Простой электронной подписи хватает для согласия на персональные данные
Смс-код или галочка на сайте могут заменить бумажное согласие на обработку персональных данных, но только при соблюдении условий 152-ФЗ и 63-ФЗ. Разбираем, когда простой электронной подписи достаточно, а когда нужна более защищённая форма.
Компания переводит сбор согласий на обработку персональных данных в цифровой вид. Клиент ставит галочку в форме на сайте или подтверждает согласие кодом из смс, вместо того чтобы подписывать бумагу. Закон это разрешает, но не любая отметка на экране имеет силу подписи. Разбираемся, когда простой электронной подписи хватает, а когда нужна более защищённая форма.
Что говорит закон о форме согласия
Часть 4 статьи 9 152-ФЗ ставит знак равенства между двумя формами согласия. Первая форма — бумага с собственноручной подписью субъекта персональных данных. Вторая — электронный документ, подписанный электронной подписью по правилам федерального закона. Если оператор соблюдает эти правила, электронное согласие имеет ту же юридическую силу, что и бумажное.
Правила устанавливает отдельный закон, 63-ФЗ «Об электронной подписи». Он описывает три вида подписи. Это простая подпись, усиленная неквалифицированная и усиленная квалифицированная. Для разных ситуаций закон допускает разные виды.
Простая подпись и её условия
Простая электронная подпись подтверждает, что документ создал конкретный человек, с помощью кода, пароля или другого ключа. Часть 2 статьи 6 63-ФЗ признаёт электронный документ с такой подписью равным бумажному документу с собственноручной подписью в двух случаях. Так бывает, если это прямо разрешает закон, или если стороны заранее договорились об этом сами.
Для обычного согласия на обработку персональных данных 152-ФЗ не требует усиленной подписи. Значит, оператор сайта или сервиса вправе сам установить правила простой подписи и закрепить их соглашением с пользователем, например в оферте или пользовательском соглашении.
Код из смс, который пользователь ввёл в форму на сайте, или галочка в личном кабинете после входа под своим логином и паролем вполне могут работать как ключ простой подписи. Для этого нужно выполнить условия из статьи 9 63-ФЗ.
Что должно быть закреплено заранее
Оператор заранее устанавливает правила использования ключа простой подписи и доводит их до пользователя. Обычно это делает текст оферты или пользовательского соглашения, с которым человек соглашается до того, как поставит галочку.
Ключ подписи привязан к конкретному человеку. Код из смс приходит на номер телефона, который пользователь указал сам, а не на случайный номер. Вход в личный кабинет защищён паролем, который знает только владелец аккаунта.
Электронный документ сохраняет всю историю действия. Дата, время, номер телефона или адрес электронной почты, IP-адрес, точный текст согласия, под которым стоит подпись. Без этих данных смс-код или галочка остаются просто отметкой в базе, а не подписью, которую можно предъявить в суде или Роскомнадзору.
Когда простой подписи не хватит
Специальные категории персональных данных, например сведения о здоровье или судимости, в ряде случаев требуют письменного согласия по статье 10 152-ФЗ. Для таких данных лучше не полагаться на простую подпись. Если оператор ошибётся с идентификацией человека, согласие могут признать недействительным, а саму обработку данных незаконной.
Согласие на распространение персональных данных оформляется отдельным документом по статье 10.1 152-ФЗ. Общая оферта на сайте, где закреплены правила простой подписи для обычных согласий, на этот документ не распространяется. Ему нужна собственная форма и отдельное подтверждение воли человека.
Для биометрических персональных данных закон отдельно регулирует, как устанавливать личность человека при выдаче ключа подписи. Обычного чекбокса здесь недостаточно.
В этих трёх случаях безопаснее использовать усиленную подпись или личный приём документов, а не смс-код и галочку.
Что делать
Проверить, для каких именно данных и согласий сайт или CRM компании сейчас используют смс-код или галочку.
Авто-аудит сайта — проверка на нарушения 152-ФЗ
В оферте или пользовательском соглашении нужно прописать правила простой подписи. Указать, что считается ключом, как он привязан к человеку и с какого момента согласие вступает в силу.
Настроить хранение доказательств. Логи с датой, временем, номером телефона или IP-адресом и точным текстом согласия, под которым стоит подпись.
Для специальных категорий данных и для согласия на распространение сделать отдельные формы, а не полагаться на общую оферту.
Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд
Если сайт компании до сих пор требует бумажное согласие там, где хватило бы правильно оформленной галочки, процесс можно упростить. Начать стоит с ревизии форм на сайте и текста оферты.
Частые вопросы
Можно ли подтвердить согласие на обработку персональных данных обычной галочкой на сайте?
Можно, если оператор заранее закрепил правила простой электронной подписи в оферте или пользовательском соглашении и хранит доказательства того, кто и когда поставил галочку.
Нужна ли усиленная квалифицированная подпись для обычного согласия на обработку персональных данных?
Нет, закон не требует усиленной подписи для обычного согласия. Она нужна для более рискованных случаев, например для специальных категорий персональных данных.
Что будет, если согласие оформлено простой подписью без соблюдения условий закона?
Такое согласие можно оспорить. Оператор не докажет, что галочку поставил именно субъект персональных данных, а не кто-то другой.
Подходит ли обычная галочка на сайте для согласия на распространение персональных данных?
Нет. Для такого согласия закон требует отдельный документ по собственной форме, простая подпись из общей оферты сюда не подходит.