Блокирование персональных данных: что это означает для оператора
Блокирование персональных данных - одна из трех обязанностей оператора наряду с уточнением и уничтожением данных, и вспоминают о ней обычно поздно: когда приходит обращение человека с требованием остановить обработку его данных до выяснения обстоятельств, или запрос от Роскомнадзора. Норма касается любого сайта с формой заявки, личным кабинетом или базой клиентов в CRM: если посетитель указывает на ошибку в своих данных или заявляет, что данные обрабатываются незаконно, оператор обязан отреагировать в конкретный срок, а не тогда, когда дойдут руки.
На практике с этим сталкиваются интернет-магазины, медицинские центры, учебные платформы, агентства недвижимости - везде, где есть форма с телефоном и почтой. Типичный сценарий: покупатель интернет-магазина видит в личном кабинете старый адрес доставки и телефон менеджера, который давно уволился, и пишет в поддержку с просьбой разобраться. Формально это уже обращение по поводу неточности персональных данных, и с этого момента у оператора идет отсчет срока, даже если письмо выглядит как рядовой вопрос в чат поддержки. Жалоба одного человека о неточных данных превращается в проверку, если оператор не ответил вовремя или ответил формально. Роскомнадзор при разборе обращений субъектов смотрит именно на сроки и на то, было ли фактическое блокирование, а не просто обещание разобраться позже без каких-либо действий.
Дальше по порядку: что закон понимает под блокированием, какие основания его запускают, сколько времени есть у оператора на каждый шаг, как это сделать технически в CRM и резервных копиях, и чем блокирование отличается от уничтожения и обезличивания данных.
Определение блокирования персональных данных по закону
Федеральный закон от 27 июля 2006 года № 152-ФЗ о персональных данных дает в статье 3 такое определение: блокирование персональных данных - это временное прекращение их обработки, кроме случаев, когда обработка нужна как раз для уточнения этих данных. То есть заблокированные данные не удаляются и не изменяются: оператор просто перестает их использовать - не отправляет рассылки, не передает менеджерам, не учитывает в отчетах - пока не разберется, что с ними не так.
Это принципиально отличает блокирование от уничтожения персональных данных, при котором содержимое становится невозможно восстановить, и от обезличивания, при котором данные остаются в системе, но теряют привязку к конкретному человеку без дополнительной информации. Блокирование - временная и обратимая мера. После проверки данные либо разблокируют и поправят, либо, если подтвердится, что их обработка была незаконной или они больше не нужны, уничтожат.
Термин часто путают с блокировкой доступа в бытовом смысле - когда, например, отключают пользователю личный кабинет. Юридическое блокирование персональных данных - это про судьбу самих данных внутри систем оператора, а не про доступ конкретного человека к сервису.
Когда оператор обязан заблокировать персональные данные
Закон связывает блокирование с конкретными ситуациями, а не оставляет это на усмотрение оператора. Основные:
- Субъект персональных данных или его представитель обратились с заявлением, что их данные неточные, устаревшие или получены незаконно, и попросили это проверить.
- Аналогичный запрос поступил от Роскомнадзора как уполномоченного органа по защите прав субъектов персональных данных.
- Сам оператор или проверяющий орган обнаружили признаки неправомерной обработки - например, данные собраны без законного основания или обрабатываются за пределами заявленной цели.
Ключевой момент: блокирование в этих случаях - это не наказание и не крайняя мера, а промежуточный статус на время проверки. Оператор не должен сразу удалять спорные данные - закон прямо предусматривает уточнение персональных данных как альтернативу удалению, если выяснится, что заявитель прав и данные действительно нужно поправить, а не стирать.
Есть и исключение: блокировать данные не нужно, если это нарушит права и законные интересы самого субъекта или третьих лиц. Например, если для оказания уже оплаченной услуги доступ к контактам клиента критичен, полное блокирование может быть избыточным - такую логику решения стоит фиксировать в служебной записке, чтобы объяснить ее при проверке.
Как это выглядит на практике
Учебная платформа получает жалобу от родителя, что в личном кабинете ребенка указаны не тот класс и не та школа - это повод для блокирования на время уточнения, а не повод сразу стирать профиль. Агентство недвижимости получает от клиента просьбу остановить обработку его номера телефона, потому что квартиру уже купили и звонки менеджеров стали неуместны - если это не полный отзыв согласия, а именно просьба приостановить обработку, запись блокируют, а не удаляют сразу. Медицинский центр при внутреннем аудите обнаруживает, что в базе остались данные пациента, который был на приеме пять лет назад и с тех пор не обращался - неправомерной обработки здесь может и не быть, но если истек срок хранения по внутреннему регламенту, разумно сначала заблокировать запись, а затем решить, уничтожать ее или нет. Разница между этими примерами в источнике сигнала: в первых двух случаях блокирование запускает обращение субъекта, в третьем - решение самого оператора, но правовые последствия схожие.
Кто вправе потребовать блокирования персональных данных
Обращение может прийти не только от самого человека, чьи данные обрабатываются. Закон разрешает действовать через представителя - по доверенности, а для несовершеннолетних - через законных представителей, родителей или опекунов. Отдельно выделен уполномоченный орган по защите прав субъектов персональных данных - эту функцию выполняет Роскомнадзор, и его запрос о блокировании равнозначен запросу самого субъекта.
Есть и третий канал - суд. Если человек уже обратился с иском и суд в рамках дела запрашивает у оператора сведения или выносит определение, связанное с обработкой его данных, это тоже основание для блокирования, хотя на практике для сайтов и небольших компаний такой сценарий встречается реже, чем прямое обращение клиента или запрос Роскомнадзора.
На стороне оператора реагировать на такое обращение должен тот, кто назначен ответственным за организацию обработки персональных данных, или, если отдельного ответственного нет, руководитель либо тот, кому эта функция делегирована приказом. Если в компании нет ни того, ни другого, обращение по умолчанию попадает туда, откуда пришло - в поддержку или на общую почту, а это первый шаг к тому, что срок будет пропущен.
Сроки блокирования и что происходит дальше
Статья 21 того же закона расписывает действия оператора по шагам, и здесь чаще всего и ошибаются - либо тянут с ответом, либо, наоборот, сразу удаляют данные, не дожидаясь результатов проверки.
Общая логика такая. При обращении субъекта или запросе Роскомнадзора о неточности данных оператор блокирует данные с момента обращения на весь срок проверки. Если проверка подтверждает, что данные были неточными, оператор их поправляет и снимает блокировку - закон отводит на это семь рабочих дней с момента получения от заявителя сведений, нужных для уточнения. Если же выясняется, что обработка данных изначально была неправомерной или данные больше не нужны для заявленной цели, оператор обязан их уничтожить - на это отводится до десяти рабочих дней с момента выявления нарушения.
Отдельная история - неправомерная обработка, которую оператор обнаружил сам или на которую ему указали при обращении. На устранение такого нарушения закон дает три рабочих дня; если устранить его без уничтожения данных невозможно, действует уже упомянутый десятидневный срок на уничтожение.
Еще один частый повод для блокирования и последующего уничтожения - отзыв согласия на обработку персональных данных. Здесь закон закладывает более длинный срок: тридцать дней с момента получения отзыва на то, чтобы прекратить обработку и уничтожить данные, если их дальнейшее хранение не требуется по договору или по другому закону.
О каждом из этих действий - устранении нарушения, уточнении данных, их уничтожении - оператор обязан уведомить субъекта персональных данных или его представителя, а если обращение шло через Роскомнадзор, то и этот орган. Формальная отписка без указания, что именно сделано и когда, при проверке будет выглядеть как невыполнение обязанности. Разбор того, как правильно оформить такой ответ, есть в статье Ответ на запрос РКН: образец и сроки, чтобы не попасть на штраф.
Что делать, если проверка не укладывается в срок
Закон не предусматривает автоматического продления сроков просто потому, что оператору не хватило времени. Если проверка объективно требует больше времени - например, нужно запросить документы у самого субъекта, а он не отвечает, - разумно зафиксировать это в переписке: указать, что именно ожидается от заявителя, и не снимать блокировку до получения ответа. Формально это не освобождает от обязанности среагировать в установленный срок, но показывает при проверке, что оператор не бездействовал, а ждал встречных сведений, без которых уточнение невозможно. Молчание же со стороны оператора, наоборот, при разборе жалобы читается как игнорирование обращения, и разница между этими двумя сценариями обычно и определяет исход проверки.
Как заблокировать данные в CRM и резервных копиях
С основной базой обычно проще: в CRM или административной панели сайта записи присваивают пометку о блокировке или о том, что она на проверке, убирают ее из выборок для рассылок и отчетов, ограничивают к ней доступ менеджеров - оставляют его только тем, кто ведет проверку. Ключевое отличие от удаления в том, что запись физически остается в базе, просто перестает участвовать в обработке. На практике оператору не всегда нужно блокировать всю карточку клиента целиком: если спор касается только одного поля - например, адреса доставки, - можно ограничить обработку именно этого поля, оставив остальные данные (историю заказов, номер телефона для связи) в обычном обороте, если это не мешает самой проверке. Такой точечный подход снимает часть рисков: заблокировав карточку целиком без необходимости, оператор рискует сорвать текущий заказ клиента и получить вторую жалобу - уже за бездействие в обслуживании. Если данные поступают с сайта через форму, интеграцию с CRM стоит сверить на этот случай отдельно - в статье Интеграция CRM с сайтом: где чаще всего нарушают закон о ПДн разобраны похожие технические нестыковки.
С резервными копиями сложнее: выборочно заблокировать одну запись внутри бэкапа обычно нельзя, это не отдельная база, а слепок системы целиком. Практический подход - фиксировать факт блокирования в основной системе и в журнале, а к бэкапам применять то же правило, что и при уничтожении: если старые резервные копии с заблокированными данными попадут в ротацию раньше, чем закончится проверка, это стоит учесть в политике хранения бэкапов и при необходимости продлить срок их использования до завершения проверки. Общие принципы работы с резервными копиями персональных данных, включая сроки хранения и то, где их держать нельзя, разобраны в статье Хранение резервных копий ПДн: где можно, а где нельзя.
Отдельный технический момент: если данные обрабатывает не сам оператор, а подрядчик - хостинг, рассылочный сервис, колл-центр по договору поручения - оператор обязан не просто заблокировать данные у себя, а обеспечить их блокирование и на стороне подрядчика. Формально это его ответственность, даже если технически действие выполняет другая компания.
Рассылки, аналитика и файлы на компьютерах сотрудников
Отдельно стоит проверить рассылочный сервис: если контакт есть в базе email-маркетинга, недостаточно поставить отметку в CRM - нужно исключить адрес из активных сегментов и там же, иначе человек продолжит получать письма, пока идет проверка, и это будет выглядеть как продолжение обработки в обход блокировки. То же касается выгрузок в Excel и csv-файлов, которые менеджеры хранят на рабочих столах для отчетов: такие копии закон не отменяет, и если заблокированные данные остаются доступны в файле, лежащем в общей папке, формальная блокировка в CRM не спасет при проверке. Практичнее всего вести короткий перечень мест, где вообще хранятся персональные данные компании - CRM, рассылочный сервис, бухгалтерская программа, папка с договорами на сервере, - и при блокировании проходить по этому перечню, а не полагаться на память.
Блокирование, уничтожение и обезличивание: в чем разница
Три термина из статьи 3 закона часто путают, хотя за каждым стоит разное действие с данными и разные последствия для оператора. Таблица ниже - шпаргалка для быстрой проверки, какой термин к какой ситуации относится.
| Критерий | Блокирование | Уничтожение | Обезличивание |
|---|---|---|---|
| Что происходит с данными | Обработка временно останавливается, сами данные не меняются | Данные удаляются так, что их невозможно восстановить | Данные остаются, но теряют связь с конкретным человеком |
| Обратимость | Обратимо: после проверки блокировку снимают | Необратимо | Практически необратимо без дополнительной информации, которая обычно хранится отдельно |
| Когда применяется | На время проверки жалобы или запроса о неточности данных | Если данные обрабатывались незаконно, устарели или согласие отозвано, а хранить их больше не нужно | Когда персональные данные нужны для статистики или аналитики, а привязка к человеку не требуется |
| Что делать технически | Ограничить доступ и исключить из активной обработки, сохранив запись | Удалить данные из всех систем, включая копии, и зафиксировать это актом | Заменить, обобщить или удалить идентифицирующие признаки, оставив остальной массив данных |
| Типовой срок | На весь период проверки | 10 дней при неправомерной обработке, 30 дней при отзыве согласия | Не регламентирован жестко, определяется целью обработки |
Отдельно стоит развести уточнение и блокирование: уточнение персональных данных - это исправление конкретной ошибки (неверный телефон, старый адрес, опечатка в фамилии), а блокирование - статус, в котором данные находятся, пока это исправление не подтверждено. Одно без другого не работает: сначала блокируют, потом уточняют и снимают блокировку, либо, если уточнять нечего, данные уничтожают.
Что грозит, если проигнорировать требование о блокировке
Формально в КоАП нет отдельного штрафа с формулировкой за неблокирование персональных данных - ответственность наступает за более широкое нарушение: невыполнение оператором законной обязанности, связанной с обработкой персональных данных, в том числе по обращению субъекта. На практике это означает, что жалоба человека, оставленная без обработки в срок, превращается в основание для проверки, а дальше уже применяется вся линейка штрафов, о которой на сайте есть отдельные разборы - от штрафов за конкретные нарушения до правил повторного нарушения, при котором сумма растет кратно.
Кроме административной ответственности перед Роскомнадзором есть и гражданско-правовой риск: субъект персональных данных вправе обратиться в суд и потребовать компенсацию морального вреда, если докажет, что оператор проигнорировал его законное обращение. Сумма такой компенсации определяется судом индивидуально и заметно различается от дела к делу, но сам факт судебного разбирательства - это уже время и издержки, потраченные не на бизнес, а на защиту в суде, плюс репутационный след, который остается в открытых базах судебных решений.
Есть и второй риск, менее очевидный: даже если формального штрафа не будет, необработанная жалоба часто перерастает в обращение в Роскомнадзор, а оттуда - во внеплановую проверку по куда более широкому кругу вопросов, чем изначальная жалоба. Проверяющий, придя по одному поводу, обычно смотрит и остальные точки контроля на сайте: политику, согласия, формы сбора данных.
Отдельная проблема - откуда вообще берутся такие обращения. Чаще всего это формы обратной связи и заявки на сайте: если в них нет внятного способа для человека связаться именно по вопросу своих данных, обращение уходит в общую почту поддержки, теряется среди других писем, и срок реакции срывается автоматически - просто потому что заявку никто не увидел вовремя. Как настроить сбор заявок без таких потерь, описано в статье Формы обратной связи: как собирать заявки без нарушений ФЗ-152.
Как подготовиться к блокированию данных на практике
Проще всего свести весь процесс к чек-листу и держать его под рукой у того, кто отвечает на обращения:
- Завести отдельный канал для обращений по персональным данным - почту или форму, которую регулярно проверяет конкретный человек, а не общий ящик поддержки.
- При поступлении обращения о неточности данных сразу поставить пометку о блокировке в CRM и зафиксировать дату - от нее считаются все дальнейшие сроки.
- Провести проверку: связаться с заявителем при необходимости, сверить данные с оригиналом - документом, договором, предыдущей перепиской.
- По итогам проверки либо поправить данные и снять блокировку, либо уничтожить данные, если подтвердилось, что их обработка была незаконной или избыточной.
- Отправить заявителю ответ с описанием того, что сделано, и сохранить копию переписки и внутренние пометки - это то, что затем показывают при проверке.
- Проверить, не осело ли заблокированное или уничтоженное значение где-то в резервных копиях или у подрядчиков, и при необходимости продублировать процедуру там.
Такой порядок стоит закрепить письменно - хотя бы коротким регламентом на одну страницу, который лежит рядом с остальными локальными актами оператора. Какой набор документов должен быть в компании в принципе, помимо этого регламента, показано в статье LPA: локальные акты оператора ПДн - какие документы должны быть в компании.
Если на сайте уже есть форма заявки, личный кабинет или CRM с данными клиентов, но нет понятной процедуры на случай такого обращения, разумно один раз пройти по всей цепочке - от формы до бэкапа - и понять, где именно застрянет запрос, если он придет завтра. Специалисты 152fzpro.ru помогают разобрать эту цепочку на конкретном сайте, подготовить регламент блокирования и уточнения данных и привести формы сбора данных в порядок, который выдержит проверку.