Пока ювелиры, ломбарды и скупки работают и обслуживают клиентов Роскомнадзор скрытно изучает их сайты.
С недавнего времени скрытые проверки проводятся надзорными органами по всей стране. РКН изучает сайты, налоговая изучает и сопоставляет информацию об организациях, Федеральная пробирная палата проверяет сайты продавцов ювелирных изделий на предмет постановки на спецучет их владельцев и т. д.
В Алтайском крае ломбард получил письмо от территориального управления РКН, в котором ведомство сообщило ломбарду о скрытой проверке сайта, на котором РКН обнаружил сразу несколько нарушений.
Во-первых, на сайте была размещена форма обратной связи, которая была расценена ведомством как форма сбора персональных данных, при этом РКН отметил, что у владельца сайта отсутствовали правовые основания для сбора, отсутствовала политика обработки персональных данных.
Во-вторых, проверяющие обнаружили на сайте счетчики посетителей и иной аналитики от google, использование которой прямо запрещено законодательством.
В третьих, Роскомнадзор обратил внимание, что ломбард, как и любой участник рынка драгоценных металлов является оператором персональных данных. Но РКН не получал от ломбарда уведомление о начале работы ломбарда как оператора персональных данных.
Роскомнадзор предписал организации привести в соответствие свою деятельность в соответствии с законодательством.
Действующее законодательство требует от оператора персданных, которыми являются любой ломбард, ювелирный магазин или скупка выполнения обязательных требований, в т. ч.: 1. Направить в Роскомнадзор уведомление о начале обработке персональных данных (направить уведомление почтой или заполнить форму на сайте https://pd.rkn.gov.ru/operators-registry/notification/form/).
2. Разработать и опубликовать политику обработки персональных данных и сведения о реализуемых требованиях к защите персональных данных в соответствующей сети.
3. Разработать Положение по вопросам обработки персональных данных.
4. Ознакомить работников с обоими документами.
5. Назначить ответственного за организацию обработки персональных данных (либо создать подразделение ответственное за работу с данными).
6. Осуществлять сбор и обработку данных исключительно в целях, на которые дал согласие человек.
7. Уничтожить персональные данные по окончании срока согласия и при отзыве согласия на обработку (кроме случаев, когда обязан хранить без согласия).
8. Предоставлять информацию по запросам субъекта данных и надзорных органов.
9. Уведомлять Роскомнадзор в случае обнаружения утечек
Помимо этого, бизнес обязан обеспечивать защиту информации (базы данных клиентов и работников) с помощью технических средств защиты (антивирусы, межсетевые экраны, сертифицированные программы и т. д.). Подпишитесь на «Ювелир и закон» в Telegram| в Вконтакте | в MAX | Дзен | Сетка
В этом посте были ссылки, но мы их удалили по правилам Сетки