Пользователь просит удалить его данные: как ответить и в какие сроки

·3 мин чтения

Письмо в поддержку: «Удалите мои данные». Или: «Какие мои данные у вас хранятся?». Для небольшой компании это обычно выглядит как рядовое обращение, которое можно разобрать «когда дойдут руки». На деле у каждого такого запроса есть срок, и он считается с момента получения письма, а не с момента, когда его заметили.

Какие права есть у пользователя

По 152-ФЗ человек вправе обратиться к оператору, чтобы:

  • узнать, обрабатываются ли его данные, и получить информацию об этой обработке
  • потребовать уточнить, заблокировать или удалить данные, если они неполные, устаревшие, неточные или обрабатываются незаконно
  • отозвать ранее данное согласие

Оператор обязан на такие обращения отвечать, причём в конкретные сроки.

Сроки ответа

Основные сроки, которые стоит держать в голове:

  • Запрос на доступ к информации о своих данных — ответ в течение 10 рабочих дней с момента обращения. Срок можно продлить не более чем на 5 рабочих дней, но только направив человеку мотивированное уведомление с причинами продления.
  • Уточнение данных — в течение 7 рабочих дней после того, как человек подтвердил, что данные неполные или неточные.
  • Прекращение неправомерной обработки — в течение 3 рабочих дней.
  • Отзыв согласия — прекратить обработку и уничтожить данные нужно в течение 30 дней с даты получения отзыва, если нет другого законного основания продолжать обработку.

Если уничтожить данные невозможно (например, они нужны по закону или находятся в резервных копиях), оператор обязан заблокировать их и уничтожить в срок, установленный законом, — но молча оставить данные «на всякий случай» нельзя.

Что происходит, если пропустить срок

Неответ на обращение пользователя — отдельное нарушение по ст. 13.11 КоАП РФ, и в реальной практике именно оно чаще всего становится поводом для проверки: человек не получил ответа и пожаловался в Роскомнадзор. Суммы штрафов для этого состава различаются для ИП, должностных лиц и организаций и меняются вместе с редакцией статьи, поэтому здесь мы их не приводим — актуальные значения стоит смотреть в действующей редакции КоАП.

Как выстроить процесс, чтобы не пропускать запросы

  • Определите, кто в компании отвечает за такие обращения, — даже если это один человек
  • Укажите в политике конфиденциальности и на сайте понятный канал для запросов — отдельный адрес электронной почты, а не общую форму «связаться с нами»
  • Фиксируйте дату получения каждого запроса: именно с неё идёт отсчёт
  • Подготовьте шаблоны ответов: подтверждение получения, ответ на запрос доступа, уведомление о продлении срока, подтверждение удаления
  • Заранее знайте, где физически лежат данные пользователя: база, резервные копии, CRM, почта, рассылки, подрядчики — удалить нужно везде, а не только в основной базе
  • Если данные переданы подрядчикам, у вас должен быть способ передать им требование об удалении

Частая ошибка: «мы же удалили аккаунт»

Удаление аккаунта в интерфейсе и удаление персональных данных — не одно и то же. Если запись скрыта, но данные остались в базе, в логах или в резервных копиях без понятного срока их стирания, формально данные продолжают обрабатываться. Поэтому срок хранения копий стоит прописать в политике конфиденциальности и реально ему следовать.

Что проверить в документах

Хорошая политика конфиденциальности отвечает на вопросы: как человек может отозвать согласие, на какой адрес писать, в какой срок вы ответите и что будет с данными после запроса. Автоматическая проверка покажет, есть ли эти пункты в вашем тексте.

Проверьте документ бесплатно за 2 минуты → Загрузить документ

Похожие вопросы

Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →