152-ФЗ: обработка персональных данных при проверке
152-ФЗ определяет, на каком основании допустима обработка персональных данных, когда требуется согласие, что считается распространением и какие обязанности несёт оператор. Для проверки по открытым источникам ключевых норм несколько: ст.6 ч.1 п.11 (данные, подлежащие опубликованию или обязательному раскрытию), ст.9 (согласие), ст.10.1 (распространение), ст.18.1 и ст.22 (обязанности оператора), ст.14 и ст.21 (права субъекта). Ниже разобрана каждая — и там, где норма даёт меньше, чем принято думать, это сказано прямо.
Что регулирует 152-ФЗ
Закон описывает обработку персональных данных: кто вправе её вести, на каком основании, в каких пределах и что при этом может требовать человек, чьи данные обрабатываются. Для сервиса проверки отсюда следует главное: законность определяется не тем, доступны ли данные технически, а тремя разными вопросами — откуда взяты сведения, есть ли основание их обрабатывать и что происходит с результатом дальше.
В проверке по открытым источникам эти три вопроса закрываются разными нормами. Происхождение сведений — ст.6 ч.1 п.11. Отношения с проверяемым человеком — ст.9, а для кандидатов и работников дополнительно ст.86 п.3 ТК РФ. Передача результата наружу — ст.10.1. Обязанности самой компании как оператора — ст.18.1 и ст.22. Смешивать их нельзя: основание для обработки не является основанием для распространения.
Отдельный слой — локализация: требование хранить персональные данные российских граждан на территории России. Self-hosted-архитектура снимает этот вопрос конструктивно — продукт разворачивается в контуре клиента, и персональные данные не уходят к поставщику сервиса.
Обработка общедоступных данных (ст.6 ч.1 п.11)
Норма допускает обработку персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом. Формулировка сверена дословно по КонсультантПлюс, и именно она — правовой фундамент продукта.
Под неё подпадают источники, из которых собирается досье: данные ЕГРЮЛ/ЕГРИП, санкционные перечни (ООН/OFAC/ЕС) и перечни Росфинмониторинга, сведения о банкротстве (ЕФРСБ), государственные контракты, официально опубликованные материалы. Для отдельных категорий сведений дополнительно работают п.3 и п.3.1 той же части статьи 6.
Важное уточнение к заголовку раздела: норма говорит не о «всём общедоступном», а о данных, раскрытие которых предписано законом. Это уже бытового понимания. Сведения, которые человек опубликовал о себе сам, и сведения, оказавшиеся доступными по иным причинам, под этот пункт автоматически не подводятся — у них другой правовой режим.
Пункт 7 той же части — «законные интересы оператора» — мы в обоснование не выносим. Он действует с оговоркой о ненарушении прав и свобод субъекта, толкуется узко и не может подаваться как право проверять человека без его ведома. Отказ опираться на него публично — осознанное решение, а не упущение.
Согласие субъекта (ст.9)
Статья 9 задаёт требования к самому согласию: оно даётся свободно, своей волей и в своём интересе. В форме называются оператор, цель обработки, перечень персональных данных, перечень действий и способы обработки, срок действия и порядок отзыва.
Для проверки кандидата статья 9 работает в паре с пунктом 3 статьи 86 ТК РФ: получение данных работника у третьей стороны допускается только с его письменного согласия. Оператором в форме выступает работодатель или заказчик проверки; ШТИРЛИЦ при self-hosted-развёртывании остаётся программным обеспечением в его контуре.
Согласия не объединяются. Согласие на получение рекламных сообщений (ФЗ-38) оформляется отдельным чекбоксом и не может быть сведено в один пункт с согласием на обработку персональных данных. Согласие на распространение (ст.10.1) — тоже отдельный документ.
Согласие отзывается в любой момент письменным заявлением. После отзыва обработка прекращается, а данные удаляются — кроме случаев, когда их хранение предписано законом.
Распространение данных (ст.10.1)
Распространение персональных данных требует отдельного согласия субъекта. Молчание или бездействие человека согласием не считается — согласие должно быть выражено.
Бремя доказывания наличия такого согласия лежит на том, кто данные распространяет. Это разворачивает привычную логику: не человек доказывает, что не разрешал, а оператор — что разрешение было получено и может быть предъявлено.
Практический вывод для проверок: тезис «данные общедоступны, значит их можно свободно распространять» неверен. Открытость источника даёт основание обрабатывать сведения — но не даёт права передавать результат проверки третьим лицам. Если досье уходит за пределы компании, нужен отдельный документ, оформленный по этой статье.
Из этого же следует и продуктовое ограничение: результаты проверки предназначены для внутреннего решения заказчика, а не для публикации или пересылки наружу.
Обязанности оператора (ст.18.1, ст.22)
- Опубликовать политику обработки персональных данных — обязанность по ч.2 ст.18.1. Документ должен быть доступен на сайте оператора.
- Уведомить Роскомнадзор о намерении обрабатывать персональные данные — ч.1 ст.22. Это регистрационное действие оператора, а не страница сайта.
- Выдержать обязательную структуру политики: оператор и ответственный за обработку; правовые основания (ст.6); категории субъектов и категории данных; цели обработки; порядок и сроки обработки; трансграничная передача (при self-hosted, как правило, отсутствует); права субъекта (ст.14 и ст.21); меры защиты; cookie и трекеры; порядок обновления политики.
- Определить сроки хранения. В текущей редакции документов проекта они не заданы: это один из пунктов, закрываемых юристом, а не техническим решением.
- Разграничить роли при self-hosted. Продукт разворачивается в контуре клиента, поэтому обязанности оператора несёт клиент; схема «клиент-оператор / ШТИРЛИЦ-программное обеспечение» описывается соглашением и подтверждается юристом.
Права субъекта (ст.14, ст.21)
152-ФЗ закрепляет за человеком набор прав в отношении его данных; им посвящены статьи 14 и 21, а раздел о правах субъекта обязателен в политике обработки любого оператора.
Два права, которые в контексте проверки применяются чаще всего, названы прямо: требовать исключения своих данных (ч.2 ст.8) и отозвать ранее данное согласие. Механику отзыва мы закладываем прямо в форму согласия, которую продукт формирует до начала проверки.
Обращаться субъекту следует к оператору — то есть к компании, которая проводила проверку и у которой хранится результат. При self-hosted это клиент, а не разработчик продукта.
Статус текста. Точный состав прав по статьям 14 и 21 на этой странице намеренно не пересказывается: он приводится в политике конкретного оператора и подлежит сверке с действующей редакцией закона. Страница — рабочая редакция, подготовленная для визирования юристом по 152-ФЗ и ТК РФ, и не является юридической консультацией.