ШТИРЛИЦ для отрасли: мфо
Микрофинансовые организации соединяют два свойства: они субъекты 115-ФЗ со всеми обязанностями по идентификации клиента и сверке с санкционными перечнями (ООН/OFAC/ЕС) и одновременно работают с массовым потоком клиентов-физических лиц. Ручная сверка на таком объёме нереальна, а пропуск — уже вопрос к регулятору.
Сценарии проверки в отрасли
- KYC клиента при онбординге — идентификация до начала обслуживания.
- Сверка по санкционным перечням (ООН/OFAC/ЕС) до операции и далее на постоянной основе.
- Массовая проверка потока заявителей — когда объём не позволяет разбирать каждого вручную.
- Проверка собственных сотрудников на должностях с доступом к деньгам и данным клиентов — с их письменного согласия.
Кого и что проверяем
Что проверка не делает: она не является оценкой кредитоспособности и не заменяет кредитную историю. ШТИРЛИЦ работает с открытыми источниками, а бюро кредитных историй к ним не относится.
- Клиенты — физические лица: идентификация (ФИО, дата рождения, ИНН), санкционные перечни (ООН/OFAC/ЕС), публично значимые лица (ПДЛ/PEP), исполнительные производства ФССП, банкротство (ЕФРСБ), суды (СОЮ/арбитраж), бизнес-связи.
- Клиенты — юридические лица и ИП: статус в ЕГРЮЛ/ЕГРИП, суды (СОЮ/арбитраж), исполнительные производства ФССП, банкротство (ЕФРСБ), аффилированность, бенефициарные владельцы.
- Не проверяются: здоровье, религия, политические взгляды, членство в объединениях — ст.86 п.4/5 ТК РФ.
Как это работает на потоке
Онбординг закрывается интеграцией по API, действующая база — пакетной загрузкой, требование «на постоянной основе» — мониторингом с оповещениями. Пайплайн из 9 этапов по 30+ источникам отрабатывает по каждому объекту одинаково, поэтому досье готово за минуты, а риск-скоринг 0–100 показывает, какие немногие случаи требуют ручного разбора.
Журнал проверок фиксирует, кто, кого, когда и в каком составе проверял, — аудиторский след для внутреннего контроля и для взаимодействия с регулятором. При потоковой сверке физических лиц отдельно стоит вопрос ложных совпадений по ФИО: в досье видно, по какому перечню и на основании каких сведений возникло совпадение, поэтому однофамилец не превращается в результат автоматически.
Развёртывание self-hosted: данные клиентов остаются в вашем контуре.
Законность и личный риск
Для субъекта 115-ФЗ идентификация клиента и сверка по санкционным перечням (ООН/OFAC/ЕС) — прямая обязанность, а не выбор; цена пропуска — претензии регулятора и риск блокировки счетов. Сама проверка опирается на официально раскрываемые сведения (ст.6 ч.1 п.11 152-ФЗ), сотрудников проверяем с их письменного согласия (ст.86 п.3 ТК РФ).
С 11.12.2024 действует ст.272.1 УК РФ об ответственности за незаконный оборот персональных данных. Для организации, которая обрабатывает поток персональных данных клиентов, это означает два требования сразу: проверять законно и уметь показать, откуда взят каждый факт. В досье ШТИРЛИЦ у каждого факта есть названный источник, ссылка и дата.
Частые вопросы
Нужно ли заново проверять клиента, который уже брал заём и оформляет повторный?
Если клиент находится под мониторингом с первого обращения, повторная ручная проверка не нужна — система уже отслеживает изменения и покажет их в риск-скоринге к моменту нового займа. Для клиента вне мониторинга безопаснее повторить проверку: статус в реестрах, санкционных перечнях и по производствам ФССП мог измениться с прошлого раза.
Нужно ли МФО получать отдельное согласие клиента на передачу его данных в ШТИРЛИЦ для проверки?
Нет: сама проверка опирается на официально раскрываемые сведения (ст.6 ч.1 п.11 152-ФЗ) и отдельного согласия клиента не требует. Вопрос передачи данных третьей стороне, для которого нужно отдельное согласие по ст.10.1 152-ФЗ, здесь не возникает — при self-hosted развёртывании система работает в контуре МФО, и данные клиента его не покидают.
Как соблюдается требование 115-ФЗ сверять клиента с перечнями «на постоянной основе», а не один раз при выдаче займа?
Требование 115-ФЗ вести сверку не разово, а постоянно закрывается мониторингом: после первичной идентификации система отслеживает изменения по клиенту и присылает оповещение, если он попадает в санкционный перечень, перечень Росфинмониторинга или по нему открывается исполнительное производство ФССП. Повторной ручной проверки при обычном обслуживании не требуется.
Есть ли риск для сотрудника МФО, который заказывает проверку клиента, попасть под ст.272.1 УК РФ?
Ответственность по ст.272.1 УК РФ (действует с 11.12.2024) связана с незаконным характером обработки данных, а не с фактом проверки как таковым, и распространяется в том числе на того, кто заказывает проверку без законных оснований. Если проверка опирается на официально раскрываемые сведения (ст.6 ч.1 п.11 152-ФЗ) и в журнале виден источник каждого факта, оснований для такой квалификации нет.