Цель обработки — это не просто строка в документе. Она определяет, какие персональные данные вы вправе собирать, сколько их хранить и что в итоге уничтожить. Статья 5 152-ФЗ требует чёткой привязки: обработка ограничивается конкретными, заранее определёнными и законными целями. Никакой обработки «на всякий случай» закон не допускает.
Зачем формулировать цель
Цель становится опорой для всего режима ПДн. От неё отталкивается объём собираемых сведений: вы не можете взять паспорт, если цель — просто отправить письмо. Она определяет срок хранения: храните ровно столько, сколько нужно для достижения цели. Цель обязана быть в согласии (ст. 9 ч. 4) и в уведомлении для РКН (ст. 22 ч. 3). Без неё любой документ теряет юридическую силу.
Хорошая цель против плохой
Плохая цель — это ловушка. «Улучшение сервиса», «маркетинг», «аналитика» — такие формулировки неконкретны, их невозможно проверить. Хорошая цель отвечает на три вопроса: что именно вы делаете, с кем и на каком основании. Сравните.
| Плохая формулировка | Хорошая формулировка |
|---|---|
| «Улучшение качества обслуживания» | «Приём и обработка заказов от клиентов по договору розничной купли-продажи» |
| «Маркетинговые исследования» | «Направление email-рассылок о новых акциях с активной кнопкой отписки» |
| «Обеспечение безопасности» | «Видеонаблюдение на входе в офис для фиксации фактов проникновения» |
| «Оптимизация бизнес-процессов» | «Формирование ежемесячной отчётности по продажам для руководителя» |
Одна цель — свой набор данных
Часть 5 статьи 5 закрепляет принцип минимизации: содержание и объём обрабатываемых ПД обязаны соответствовать заявленным целям и не быть избыточными. Это значит: для доставки товара нужны только ФИО, адрес и телефон. А вот дата рождения или место работы в таком случае — лишние поля.
- Проверьте каждое поле в форме сбора.
- Спросите: можно ли достичь цели без этого поля?
- Если цель одна — данные для неё одни.
- Смешение нескольких целей в одной формулировке — нарушение.
Лишние поля под размытую цель — классический состав правонарушения. Штраф прилетит не за сам сбор, а за отсутствие обоснования, почему именно эти данные вам понадобились.
Практическое правило: сформулируйте цель так, чтобы любой менеджер мог объяснить клиенту, зачем он берёт телефон. Если объяснение длиннее одного предложения или включает слова «может пригодиться» — цель слишком широкая.
Где цель обязательно фигурирует
Цель — обязательный элемент письменного согласия на обработку (ст. 9 ч. 4). Без указания цели согласие недействительно. Подробнее о других обязательных элементах читайте в материале что должно содержать согласие.
В уведомлении в Роскомнадзор (ст. 22 ч. 3) для каждой цели отдельно указывают категории обрабатываемых ПД, категории субъектов, правовое основание, перечень действий и способы обработки. Это не общая строка, а детальная раскладка по каждой операции. Пошаговый алгоритм заполнения — в руководстве уведомление в Роскомнадзор.
Политика обработки также строится вокруг целей. Часть 7 статьи 5 и часть 4 статьи 21 закрепляют: хранение не может длиться дольше, чем этого требуют цели. Как только цель достигнута (договор исполнен, отчёт сформирован, клиент отказался от услуг), вы обязаны уничтожить ПДн в срок до 30 дней. Конкретные правила по срокам и процедуре — в статье сроки хранения и уничтожения.
Закрепите цель во всех трёх документах. Проверьте их на совпадение. И запомните: цель — это не то, что вы хотите делать, а то, что вы реально делаете с каждым элементом данных в каждый момент времени.
Цель при передаче обработки подрядчику
Когда вы привлекаете подрядчика для работы с персональными данными — будь то доставка, колл-центр или облачный сервис, — вы остаётесь перед законом единственным ответственным лицом. Передача данных третьей стороне не освобождает оператора от обязанностей перед субъектами.
Статья 6 Федерального закона № 152-ФЗ даёт оператору право поручать обработку персональных данных другому лицу. Но это не автоматическое разрешение, а строго регламентированная процедура. Основанием служит договор (в том числе договор поручения), в котором обязательно должны быть определены четыре ключевых элемента:
- Перечень персональных данных — какие именно сведения передаются подрядчику. Нельзя отдать «все данные клиентов», нужно перечислить конкретные поля: ФИО, телефон, адрес, email и т.д.
- Перечень действий — что подрядчик может делать с этими данными. Только доставлять товар? Только звонить для подтверждения заказа? Или ещё и анализировать? Каждое действие должно быть прописано.
- Цели обработки — для чего подрядчик получает доступ к сведениям. Цель должна совпадать с той, ради которой субъект давал согласие оператору.
- Обязанность соблюдать конфиденциальность и обеспечивать безопасность — подрядчик должен применять меры защиты данных, сопоставимые с требованиями закона.
Зачем каждое условие нужно на практике? Перечень данных защищает субъекта: подрядчик не получит лишнего. Перечень действий не даёт подрядчику выходить за рамки поручения. Чётко прописанная цель исключает использование сведений в своих интересах.
Теперь об ответственности. Субъект персональных данных всегда обращается к оператору, а не к подрядчику. Если курьер потерял посылку с паспортными данными, жалоба придёт вам. Если колл-центр использовал номера клиентов для собственных обзвонов — отвечать будет оператор. Подрядчик (в терминологии закона — обработчик) отвечает только перед оператором по условиям договора, а не перед субъектом напрямую.
Пример: интернет-магазин передал службе доставки имена, адреса и телефоны клиентов. В договоре прописана только доставка. Через месяц выясняется, что курьерская компания звонит клиентам с предложением своих дополнительных услуг. Клиенты звонят в магазин с претензиями. Магазин — оператор — обязан разбираться, а не отмахиваться ссылкой на подрядчика. Подробнее о распределении ролей читайте в статье оператор и обработчик — в чём разница.
Договор поручения — это не формальность, а документ, который защищает оператора. Если в договоре не прописаны перечень, действия, цели и обязанности по безопасности, поручение не соответствует требованиям статьи 6. Проверьте свои договоры с подрядчиками прямо сейчас.
Смешение целей на практике
Статья 5 152-ФЗ устанавливает принцип целевого ограничения: обработка персональных данных должна ограничиваться конкретными, заранее определёнными и законными целями. Обработка, несовместимая с целями сбора, не допускается. На практике это правило нарушается чаще всего не по злому умыслу, а по недопониманию. Разберём три жизненных примера.
Пример 1. Телефон для доставки — звонок с продажей. Вы собрали номер телефона клиента, чтобы курьер мог согласовать время доставки. Это законная цель, и согласие на неё получено. Через неделю менеджер звонит этому же человеку и предлагает купить дополнительный товар. Цель изменилась: теперь это не доставка, а маркетинг. Отдельного согласия на такие звонки нет. Нарушение налицо — обработка стала несовместимой с первоначальной целью.
Пример 2. Email для чека — рассылка новостей. Клиент оставил электронную почту, чтобы получить электронный чек за покупку. Через месяц вы добавили его адрес в корпоративную рассылку с акциями и новостями. Цель сбора — фискальная, цель использования — маркетинговая. Это разные цели, и вторая требует отдельного согласия. Если его нет — нарушение, даже если когда-то была отмечена общая галочка «согласен на обработку» без конкретики: она покрывает только цель, ради которой давалась.
Пример 3. Телефон для брони столика — промо-рассылка о скидках. Клиент позвонил в ресторан, чтобы забронировать столик на вечер. Его номер сохранился в базе. Ресторан начинает отправлять SMS о новых блюдах и скидках в будние дни. Цель сбора — бронирование, цель использования — реклама. Без отдельного согласия это прямое нарушение статьи 5.
Во всех этих случаях формальное согласие было, но на другие цели. Это именно те случаи, которые статья 5 описывает термином «обработка, несовместимая с целями сбора», — и закон её прямо не допускает. Единственный легальный способ расширить цели — получить новое согласие субъекта на каждую новую цель.
Итого цель — это не разовая формальность при заполнении формы согласия. Она пронизывает весь жизненный цикл персональных данных: от того, что вы вправе собрать, до того, что подрядчик вправе с этим делать, и до момента, когда данные пора уничтожить. Одна размытая или устаревшая формулировка цели способна сделать уязвимым сразу три документа — согласие, уведомление в РКН и договор с подрядчиком.
Вопросы про цели обработки
Как правильно сформулировать цель обработки для интернет-магазина?
Цель должна быть конкретной и связанной с реальной операцией. Например: «Обработка заказов клиентов по договору розничной купли-продажи» — это допустимая формулировка по ст. 5, в отличие от размытой «улучшение сервиса».
Можно ли указать в согласии несколько целей сразу?
Да, можно, но тогда для каждой цели в уведомлении в РКН (ст. 22 ч. 3) надо отдельно указать категории данных, субъектов, основание и способы. Смешивать цели в одну строку нельзя.
Что делать, если мы начали использовать данные для другой цели?
Закон запрещает обработку, несовместимую с заявленными целями (ст. 5). При изменении операций нужно скорректировать цели в согласии, политике и уведомлении — либо получить новое согласие.
Когда нужно уничтожить персональные данные?
После достижения цели, ради которой они собирались. Закон даёт на уничтожение срок до 30 дней (ст. 21 ч. 4). Хранить данные дольше целей нельзя (ст. 5 ч. 7).
Похожие материалы
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 5, 6, 9, 22 (цели, минимизация, поручение обработки третьему лицу, согласие, уведомление) — consultant.ru
Принцип целевого ограничения (ст. 5), обязательность цели в согласии (ст. 9 ч. 4) и уведомлении (ст. 22 ч. 3), условия поручения обработки третьему лицу (ст. 6) сверены с текстом 152-ФЗ.