
Для большинства компаний корпоративный сайт — это инструмент продаж, маркетинга и коммуникации с клиентами. Однако с юридической точки зрения сайт является полноценным цифровым активом компании, который должен соответствовать требованиям законодательства не меньше, чем кадровые документы, договоры или бухгалтерская отчетность.
За последние несколько лет требования к владельцам сайтов существенно изменились. Законодательство о персональных данных стало строже, появились новые требования к трансграничной передаче данных, усилилось внимание к вопросам получения согласия пользователей и оформления цифровых сервисов.
При этом большинство нарушений возникают не из-за недобросовестности бизнеса. Как правило, сайт создавался несколько лет назад, затем неоднократно дорабатывался, подключались новые сервисы, менялись формы обратной связи, но юридическую составляющую этих изменений никто не анализировал.
Практика показывает, что почти каждый аудит выявляет одни и те же проблемы.
1.Политика обработки персональных данных отсутствует или не соответствует тому, как работает сайт
Это одно из самых распространенных нарушений.Во многих случаях Политика обработки персональных данных размещена исключительно формально: документ был подготовлен несколько лет назад, не обновлялся после модернизации сайта, не отражает фактические процессы обработки персональных данных, не соответствует действующему законодательству.
Часто компании располагают на сайте «усеченную» версию Политики обработки персональных данных, касающуюся только сбора персональных данных на самом сайте. По нашему мнению, и той же позиции придерживается Роскомнадзор, Политика обработки персональных данных, размещаемая на сайте, должна описывать все цели обработки персональных данных, существующие в компании. Это прямое требование пункта 2 статьи 18.1 Федерального закона от 27.07.2006г. № 152-ФЗ «О персональных данных»:
«Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.»
Не менее важно и то, как размещена Политика на сайте.Она должна быть доступна пользователю до момента предоставления персональных данных. Если на странице размещена форма обратной связи, регистрации, оформления заказа или иной способ сбора информации, пользователь должен иметь возможность без затруднений ознакомиться с Политикой непосредственно с этой страницы.На практике мы нередко встречаем сайты, где ссылка на Политику отсутствует рядом с формой сбора данных либо найти ее можно только через несколько разделов сайта. Такой подход сложно признать соответствующим требованиям законодательства.
2.Согласие на обработку персональных данных оформлено неправильно или его невозможно подтвердить
Практически каждый сайт предлагает пользователю оставить заявку, заказать обратный звонок, получить консультацию или направить обращение. Во всех этих случаях компания получает персональные данные, а значит, обязана обеспечить законность их обработки.
Распространенная ошибка — размещение обычного чекбокса без надлежащего текста согласия либо использование ссылки на документ, который не регулирует соответствующую обработку данных.
Однако гораздо серьезнее другая проблема, о которой многие владельцы сайтов даже не задумываются.В соответствии с законодательством именно оператор персональных данных обязан подтвердить факт получения согласия. Иными словами, недостаточно просто разместить чекбокс на сайте. Компания должна обеспечить возможность доказать, что конкретный пользователь действительно выразил согласие, когда это произошло и с каким текстом согласия он ознакомился. На практике это достигается за счет логирования действий пользователя: информационная система фиксирует дату и время предоставления согласия, IP-адрес, содержание действовавшей на тот момент редакции согласия и иные сведения, позволяющие подтвердить факт его получения. Если таких данных нет, доказать наличие согласия при проверке или судебном споре может оказаться затруднительно.
3.На сайте есть форма подписки на информационную рассылку, но отсутствует согласие пользователя
Если на сайте предусмотрена подписка на новости, статьи, акции или другие информационные материалы по электронной почте, недостаточно просто разместить поле для ввода адреса электронной почты. Пользователь должен отдельно и осознанно выразить согласие на получение информационной рассылки, а также быть ознакомлен с условиями обработки своих персональных данных.
На практике часто встречается ошибка, когда подписка оформляется автоматически после ввода адреса электронной почты либо согласие на получение рассылки объединяется с согласием на обработку персональных данных. Это разные юридические действия, каждое из которых требует самостоятельного волеизъявления пользователя. Кроме того, владельцу сайта необходимо обеспечить возможность подтвердить факт получения такого согласия в случае возникновения спора или проверки.
4.На сайте отсутствует Cookie-баннер
Многие компании до сих пор воспринимают Cookie-баннер как элемент современного дизайна сайта. На самом деле его наличие связано не с оформлением сайта, а с выполнением требований законодательства. Если сайт использует файлы cookie, системы аналитики, авторизацию пользователей или иные технологии, позволяющие собирать сведения о действиях посетителей, пользователь должен быть надлежащим образом проинформирован об этом.
На практике мы регулярно встречаем сайты, где Cookie-баннер отсутствует полностью либо содержит лишь краткую фразу без каких-либо пояснений.Между тем использование файлов cookie нередко связано с обработкой персональных данных. Поэтому информация о применении таких технологий должна быть понятной пользователю и согласована с другими документами, размещенными на сайте.
5.Используется Google reCAPTCHA, передающая данные за пределы Российской Федерации
Еще несколько лет назад использование Google reCAPTCHA считалось стандартным способом защиты сайта от автоматических запросов. Сегодня ситуация изменилась. При работе сервиса Google reCAPTCHA автоматически собирается и анализируется техническая информация о пользователе. В зависимости от настроек сервиса могут передаваться IP-адрес, сведения об устройстве, браузере, действиях пользователя на сайте и другие данные. Фактически это означает использование иностранного сервиса, при котором может осуществляться трансграничная передача персональных данных.
Во многих случаях владельцы сайтов даже не знают, что такая технология используется на их ресурсе. Как правило, она устанавливается разработчиком сайта автоматически и продолжает работать без какой-либо правовой оценки. Между тем трансграничная передача данных в соответствии с требованиями законодательства о персональных данных возможна только после получения разрешения от Роскомнадзора на ее осуществление.
6.Используются фотографии и изображения без подтвержденных прав
Использование чужих фотографий и графических изображений остается одним из наиболее распространенных нарушений авторских прав. Причина очевидна: изображения скачиваются из поисковых систем, социальных сетей, сайтов производителей или фотобанков без проверки условий их использования. Распространенное заблуждение состоит в том, что фотографию можно использовать свободно, если она находится в открытом доступе. Это не так. Сам факт размещения изображения в интернете не означает, что правообладатель разрешил его использование, тем более в коммерческих целях.
Важно понимать еще одно обстоятельство. При возникновении спора именно владелец сайта должен доказать законность использования каждого размещенного изображения. Для этого необходимо иметь документы, подтверждающие наличие исключительных прав либо законных оснований использования: лицензионный договор, договор с фотографом, документы фотобанка или иные подтверждения. Отсутствие таких документов существенно осложняет защиту интересов компании в случае предъявления претензий правообладателем.
7.На сайте размещены фотографии людей без необходимых правовых оснований
Отдельного внимания заслуживает использование изображений людей. Речь идет не только о фотографиях сотрудников компании. Очень часто на корпоративных сайтах публикуются фотографии клиентов, участников конференций, посетителей мероприятий, представителей партнерских организаций или иных лиц, попавших в кадр во время подготовки новостей и репортажей. Между тем изображение гражданина охраняется законом. Во многих случаях его использование допускается только при наличии согласия соответствующего лица либо при наличии иных предусмотренных законом оснований. Особенно внимательно следует относиться к публикациям в разделе «Новости», где размещаются фотографии с выставок, деловых встреч, корпоративных мероприятий и презентаций.
Отдельную проблему представляют случаи, когда фотография бывшего сотрудника продолжает использоваться на сайте уже после прекращения трудовых отношений. Подобные ситуации требуют индивидуальной правовой оценки и нередко становятся предметом споров.
8.Домен зарегистрирован не на компанию
Во время юридических аудитов именно эта проблема часто становится самым неприятным открытием для руководителя бизнеса.
На первый взгляд сайт принадлежит компании. Однако при проверке выясняется, что доменное имя зарегистрировано на бывшего директора, маркетолога, системного администратора, веб-студию, фрилансера или даже родственника собственника бизнеса. До возникновения конфликтной ситуации такой порядок редко вызывает вопросы. Однако при смене регистратора, продлении домена, увольнении ответственного сотрудника или корпоративном споре компания может столкнуться с невозможностью подтвердить свои права на доменное имя.
Следует помнить, что именно доменное имя является одним из ключевых цифровых активов бизнеса. Потеря контроля над ним может привести к недоступности сайта, корпоративной почты и других связанных сервисов. Поэтому при проведении юридического аудита одним из первых вопросов всегда становится проверка того, кто является администратором доменного имени и на кого оно зарегистрировано.
9.Компания не контролирует доступ к сайту и своим цифровым активам
Еще одна распространенная проблема связана с организацией управления сайтом. Во многих компаниях административный доступ к сайту, хостингу, доменному имени или корпоративной почте находится исключительно у подрядчика либо одного сотрудника. Нередко оказывается, что руководство компании не знает, где хранятся логины, пароли и резервные коды восстановления доступа. С точки зрения управления рисками такая ситуация недопустима.Администратором сайта должен быть сотрудник компании либо лицо, действующее в рамках надлежащим образом оформленных полномочий. При этом доступ к критически важным учетным данным не должен находиться в распоряжении только одного человека.
Компания должна обеспечить безопасное хранение логинов, паролей и иной информации, необходимой для управления цифровыми активами. Доступ к ним должны иметь уполномоченные должностные лица в соответствии с внутренними регламентами.Практика показывает, что большинство проблем с корпоративными сайтами возникает не вследствие хакерских атак, а из-за отсутствия элементарной системы управления цифровыми активами внутри самой компании.
Вместо заключения
Юридический аудит сайта давно перестал быть формальной проверкой документов. Сегодня это комплексная оценка одного из ключевых цифровых активов бизнеса.
Большинство нарушений невозможно обнаружить при обычном просмотре сайта. Они становятся очевидны только при сопоставлении структуры сайта, используемых сервисов, внутренних бизнес-процессов и требований действующего законодательства.
Именно поэтому мы рекомендуем проводить юридический аудит не только при создании нового сайта, но и после его модернизации, внедрения новых сервисов, изменения способов взаимодействия с клиентами или существенных изменений законодательства.