перечни (ООН/OFAC/ЕС) и перечни Росфинмониторинга, сведения о банкротстве (ЕФРСБ), государственные контракты, официально опубликованные материалы. Для отдельных категорий сведений дополнительно работают п.3 и п.3.1 той же части статьи 6.

Важное уточнение к заголовку раздела: норма говорит не о «всём общедоступном», а о данных, раскрытие которых предписано законом. Это уже бытового понимания. Сведения, которые человек опубликовал о себе сам, и сведения, оказавшиеся доступными по иным причинам, под этот пункт автоматически не подводятся — у них другой правовой режим.

Пункт 7 той же части — «законные интересы оператора» — мы в обоснование не выносим. Он действует с оговоркой о ненарушении прав и свобод субъекта, толкуется узко и не может подаваться как право проверять человека без его ведома. Отказ опираться на него публично — осознанное решение, а не упущение.

Согласие субъекта (ст.9)

Статья 9 задаёт требования к самому согласию: оно даётся свободно, своей волей и в своём интересе. В форме называются оператор, цель обработки, перечень персональных данных, перечень действий и способы обработки, срок действия и порядок отзыва.

Для проверки кандидата статья 9 работает в паре с пунктом 3 статьи 86 ТК РФ: получение данных работника у третьей стороны допускается только с его письменного согласия. Оператором в форме выступает работодатель или заказчик проверки; ШТИРЛИЦ при self-hosted-развёртывании остаётся программным обеспечением в его контуре.

Согласия не объединяются. Согласие на получение рекламных сообщений (ФЗ-38) оформляется отдельным чекбоксом и не может быть сведено в один пункт с согласием на обработку персональных данных. Согласие на распространение (ст.10.1) — тоже отдельный документ.

Согласие отзывается в любой момент письменным заявлением. После отзыва обработка прекращается, а данные удаляются — кроме случаев, когда их хранение предписано законом.

Распространение данных (ст.10.1)

Распространение персональных данных требует отдельного согласия субъекта. Молчание или бездействие человека согласием не считается — согласие должно быть выражено.

Бремя доказывания наличия такого согласия лежит на том, кто данные распространяет. Это разворачивает привычную логику: не человек доказывает, что не разрешал, а оператор — что разрешение было получено и может быть предъявлено.

Практический вывод для проверок: тезис «данные общедоступны, значит их можно свободно распространять» неверен. Открытость источника даёт основание обрабатывать сведения — но не даёт права передавать результат проверки третьим лицам. Если досье уходит за пределы компании, нужен отдельный документ, оформленный по этой статье.

Из этого же следует и продуктовое ограничение: результаты проверки предназначены для внутреннего решения заказчика, а не для публикации или пересылки наружу.

Обязанности оператора (ст.18.1, ст.22)

  • Опубликовать политику обработки персональных данных — обязанность по ч.2 ст.18.1. Документ должен быть доступен на сайте оператора.
  • Уведомить Роскомнадзор о намерении обрабатывать персональные данные — ч.1 ст.22. Это регистрационное действие оператора, а не страница сайта.
  • Выдержать обязательную структуру политики: оператор и ответственный за обработку; правовые основания (ст.6); категории субъектов и категории данных; цели обработки; порядок и сроки обработки; трансграничная передача (при self-hosted, как правило, отсутствует); права субъекта (ст.14 и ст.21); меры защиты; cookie и трекеры; порядок обновления политики.
  • Определить сроки хранения. В текущей редакции документов проекта они не заданы: это один из пунктов, закрываемых юристом, а не техническим решением.
  • Разграничить роли при self-hosted. Продукт разворачивается в контуре клиента, поэтому обязанности оператора несёт клиент; схема «клиент-оператор / ШТИРЛИЦ-программное обеспечение» описывается соглашением и подтверждается юристом.

Права субъекта (ст.14, ст.21)

152-ФЗ закрепляет за человеком набор прав в отношении его данных; им посвящены статьи 14 и 21, а раздел о правах субъекта обязателен в политике обработки любого оператора.

Два права, которые в контексте проверки применяются чаще всего, названы прямо: требовать исключения своих данных (ч.2 ст.8) и отозвать ранее данное согласие. Механику отзыва мы закладываем прямо в форму согласия, которую продукт формирует до начала проверки.

Обращаться субъекту следует к оператору — то есть к компании, которая проводила проверку и у которой хранится результат. При self-hosted это клиент, а не разработчик продукта.

Статус текста. Точный состав прав по статьям 14 и 21 на этой странице намеренно не пересказывается: он приводится в политике конкретного оператора и подлежит сверке с действующей редакцией закона. Страница — рабочая редакция, подготовленная для визирования юристом по 152-ФЗ и ТК РФ, и не является юридической консультацией.