Что такое уточнение персональных данных и когда оно нужно
Уточнение персональных данных - это процедура, которую оператор обязан провести, если данные о человеке в его базах оказались неполными, устаревшими, неточными или получены с нарушением закона. На практике с этим сталкивается почти любой сайт с формой заявки, интернет-магазин, медицинский центр или служба доставки: клиент меняет фамилию после замужества, указывает новый номер телефона, замечает опечатку в адресе электронной почты или обнаруживает, что в базе висит старый адрес доставки. Как только он сообщил об этом оператору, начинается отсчет времени, и закон о персональных данных не делает исключений для небольших компаний или разовых обращений.
Игнорирование такого обращения - не мелкая недоработка службы поддержки, а самостоятельное нарушение Федерального закона от 27.07.2006 N 152-ФЗ о персональных данных. Если субъект пожаловался в Роскомнадзор на то, что компания не исправила его данные или не ответила вовсе, ведомство вправе начать проверку и составить протокол по статье 13.11 КоАП РФ - отдельно от любых претензий по содержанию самих данных. Причем оператор нередко узнает о проблеме именно так: не из повторного письма клиента, а из запроса надзорного органа, который приходит уже после того, как человек не дождался реакции.
Похожие обращения не редкость: часть жалоб, которые Роскомнадзор получает от граждан, касается именно точности данных, а не факта их сбора - человек не оспаривает, что дал согласие, он просто хочет, чтобы старый номер телефона наконец заменили на актуальный. Для оператора это, как правило, самая безобидная категория обращений с точки зрения репутации: исправить запись куда проще и дешевле, чем разбираться с жалобой на незаконный сбор данных. Проблема в другом - именно из-за кажущейся простоты такие обращения чаще всего теряются среди рутинной переписки и остаются без ответа дольше положенного срока.
Дальше по порядку: что считается основанием для уточнения персональных данных, как правильно заблокировать запись на время проверки, в какие сроки нужно уложиться и что оформить документально, чтобы при проверке было что показать инспектору.
Кто может потребовать уточнения и на каком основании
Право требовать уточнения принадлежит самому субъекту персональных данных или его представителю по доверенности. Это одно из прав субъекта персональных данных наряду с правом на доступ к своим данным, на отзыв согласия и на обжалование действий оператора - подробный разбор всех этих прав заслуживает отдельного материала, здесь достаточно знать, что уточнение не единственный инструмент. Обратиться можно письменно, по электронной почте, через личный кабинет на сайте или через форму на странице контактов: закон не требует конкретной формы обращения, важно только, чтобы из него было понятно, кто обращается и какие именно данные он считает неверными. Если на сайте уже есть форма обратной связи, через которую человек когда-то оставил заявку, логично принимать через тот же канал и обращения об уточнении данных - лишь бы обращение фиксировалось и не терялось среди рекламных писем.
Основание для уточнения - когда данные неполные, устаревшие, неточные либо получены оператором незаконно или не нужны для той цели обработки, которая заявлена в согласии или в договоре (эту норму устанавливает статья 14 закона о персональных данных). Например, интернет-магазин собрал у покупателя дату рождения для программы лояльности, хотя эта программа так и не запустилась - такие данные избыточны и подлежат уточнению или удалению по требованию человека. Отдельный случай - данные, которые изначально были верными, но устарели: старый номер телефона, адрес прежнего места работы, фамилия до брака. Формально это тоже основание, хотя оператор не обязан сам отслеживать, не сменил ли клиент фамилию: обязанность возникает именно с момента обращения.
Отказать в уточнении оператор может, только если данные на самом деле точны и это подтверждается документами или другими сведениями. Простого несогласия оператора недостаточно: если у него нет доказательств, что запись верна, разумнее внести правку и закрыть обращение, чем спорить с человеком.
Уточнение персональных данных в разных ситуациях
Данные особых категорий: здоровье и биометрия
В медицинских сервисах и любых формах, где встречается информация о здоровье, оператор особенно осторожен с уточнением: специальные категории персональных данных требуют повышенного внимания на каждом этапе обработки, и правка ошибки здесь работает по тем же правилам, что и для обычных данных, но проверка личности обратившегося должна быть строже - слишком велика цена ошибки, если запись поправит кто-то посторонний. Если клиника получает жалобу на неточность сведений в карте пациента в личном кабинете на сайте, к обычному порядку уточнения добавляется медицинская часть: изменения в карте вносит врач, а не администратор сайта, но синхронизация данных между сайтом и медицинской информационной системой все равно остается зоной ответственности оператора персональных данных.
Уточнение и рекламные кабинеты
Отдельная сложность - данные, которые оператор передал в рекламные кабинеты для настройки ретаргетинга или похожих аудиторий. Если человек попросил исправить номер телефона или email, а прежняя версия этих данных уже загружена в рекламную систему в виде хеша, формально это тоже требует уточнения: устаревшую версию нужно удалить из аудитории, а если актуальные данные снова нужны для рекламы - загрузить заново, с учетом того, что согласие на эту конкретную цель обработки у оператора должно быть отдельным. Игнорировать эту часть легко, потому что рекламный кабинет - не своя база данных, а сторонний сервис, но ответственность перед субъектом это не снимает.
Данные несовершеннолетних
Если уточнение касается данных ребенка, обращение вправе подать родитель или законный представитель, и оператору стоит запросить документ, подтверждающий родство или опекунство, прежде чем вносить изменения - иначе есть риск, что запись поправит человек, не имеющий на это права. Для детских кружков, секций и онлайн-школ это особенно актуально: контактные данные родителей меняются чаще, чем данные самого ребенка, и без проверки личности обратившегося легко перепутать, кто именно родитель конкретного ученика в большой базе.
Порядок уточнения персональных данных: что делает оператор шаг за шагом
Закон о персональных данных описывает порядок уточнения персональных данных в общих чертах, а детали - какой сотрудник этим занимается, куда падает уведомление, кто вносит правку в базу - оператор прописывает сам во внутренних документах. Но последовательность действий примерно одна и та же для любой компании.
- Зарегистрировать обращение: дата поступления, кто обратился, какие данные считает неверными. Без этой записи потом сложно доказать, что срок вообще был соблюден.
- Проверить личность обратившегося - хотя бы по совпадению email или телефона с тем, что уже есть в базе, чтобы не вносить правки по чужой просьбе.
- Оценить, требуется ли блокировка данных на время проверки, и если да - заблокировать запись во всех системах, где она хранится, а не только на сайте.
- Проверить обоснованность обращения: запросить у субъекта документ или иное подтверждение, если сомнения в точности данных остаются.
- Внести исправление в основную базу и во все связанные системы, включая CRM, сервис рассылок и бухгалтерскую программу, если данные передавались туда.
- Снять блокировку и уведомить субъекта о внесенных изменениях.
- Если данные ранее передавались третьим лицам - уведомить и их.
- Сделать отметку в журнале обращений с датами каждого шага.
Список выглядит длинным, но на практике для небольшой компании с одной базой в CRM весь цикл занимает от получаса до пары дней - если ответственный сотрудник назначен заранее и знает, куда именно вносить правки.
Блокирование персональных данных на время проверки
Блокирование персональных данных - это временное прекращение любых действий с записью, кроме хранения и доступа для самого субъекта: запись нельзя использовать в рассылках, передавать третьим лицам, выгружать в отчеты, учитывать при принятии решений. Определение блокирования дано в статье 3 закона о персональных данных, и по смыслу оно ближе к паузе, чем к удалению: данные остаются в базе, но временно не участвуют в обработке.
Блокировать запись оператор обязан с момента получения обращения о неточности данных и до момента, пока факт неточности не будет подтвержден или опровергнут - но только если блокировка не нарушает права и законные интересы самого субъекта или третьих лиц и если нет законного основания обрабатывать данные без блокировки, например при исполнении договора, который без этих данных выполнить нельзя. Такие исключения предусмотрены статьей 21 закона о персональных данных, но на практике для сайта с формой заявки они почти не встречаются, и проще заблокировать запись сразу после обращения, чем разбираться, подпадает ли ситуация под исключение.
Технически блокировка чаще всего реализуется через статус записи в CRM или в базе сайта: отдельное поле со значением заблокировано плюс исключение записи из фильтров для рассылок и выгрузок. Если данные хранятся в нескольких системах, включая резервные копии, саму копию заблокировать нельзя - она статична, - но нужно исключить восстановление именно этой записи из бэкапа до завершения проверки. Иначе после аварийного восстановления неточные данные вернутся в работу как ни в чем не бывало.
Уточнение, блокирование и уничтожение персональных данных: в чем разница
Три термина в законе о персональных данных путают чаще всего, хотя разница между ними принципиальная: после уточнения данные остаются и используются дальше, после блокирования - остаются, но не используются, после уничтожения - не остаются вовсе.
| Действие | Что происходит с данными | Когда применяется | Можно ли возобновить обработку |
|---|---|---|---|
| Уточнение | Данные исправляются, ошибка устраняется | Данные неполные, устаревшие или неточные | Да, сразу после исправления |
| Блокирование | Данные хранятся, но не используются | Идет проверка точности данных или выявлено нарушение при обработке | Да, после завершения проверки |
| Уничтожение | Данные удаляются безвозвратно из всех систем | Цель обработки достигнута, согласие отозвано, данные получены незаконно без возможности исправить | Нет, для новой обработки нужно новое основание |
Отличие важно не только терминологически. Если оператор вместо уточнения сразу удалил запись, он рискует нарушить обязательства перед субъектом по действующему договору - например, стереть данные клиента с активной подпиской вместо того, чтобы просто поправить в них номер телефона. А если вместо блокирования на время проверки оператор сразу внес правку без проверки, есть риск заменить верные данные на неверные со слов человека, который добросовестно ошибся.
Сроки, которые нельзя нарушать
Здесь у оператора почти нет пространства для маневра: закон называет сроки в рабочих днях, и превышение хотя бы на день формально уже нарушение.
| Действие оператора | Срок | Норма |
|---|---|---|
| Ответ на обращение или запрос субъекта персональных данных | 10 рабочих дней с момента обращения | статья 20 закона о персональных данных |
| Уточнение данных после подтверждения их неточности | 7 рабочих дней с момента получения подтверждающих сведений | статья 21 закона о персональных данных |
| Блокирование данных на время проверки | С момента обращения и до завершения проверки | статья 21 закона о персональных данных |
| Уведомление субъекта о внесенных изменениях | Без фиксированного числа дней, разумный срок сразу после исправления | статья 21 закона о персональных данных |
Срок отсчитывается не с момента, когда компания технически смогла заняться обращением, а с даты, когда оно поступило: письмом, через форму или любым другим способом, зафиксированным в переписке. Если ответственный сотрудник в отпуске или обращение затерялось среди рекламной рассылки, для проверяющего это не оправдание - спрашивают дату поступления и дату исправления, остальное считается внутренней организацией процесса.
Пропуск срока не означает автоматический штраф в момент, когда истекли семь или десять рабочих дней: сам по себе просроченный ответ становится нарушением, за которое отвечают, только если субъект пожаловался или проверка уже идет по другому поводу. Но на практике это слабое утешение - оператор редко знает заранее, обратится ли недовольный клиент в Роскомнадзор сразу или подождет месяц, поэтому рассчитывать на то, что просрочку никто не заметит, не стоит. Проще держать сроки под контролем с помощью простого напоминания в календаре или в самой CRM, чем потом объяснять инспектору, почему обращение полугодовой давности до сих пор висит без ответа.
Как уведомить о результатах третьих лиц и самого субъекта
Если персональные данные, которые уточнялись, ранее передавались третьим лицам - партнеру по договору поручения, службе доставки, платежному сервису, - закон обязывает оператора сообщить им о внесенных изменениях, чтобы устаревшая версия данных не осталась и не использовалась дальше в чужой системе. На практике это самый часто пропускаемый шаг: компания поправляет запись у себя, но забывает написать в службу доставки, что адрес клиента изменился, и следующая посылка уходит по старому адресу.
Уведомление субъекта о том, что данные исправлены, - это не формальность для галочки, а фактическое завершение процедуры. Достаточно короткого письма или сообщения в личном кабинете: какие данные были изменены и когда. Это же уведомление стоит зафиксировать в журнале обращений - тогда при проверке видно не только факт исправления в базе, но и то, что человек об этом узнал.
Что фиксировать документально
Инспектор Роскомнадзора при проверке смотрит не только на то, исправлены ли данные фактически, но и на след процедуры: есть ли журнал обращений субъектов, назначен ли ответственный, прописан ли порядок в локальных актах компании. Полный список того, какие внутренние документы должны быть у оператора, разобран в материале про локальные акты оператора ПДн, а для темы уточнения из этого списка нужнее всего два документа: журнал учета обращений и, если компания крупная, регламент работы с обращениями субъектов.
Минимальный набор записей на каждое обращение:
- дата и способ поступления обращения;
- фамилия, имя, отчество обратившегося и способ, которым подтверждена его личность;
- какие данные признаны неточными и на основании чего;
- дата блокировки записи, если она применялась;
- дата внесения исправления;
- дата и способ уведомления субъекта и третьих лиц, если они уведомлялись.
Даже если формального журнала нет, эти сведения можно хранить в обычной таблице или прямо в карточке клиента в CRM - главное, чтобы даты не терялись и их можно было предъявить по первому запросу.
Типичные ошибки при уточнении персональных данных
- Правят запись на сайте, но не в CRM и не в сервисе рассылки - через неделю неточные данные снова попадают в письмо клиенту из другой системы.
- Не блокируют запись на время проверки и успевают отправить рассылку или передать данные партнеру до того, как подтвердили или опровергли неточность.
- Отвечают клиенту устно по телефону, не оставляя следа в переписке, а потом не могут подтвердить проверяющему, что срок был соблюден.
- Требуют от человека нотариально заверенных документов там, где достаточно обычного подтверждения, и тем самым сами затягивают срок, за который потом отвечают.
- Забывают уведомить третьих лиц, которым данные передавались раньше.
Ни одна из этих ошибок не выглядит критичной по отдельности, но именно из таких мелочей складывается основание для штрафа: инспектору достаточно одной необработанной жалобы, чтобы затребовать переписку и увидеть, что процедуры на самом деле нет. Подробный разбор похожих нарушений и сумм штрафов по итогам проверок 2025 года - в материале топ-10 штрафов РКН за 2025 год.
Если оператор не отвечает: что может сделать субъект
Когда компания игнорирует обращение или отвечает формально, не исправляя данные по существу, у субъекта персональных данных остаются два основных пути. Первый - жалоба в Роскомнадзор: ведомство принимает обращения через сайт pd.rkn.gov.ru, и по такой жалобе вправе начать проверку без предварительного уведомления оператора, если речь о нарушении прав конкретного человека. Второй - обращение в суд с требованием обязать оператора уточнить, заблокировать или уничтожить данные, а также взыскать компенсацию морального вреда, если нарушение причинило человеку неудобства или ущерб. На практике до суда доходит редко: большинство обращений закрываются на уровне жалобы в РКН, потому что для оператора это ощутимо дешевле, чем судебные издержки и репутационные потери.
Для оператора это означает, что молчание в ответ на обращение - не нейтральная позиция, а риск, который растет со временем: чем дольше данные остаются неточными, тем выше вероятность, что человек обратится не повторно к оператору, а сразу в надзорный орган. При этом закон не требует от субъекта доказывать, что неточность данных причинила ему конкретный вред - достаточно самого факта, что данные не соответствуют действительности. Именно поэтому проще выстроить процесс так, чтобы обращение обрабатывалось в срок с первого раза, чем потом объяснять инспектору, почему простая просьба исправить номер телефона превратилась в официальную проверку.
Как выстроить процесс уточнения персональных данных у себя
Работающий процесс уточнения персональных данных не требует ни отдельного юриста в штате, ни сложного программного обеспечения. Нужны понятный канал, через который субъект может обратиться, назначенный ответственный, который знает порядок и сроки, и место, где фиксируются даты каждого обращения. Дальше все зависит от дисциплины: заблокировать запись, проверить основание, исправить везде, где данные хранятся, уведомить человека и, если нужно, третьих лиц.
Если в компании несколько систем с персональными данными - сайт, CRM, рассылка, бухгалтерия, - и правки приходится вносить вручную в каждую по очереди, риск что-то забыть растет с каждой новой системой. В таких случаях помогает разовый аудит: свести все места хранения данных в один список и прописать, кто и как вносит исправления в каждое из них.
Быстро проверить, готова ли компания к такому обращению уже сегодня, можно и без аудита: попробовать самостоятельно написать себе на официальную почту компании просьбу исправить вымышленную неточность и засечь, сколько дней пройдет до внятного ответа. Если ответ не пришел за неделю, если непонятно, кто внутри компании отвечает за такие обращения, или если правку в итоге внесли только на сайте, а в рассылке через месяц снова пришло письмо со старыми данными, - процесс существует только на бумаге. 152fzpro.ru проводит аудит сайтов на соответствие закону о персональных данных и помогает выстроить процедуру уточнения, блокирования и уничтожения данных так, чтобы у компании на любую проверку было что показать - без лишних документов и без обещаний, которые потом сложно выполнить.