Какие персональные данные получает сайт при входе через Госуслуги

Когда сайт подключает вход через Госуслуги, компания получает от ЕСИА конкретный набор персональных данных пользователя и становится их оператором по 152-ФЗ. Разбираем, что запрашивать, как оформить политику обработки и когда нужно уведомление в Роскомнадзор.

Какие персональные данные получает сайт при входе через Госуслуги

Компания подключает кнопку «Войти через Госуслуги», чтобы сократить регистрацию до двух кликов. С этого момента она получает от Единой системы идентификации и аутентификации (ЕСИА) конкретный набор персональных данных пользователя и автоматически становится их оператором по 152-ФЗ.

Что именно передаёт ЕСИА

Пользователь заходит через Госуслуги и на портале видит запрос на передачу данных. Компания настраивает список нужных полей при подключении к ЕСИА, в технической документации его называют scope. Обычно запрашивают ФИО, СНИЛС, дату рождения, телефон и email. Для некоторых сервисов дополнительно нужны паспортные данные, адрес регистрации или ИНН.

Чем шире список, тем больше данных ложится на компанию как на оператора. Каждое лишнее поле добавляет пункт в политику обработки, повышает риск при проверке Роскомнадзора и увеличивает ответственность в случае утечки.

Кто отвечает за эти данные

После передачи данных ответственность переходит на компанию. Госуслуги и Минцифры не проверяют, как сайт хранит и использует информацию дальше. Это обязанность оператора, который подключил вход через ЕСИА.

Согласие, которое пользователь дал на портале Госуслуг при выборе состава данных, покрывает только сам факт передачи от ЕСИА к сайту. Оно не снимает с компании обязанность завести собственные основания для дальнейшей обработки. Компания должна отдельно определить цель, срок хранения и круг сотрудников с доступом.

Что оформить перед подключением входа через Госуслуги

  1. Зарегистрировать информационную систему для взаимодействия с ЕСИА и получить нужный уровень доступа к данным. Без этой регистрации сайт технически не может запрашивать вход через Госуслуги.
  2. Указать в политике обработки персональных данных, что сайт получает данные через ЕСИА, и перечислить конкретный состав полей.
  3. Прописать цель обработки для каждого поля отдельно. Если СНИЛС нужен для расчёта бонусов, а паспортные данные для заключения договора, это две разные цели с разными сроками хранения.
  4. Убрать из запроса поля, которые сервис не использует. Статья 5 152-ФЗ ограничивает обработку достижением конкретных и заранее определённых целей.
  5. Определить уровень защищённости информационной системы персональных данных по правилам постановления правительства №1119 и настроить защиту под этот уровень.
  6. Проверить, стоит ли компания в реестре операторов персональных данных. Обработка через ЕСИА почти всегда выходит за рамки исключений статьи 22 152-ФЗ, поэтому уведомление в Роскомнадзор требуется в большинстве случаев.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Что проверяет Роскомнадзор

Инспектор сверяет состав данных из уведомления с тем, что сайт реально запрашивает через ЕСИА. Расхождение между уведомлением и реальным составом данных — частая находка при проверке.

Второй частый вопрос инспектора касается дальнейшего пути данных. Если компания передаёт СНИЛС в CRM или платёжному партнёру, каждую такую передачу нужно учесть в политике и, если нужно, оформить договором поручения.

Нужно ли уведомлять РКН? — пройти тест

Частые вопросы

Нужно ли отдельное согласие пользователя, если он уже подтвердил передачу данных на портале Госуслуг?

Да. Согласие на портале Госуслуг покрывает передачу данных от ЕСИА к сайту. Дальнейшую обработку компания оформляет отдельно. Ей нужна политика обработки и, если требуется, явное согласие на конкретные цели.

Можно ли запросить через ЕСИА больше данных, чем нужно для работы сервиса?

Технически можно, юридически нет. Принцип минимизации из 152-ФЗ требует запрашивать только те поля, без которых сервис не может работать. Лишние данные увеличивают риск при проверке и при утечке.

Что делать, если компания уже подключила вход через Госуслуги без уведомления в Роскомнадзор?

Подать уведомление сейчас, не дожидаясь проверки. Уведомление можно подать в любой момент, штраф грозит за сам факт обработки без уведомления, и чем раньше компания исправит ситуацию, тем меньше претензий будет у инспектора.

Кто отвечает, если данные утекут не по вине компании, а из-за сбоя на стороне ЕСИА?

Компания всё равно отвечает как оператор за данные, которые уже хранятся в её системах. За сам канал передачи и работу ЕСИА отвечает оператор этой системы, но это не снимает с компании обязанность защищать данные, которые она получила и хранит у себя.

Прежде чем следующий пользователь нажмёт «Войти через Госуслуги», откройте настройки интеграции с ЕСИА и сверьте список запрашиваемых полей с тем, что написано в политике обработки персональных данных на сайте. Если списки не совпадают, обновите политику или урежьте запрос раньше, чем это сделает инспектор Роскомнадзора.

Открыть статью на сайте 152form.ru