Персональные данные бенефициаров при проверке контрагента по 152-ФЗ
Перед сделкой компания проверяет партнёра и получает паспортные данные, ИНН и биографию его бенефициаров и директоров. Это обработка персональных данных, и 152-ФЗ распространяется на неё так же, как на данные клиентов. Разбираем, какое основание обработки выбрать и что оформить до начала проверки.
Перед подписанием крупного договора компания проверяет партнёра. Комплаенс-отдел смотрит на бенефициаров, директоров и поручителей, запрашивает копии паспортов, ИНН, СНИЛС, иногда биографию и справку об отсутствии судимости. Никто не называет это обработкой персональных данных, а по факту компания уже стала оператором.
Почему проверка контрагента становится обработкой персональных данных
152-ФЗ даёт широкое определение персональных данных. Это любая информация, которая прямо или косвенно относится к конкретному физическому лицу. Паспортные данные бенефициара, его ИНН, дата рождения, место жительства и биография подходят под это определение без исключений.
Название процедуры не меняет статус информации. Комплаенс-проверка, оценка риска сделки и due diligence партнёра одинаково подпадают под 152-ФЗ, если в сборе данных участвуют паспорт, ИНН или биография человека.
Компания становится оператором в момент, когда получает и сохраняет данные бенефициара. Договор с ним не нужен. Он не обязан быть клиентом или сотрудником компании, чтобы попасть под действие закона.
Какие основания обработки подходят для комплаенс-проверки
152-ФЗ разрешает обработку без согласия субъекта в ограниченном перечне случаев. Для комплаенс-проверки на практике подходят два основания.
- Данные уже раскрыты по закону или взяты из публичных источников. Выписки из ЕГРЮЛ и ЕГРИП, сведения из картотеки арбитражных дел, реестр банкротств и другие открытые государственные реестры содержат персональные данные бенефициаров и директоров, но закон уже сделал их публичными. Компания вправе использовать эти сведения без отдельного согласия.
- Обработка нужна для исполнения обязанности, которую на компанию возлагает другой федеральный закон. Это основание работает у банков, страховщиков и других организаций, обязанных проверять бенефициаров по антиотмывочному законодательству. У обычной компании, которая проверяет партнёра из коммерческой осторожности, такого основания обычно нет.
Если компания собирает у бенефициара копию паспорта, биографию или другие данные, которых нет в открытых источниках, и не подпадает под обязательную проверку по антиотмывочному закону, ей нужно получить согласие этого человека на обработку. Отказ бенефициара дать согласие не блокирует сделку, но ограничивает компанию в наборе данных, которые она вправе хранить.
Что оформить до начала проверки
Комплаенс-отделу нужно закрыть несколько вопросов до того, как проверка партнёров станет регулярной практикой.
- Опишите в локальном документе, какие данные собираете при проверке контрагента, из каких источников и на каком основании. Это защитит компанию при проверке Роскомнадзора .
- Подготовьте форму согласия для случаев, когда данные не берутся из открытых источников. Подпись бенефициара или директора на согласии закрывает основание обработки.
- Если due diligence поручили внешнему подрядчику, юридической фирме или специализированному сервису проверки контрагентов, заключите с ним договор поручения на обработку персональных данных. Без этого договора подрядчик обрабатывает данные бенефициаров без законного основания, и ответственность за это несёт заказчик проверки.
- Установите срок хранения досье на бенефициара и удаляйте данные, если сделка не состоялась или договор закончился. Бессрочное хранение паспортных копий без активной цели создаёт лишний риск.
- Проверьте, зарегистрирована ли компания в реестре операторов персональных данных, и включите комплаенс-проверку в описание целей обработки .
Что будет, если пропустить оформление
Бенефициар, чьи паспортные данные компания хранит без согласия и без законного основания, вправе пожаловаться в Роскомнадзор. Ведомство запросит документы, подтверждающие основание обработки, и при их отсутствии зафиксирует нарушение 152-ФЗ. Размер штрафа зависит от состава нарушения и повторности, порядок сумм можно прикинуть заранее
.Частые вопросы
Нужно ли согласие бенефициара, если данные о нём уже есть в ЕГРЮЛ?
Нет, для данных из ЕГРЮЛ, ЕГРИП и других открытых государственных реестров отдельное согласие не требуется, потому что закон уже сделал эти сведения публичными. Согласие нужно для данных, которые компания получает дополнительно, например копии паспорта или биографии.
Кто отвечает за персональные данные, если проверку контрагента делает юридическая фирма по заказу компании?
Ответственность распределяется по договору поручения на обработку персональных данных между заказчиком и подрядчиком. Без такого договора закон считает оператором компанию, которая заказала проверку, и именно она отвечает перед Роскомнадзором и перед бенефициаром.
Можно ли хранить паспортные данные бенефициара бессрочно на случай будущих сделок?
Нет, 152-ФЗ требует хранить персональные данные не дольше, чем этого требует цель обработки. Если сделка не состоялась или договор закончился, компании нужно определить срок хранения досье и уничтожить данные по истечении этого срока.
Распространяется ли правило на проверку директора контрагента, а не только бенефициара?
Да, правило работает одинаково для директора, поручителя, конечного бенефициара и любого другого физического лица, чьи данные компания получает в рамках комплаенс-проверки.