С 1 сентября 2025 года вступает в силу обновленный закон № 152-ФЗ «О персональных данных». В статье 9 этого закона появился дополнительный абзац, обязывающий владельцев сайтов оформлять согласие на обработку ПД отдельным документом. Сейчас на многих сайтах оно «спрятано» в текстах оферт, соглашений или активизируется нажатием на соответствующую галочку при входе на сайт. Нововведение устраняет неопределенность и возможность совершать мошеннические действия посредством получения формального согласия.
Рекомендуем нашим пользователям проверить выполнение этого условия и, при необходимости, подготовиться к новшествам. Шанс попасть под проверку достаточно высок, потому что Роскомнадзор стал контролировать обработку персональных данных в автоматическом режиме, с помощью платформы АС МПДн. Основное внимание уделяется сайтам в финансовой и образовательной сфере, ЖКХ и e-commerce.
До запуска системы автоматического мониторинга инспекторы РКН вручную обрабатывали не более 6 тыс. сайтов за год. Нововведение дало возможность увеличить эту цифру до 50 тыс. За первую половину 2025 года проведено уже более 27 тыс. таких автоматических проверок.
Новая система мониторинга проверяет, размещена ли на сайте Политика конфиденциальности, присутствуют ли в формах лишние поля, не являются ли согласия пользователей на обработку ПД формальными. По результатам такой проверки возможно начисление штрафа и блокировка сайта, даже если факт утечки персданных не зафиксирован. Санкции могут быть наложены вне зависимости от того, каков масштаб компании и объем обрабатываемых данных.
В связи с участившимися случаями масштабных утечек данных пользователей специалисты РКН выступают за реформирование механизма получения согласия на их обработку. Во всех случаях утечки согласие от пользователей было получено формально – их реальные интересы не учитывались. В РКН предлагают перейти к отраслевым стандартам, четко определяющим, какие данные, для чего и на какой срок можно собирать, использовать и хранить.
Вместе с тем ведомство предлагает ввести понятие «спецоператора» и определить его полномочия. Предполагается, что под это определение попадут компании, работающие с большими информационными массивами, в том числе, с персональными данными. Под большим массивом подразумевается объем от 100 тыс. записей и более. Такие операторы смогут предоставлять малому бизнесу безопасные сервисы по обработке персональных данных и других информационных массивов.