Важная информация для тех, кто тщательно следит за тем, какая информация о них обрабатывается, где оставляются персональные данные. Особенно это касается родителей, которые держат на карандаше вопрос персональных данных их детей.
Что делать, если в договоре на какие-либо услуги со спортивной или образовательной организацией есть пункт, в котором закреплено, что «подписывая данный договор, Заказчик дает согласие на обработку персональных данных».
На этот вопрос подробно ответила юрист Виктория Фоменкова.
В последнее время очень часто встречается такая ситуация — считает Виктория Фоменкова.
Получается, что если родитель не согласен на ОПД ребенка, то он не может подписать договор. А если договора нет, то и ребенок не сможет посещать данную секцию.
Давайте разберемся с данной ситуацией
Итак, если в договоре указано, что он является согласием на ОПД, то это значит, что организация будет обрабатывать ПД, указанные в данном договоре, ТОЛЬКО в целях исполнения данного договора.
В данном случае, никакого отдельного согласия на ОПД подписывать уже не надо.
Если же организация планирует использовать ваши ПД для каких-то других целей, то это должно быть указано в договоре (как отдельная цель использования ваших ПД) либо Вам должны предложить отдельное согласие на ОПД.
Необходимо обратить внимание, что согласия на ОПД в целях исполнения договора не требуется, Роскомнадзор также не требует согласия на ОПД, если персональные данные нужны только для исполнения самого договора.
Автоматизированная обработка
Теперь рассмотрим случай, если в договоре указано, что персональные данные будут обрабатываться автоматизированным способом.
В данном случае предполагается, что ПД ребенка или родителя могут быть внесены в какую-то электронную платформу и скорее всего будут передаваться третьим лицам (поскольку электронные платформы обычно принадлежат третьим лицам).
Согласно ст. 7 ФЗ №152-ФЗ операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные БЕЗ СОГЛАСИЯ субъекта персональных данных.
То есть в этом случае письменное согласие на ОПД должно быть обязательно.
Давайте посмотрим, может ли в данном случае договор с оговоркой об автоматизированной ОПД быть данным согласием.
Согласно п. 4 ст. 9 ФЗ №152-ФЗ письменное согласие ОПД должно содержать следующие пункты:
- ФИО, адрес, реквизиты паспорта;
- наименование или ФИО и адрес оператора, получающего согласие субъекта персональных данных (того лица, которое получает ваши ПД);
- цель обработки ПД – то есть вам должны прописать для чего вы даете согласие на ОПД;
- перечень персональных данных, на обработку которых дается согласие субъекта персональных данных (то есть какие конкретно ПД будут обрабатываться);
- наименование или ФИО и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
- перечень действий с персональными данными, на совершение которых дается согласие, то есть собирать, хранить, передавать, уничтожить и т.д.;
- срок, на который выдано согласие, а также способ его отзыва, подпись.⠀⠀
Таким образом, если договор не содержит какие-либо перечисленные пункты, обязательные для письменного согласия на ОПД, то этот договор не является согласием на автоматизированную ОПД и нужно отдельное письменное согласие, которое будет отвечать требованиям законодательства.
Что вы можете сделать при подписании такого договора?
Можете обратиться в данную организацию за разъяснением, например, с какой целью будут обрабатывать ПД автоматизированным способом и какие ПД будут обрабатываться и будут ли ПД передаваться третьим лицам.
Кроме того, Вы можете указать, что данный договор не является согласием на автоматизированную ОПД, в виду несоответствия п.4 ст. 9 ФЗ №152-ФЗ.
⠀⠀ Также Вы можете направить жалобу в Роскомнадзор, в которой необходимо указать на соответствующие нарушения получения организацией ПД таким способом.
Основания можно указать по тексту данной статьи выше.
Источник: юрист Виктория Фоменкова