- Уголовная ответственность: когда небрежность становится преступлением (уже действует с 11 декабря 2024 г.)
Новые реалии для руководства: введение статьи 272.1 Уголовного кодекса РФ является четким сигналом о намерении государства пресекать небрежное или злонамеренное обращение с ПДн. За неправомерные сбор, хранение, использование или распространение ПДн, совершенные из корыстной или иной личной заинтересованности и повлекшие существенное нарушение прав граждан, теперь предусмотрено уголовное преследование.
Если в результате таких незаконных действий данные были переданы за границу, наказание может достигать
8 лет лишения свободы. Это выводит персональную ответственность руководителей и сотрудников, работающих с данными, на принципиально новый уровень.
- Маркетинг и согласия на обработку ПДн: двойные требования для коммуникаций
Фундаментальное правило, усиленное новыми нормами: для любой маркетинговой коммуникации (телефонные звонки, SMS, email-рассылки) необходимо получить два различных согласия от физического лица:
- Первое – на обработку его персональных данных для целей продвижения товаров, работ, услуг (согласно ст. 15 ФЗ-152).
- Второе – на получение непосредственно рекламных сообщений по сетям электросвязи (согласно ст. 18 ФЗ "О рекламе").
Обязательство оформления согласия на обработку ПДн как отдельного документа делает эти «двойные требования» еще более критичными. Если первое согласие получено с нарушениями (например, не оформлено как отдельный документ после 1 марта 2025 года), оно будет признано недействительным. Это автоматически делает недействительным и второе согласие – на получение рекламы, так как оно базировалось на нелегитимно обработанных данных. Таким образом, нарушение одного закона может повлечь за собой нарушение другого, многократно увеличивая совокупные риски для компании.
- Иллюзия доступности: «публичные» данные и покупные базы с высокими рисками
Многие компании до сих пор полагают, что если данные сотрудника (например, рабочий email или телефон) опубликованы на корпоративном сайте или в деловой соцсети, их можно свободно использовать для прямых продаж или рассылок. Это крайне рискованная позиция. ФЗ-152 четко разделяет факт нахождения данных в открытом доступе и наличие законного основания (чаще всего – предварительного согласия субъекта) для их обработки в маркетинговых целях. Так называемый режим «персональных данных, разрешенных для распространения» (ПДРД) требует получения от субъекта специального, отдельного согласия, где он сам определяет, какие данные и для каких целей могут быть распространены.
Покупные базы = высокие риски: в свете многократно возросших штрафов и введения уголовной ответственности, использование покупных баз данных становится экономически неоправданным и крайне рискованным шагом. Ответственность за законность обработки каждого контакта из такой базы ляжет именно на вашу компанию, а не на продавца. Доказать наличие всех необходимых и корректно оформленных согласий для каждого субъекта в такой базе практически нереально, а риски несоизмеримы с потенциальной выгодой. Инвестиции в подобные схемы с высокой вероятностью приведут к значительным финансовым потерям.