Пользователь просит удалить его данные: как ответить и в какие сроки
Письмо в поддержку: «Удалите мои данные». Или: «Какие мои данные у вас хранятся?». Для небольшой компании это обычно выглядит как рядовое обращение, которое можно разобрать «когда дойдут руки». На деле у каждого такого запроса есть срок, и он считается с момента получения письма, а не с момента, когда его заметили.
Какие права есть у пользователя
По 152-ФЗ человек вправе обратиться к оператору, чтобы:
- узнать, обрабатываются ли его данные, и получить информацию об этой обработке
- потребовать уточнить, заблокировать или удалить данные, если они неполные, устаревшие, неточные или обрабатываются незаконно
- отозвать ранее данное согласие
Оператор обязан на такие обращения отвечать, причём в конкретные сроки.
Сроки ответа
Основные сроки, которые стоит держать в голове:
- Запрос на доступ к информации о своих данных — ответ в течение 10 рабочих дней с момента обращения. Срок можно продлить не более чем на 5 рабочих дней, но только направив человеку мотивированное уведомление с причинами продления.
- Уточнение данных — в течение 7 рабочих дней после того, как человек подтвердил, что данные неполные или неточные.
- Прекращение неправомерной обработки — в течение 3 рабочих дней.
- Отзыв согласия — прекратить обработку и уничтожить данные нужно в течение 30 дней с даты получения отзыва, если нет другого законного основания продолжать обработку.
Если уничтожить данные невозможно (например, они нужны по закону или находятся в резервных копиях), оператор обязан заблокировать их и уничтожить в срок, установленный законом, — но молча оставить данные «на всякий случай» нельзя.
Что происходит, если пропустить срок
Неответ на обращение пользователя — отдельное нарушение по ст. 13.11 КоАП РФ, и в реальной практике именно оно чаще всего становится поводом для проверки: человек не получил ответа и пожаловался в Роскомнадзор. Суммы штрафов для этого состава различаются для ИП, должностных лиц и организаций и меняются вместе с редакцией статьи, поэтому здесь мы их не приводим — актуальные значения стоит смотреть в действующей редакции КоАП.
Как выстроить процесс, чтобы не пропускать запросы
- Определите, кто в компании отвечает за такие обращения, — даже если это один человек
- Укажите в политике конфиденциальности и на сайте понятный канал для запросов — отдельный адрес электронной почты, а не общую форму «связаться с нами»
- Фиксируйте дату получения каждого запроса: именно с неё идёт отсчёт
- Подготовьте шаблоны ответов: подтверждение получения, ответ на запрос доступа, уведомление о продлении срока, подтверждение удаления
- Заранее знайте, где физически лежат данные пользователя: база, резервные копии, CRM, почта, рассылки, подрядчики — удалить нужно везде, а не только в основной базе
- Если данные переданы подрядчикам, у вас должен быть способ передать им требование об удалении
Частая ошибка: «мы же удалили аккаунт»
Удаление аккаунта в интерфейсе и удаление персональных данных — не одно и то же. Если запись скрыта, но данные остались в базе, в логах или в резервных копиях без понятного срока их стирания, формально данные продолжают обрабатываться. Поэтому срок хранения копий стоит прописать в политике конфиденциальности и реально ему следовать.
Что проверить в документах
Хорошая политика конфиденциальности отвечает на вопросы: как человек может отозвать согласие, на какой адрес писать, в какой срок вы ответите и что будет с данными после запроса. Автоматическая проверка покажет, есть ли эти пункты в вашем тексте.
Проверьте документ бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
- Политика конфиденциальности по 152-ФЗ: что должно быть обязательно
- Шаблон политики конфиденциальности 2026
- Утечка персональных данных: что делать в первые 24 часа
- Полное руководство по 152-ФЗ для малого бизнеса
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.