Что требует закон о персональных данных от разработчиков мобильных приложений

Приложение просит доступ к контактам, геолокации и камере, а политику конфиденциальности разработчик скопировал у конкурента. Разбираем, какие данные приложение собирает на самом деле и что обязан сделать оператор по 152-ФЗ, прежде чем публиковать релиз.

Что требует закон о персональных данных от разработчиков мобильных приложений

Приложение при первом запуске просит доступ к контактам, геолокации и камере. Разработчик открывает политику конфиденциальности похожего приложения из своей категории, меняет название компании и публикует у себя. Через месяц пользователь пишет жалобу в Роскомнадзор. В приложении есть доступ к камере, а в политике камера вообще не упомянута.

Закон 152-ФЗ «О персональных данных» не делит операторов на сайты и приложения. Требования одинаковые для любого сервиса, который собирает данные о человеке. Обрабатывать их можно только с согласия пользователя и только в том объёме, который реально нужен для работы.

Какие данные приложение собирает на самом деле

Каждое системное разрешение открывает точку сбора персональных данных, а не остаётся технической формальностью.

Прежде чем писать текст политики, разработчику стоит выписать список. Какие разрешения запрашивает приложение, какие данные оно получает через каждое из них, что происходит с этими данными дальше. Хранятся ли они на сервере, передаются ли партнёру, удаляются ли сразу после использования.

Что должно быть в политике конфиденциальности

Политика не юридический шаблон для галочки, а описание реальных процессов в приложении. Она должна совпадать с тем, что приложение действительно делает.

В политике указывают, какие данные собирает приложение, для какой цели и кто ещё получает к ним доступ. Отдельного внимания требуют сторонние сервисы внутри приложения, такие как аналитика, рекламные SDK и инструменты сбора крашей. Они тоже обрабатывают данные пользователя, и если их серверы находятся за границей, это трансграничная передача персональных данных, о которой нужно сказать отдельно.

Если политику скопировали у другого приложения, велика вероятность, что в ней описаны разрешения, которых у вас нет, а нужные не упомянуты. Оба варианта дают повод для жалобы.

Когда нужно отдельное согласие

Согласие на обработку персональных данных должно быть конкретным. Пользователь соглашается на определённую цель, а не на всё сразу одним чекбоксом при установке. Для специальных категорий данных, таких как биометрия или данные о здоровье, нужно отдельное согласие с чётким указанием цели обработки.

Собирать данные до того, как пользователь дал согласие, нельзя. Приложение может запросить у системы разрешение на камеру или геолокацию заранее, но использовать полученные данные вправе только после того, как пользователь согласился с условиями обработки.

Что проверить перед публикацией

  1. Составить полный список разрешений, которые запрашивает приложение, и данных, которые оно реально получает через каждое.
  2. Проверить все сторонние SDK, включая аналитику, рекламу и push-уведомления, и выяснить, куда они передают данные пользователей.
  3. Сверить текст политики конфиденциальности с этим списком, а не с политикой конкурента.
  4. Проверить, где физически находятся серверы, на которых хранятся данные российских пользователей.
  5. Определить, нужно ли вставать в реестр операторов персональных данных, и подать уведомление, если да.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Если в компании уже есть сайт или личный кабинет, который работает с теми же данными, что и приложение, полезно свериться заодно и с реестром операторов.

Проверка компании в реестре операторов РКН

Частые вопросы

Можно ли использовать политику конфиденциальности другого приложения как основу?

Как основу для структуры можно. Но текст обязательно переписывают под реальные разрешения и данные конкретного приложения. Политика, которая описывает чужой набор функций, не защищает разработчика, а создаёт риск, потому что в ней написана неправда о том, что делает приложение.

Нужно ли отдельное согласие на доступ к контактам?

Да, если приложение считывает и обрабатывает список контактов, это отдельная цель обработки данных, и пользователь должен явно согласиться именно на неё, а не на общую формулировку «согласен с условиями использования».

Что делать, если приложение использует рекламный SDK стороннего разработчика?

Выяснить, какие данные пользователя собирает SDK и куда он их передаёт. Это отражают в политике конфиденциальности приложения, даже если сам SDK разработан не вами.

Обязательно ли мобильному приложению вставать в реестр операторов персональных данных?

Зависит от того, какие данные и в каком объёме обрабатывает приложение. Разработчику стоит заранее свериться с условиями, при которых уведомление в Роскомнадзор обязательно, и подать его до жалоб пользователей, а не после.

Открыть статью на сайте 152form.ru