Проверка контрагента и KYC физлиц как обработка персональных данных

Служба безопасности собирает паспортные данные учредителей и бенефициаров контрагента перед сделкой. Разбираем, когда для этого нужно согласие, а когда хватает других оснований по 152-ФЗ.

Проверка контрагента и KYC физлиц как обработка персональных данных

Служба безопасности перед сделкой запрашивает у контрагента паспортные данные учредителей, историю судебных дел, связи с другими компаниями. Юристы называют это due diligence или KYC. С точки зрения 152-ФЗ это обработка персональных данных, и на неё распространяются те же требования, что на анкету клиента или базу сотрудников.

Что в проверке контрагента считается персональными данными

Персональными данными закон называет любую информацию, которая относится к конкретному человеку. В проверке контрагента их набирается немало: паспортные данные учредителей и директора, ИНН и СНИЛС представителей, сведения о судимостях и банкротствах, биография бенефициаров, данные о недвижимости и связанных компаниях, иногда фото или скан подписи.

Юридическое лицо само по себе не субъект персональных данных, и сведения о выручке или ОГРН компании закон не защищает. Но как только в файле due diligence появляется имя, паспорт или ИНН конкретного человека (директора, учредителя, бенефициара, поручителя), это уже персональные данные со всеми ограничениями 152-ФЗ.

Нужно ли согласие на сбор данных о контрагенте

Не всегда. Закон разрешает обрабатывать персональные данные без согласия в нескольких случаях, и для проверки контрагента чаще всего подходят два.

Первое основание касается заключения и исполнения договора. Обработка допустима, если субъект данных выступает стороной или выгодоприобретателем сделки. Когда вы проверяете директора компании перед подписанием контракта с ней, это подходит под правило, ведь без проверки полномочий и личности представителя договор заключить нельзя.

Второе основание работает, когда обязанность проверки установлена законом напрямую. Банки, страховщики, нотариусы, риелторы и ряд других организаций обязаны проверять клиентов по требованиям антиотмывочного законодательства, Федерального закона № 115-ФЗ. Для них сбор паспортных данных и проверка по спискам не инициатива службы безопасности, а прямая обязанность, и согласие на обработку в этом случае не требуется.

Если ни одно из оснований не подходит, например вы собираете биографию бенефициара на всякий случай, без связи с конкретной сделкой, понадобится согласие или другое законное основание из статьи 6 152-ФЗ.

Данные из открытых источников не освобождают от правил

Информация о судимостях, банкротствах и арбитражных делах учредителей часто открыта: она есть в картотеке арбитражных дел, в ЕФРСБ, в реестре дисквалифицированных лиц. Но открытый источник не значит, что данные можно копировать без ограничений. Собранные и систематизированные в одном файле, эти сведения становятся базой персональных данных, и на неё распространяются требования по защите, срокам хранения и доступу.

Судимость относится к специальным категориям персональных данных. Обрабатывать такие сведения можно только в случаях, прямо перечисленных в законе, даже если исходные данные взяты из открытого реестра.

Что делать перед стартом KYC-проверки

Определите основание обработки для каждой категории данных, которую собираете, и зафиксируйте его во внутреннем регламенте проверки контрагентов. Ограничьте состав данных тем, что реально нужно для оценки риска сделки, не тяните в файл всё, что нашлось. Установите срок хранения досье, например шесть месяцев или год после отказа от сделки, и удаляйте данные по истечении этого срока, если для более долгого хранения нет отдельного основания. Назначьте, кто в компании имеет доступ к результатам проверки, и закройте доступ остальным сотрудникам.

Если проверку контрагентов делает подрядчик, например юридическая фирма или сервис проверки контрагентов, оформите с ним договор поручения на обработку персональных данных с условиями по статье 6 152-ФЗ. Проверьте заодно, не подпадает ли ваша компания под требования 115-ФЗ: тогда порядок и объём проверки регламентирован отдельно, и правила 152-ФЗ работают вместе с ним, а не вместо него.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

Частые вопросы

Нужно ли уведомлять Роскомнадзор о запуске проверок контрагентов?

Отдельного уведомления под эту цель обработки не требуется, если компания уже стоит в реестре операторов и указала в уведомлении цели, связанные с заключением и исполнением договоров. Если цель новая для вашей компании, сведения в реестре стоит актуализировать.

Можно ли передавать досье на контрагента другому подразделению без согласия?

В пределах одной компании можно, если это нужно для той же цели, ради которой данные собирали. Передача третьей стороне, например партнёру по сделке, уже требует отдельного основания или согласия физлица.

Что делать с досье, если сделка не состоялась?

Хранить его бессрочно не стоит. Установите срок хранения и удаляйте данные по его истечении, если для более долгого хранения нет отдельного основания.

Распространяются ли требования 152-ФЗ на проверку иностранных контрагентов?

Да, если проверяете физическое лицо и обработка данных идёт на территории России или силами российской компании. Гражданство субъекта данных на применимость закона не влияет.

Открыть статью на сайте 152form.ru