Персональные данные бенефициаров при проверке контрагента по 152-ФЗ

Перед сделкой компания проверяет партнёра и получает паспортные данные, ИНН и биографию его бенефициаров и директоров. Это обработка персональных данных, и 152-ФЗ распространяется на неё так же, как на данные клиентов. Разбираем, какое основание обработки выбрать и что оформить до начала проверки.

Персональные данные бенефициаров при проверке контрагента по 152-ФЗ

Перед подписанием крупного договора компания проверяет партнёра. Комплаенс-отдел смотрит на бенефициаров, директоров и поручителей, запрашивает копии паспортов, ИНН, СНИЛС, иногда биографию и справку об отсутствии судимости. Никто не называет это обработкой персональных данных, а по факту компания уже стала оператором.

Почему проверка контрагента становится обработкой персональных данных

152-ФЗ даёт широкое определение персональных данных. Это любая информация, которая прямо или косвенно относится к конкретному физическому лицу. Паспортные данные бенефициара, его ИНН, дата рождения, место жительства и биография подходят под это определение без исключений.

Название процедуры не меняет статус информации. Комплаенс-проверка, оценка риска сделки и due diligence партнёра одинаково подпадают под 152-ФЗ, если в сборе данных участвуют паспорт, ИНН или биография человека.

Компания становится оператором в момент, когда получает и сохраняет данные бенефициара. Договор с ним не нужен. Он не обязан быть клиентом или сотрудником компании, чтобы попасть под действие закона.

Какие основания обработки подходят для комплаенс-проверки

152-ФЗ разрешает обработку без согласия субъекта в ограниченном перечне случаев. Для комплаенс-проверки на практике подходят два основания.

Если компания собирает у бенефициара копию паспорта, биографию или другие данные, которых нет в открытых источниках, и не подпадает под обязательную проверку по антиотмывочному закону, ей нужно получить согласие этого человека на обработку. Отказ бенефициара дать согласие не блокирует сделку, но ограничивает компанию в наборе данных, которые она вправе хранить.

Что оформить до начала проверки

Комплаенс-отделу нужно закрыть несколько вопросов до того, как проверка партнёров станет регулярной практикой.

Что будет, если пропустить оформление

Бенефициар, чьи паспортные данные компания хранит без согласия и без законного основания, вправе пожаловаться в Роскомнадзор. Ведомство запросит документы, подтверждающие основание обработки, и при их отсутствии зафиксирует нарушение 152-ФЗ. Размер штрафа зависит от состава нарушения и повторности, порядок сумм можно прикинуть заранее

Калькулятор штрафов по 152-ФЗ

.

Частые вопросы

Нужно ли согласие бенефициара, если данные о нём уже есть в ЕГРЮЛ?

Нет, для данных из ЕГРЮЛ, ЕГРИП и других открытых государственных реестров отдельное согласие не требуется, потому что закон уже сделал эти сведения публичными. Согласие нужно для данных, которые компания получает дополнительно, например копии паспорта или биографии.

Кто отвечает за персональные данные, если проверку контрагента делает юридическая фирма по заказу компании?

Ответственность распределяется по договору поручения на обработку персональных данных между заказчиком и подрядчиком. Без такого договора закон считает оператором компанию, которая заказала проверку, и именно она отвечает перед Роскомнадзором и перед бенефициаром.

Можно ли хранить паспортные данные бенефициара бессрочно на случай будущих сделок?

Нет, 152-ФЗ требует хранить персональные данные не дольше, чем этого требует цель обработки. Если сделка не состоялась или договор закончился, компании нужно определить срок хранения досье и уничтожить данные по истечении этого срока.

Распространяется ли правило на проверку директора контрагента, а не только бенефициара?

Да, правило работает одинаково для директора, поручителя, конечного бенефициара и любого другого физического лица, чьи данные компания получает в рамках комплаенс-проверки.

Открыть статью на сайте 152form.ru