149-ФЗ и арбитраж: пять пунктов, которые стоит проверить в compliance-чеклисте
Если команда работает с гео РФ или собирает контакты резидентов, закон применяется независимо от юрисдикции регистрации. Разберем механику, которая реально влияет на процессы.
— Политика конфиденциальности. Оператор обязан разместить документ с целями, объемом и сроками обработки до начала сбора ПДн. Прямая ссылка на политику должна быть доступна с лендинга или формы заявки.
— Согласие пользователя. Отдельное активное действие: галочка, клик по кнопке или SMS-подтверждение. Предустановленная галочка или молчаливое согласие через оферту не защищают от претензий Роскомнадзора.
— Передача лидов. Передача ПДн третьим лицам — рекламодателю, CPA-сети, колл-центру — требует отдельного согласия субъекта. Универсальная формулировка «передаем партнерам» без указания конкретных категорий получателей — типовое нарушение.
— Хранение и удаление. ПДн нельзя хранить дольше целей обработки. Если лид не выкуплен или сделка не состоялась, нужен регламент автоматического удаления или обезличивания.
— Трансграничная передача. Перенос баз в облака за пределы РФ — AWS, Google Cloud, серверы в ЕС — требует предварительного уведомления Роскомнадзора и в ряде случаев письменного согласия субъекта.
Вывод: базовая защита от штрафов по 13.11 КоАП РФ — это не легенда на лендинге, а отдельный чек-лист по сбору, хранению и передаче данных. Проверяйте его перед каждым запуском на РФ.
Compliance Stack — регуляторика для арбитражных команд
@compliance_stack
149-ФЗ и арбитраж: пять пунктов, которые стоит проверить в compliance-чеклисте
Этот пост опубликован в Telegram-канале Compliance Stack — регуляторика для арбитражных команд. Подписаться можно по ссылке: @compliance_stack.