Что требует закон о персональных данных от разработчиков мобильных приложений
Приложение просит доступ к контактам, геолокации и камере, а политику конфиденциальности разработчик скопировал у конкурента. Разбираем, какие данные приложение собирает на самом деле и что обязан сделать оператор по 152-ФЗ, прежде чем публиковать релиз.
Приложение при первом запуске просит доступ к контактам, геолокации и камере. Разработчик открывает политику конфиденциальности похожего приложения из своей категории, меняет название компании и публикует у себя. Через месяц пользователь пишет жалобу в Роскомнадзор. В приложении есть доступ к камере, а в политике камера вообще не упомянута.
Закон 152-ФЗ «О персональных данных» не делит операторов на сайты и приложения. Требования одинаковые для любого сервиса, который собирает данные о человеке. Обрабатывать их можно только с согласия пользователя и только в том объёме, который реально нужен для работы.
Какие данные приложение собирает на самом деле
Каждое системное разрешение открывает точку сбора персональных данных, а не остаётся технической формальностью.
- Через контакты приложение получает имена, телефоны и адреса других людей из записной книжки пользователя. С точки зрения закона это данные третьих лиц, которые никто не спрашивал.
- Геолокация складывается в историю перемещений человека. Она сама по себе много говорит о его жизни, о том, где он живёт, работает и куда ходит вечером.
- Камера и микрофон дают приложению доступ к фотографиям и записям. Если приложение хранит фотографии лиц для идентификации, это уже биометрические персональные данные, для них закон требует отдельное согласие.
Прежде чем писать текст политики, разработчику стоит выписать список. Какие разрешения запрашивает приложение, какие данные оно получает через каждое из них, что происходит с этими данными дальше. Хранятся ли они на сервере, передаются ли партнёру, удаляются ли сразу после использования.
Что должно быть в политике конфиденциальности
Политика не юридический шаблон для галочки, а описание реальных процессов в приложении. Она должна совпадать с тем, что приложение действительно делает.
В политике указывают, какие данные собирает приложение, для какой цели и кто ещё получает к ним доступ. Отдельного внимания требуют сторонние сервисы внутри приложения, такие как аналитика, рекламные SDK и инструменты сбора крашей. Они тоже обрабатывают данные пользователя, и если их серверы находятся за границей, это трансграничная передача персональных данных, о которой нужно сказать отдельно.
Если политику скопировали у другого приложения, велика вероятность, что в ней описаны разрешения, которых у вас нет, а нужные не упомянуты. Оба варианта дают повод для жалобы.
Когда нужно отдельное согласие
Согласие на обработку персональных данных должно быть конкретным. Пользователь соглашается на определённую цель, а не на всё сразу одним чекбоксом при установке. Для специальных категорий данных, таких как биометрия или данные о здоровье, нужно отдельное согласие с чётким указанием цели обработки.
Собирать данные до того, как пользователь дал согласие, нельзя. Приложение может запросить у системы разрешение на камеру или геолокацию заранее, но использовать полученные данные вправе только после того, как пользователь согласился с условиями обработки.
Что проверить перед публикацией
- Составить полный список разрешений, которые запрашивает приложение, и данных, которые оно реально получает через каждое.
- Проверить все сторонние SDK, включая аналитику, рекламу и push-уведомления, и выяснить, куда они передают данные пользователей.
- Сверить текст политики конфиденциальности с этим списком, а не с политикой конкурента.
- Проверить, где физически находятся серверы, на которых хранятся данные российских пользователей.
- Определить, нужно ли вставать в реестр операторов персональных данных, и подать уведомление, если да.
Авто-аудит сайта — проверка на нарушения 152-ФЗ
Если в компании уже есть сайт или личный кабинет, который работает с теми же данными, что и приложение, полезно свериться заодно и с реестром операторов.
Проверка компании в реестре операторов РКН
Частые вопросы
Можно ли использовать политику конфиденциальности другого приложения как основу?
Как основу для структуры можно. Но текст обязательно переписывают под реальные разрешения и данные конкретного приложения. Политика, которая описывает чужой набор функций, не защищает разработчика, а создаёт риск, потому что в ней написана неправда о том, что делает приложение.
Нужно ли отдельное согласие на доступ к контактам?
Да, если приложение считывает и обрабатывает список контактов, это отдельная цель обработки данных, и пользователь должен явно согласиться именно на неё, а не на общую формулировку «согласен с условиями использования».
Что делать, если приложение использует рекламный SDK стороннего разработчика?
Выяснить, какие данные пользователя собирает SDK и куда он их передаёт. Это отражают в политике конфиденциальности приложения, даже если сам SDK разработан не вами.
Обязательно ли мобильному приложению вставать в реестр операторов персональных данных?
Зависит от того, какие данные и в каком объёме обрабатывает приложение. Разработчику стоит заранее свериться с условиями, при которых уведомление в Роскомнадзор обязательно, и подать его до жалоб пользователей, а не после.