Согласие на обработку персональных данных
Политика конфиденциальности персональных данных ООО «ТерраЛинк»
1. Общие положения.
1.1. Настоящая Политика конфиденциальности персональных данных (далее — Политика) действует в отношении всех персональных данных, которую компания ООО «ТерраЛинк», ОГРН 1027700516117, ИНН 7729139042 (далее – Компания), может получить от пользователя (лица, заполнившего форму обратной связи, использующего другие сервисы официальных сайтов www.terralink.ru, www.terraid.ru, www.idcards.ru, www.idcards.kz, www.terraportal.pro, террапортал.рф, one-q.ru, www.purchase2pay.ru, www.projectbi.ru, xde.terralink.ru, 2fa.terralink.ru, ecm.terralink.ru, www.mediastards.ru, www.revolabs.ru, www.rightfax.pro, shop.terralink.ru, suprema.terralink.ru suprema.kz (далее – Сайт и/или Сайты)), в частности в ходе: отправки отзывов или вопросов, заказа услуг, участия в рекламных и/или маркетинговых кампаниях или акциях и/или ином взаимодействии (далее – Услуги).
1.2. Заполняя форму обратной связи и нажимая кнопку «Согласен/на», расположенную на странице Сайта, на которой размещена форма обратной связи, а равно указывая свои персональные данные при использовании других сервисов Сайта, пользователь выражает согласие с настоящей Политикой и указанными в ней условиями обработки и передачи его персональных данных. Согласие Пользователя на предоставление, обработку и передачу его Персональных данных Компании в соответствии с Политикой является полным и безусловным.
1.3. Посетителям Сайта следует воздержаться от заполнения формы и/или от использования других сервисов Сайта в случае несогласия (полного или частичного) с Политикой, а равно несогласия предоставить персональные данные.
1.4. Согласие, даваемое пользователем, включает в себя согласие на сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, занесение в базы данных (в том числе электронные) Компании, передачу внутри Компании другим отделам и подразделениям или поставщику услуг, обязующегося выполнять условия договора о защите персональных данных, в целях рассылки информационных материалов и/или в рекламных целях (в том числе рассылку приглашений на мероприятия, проводимые/организованные Компанией), трансграничную передачу, блокирование, обезличивание, уничтожение персональных данных.
1.5. Согласие, даваемое пользователем, распространяется на следующие персональные данные: фамилия, имя, отчество, адрес электронной почты, должность, наименование организации, в которой работает пользователь, контактный телефон.
1.6. Срок действия согласия пользователя является неограниченным, однако, пользователь вправе в любой момент отозвать настоящее согласие путём направления письменного уведомления на адрес электронной почты: [email protected], с пометкой «отзыв согласия на обработку персональных данных».
2. Персональные данные пользователей, которые получает и обрабатывает Компания.
2.1. В рамках настоящей Политики под персональными данными пользователя понимаются персональные данные, которые пользователь предоставляет о себе самостоятельно при заполнении формы обратной связи на Сайте, при использовании других сервисов Сайта, при регистрации (создании учётной записи) на Сайте или в процессе использования услуг, предоставляемых Компанией. Соответствующая информация явно обозначена, к ней, в частности отнесены: фамилия, имя, отчество, адрес электронной почты, должность, наименование организации, в которой работает пользователь, контактный телефон. Иная информация предоставляется пользователем на его усмотрение.
2.2. Компания исходит из того, что пользователь представляет достоверные персональные данные, а также, что пользователь имеет право предоставить персональные данные.
3. 1С Битрикс
3.1. Компания использует средство 1С Битрикс для сбора сведений об использовании Сайта, таких как частота посещения Сайта пользователями, посещенные страницы и сайты, на которых были пользователи до перехода на данный Сайт. 1С Битрикс собирает только IP-адреса, назначенные пользователю в день посещения данного Сайта, но не имя или другие идентификационные сведения.
3.2. 1С Битрикс размещает постоянный cookie-файл в веб-браузере пользователя для идентификации в качестве уникального пользователя при следующем посещении данного Сайта. Этот cookie-файл не может использоваться никем, кроме 1С Битрикс. Сведения, собранные с помощью cookie-файла, будут храниться на серверах, находящихся в Российской Федерации.
3.3. Компания использует сведения, полученные через 1С Битрикс, только для обработки и хранения персональных данных.
4. Цели обработки персональной информации пользователей.
4.2. Персональную информацию пользователя Компании может использовать в следующих целях:
4.2.1. Идентификация стороны в рамках оказания услуги.
4.2.2. Рассылка рекламных и/или маркетинговых материалов Компании, рассылка приглашений на мероприятия, конференции, выставки, проводимые и/или организуемые Компанией, проведение телемаркетинговых компаний.
4.2.3. Проведение статистических и иных исследований, на основе обезличенных данных.
5.
Передача персональных данных пользователя третьим лицам.5.1. В отношении персональных данных пользователя сохраняется ее конфиденциальность, кроме случаев обработки персональных данных, доступ неограниченного круга лиц к которым предоставлен пользователем либо по его просьбе.
5.2. Компания вправе передать персональную информацию пользователя третьим лицам в следующих случаях:
5.2.1. Пользователь предоставил свое согласие на такие действия.
5.2.2. Передача персональных данных организациям, которые оказывают услуги Компании по рассылке рекламных и/или маркетинговых материалов, организации и проведению мероприятий, конференций, выставок, телемаркетингу, обзвону потенциальных клиентов Компании.
5.2.2. Передача необходима для достижения целей, осуществления и выполнения функций, полномочий и обязанностей, возложенных законодательством Российской Федерации на Компанию.
6. Меры, применяемые для защиты персональных данных пользователей.
Компания принимает необходимые и достаточные организационные и технические меры для защиты персональных данных пользователя от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с персональными данными третьих лиц.
7. Права и обязанности пользователя.
7.1. Компания предпринимает разумные меры для поддержания точности и актуальности, имеющихся у Компании персональных данных, а также удаления устаревших и других недостоверных или излишних персональных данных, тем не менее, Пользователь несет ответственность за предоставление достоверных сведений, а также за обновление предоставленных данных в случае каких-либо изменений.
7.2. Пользователь может в любой момент изменить (обновить, дополнить, блокировать, уничтожить) предоставленную им персональную информацию или её часть, а также параметры её конфиденциальности путем обращения в Компанию.
7.3. Пользователь вправе в любой момент отозвать согласие на обработку Компанией персональных данных путём направления письменного уведомления на электронный адрес: [email protected] с пометкой «отзыв согласия на обработку персональных данных», при этом отзыв пользователем согласия на обработку персональных данных влечёт за собой удаление учётной записи пользователя с Сайта и баз данных Компании, а также уничтожение записей, содержащих персональные данные, в системах обработки персональных данных Компании
7.4. Пользователь имеет право на получение информации, касающейся обработки его персональных данных Компанией.
Согласие на обработку персональных данных
Пользователь, используя форму обратной связи и почтовую рассылку сайта www.transparency.org.ru, обязуется принять настоящее Согласие на обработку персональных данных (далее — Согласие). Принятием (акцептом) оферты Согласия является предоставление персональных данных при подписке на почтовую рассылку, при обращении через форму обратной связи, размещенную на сайте. Пользователь дает свое согласие Автономной некоммерческой организации «Центр антикоррупционных исследований и инициатив «Трансперенси Интернешнл-Р», которой принадлежит сайт www.transparency.org.ru, и которая расположена по адресу: 107031, Россия, Москва, Рождественский бульвар, дом 10/7, стр. 1, пом. I, (далее — Организация) на обработку своих персональных данных со следующими условиями:
1. Данное Согласие дается на обработку персональных данных как без, так и с использованием средств автоматизации.
2. Согласие на обработку персональных данных Пользователя дается только и исключительно с целью использования для информирования о новостях Организации, выходе новых антикоррупционных расследований и различных событиях в Организации, для ответов на обращения Пользователя через форму обратной связи на сайте, для отправки уведомлений об изменении положений, условий и политик Организации.
3. Основанием для обработки персональных данных являются: Ст. 24 Конституции Российской Федерации; ст. 6 Федерального закона №152-ФЗ «О персональных данных».
4. В ходе обработки с персональными данными будут совершены следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение — все упомянутые варианты только в целях, указанных в п. 2 настоящего Согласия.
5. Передача персональных данных третьим лицам осуществляется на основании законодательства Российской Федерации, договора с участием субъекта персональных данных или с его согласия.
6. Персональные данные обрабатываются до завершения всех необходимых процедур. Также обработка может быть прекращена по запросу субъекта персональных данных.
7. Согласие может быть отозвано субъектом персональных данных или его представителем путем направления письменного заявления в Организацию.
8. В случае отзыва субъектом персональных данных или его представителем Согласия на обработку персональных данных, Организация вправе продолжить обработку без разрешения субъекта персональных данных при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона №152-ФЗ «О персональных данных» от 26. 06.2006 г.
9. Настоящее Согласие действует все время до момента прекращения обработки персональных данных по причинам, указанным в п. 7 данного документа.
© Автономная некоммерческая организация «Центр антикоррупционных исследований и инициатив «Трансперенси Интернешнл-Р»
Согласие на обработку персональных данных
Пользователь обязуется принять настоящее Согласие на обработку персональных данных (далее — Согласие). Принятием (акцептом) оферты Согласия является предоставление персональных данных в формах обратной связи, размещенных на сайте. Пользователь дает свое согласие ПАО «Мечел» (далее — Общество), которому принадлежит сайт mechel.ru и которое расположено по адресу: 125167, Москва, ул. Красноармейская, д. 1, на обработку своих персональных данных со следующими условиями:
Данное Согласие дается на обработку персональных данных как без, так и с использованием средств автоматизации.
Согласие на обработку персональных данных Пользователя дается Обществу только и исключительно с целью использования для информирования о деятельности Общества, а также для ответов на обращения Пользователя через форму обратной связи на сайте Общества.
Основанием для обработки персональных данных являются: Ст. 24 Конституции Российской Федерации; ст. 6 Федерального закона №152-ФЗ «О персональных данных».
В ходе обработки с персональными данными будут совершены следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача, удаление — все упомянутые варианты только в целях, указанных в п. 2 настоящего Согласия.
Передача персональных данных третьим лицам осуществляется на основании законодательства Российской Федерации, договора с участием субъекта персональных данных или с его согласия.
Согласие может быть отозвано субъектом персональных данных или его представителем путем направления письменного заявления ПАО «Мечел» по адресу, указанному в начале данного Согласия. В случае отзыва субъектом персональных данных Согласия на обработку персональных данных Общество вправе продолжить обработку без разрешения субъекта персональных данных при наличии оснований, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона №152-ФЗ «О персональных данных».
Соглашение на обработку персональных данных
Общие положения
Настоящим я, далее — «Субъект Персональных Данных», во исполнение требований Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (с изменениями и дополнениями) свободно, своей волей и в своем интересе даю свое согласие АО «ЭР-Телеком Холдинг» (далее — «Оператор связи», юридический адрес: 614000, г. Пермь, ул. Монастырская, д. 15, ОГРН 1065902028620) на обработку своих персональных данных, указанных при регистрации путем заполнения веб-формы на сайте Оператора связи domru.market, domru.ru и его поддоменов *. domru.ru (далее — Сайт), направляемой (заполненной) с использованием Сайта.
Под персональными данными я понимаю любую информацию, относящуюся ко мне как к Субъекту Персональных Данных, в том числе мои фамилию, имя, отчество, дату рождения, адрес, образование, профессию, должность, контактные данные (телефон, факс, электронная почта, почтовый адрес). Под обработкой персональных данных я понимаю сбор, запись, систематизацию, накопление, уточнение, обновление, изменение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение, хранение).
Цели обработки персональных данных
Обработка персональных данных Субъекта Персональных Данных осуществляется исключительно в целях регистрации Субъекта Персональных Данных в информационных системах Оператора связи, заключения и исполнения Договора на предоставление услуг связи, соблюдения требований ст. 24 Конституции Российской Федерации; Федерального закона № 152-ФЗ «О персональных данных»; Федерального закона № 374-ФЗ «О связи», Постановлений Правительства РФ № 575 «Об утверждении Правил оказания телематических услуг связи», № 32 «Об утверждении Правил оказания услуг связи по передаче данных, с последующим направлением Субъекту Персональных Данных почтовых сообщений, смс-уведомлений, звонков, в том числе рекламного содержания, от Оператора связи, его аффилированных лиц и/или субподрядчиков и иных третьих лиц, информационных и новостных рассылок, приглашений и другой информации рекламно-новостного содержания, а также с целью подтверждения личности и идентификации Субъекта Персональных Данных при взаимоотношениях с Оператором связи.
Правила обработки персональных данных
Датой выдачи согласия на обработку персональных данных Субъекта Персональных Данных является дата отправки регистрационной веб-формы с Сайта Оператора связи. Обработка персональных данных Субъекта Персональных Данных может осуществляться с помощью средств автоматизации и/или без использования средств автоматизации в соответствии с действующим законодательством РФ и внутренними положениями Оператора связи, в т.ч. в том числе Политикой АО «ЭР-Телеком Холдинг» в отношении обработки персональных данных (размещённой на: http://ertelecom.ru/t/ru/page72317.html).
Оператор связи принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, а также принимает на себя обязательство сохранения конфиденциальности персональных данных Субъекта Персональных Данных. Оператор вправе привлекать для обработки персональных данных Субъекта Персональных Данных субподрядчиков, иных третьих лиц, а также вправе передавать персональные данные для обработки своим аффилированным лицам, иным третьим лицам, обеспечивая при этом принятие такими субподрядчиками, третьими лицами и аффилированными лицами соответствующих обязательств в части конфиденциальности персональных данных.
Реализованные требования по обеспечению безопасности персональных данных
Я ознакомлен(а), что:
1. настоящее согласие на обработку моих персональных данных, указанных при регистрации на Сайте Оператора связи, направляемых (заполненных) с использованием Cайта, действует в течение действия Договора на предоставления услуг связи и после его расторжения в течение срока, необходимого для исполнения Оператором связи обязательств по хранению документации и сведений о пользователях и абонентах с момента регистрации на Cайте Оператора связи;
2. согласие может быть отозвано мною на основании письменного заявления, направленного Оператору связи в произвольной форме;
3. предоставление персональных данных третьих лиц без их согласия влечет ответственность в соответствии с действующим законодательством Российской Федерации.
Согласие на обработку персональных данных
Я согласен, отправляя информацию на Интернет-сайте по адресу botkinmoscow.ru (далее — Сайт), и обязуюсь принять настоящее Согласие на обработку персональных данных (далее — Согласие). Принятием (акцептом) оферты Согласия является установка флажка «Подтверждаю согласие на обработку персональных данных». Я даю свое согласие ГБУЗ ГКБ им. С.П. Боткина ДЗМ (далее Оператор), которому принадлежит права использования Сайта и которое расположено по адресу: 125284, Россия, г. Москва, 2-й Боткинский пр-д, 5 на обработку своих персональных данных со следующими условиями:
1. Данное Согласие дается Оператору на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
2. Согласие дается на обработку следующих моих персональных данных:
- фамилия, имя, отчество;
- номер контактного телефона;
- адрес электронной почты;
- Также на сайте происходит сбор и обработка обезличенных данных о посетителях (в т.ч. файлов «cookie») с помощью сервисов интернет-статистики (Яндекс Метрика и Гугл Аналитика и других).
3. Данное согласие дается Оператору для обработки моих персональных данных в следующих целях
- направление в мой адрес уведомлений, касающихся услуг, предоставляемых Оператором;
- подготовка и направление ответов на мои запросы;
- проведение аудита и прочих внутренних исследований с целью повышения качества предоставляемых услуг.
4. Основанием для обработки персональных данных являются: ст. 24 Конституции Российской Федерации; ст. 6 Федерального закона № 152-ФЗ «О персональных данных»; Политика ИБ Оператора; иные федеральные законы и нормативно-правовые акты.
5. В ходе обработки с персональными данными могут быть совершены следующие действия: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), удаление, уничтожение.
6. Передача персональных данных третьим лицам осуществляется на основании законодательства Российской Федерации или с согласия субъекта персональных данных.
7. Персональные данные обрабатываются до достижения цели обработки, указанной в пункте 3. Также обработка персональных данных может быть прекращена по запросу субъекта персональных данных.
8. Согласие может быть отозвано субъектом персональных данных или его представителем путем направления письменного заявления в адрес ГБУЗ ГКБ им. С.П. Боткина ДЗМ.
9. В случае отзыва мною согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без моего согласия при наличии оснований, указанных в пунктах 2 – 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона №152-ФЗ «О персональных данных» от 26.06.2006 г.
10. Я уведомлен, что отзыв согласия на обработку персональных данных влечёт за собой удаление моего обращения с Интернет-сайта по адресу botkinmoscow. ru, а также уничтожение записей, содержащих мои персональные данные, в системах обработки персональных данных Оператора.
11. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 7 и п. 8 данного Согласия.
Конфиденциальность
Используя наш Сайт и предоставляя свое согласие на использование персональных данных, вы признаете, что ознакомились с условиями настоящей Политики об обработке персональных данных и согласны на обработку ваших персональных данных на указанных ниже условиях. Если вы не согласны с данными условиями, пожалуйста, не предоставляйте свои персональные данные на Сайте.
Настоящая Политика описывается политику ООО «АстраЗенека Фармасьютикалз» в отношении обработки и защиты персональных данных посетителей Сайтов АстраЗенека, а также особенности использования наших Сайтов. Мы очень серьезно подходим к конфиденциальности и безопасности ваших персональных данных. В Политике мы информируем вас об общих принципах, порядке обработке персональных данных, а также о мерах, которые мы предпринимаем для обеспечения безопасности ваших персональных данных. Кроме того, здесь вы можете ознакомиться с информацией о ваших правах и способах их реализации.
Настоящая Политика применяется в тех случаях, когда на Сайте АстраЗенека указана ссылка на Политику. В остальных случаях Политика не применяется.
Политика разработана в соответствии с положениями Федерального закона Российской Федерации от 27.07.2006 №152-ФЗ «О персональных данных», а также иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обработке персональных данных. Если какая-либо обязанность или какие-либо права, условия, принципы обработки не упомянуты в Политике, они определяются в соответствии с законодательством Российской Федерации.
Мы вправе обновлять и изменять настоящую Политику, когда это необходимо без уведомления (предварительного или последующего). Пожалуйста, периодически просматривайте данную Политику, в особенности, перед тем, как предоставить какие-либо персональные данные.
Дата последнего изменения будет указываться в пункте «Дата вступления в силу», которая будет обозначать дату вступления Политики в силу в новой редакции. Пункт «Версия Политики» будет изменяться соответствующим образом.
ПРАВИЛА ИСПОЛЬЗОВАНИЯ САЙТАНаш Сайт предназначен для взрослой аудитории (для специалистов в области здравоохранения, инвесторов и отдельных лиц, которым требуется информация о компании АстраЗенека, а также медицинских изделиях и услугах). Мы сознательно не собираем информацию, поступающую от детей или о детях. Данный сайт предназначен для пользователей старше 18 лет.
ЛЮБАЯ ИНФОРМАЦИЯ, СОДЕРЖАЩАЯСЯ НА САЙТЕ, НЕ ЯВЛЯЕТСЯ ЗАМЕНОЙ МЕДИЦИНСКОЙ КОНСУЛЬТАЦИИ. Ничто на Сайте не должно восприниматься как предоставление совета, рекомендации или медицинской консультации. Мы не можем отвечать на незапрашиваемые нами электронные письма, касающиеся вопросов индивидуального медицинского обслуживания. Прежде чем предпринимать какие-либо действия, вам следует обратиться к соответствующему медицинскому работнику.
В связи с непрерывным развитием медицины информация на Сайте может терять актуальность, в связи с этим, данная информация публикуется по принципу «КАК ЕСТЬ» и «ПО МЕРЕ ПОСТУПЛЕНИЯ». Мы не даем никаких гарантий, а также не берем на себя обязательство в отношении содержания Сайта.
Мы не гарантируем, что данный веб-сайт будет работать бесперебойно и безошибочно, что неисправности будут устраняться, или что данный веб-сайт или сервер, на котором находится данный сайт, не содержат вирусов или ошибок.
Права на интеллектуальную собственность в отношении данного веб-сайта распространяются на все документы, файлы, тексты, изображения, RSS-каналы, аудио файлы, подкасты, видео файлы, учебные материалы на flash-платформе, графику, устройства, а также код, содержащийся в структуре и в общем графическом пользовательском интерфейсе данного сайта, и принадлежат лицам, входящим в группу компаний AstraZeneca или сторонним провайдерам. Все права на них защищены.
ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ«Политика» — Политика Общества с ограниченной ответственность «АстраЗенека Фармасьютикалз» об обработке персональных данных посетителей Сайта.
«Оператор» — Общество с ограниченной ответственность «АстраЗенека Фармасьютикалз», юридический адрес: 123100, город Москва, 1-й Красногвардейский проезд, дом 21, строение 1, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цель обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными, далее именуемое также «мы», «наш», «нас».
«Сайт(ы)» — сайт в сети «Интернет», на котором дается ссылка на Политику.
«Обработка персональных данных» — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение персональных данных.
«Персональные данные» — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Чтобы узнать, какие персональные данные обрабатывает Оператор, пожалуйста, ознакомьтесь с разделом «Какие персональные данные мы собираем, и как мы используем их».
«Субъект персональных данных» — пользователь Сайта, далее именуемый также «вы», «вас», «ваш», «вам» где применимо.
«Закон о персональных данных» — Федеральный закон Российской Федерации от 27. 07.2006 №152-ФЗ «О персональных данных».
С КАКОЙ ЦЕЛЬЮ МЫ ОБРАБАТЫВАЕМ ВАШИ ПЕРСОНАЛЬНЫЕ ДАННЫЕ?Мы собираем и обрабатываем ваши персональные данные для цели осуществления взаимодействия с вами и предоставлениям вам наших услуг, что подразумевает, следующие возможные случаи использования ваших персональных данных: регистрация пользователя на сайтах, в том числе, но не ограничиваясь, в программе «Карта здоровья» и «Карта Жизни»; предоставление пользователю информации (рекламы), в том числе, о товарах и/или услугах; оказание информационно-справочного обслуживания; поддержание и развитие качества реализации услуг за счет обработки статистической информации и проведения маркетинговых исследований с возможностью коммерческого использования таких исследований; информирование о проводимых мероприятиях; взаимодействие по вопросам приема на работу.
Обработка ваших данных ограничена достижением конкретной, заранее определенной и законной цели. Мы не собираем и не обрабатываем персональные данные, которые не требуются для достижения цели, указанной выше, а также в каких-либо иных целях.
КАКИЕ ПЕРСОНАЛЬНЫЕ ДАННЫЕ МЫ СОБИРАЕМ, И КАК МЫ ИСПОЛЬЗУЕМ ИХПеречень персональных данных включают в себя те данные, которые вы предоставляете нам с помощью специальных интерактивных форм, размещенных на Сайте, а также данные, которые вы направляете нам по адресам электронной почты, указанным на Сайте.
Мы не обрабатываем специальные категории персональных данных, то есть такие данные, которые касаются расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, а также какие-либо биометрические персональные данные.
Принимая условия настоящей Политики, вы соглашаетесь с тем, что вы надлежащим образом проинформированы в смысле положений ч.3 ст.18 Закона о персональных данных, то есть об операторе персональных данных (о нас), цели обработки и ее правовом основании, предполагаемом пользователе персональных данных (о нас), ваших правах, а также об источнике получения персональных данных (социальные сети).
Если вы хотите узнать перечень персональных данных, которые могут обрабатываться на наших Сайтах, нажмите здесь
ФАЙЛЫ COOKIESНа нашем веб-сайте используются файлы cookies. Наши куки-файлы помогают сделать Сайт более функциональным, и позволяют нам анализировать использование Сайта, а также улучшить ваше впечатление от использования Сайта и оптимизировать его работу. Ниже вы можете узнать больше о том, как мы с ними работаем, и как их можно контролировать.
Когда вы посещаете данный веб-сайт, вы даете согласие на использование файлов cookies в соответствии с настоящим уведомлением об их использовании. Если вы не согласны с этими условиями, пожалуйста, отключите файлы cookies, следуя инструкциям настоящего уведомления об использовании файлов cookies, чтобы они не записывались на вашем устройстве с этого веб-сайта.
ЧТО ТАКОЕ ФАЙЛЫ COOKIES?Файлы cookies — это небольшие текстовые файлы, которые отправляются на устройство, когда вы посещаете веб-сайт. Файлы cookies затем возвращаются на исходный веб-сайт при каждом последующем визите, или на другой веб-сайт, который распознает файлы cookies. Файлы cookies играют роль памяти для веб-сайта, позволяя веб-сайту узнавать ваше устройство при ваших посещениях. Файлы cookies также могут запомнить ваши предпочтения, улучшить пользовательский опыт, а также адаптировать отображаемую рекламу наиболее выгодным для вас образом.
Данные, полученные с помощью cookies файлов, обрабатываются такими системами как Яндекс Метрика, Google Analytics, Adobe Experience Management, при условии, что такие данные являются обезличенными.
Вы можете найти более подробную информацию о загруженных файлах cookies, в том числе, о настройках файлов cookies на Вашем устройстве, а также об управлении этими файлами и их удалении по адресу: www.aboutcookies.org
ВЫБОР И СОГЛАСИЕ НА ИСПОЛЬЗОВАНИЕ ФАЙЛОВ COOKIESПри первом использовании Сайта появляется интерактивное окно, в котором вам предлагается установить куки-файлы. Нажав на кнопку «Я согласен (согласна)» вы даете свое согласие на установку куки-файлов. В случае, если вы дали свое согласие, такое интерактивное окно больше не появится, когда вы будете заходить на Сайт в следующий раз.
Чтобы отозвать свое согласие на установку cookies файлов, в том числе, отключить существующие или просто получать уведомление о направлении новых файлов cookies на ваше устройство вы можете изменить настройки браузера.
Для того, чтобы настроить свой браузер и отказаться от файлов cookies, ознакомьтесь с его инструкциями (как правило, они расположены в меню «Помощь», «Сервис» или «Редактирование»). Более подробное руководство можно найти на сайте www.aboutcookies.org
Обратите внимание, что если вы откажетесь от файлов cookies или отключите их, некоторые функции Сайта могут быть утеряны. Кроме того, отключение файлов cookies или категории файлов cookies не удаляет файлов cookies из браузера. Вам нужно будет сделать это самостоятельно.
ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХМы обрабатываем ваши персональные данные только в тех случаях, когда это допустимо законодательством Российской Федерации. Правовыми основаниями обработки ваших персональных данных являются следующие:
- Вы дали свое согласие на обработку персональных данных. Например, когда вы поставили галочку «Я согласен на обработку своих персональных данных» в интерактивных формах, размещенных на Сайте.
- Обработка ваших персональных данных необходима для осуществления наших обязанностей, функций, полномочий, которые возложены на нас законодательством.
- Обработка ваших персональных данных необходима для исполнения договора (например, публичной оферты), стороной которого или выгодоприобретателем по которому вы являетесь.
- Обработка персональных данных необходима для осуществления наших прав и законных интересов либо прав и законных интересов третьих лиц, при условии, что ваши права и свободы не нарушаются. Например, когда вы направляете на нашу электронную почту обращения и запросы, и нам необходимо ответить на них.
- Обработка ваших персональных данных необходима для статистических или иных исследовательских целей при обязательном условии, что ваши персональные данные обезличены.
- Если вы обеспечили или по вашей просьбе был обеспечен доступ неограниченного круга лиц к вашим персональным данным.
- Когда персональные данные должны быть опубликованы или раскрыты в соответствии с федеральными законами.
Обработка ваших персональных данных осуществляется нами как с использованием средств автоматизации, так и без их использования. Обработка может осуществляться следующими способами: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача, обезличивание, блокирование, удаление и уничтожение.
Мы обрабатываем ваши персональные данные самостоятельно либо можем поручить такую обработку третьим лицам.
Мы не раскрываем и не распространяем ваши персональные данные без вашего согласия, если иное не предусмотрено федеральным законом (например, когда мы обязаны предоставить персональные данные по законному и мотивированному запросу правоохранительных органов).
У КОГО ИМЕЕТСЯ ДОСТУП К ВАШИМ ПЕРСОНАЛЬНЫМ ДАННЫММы можем передавать ваши персональные данные, при наличии вашего согласия третьим лицам, которые входят в группу компаний «АстраЗенека», нашим бизнес-партнерам, поставщикам ИТ-услуг, аудиторам, другим организациям и лицам по требованию закона или для защиты наших прав и интересов, а также другим лицам с вашего согласия или по вашему указанию. Кроме того, мы можем поручать третьим лицам обработку ваших персональных данных.
Если вы хотите ознакомиться информацией о таких третьих лицах, а также о лицах, которым мы можем поручить обработку ваших персональных данных нажмите здесь
Поскольку состав этих лиц может меняться время от времени, вы настоящим соглашаетесь с тем, что вы считаетесь проинформированными о таких лицах и обязуетесь с разумной периодичностью проверять соответствующий список лиц.
В случае поручения обработки персональных данных третьим лицам или передачи персональных данных третьим лицам мы гарантируем, что такие третьи лица будут обязаны соблюдать конфиденциальность ваших персональных данных, обеспечивать их защиту и безопасность при обработке, а также, что на них будут возложены иные обязательства, предусмотренные законодательством о персональных данных.
Пожалуйста, обратите внимание, что мы вправе осуществлять трансграничную передачу персональных данных, то есть передавать ваши персональные данные на территорию иностранного государства для выполнения указанной в настоящей Политике цели. В данном случае трансграничная передача будет осуществляться только в отношении тех данных, которые вы предоставляете нам с помощью специальных интерактивных форм, размещенных на Сайте, а также данные, которые вы направляете нам по адресам электронной почты, указанным на Сайте. Детальный перечень данных предоставлен в разделе «Какие персональные данные мы собираем, и как мы используем их».
В соответствии с требованиями действующего российского законодательства при сборе персональных данных мы осуществляем запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных с использованием баз данных, находящихся на территории Российской Федерации, если вы являетесь гражданкой / гражданином Российской Федерации.
КАК МЫ ХРАНИМ ВАШИ ДАННЫЕ И КАК ДОЛГО МЫ ОБРАБАТЫВАЕМ ИХМы обрабатываем ваши персональные данные с даты предоставления вами согласия на обработку персональных данных и до момента отзыва такого согласия. При этом обработка ваших персональных данных прекращается, если наступило хотя бы одно из следующих условий:
- вы отозвали свое согласие на обработку персональных данных;
- вы удалили свой профиль на Сайте;
- заранее определенная цель обработки персональных данных была достигнута;
- срок действия вашего согласия на обработку персональных данных истек;
- была выявлена неправомерная обработка персональных данных;
- мы прекратили поддержку Сайта;
- мы прекратили свою деятельность.
Если хотя бы одно из указанных условий наступило, мы уничтожаем или обезличиваем персональные данные, если иное не предусмотрено законодательством или договорами с вами.
Мы храним ваши персональные данные в форме, которая позволяет определить вас в течение срока, который не превышает срок обработки ваших персональных данных для цели, указанной в настоящей Политике (если иной срок не установлен федеральным законом или договором с вами, либо по которому вы являетесь выгодоприобретателем).
ИНФОРМАЦИЯ О ВАШЕМ СОГЛАСИИ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХВы самостоятельно принимаете решение о предоставлении нам своих персональных данных через специальные интерактивные формы, размещенные на Сайте. Вы даете свое согласие на обработку персональных данных свободно, своей волей и в своем интересе. Предоставляя свое согласие и продолжая использование Сайтом, вы выражаете свое согласие с тем, что ваше согласие на обработку персональных данных является конкретным, информированным и сознательным.
Согласие считается предоставленным, если вы проставляете «галочку» в интерактивной форме сбора персональных данных, размещенной на Сайте для подтверждения того, что вы согласны с настоящей Политикой. Если вы предоставляете согласие на обработку персональных данных не от своего имени, а в качестве представителя, мы вправе удостовериться в том, что у вас имеются полномочия в достаточном объеме. О том, как вы можете отозвать свое согласие можно прочитать в разделе «Ваши права как субъектов персональных данных».
Пожалуйста, обратите внимание, что ваше согласие не требуется для тех случаев, когда мы обрабатываем ваши персональные данные в связи с необходимостью ответа на законные и мотивированные запросы правоохранительных органов, органов прокуратуры, безопасности и иных органов, которые уполномочены запрашивать информацию в соответствии с законодательством Российской Федерации.
В случае предоставления Вами информации о другом лице, например, о вашем коллеге, вы подтверждаете, что действуете по указанию такого лица и передаете его согласие на обработку его личной информации, включая важные личные сведения, а также подтверждаете, что сообщили такому лицу информацию о нас и о целях (согласно данной Политике), в которых личная информацию будет использована.
КАКИЕ ПРАВА ИМЕЮТСЯ У ВАСВы вправе получать для ознакомления свои персональные данные и требовать от нас их уточнения, блокирования или уничтожения в случае, если ваши персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной выше цели обработки. Кроме того, вы вправе получать информацию, которая касается обработки ваших персональных данных. Вы имеете право на защиту своих прав и законных интересов, в том числе, на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
Вы вправе отозвать свое согласие на обработку персональных данных в любое время, любым из следующих способов:
- направить запрос в любое время по адресу электронной почты [email protected].
- направить запрос по адресу Оператора: 123100, город Москва, 1-й Красногвардейский проезд, дом 21, строение 1, этаж 30, комнаты 13 и 14
Вы вправе внести изменения в предоставленные нам персональные данных любым из следующих способов:
- направить запрос в любое время по адресу электронной почты [email protected].
- направить запрос по адресу Оператора: 123100, город Москва, 1-й Красногвардейский проезд, дом 21, строение 1, этаж 30, комнаты 13 и 14
- внести изменения в личном кабинете Сайта.
Если вы подписались на получение сообщений по электронной почте, в частности, уведомлений, но желаете отказаться от их получения, мы можете сделать это любым из следующих способов:
- перейти по ссылке, включенной в каждое электронное сообщение, направляемое вам по электронной почте, адрес которой вы предоставили нам ранее; или
- направить соответствующий запрос в любое время по адресу электронной почты [email protected]. В запросе укажите следующие сведения: ФИО, имя пользователя (при наличии), регистрационные данные (при наличии) и имя Сайта.
В некоторых случаях ваш отказ от получения сообщений по электронной почте не влечет обязанность прекратить обработку ваших персональных данных. Например, когда сохраняются иные основания для обработки ваших персональных данных (например, когда обработка ваших персональных данных необходима для выполнения функций, обязанностей, возложенных на нас законодательством).
КАК МЫ ЗАЩИЩАЕМ ВАШУ ИНФОРМАЦИЮМы принимаем все необходимые меры для зашиты персональных данных, которые вы предоставляете нам. Мы защищаем ваши данные от утери, неправильного использования, несанкционированного доступа, раскрытия, изменения, уничтожения. Мы используем меры безопасности, предусмотренные в законодательстве.
УЗНАТЬ О ВЫПОЛНЯЕМЫХ НАМИ ТРЕБОВАНИЯХ К ЗАЩИТЕ И БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ БОЛЕЕ ПОДРОБНОЗащита персональных данных, обрабатываемых нами, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для выполнения требований законодательства в области защиты персональных данных. Конкретные меры, которые мы выполняем, закреплены в наших внутренних документах и могут быть предоставлены по запросу.
Избирая указанные меры, мы принимаем во внимание положения ст.18.1 Закона о персональных данных, которые, в частности, могут включать следующее:
- назначение ответственного за организацию обработки персональных данных;
- издание документов, определяющих нашу политику в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
- применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Закона о персональных данных;
- осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, нашей политике в отношении обработки персональных данных, нашим локальным актам;
- оценка вреда, который может быть причинен Субъектам персональных данных в случае нарушения законодательства о персональных данных, соотношение указанного вреда и принимаемых нами мер, направленных на обеспечение выполнения предусмотренных законом обязанностей;
- ознакомление наших работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими нашу политику в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
Избирая меры по обеспечению безопасности данных, мы принимаем во внимание меры, указанные в положениях ст.19 Закона о персональных данных, которые могут, в частности, включать следующее:
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, установленных Правительством Российской Федерации;
- применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
- оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учет машинных носителей персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
Если у вас возникли какие-либо вопросы в связи с обработкой ваших персональных данных или настоящей Политикой, вы можете обратиться к нам с соответствующим запросом любым из следующих способов:
- направить письменное обращение в любое время по адресу электронной почты [email protected].
- направить письменное обращение по адресу Оператора: 123100, город Москва, 1-й Красногвардейский проезд, дом 21, строение 1, этаж 30, комнаты 13 и 14
- позвонить по номеру телефона: 8 (495) 799 56 99
Согласие на обработку персональных данных
Я ознакомлен с тем, что в соответствии с требованиями Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных», включая положения пунктов 2-4 части 1 статьи 6 указанного Федерального закона, будет осуществляться обработка предоставляемых мною персональных данных, в том числе фамилии, имени, отчества; даты рождения; адреса проживания; сведений о номере основного документа, удостоверяющего личность, сведений о дате выдачи указанного документа и выдавшем его органе; номерах телефонов; адресах электронной почты (е-mail), а так же иных предоставляемых мною данных.
Одновременно подтверждаю свое согласие на обработку и осуществление Департаментом информационных технологи города Москвы следующих действий с моими персональными данными: сбор, запись, систематизацию, накопление, хранение, извлечение, уточнение, обновление, изменение, использование, обезличивание, распространение (в том числе передачу третьим лицам), блокирование, уничтожение. Настоящее согласие не устанавливает предельных сроков обработки персональных данных.
Персональные данные предоставляются мною и обрабатываются для обеспечения моей возможности использования информационных систем города Москвы, а также в целях получения мною доступа к различным информационным ресурсам города Москвы, предоставления государственных услуг и исполнения функций органами исполнительной власти города Москвы и подведомственными им организациями, иными организациями.
Настоящим также подтверждаю свое согласие на получение информации о предоставлении мне государственных услуг, а так же о деятельности органов государственной власти города Москвы и подведомственных им учреждений, иных организаций. Указанная информация может быть предоставлена мне с применением неголосовых коммуникаций (путем рассылки по сети подвижной радиотелефонной связи коротких текстовых sms-сообщений, рассылки ussd-сообщений и др.), посредством направления мне сведений по информационно-телекоммуникационной сети «Интернет» на предоставленные мной номер телефона и (или) адрес электронной почты.
Общий регламент по защите данных (GDPR)
Обработка персональных данных обычно запрещена, если это прямо не разрешено законом или если субъект данных дал согласие на обработку. Согласие является одной из наиболее известных правовых основ для обработки персональных данных, но это лишь одна из шести оснований, упомянутых в Общем регламенте защиты данных (GDPR). К другим относятся: договор, юридические обязательства, жизненно важные интересы субъекта данных, общественный интерес и законный интерес, как указано в статье 6 (1) GDPR.
Основные требования для эффективности действующего законного согласия определены в статье 7 и подробно описаны в пункте 32 GDPR. Согласие должно быть добровольным, конкретным, информированным и недвусмысленным. Чтобы получить свободно данное согласие, оно должно быть дано на добровольной основе. Элемент «бесплатно» подразумевает реальный выбор субъектом данных. Любой элемент ненадлежащего давления или влияния, который может повлиять на результат такого выбора, делает согласие недействительным. При этом юридический текст учитывает определенный дисбаланс между контроллером и субъектом данных.Например, в отношениях между работодателем и сотрудником: сотрудник может беспокоиться, что его отказ дать согласие может иметь серьезные негативные последствия для его трудовых отношений, поэтому согласие может быть законным основанием для обработки только в нескольких исключительных обстоятельствах. Кроме того, применяется так называемый «запрет сцепления» или «запрет сцепления или связывания». Таким образом, выполнение контракта не может зависеть от согласия на обработку дополнительных персональных данных, которые не нужны для выполнения этого контракта.
Чтобы согласие было информированным и конкретным, субъект данных должен быть, по крайней мере, уведомлен об идентичности контролера, о том, какие данные будут обрабатываться, как они будут использоваться и о цели операций обработки в качестве защиты от «нарушения функций» . Субъект данных также должен быть проинформирован о его или ее праве отозвать согласие в любое время. Отзыв должен быть таким же простым, как и согласие. В соответствующих случаях контролер также должен информировать об использовании данных для автоматизированного принятия решений, возможных рисках передачи данных из-за отсутствия решения об адекватности или других соответствующих мер безопасности.
Согласие должно быть связано с одной или несколькими конкретными целями, которые затем должны быть подробно объяснены. Если согласие должно узаконить обработку особых категорий персональных данных, информация о субъекте данных должна прямо относиться к этому.
Всегда должно быть четкое различие между информацией, необходимой для получения информированного согласия, и информацией о других договорных вопросах.
И последнее, но не менее важное: согласие должно быть недвусмысленным, что означает, что оно требует либо заявления, либо четкого утвердительного действия.Согласие не может быть подразумеваемым и всегда должно быть дано посредством согласия, заявления или активного ходатайства, чтобы не возникло недопонимания, что субъект данных дал согласие на конкретную обработку. При этом не требуется формы согласия, даже если письменное согласие рекомендуется из-за подотчетности контролера. Поэтому его также можно подавать в электронном виде. В этом отношении согласие детей и подростков на услуги информационного общества является особым случаем.Для лиц младше 16 лет требуется дополнительное согласие или разрешение от лица, несущего родительскую ответственность. Возрастное ограничение регулируется положением о гибкости. Государства-члены могут установить более низкий возраст в соответствии с национальным законодательством при условии, что этот возраст не ниже 13 лет. Когда предложение услуг явно не адресовано детям, оно освобождается от этого правила. Однако это не относится к предложениям, адресованным как детям, так и взрослым.
Как видите, согласие — не панацея, когда дело касается обработки персональных данных.Особенно с учетом того, что европейские органы по защите данных ясно дали понять, «что если контролер решит полагаться на согласие для какой-либо части обработки, он должен быть готов уважать этот выбор и остановить эту часть обработки, если физическое лицо отзовет согласие. ” Строго говоря, это означает, что контроллеру не разрешается переходить от согласия на законной основе к законному интересу после того, как субъект данных отзовет свое согласие. Это применимо, даже если изначально существовал законный законный интерес.Поэтому согласие всегда следует выбирать в качестве последнего варианта обработки личных данных.
Внешние ссылки
Органы власти
- Управление по защите данных Великобритании ► Руководство по согласию GDPR (ссылка)
- Управление по защите данных Великобритании ► Согласие (ссылка)
- Управление по защите данных Остров Мэн ► Согласие (Ссылка)
- Статья 29 Рабочая группа по защите данных ► Рабочий документ WP 259 — Руководство по согласию (Ссылка)
- Европейская комиссия ► Основания для обработки (ссылка)
- Европейская комиссия ► Когда действительно согласие? (Ссылка)
- Публикации ЕС ► Справочник по европейскому законодательству о защите данных — Согласие, стр. 111 (Ссылка)
Экспертный вклад
- Лукас Золейник ► Как: GDPR, согласие и обработка данных (ссылка)
- IAPP ► Руководство пользователя по получению согласия (ссылка)
- Тилбургский университет ► Согласие время от времени (Ссылка)
- CIPL ► Внедрение GDPR в отношении данных и согласия детей (ссылка)
- CIPL ► Рекомендации по обеспечению прозрачности, согласия и законного интереса в соответствии с GDPR (ссылка)
- Oxford University Press ► Комментарий к Общему регламенту ЕС по защите данных (GDPR) — Законность обработки, стр. 32 (Ссылка)
Каковы требования к согласию GDPR?
Один из простых способов избежать крупных штрафов GDPR — всегда получать разрешение от пользователей перед использованием их личных данных.В этой статье объясняются требования к согласию GDPR, которые помогут вам соответствовать.
Вопреки распространенному мнению, GDPR (Общий регламент по защите данных) ЕС не требует, чтобы компании получали согласие людей перед использованием их личной информации в деловых целях. Скорее, согласие — это лишь одна из шести правовых основ, изложенных в статье 6 GDPR. Компании должны определить правовую основу для обработки своих данных.
Согласие является одним из самых простых для удовлетворения, поскольку оно позволяет вам делать с данными практически все, что угодно, при условии, что вы четко объясните, что собираетесь делать, и получите явное разрешение от субъекта данных.Однако, как недавно узнала компания Google, оштрафовав ее на 50 миллионов евро, нельзя срезать углы. Французские органы по защите данных заявили, что версия компании о получении согласия не является «осознанной», «однозначной» и «конкретной».
В этой статье основное внимание будет уделено тому, как выполнить требования GDPR для получения согласия в качестве правовой основы.
Чтобы узнать больше о GDPR, прочтите нашу статью «Что такое GDPR?» Он дает концептуальный обзор закона.Мы также опубликовали полный текст GDPR.
GDPR требует правовой основы для обработки данных
«Чтобы обработка была законной, личные данные должны обрабатываться на основе согласия соответствующего субъекта данных или на каком-либо другом законном основании», — поясняет GDPR в Recital 40. Другими словами, согласие — это лишь одна из юридических оснований, которую вы можете использовать для оправдания вашего сбора, обработки и / или хранения личных данных людей. В статье 6 говорится о пяти других оправданиях.
Как мы объясняем в нашем обзоре GDPR, это и другие правовые основы:
- Обработка необходима для выполнения контракта, стороной которого является субъект данных.
- Вам необходимо обработать данные в соответствии с юридическим обязательством.
- Вам нужно обработать данные, чтобы спасти чью-то жизнь.
- Обработка необходима для выполнения задачи в общественных интересах или для выполнения некоторых официальных функций.
- У вас есть законный интерес в обработке чьих-либо личных данных.Это наиболее гибкая законная основа, хотя «основные права и свободы субъекта данных» всегда имеют приоритет над вашими интересами, особенно если это данные ребенка.
Вам нужно выбрать только одно правовое основание для обработки данных, но как только вы выберете его, вы должны его придерживаться. Вы не можете изменить свое правовое основание позже, хотя вы можете указать несколько оснований. Перед обработкой персональных данных вам следует провести оценку воздействия на защиту данных GDPR.
Определение согласия GDPR
Если вы обрабатываете чьи-либо данные на основе их согласия, GDPR четко объясняет обязательства, которые вы должны выполнить.Статья 4 (11) определяет согласие:
Согласие субъекта данных означает любое свободно данное, конкретное, информированное и недвусмысленное указание желаний субъекта данных, посредством которого он или она посредством заявления или четкого позитивного действия означает согласие на обработку относящихся к нему персональных данных.
GDPR дополнительно разъясняет условия согласия в статье 7:
1. Если обработка основана на согласии, контролер должен иметь возможность продемонстрировать, что субъект данных дал согласие на обработку его или ее личных данных. .
2. Если согласие субъекта данных дается в контексте письменного заявления, которое также касается других вопросов, просьба о согласии должна быть представлена способом, который четко отличается от других вопросов, в понятной и легко доступной форме. , используя ясный и понятный язык. Любая часть такого заявления, которая представляет собой нарушение настоящего Регламента, не является обязательной.
3. Субъект данных имеет право отозвать свое согласие в любое время.Отзыв согласия не влияет на законность обработки на основании согласия до его отзыва. Перед тем, как дать согласие, субъект данных должен быть проинформирован об этом. Отзыв должен быть таким же легким, как и дать согласие.
4. При оценке того, дано ли согласие свободно, в максимальной степени учитывается, зависит ли, среди прочего, выполнение контракта, включая предоставление услуги, согласием на обработку персональных данных, в которых нет необходимости. для выполнения этого контракта.
Теперь, когда у вас есть определение, давайте разберемся с некоторыми из этих понятий.
Согласие должно быть дано свободно.
Согласие «добровольно дано» по существу означает, что вы не заставили субъекта данных дать согласие на использование его данных. Во-первых, это означает, что вы не можете требовать согласия на обработку данных в качестве условия использования службы. Им нужно иметь возможность сказать «нет». Согласно Счету 42, «согласие не следует рассматривать как предоставленное свободно, если субъект данных не имеет подлинного или свободного выбора или не может отказать или отозвать согласие без ущерба.”
Единственное исключение — если вам нужны данные от кого-то, чтобы предоставить им ваши услуги. Например, вам может потребоваться информация об их кредитной карте для обработки транзакции или почтовый адрес для отправки продукта.
Подробное описание 43 обсуждает добровольно данное согласие. В нем объясняется, что вы должны получать отдельное согласие на каждую операцию обработки данных. Поэтому, если вам нужен их адрес электронной почты для маркетинговых целей и их IP-адрес для целей аналитики веб-сайта, вы должны предоставить пользователю возможность подтвердить или отклонить каждое использование.
Согласие должно быть конкретным.
«Запрос на согласие должен быть представлен в форме, которая четко отличается от других вопросов». Должно быть ясно, какие действия по обработке данных вы собираетесь выполнять, давая субъекту возможность дать согласие на каждое действие.
В примере с адресом электронной почты и IP-адресом вы не можете объяснить их использование в рамках одного длинного абзаца с подробным описанием деятельности вашей маркетинговой группы с единственным флажком согласия в конце.Вместо этого вы должны объяснять каждый вариант использования данных отдельно, давая субъектам данных возможность давать согласие на каждое действие индивидуально.
Если у вас есть несколько причин для выполнения действий по обработке данных, вы должны получить согласие для всех этих целей. Поэтому, если вы храните номера телефонов как для маркетинговых целей, так и для проверки личности, вы должны получать согласие для каждой цели.
Согласие должно быть проинформировано
Информированное согласие означает, что субъект данных знает вашу личность, какие действия по обработке данных вы намереваетесь проводить, цель обработки данных и что он может отозвать свое согласие в любое время.
Это также означает, что запрос на согласие и объяснение действий по обработке данных и их цели описаны простым языком («в понятной и легко доступной форме, используя ясный и простой язык»). Это не означает никакого технического жаргона или юридического языка. Любой, кто обращается к вашим услугам, должен понимать, на что вы просите его согласиться.
Случай с Google предлагает поучительный пример из реальной жизни. Французские власти заявили, что компания не выполнила требования информированного согласия:
Информация об операциях обработки для персонализации рекламы представлена в нескольких документах и не позволяет пользователю узнать об их объеме.Например, в разделе «Персонализация рекламы» невозможно узнать о множестве служб, веб-сайтов и приложений, участвующих в этих операциях обработки… и, следовательно, об объеме обработанных и объединенных данных.
Управление британского комиссара по информации предоставляет дополнительный контекст: «Если запрос о согласии является расплывчатым, обширным или трудным для понимания, то он будет недействительным. В частности, формулировка, которая может ввести в заблуждение — например, использование двойного отрицания или противоречивой формулировки — сделает согласие недействительным.”
Согласие должно быть недвусмысленным
То есть не должно быть никаких сомнений в том, дал ли субъект данных согласие. Согласно GDPR Recital 32.
Однозначное согласие, «молчание, предварительно отмеченные поля или бездействие не должны означать согласие», «может включать в себя установку флажка при посещении веб-сайта, выбор технических настроек для услуг информационного общества или другое заявление или поведение, которое четко указывает в этом контексте на согласие субъекта данных с предлагаемой обработкой его или ее личных данных.”
Согласие можно отозвать
GDPR не указывает срок хранения согласия. Теоретически согласие человека бессрочно, хотя могут быть ситуации, в которых становится ясно, что согласие больше не является действительным или разумным или нарушает какой-либо принцип обработки данных.
Однако субъект данных имеет право отозвать согласие в любое время. Более того, вы должны упростить им это. В общем, для них должно быть так же легко отозвать согласие, как и для вас, чтобы получить согласие.
Требование согласия GDPR относительно легко понять, но, возможно, труднее реализовать. Вы можете столкнуться с техническими препятствиями или проблемами, связанными с согласованием потребностей вашего бизнеса с требованиями соответствия GDPR. Может помочь заполнение вашей оценки воздействия на защиту данных. Так что можно поговорить с юристом GDPR.
GDPR — это непрерывный процесс. Обратитесь к нашему контрольному списку GDPR, чтобы убедиться, что ваша организация честно.
Согласие на обработку персональных данных
- Нажимая кнопку «Следующий шаг» , я выражаю свое добровольное, недвусмысленное и осознанное согласие с тем, что мои персональные данные, которые я предоставил Sum and Substance Limited , включены и зарегистрирована в Англии под номером 09688671, зарегистрированный офис находится по адресу: 30 St.Mary Axe, Лондон, Великобритания, EC3A 8BF, будет обрабатываться Sum и Substance Limited в целях проведения процедур «Знай своего клиента» (KYC) и противодействия отмыванию денег (AML).
- Мое имя и другие средства идентификации для целей получения этого согласия должны быть установлены в процессе обработки моих персональных данных, осуществляемой в соответствии с этим согласием.
- Я подтверждаю и согласен с тем, что Sum and Substance Limited будет обрабатывать мои персональные данные от имени, средствами и для целей, определенных организацией, с которой я хочу установить деловые отношения после завершения KYC и AML. процедуры, т.е. контролером данных, если только Sum and Substance Limited не является единственным контролером данных. В любом случае я подтверждаю и соглашаюсь, что мне известны данные и адрес контроллера данных.
- Я подтверждаю и соглашаюсь с тем, что обработка должна производиться с целью идентификации и соблюдения требований осмотрительности клиента в соответствии с законами, регулирующими предполагаемые деловые отношения .
- Я подтверждаю и согласен с тем, что Sum and Substance Limited будет обрабатывать мои персональные данные посредством автоматического считывания, проверки подлинности и другой автоматической обработки фотографий и сканированных копий документов, а также с последующей проверкой данных в нескольких базах данных. , включая, среди прочего, международные политически значимые лица (ПЗЛ) и санкции, списки санкций для конкретных стран, списки преступников и финансовые списки.
- Я подтверждаю и согласен с тем, что Sum and Substance Limited будет обрабатывать мои личные данные только на серверах, физически расположенных на территории Европейского Союза.
- Я подтверждаю и согласен с тем, что личные данные могут быть раскрыты организациям, связанным с Sum и Substance Limited , для достижения цели обработки в соответствии с настоящим Согласием. Подрядчики, которым Sum и Substance Limited раскрывают персональные данные, принимают соответствующие технические и организационные меры для обеспечения безопасности персональных данных.
- Согласие на обработку, выраженное настоящим документом, распространяется на следующие операции: сбор, запись, организация, структурирование, хранение, адаптация или изменение, поиск, консультация, использование, раскрытие путем передачи, распространения или иного предоставления, согласование или комбинация, ограничение, стирание или разрушение.
- Согласие на обработку, выраженное настоящим документом, включает следующие личные данные: имя и фамилию, паспорт или любые данные удостоверения личности, зарегистрированный адрес, банковские реквизиты, изображение лица .
- Настоящим подтверждаю, что я был проинформирован о том, что мои биометрические персональные данные, то есть мое изображение лица, будут обработаны, и я даю свое добровольное, недвусмысленное и осознанное согласие на это.
- Настоящим подтверждаю, что мне сообщили о моем праве:
- отозвать свое согласие на обработку персональных данных;
- доступ и корректировка моих личных данных;
- предъявлять обоснованное требование в письменной форме о блокировании обработки моих данных в связи с конкретной ситуацией;
- возражать против обработки моих персональных данных;
- возражать против передачи моих личных данных, включая право возражать против привлечения любого из подрядчиков Sum and Substance к обработке моих личных данных;
- возражает против принятия решения, основанного исключительно на автоматизированной обработке / профилировании
- предъявляет обоснованное требование в письменной форме удалить мои личные данные в соответствии с действующим законодательством,
- все права могут быть реализованы, связавшись с Sum and Substance Limited с соответствующим уведомлением на [адрес электронной почты защищен].
12. Настоящим подтверждаю, что я внимательно ознакомился со всеми вышеуказанными положениями и добровольно и безоговорочно согласен с ними.
Получение согласия на обработку персональных данных (GDPR)
Согласно Общему регламенту защиты данных (GDPR) в Европейском Союзе, любая обработка персональных данных должна иметь правовое основание, которое может включать согласие. Заключение договора также может быть действительным правовым основанием для обработки персональных данных.Другими словами, при бронировании отеля вы можете полагаться на «выполнение контракта» как на правовую основу для обработки личных данных гостя.
Однако важно отметить, что GDPR ограничивает обработку персональных данных первоначальной целью. Например, если вы также планируете отправлять своим гостям маркетинговые электронные письма, вам необходимо получить их согласие на обработку персональных данных для этой конкретной цели.
(Следующая информация не предназначена для использования в качестве юридической консультации).
Это определение согласия согласно GDPR:
«Любое свободно данное, конкретное, информированное и недвусмысленное указание желаний субъекта данных, посредством которого он или она посредством заявления или четкого позитивного действия означает согласие на обработку личных данных, относящихся к нему или ей».
Бронирования могут быть получены разными способами — через ваш веб-сайт, электронную почту, телефон и т. Д. На основании приведенного выше определения можно утверждать, что, когда гость связывается с вашей гостиницей, чтобы сделать бронирование, и заявляет, что его или ее личные данные являются зарегистрировано в этом бронировании, что является «явным положительным действием».Нет необходимости явно запрашивать разрешение на обработку персональных данных с целью бронирования.
Для бронирований, сделанных онлайн через систему бронирования Sirvoy, вы все равно можете четко получить согласие гостя, особенно если вы планируете обрабатывать личные данные для дополнительных целей. Вы можете сделать это, установив флажок «Условия и положения». Или вы можете создать «настраиваемое поле» в системе бронирования — флажок с вашим собственным настраиваемым текстом; например, «Я даю согласие на обработку моих персональных данных для целей бронирования».
GDPR и согласие на использование файлов cookie | Совместимое использование файлов cookie
Обновлено 27 октября 2020 г.
Ваш веб-сайт требуется в соответствии с Общим регламентом ЕС по защите данных (GDPR), чтобы пользователи из Европы могли контролировать активацию файлов cookie и трекеров, которые собирают их личные данные.
В этом суть согласия GDPR — и будущее нашей цифровой инфраструктуры.
В этой статье мы объясним самые важные вещи, которые вам нужно знать при работе с GDPR и файлами cookie на вашем веб-сайте, и покажем вам, как Cookiebot решает их все за вас.
Краткое описание
GDPR вкратце о согласии на использование файлов cookie
Общий регламент по защите данных (GDPR) — это европейский закон, который регулирует весь сбор и обработку персональных данных от физических лиц внутри ЕС.
Согласно GDPR, несет юридическую ответственность владельцев и операторов веб-сайтов за обеспечение того, чтобы личные данные собирались и обрабатывались на законных основаниях.
Веб-сайт за пределами ЕС должен соответствовать GDPR, если он собирает данные от пользователей внутри ЕС .
Хотя файлы cookie упоминаются только один раз в GDPR, согласие на использование файлов cookie , тем не менее, является краеугольным камнем соответствия для веб-сайтов с пользователями, находящимися в ЕС.
Это связано с тем, что одним из наиболее распространенных способов сбора и передачи персональных данных в Интернете является использование файлов cookie веб-сайта . GDPR устанавливает особые правила использования файлов cookie.
Вот почему в соответствии с GDPR согласие на использование файлов cookie является наиболее часто используемым правовым основанием, позволяющим веб-сайтам обрабатывать личные данные и использовать файлы cookie.
GDPR требует, чтобы веб-сайт собирал персональные данные пользователей только после того, как они дали свое явное согласие на конкретные цели его использования .
Веб-сайты должны соответствовать следующим требованиям GDPR о согласии на использование файлов cookie:
- Перед активацией файлов cookie должно быть получено предварительное и явное согласие (кроме необходимых файлов cookie из белого списка).
- Согласие должно быть детальным, т.е. пользователи должны иметь возможность активировать одни файлы cookie, а не другие, и не должны быть принуждены давать согласие ни на все, ни на какие-либо.
- Согласие должно быть дано свободно, то есть не должно быть принудительным.
- Согласие должно быть отозвано так же легко, как и дано.
- Согласия должны надежно храниться как юридическая документация.
- Согласие необходимо продлевать не реже одного раза в год. Однако некоторые национальные руководящие принципы защиты данных рекомендуют более частое продление, например 6 месяцев. Ознакомьтесь с местными правилами защиты данных на предмет соответствия.
Как правило, соответствие GDPR cookie достигается на веб-сайтах с помощью баннеров cookie , которые позволяют пользователям выбирать и принимать одни файлы cookie для активации, а не другие, при посещении сайта.
Баннер Cookiebot, соответствующий требованиямGDPR, в рамках нашей платформы управления согласием.
В рекомендациях Европейского совета по защите данных (EDPB) от мая 2020 года разъясняется, что является действительным согласием на веб-сайтах в соответствии с GDPR.
ПравилаEDPB гласят, что на баннере cookie вашего веб-сайта не разрешается иметь предварительно отмеченные флажки. и , продолжение прокрутки или просмотра пользователями не может рассматриваться как действительное согласие на обработку персональных данных.
Пользователи должны свободно дать четкое и утвердительное действие , чтобы указать свое согласие, чтобы ваш веб-сайт активировал файлы cookie и обрабатывал личные данные.
Тест на соответствие файлов cookie GDPR
Проверьте, соответствует ли ваш веб-сайт требованиям GDPR о согласии на использование файлов cookie, с помощью бесплатного теста на соответствие Cookiebot.
Просто введите URL-адрес вашего домена и позвольте Cookiebot провести бесплатное сканирование вашего веб-сайта для обнаружения всех файлов cookie и трекеров на пяти подстраницах, включенных в бесплатное сканирование, независимо от того, соответствуете ли вы согласию GDPR с файлами cookie. требования.
Не пугайтесь, обнаружив, что на вашем веб-сайте гораздо больше неизвестных файлов cookie, трекеров и троянских коней, о которых вы думали — о них, как известно, трудно узнать, учитывая это —
72% файлов cookie на веб-сайтах секретно загружаются другими сторонними файлами cookie, поэтому их сложно узнать как о владельце веб-сайта.
18% файлов cookie на веб-сайтах являются троянскими конями, то есть файлами cookie, которые скрыты так же глубоко, как и в восьми других файлах cookie, что делает их практически невозможными для обнаружения без технологии глубокого сканирования.
50% троянских коней будут меняться между посещениями, что означает, что это могут быть разные файлы cookie, собирающие разные данные для разных агентов, и возлагая на владельца веб-сайта юридическую ответственность всегда информировать пользователей о цели и продолжительности использования файлов cookie. головная боль с самого начала.
Источник: Beyond the Front Page , исследовательский документ 2020 года о файлах cookie веб-сайтов.
Просканируйте свой веб-сайт с помощью Cookiebot бесплатно сегодня
Подробнее о GDPR
Узнайте больше о том, как добиться соответствия GDPR
Посетите веб-сайт ЕС по защите данных
Посетите официальный текст закона GDPR
Изменяющийся ландшафт Интернета определяется файлами cookie вашего веб-сайта и GDPR.
Cookiebot и соответствие GDPR cookie
Cookiebot — это платформа для управления согласием по принципу plug-and-play — технология, разработанная специально для защиты конфиденциальности в Интернете и соответствия вашего веб-сайта мировым законам о данных.
Cookiebot состоит из непревзойденного сканера, который обнаруживает все файлы cookie и трекеры в вашем домене, и решения для управления согласием, которое автоматически контролирует их все и предоставляет вашим конечным пользователям детальное согласие или решения для отказа, в зависимости от того, где в мире они расположены.
Cookiebot и согласие на использование файлов cookie GDPR
Когда пользователь из ЕС посещает ваш веб-сайт, Cookiebot автоматически настраивает геотаргетинг на его местоположение и предлагает им правильное решение для соответствия GDPR cookie:
- автоматическая блокировка всех файлов cookie и трекеров по предварительному согласию
- детализированный, явный выбор согласия между четырьмя категориями файлов cookie
- исчерпывающая декларация поставщика, цели, продолжительности и типа каждого файла cookie
- надежно задокументированное согласие пользователя
- запросов на автоматическое продление согласия пользователей
Cookiebot — это решение для согласия на использование файлов cookie GDPR, которое позволяет пользователям контролировать свою конфиденциальность данных на вашем веб-сайте в полном соответствии с GDPR.
ТехнологияCookiebot включает в себя всего несколько строк JavaScript на вашем веб-сайте, которые устанавливаются непосредственно из облака без необходимости в ручном внедрении или помощи на месте.
Создайте учетную запись Cookiebot, чтобы приступить к работе, и позвольте нашему ведущему в мире решению для получения согласия взять на себя сложную часть защиты конфиденциальности и соблюдения требований GDPR по разрешению файлов cookie.
Попробуйте Cookiebot бесплатно в течение 30 дней… или навсегда, если у вас небольшой веб-сайт.
С нашим согласием на использование файлов cookie GDPR Cookiebot работает на благо личного будущего
Интернет — это меняющийся ландшафт.
Он был построен как плоская песочница, но превратился в неровную землю, полную эксплуатации пользователей и вторжений в частную жизнь, которые до сих пор оставались в значительной степени нерегулируемыми.
В меняющихся ландшафтах Интернета веб-сайты являются важными экосистемами, в которых Cookiebot помогает поддерживать баланс и защиту.
Ваш веб-сайт — это динамическая система, которая также постоянно изменяется и взаимодействует с личными, частными, а иногда и личными данными реальных, живых людей.Во всем Интернете ваш сайт может показаться маленьким и незначительным, всего лишь еще одним доменом среди миллиардов.
Но на самом деле ваш веб-сайт — независимо от его размера — может содержать сотни трекеров и троянских коней, которые используют личные данные ваших пользователей без их ведома или согласия.
Поскольку Интернет стал фундаментальной инфраструктурой в наших обществах, управляя нашими финансами, отраслью здравоохранения и нашими частными, социальными сферами, законы, защищающие личные данные от несанкционированного сбора и использования, появляются во всем мире.
Одним из крупнейших и наиболее влиятельных законов о защите данных на сегодняшний день является Общий регламент ЕС по защите данных (GDPR).
Узнайте больше о том, как работает соблюдение GDPR в отношении файлов cookie и как Cookiebot предоставляет решение, отвечающее всем приведенным ниже требованиям GDPR в отношении согласия на использование файлов cookie.
Попробуйте Cookiebot бесплатно в течение 30 дней … или навсегда, если у вас небольшой веб-сайт.
Режим согласия Google и Cookiebot
С помощью Google Consent Mode и Cookiebot вы можете запустить все сервисы Google на своем веб-сайте в зависимости от состояния согласия ваших конечных пользователей — полное соответствие GDPR с оптимизированными данными аналитики и доходом от рекламы в одном простом решении.
Cookiebot управляет согласием пользователей вашего веб-сайта, а затем передает состояния согласия API, в котором запущен режим согласия Google, который затем управляет всеми вашими любимыми службами (такими как Google Analytics и Google Реклама) на основе состояния согласия каждого отдельного пользователя на вашем веб-сайте.
Пользователь не дал согласие на использование статистических данных или маркетинговых файлов cookie? Cookiebot сообщает режиму согласия Google, который затем гарантирует, что вы по-прежнему будете получать сводные и неидентифицирующие данные об эффективности вашего веб-сайта и возможность показа контекстной рекламы вместо целевой рекламы — с соблюдением конфиденциальности пользователей при оптимизации вашего веб-сайта.
С помощью Cookiebot и Google Consent Mode мгновенно и просто обеспечьте соответствие GDPR, а также оптимизированные данные аналитики и доход от рекламы в одном решении.
Начать работу с Google Consent Mode
Попробуйте Cookiebot бесплатно в течение 30 дней — или навсегда, если у вас небольшой веб-сайт.
Просканируйте свой веб-сайт бесплатно, чтобы узнать, какие файлы cookie и трекеры используются
GDPR Подробное согласие на использование файлов cookie
К настоящему времени вы, вероятно, поняли, как связаны файлы cookie и GDPR: личные данные защищены GDPR, а файлы cookie чаще всего собирают информацию, которая в соответствии с GDPR считается персональными данными, поэтому ваш веб-сайт является обязательным соблюдать GDPR при использовании файлов cookie.
Но что такое личные данные?
Персональные данные — это любая информация, которая относится или может каким-либо образом быть связана с идентифицированным или идентифицируемым живым человеком (известным в законодательстве как «субъект данных»).
Сюда входят:
- Имена
- Домашние адреса
- Электронная почта
- Номера идентификационных карт (например, социального страхования, паспорта и т. Д.)
- Данные о местоположении (например, геолокация по телефону)
- IP-адреса
- История поиска и браузера
- Биометрические данные и данные о здоровье
- Этническая информация
- Политические убеждения
- Религиозные убеждения
- Сексуальная ориентация
GDPR фактически рассматривает последних пяти пунктов в контрольном списке выше как особую категорию персональных данных, называемых конфиденциальными персональными данными.
В редких случаях, когда ваш веб-сайт обрабатывает такие данные, GDPR требует от вас соблюдения определенных условий обработки.
Посетите ЕС по личным данным и GDPR
GDPR и файлы cookie: насколько они сбалансированы в динамической системе вашего веб-сайта?
GDPR для файлов cookie
Файлы cookie — это небольшие текстовые файлы, которые, как вы, вероятно, знаете, хранятся в браузерах ваших конечных пользователей.
Вы можете не знать, что файлы cookie чаще всего содержат идентификатор (известный как «идентификатор файла cookie»), который сам по себе считается личными данными в соответствии с GDPR.
Да — согласно GDPR идентификаторы файлов cookie считаются личными данными.
Идентификатор файла cookie — это идентификатор, который включается в большинство файлов cookie при установке в браузере пользователя. Это уникальный идентификатор, который позволяет вашему веб-сайту запоминать отдельных пользователей, их предпочтения и настройки, когда они возвращаются на ваш сайт.
Но идентификаторы файлов cookie часто отслеживают пользователей в Интернете и могут использоваться для создания подробных профилей отдельных людей, которые затем продаются агентствам цифровой рекламы и используются для поведенческого маркетинга.
Стандартные сторонние файлы cookie от Google, которые создают уникальные идентификаторы для отдельных пользователей и отслеживают их на разных платформах.
GDPR требует, чтобы ваш веб-сайт собирал личные данные ваших пользователей только для указанных , явных и законных целей , и чтобы вы получали их четкое и положительное согласие, прежде чем делать это.
В повседневной работе с вашим веб-сайтом это требование GDPR означает, что вам нужно не только знать, какие файлы cookie и трекеры используются в вашем домене, , но также , почему они там .
- Откуда берутся файлы cookie, т.е. кто их провайдер?
- Какие данные собирают или обрабатывают файлы cookie? Это личные данные? Если да, обязательно ли вы получили предварительное согласие, прежде чем они будут активированы и начнут сбор?
- Какова цель сбора данных cookie? Для законного сбора персональных данных законные цели должны быть указаны как часть информации, которую вы предоставляете своему конечному пользователю, в противном случае их согласие может быть признано недействительным.
- Что это за тип cookie или трекер? Технические детали важны как часть действительного согласия, так как это часть требований к информации.
- Как долго файл cookie активен, т.е. как долго он будет храниться в браузерах ваших пользователей?
ПРИМЕР — файлы cookie и GDPR
На вашем веб-сайте используется плагин от такой технической компании, как Google или Facebook. Это может быть Диспетчер тегов Google или раздел комментариев / лайков на одной из ваших подстраниц в Facebook.
Теперь на вашем веб-сайте будут храниться файлы cookie.
Это сторонние файлы cookie , потому что они исходят не с вашего собственного веб-сайта, а устанавливаются в браузере пользователя из Google или Facebook.
Эти файлы cookie не будут необходимыми файлами cookie , то есть не внесены в белый список и не подпадают под действие GDPR, а скорее потребуют явного согласия пользователей, прежде чем вашему веб-сайту будет разрешено их активировать.
Несмотря на то, что эти сторонние файлы cookie поступают от таких компаний, как Google или Facebook, юридическая ответственность за соблюдение требований GDPR в отношении файлов cookie по-прежнему лежит на вас как на владельце веб-сайта.
Детальное согласие, разные файлы cookie и GDPR
Насколько я знаю, у вас, вероятно, нет сомнений — да, на вашем веб-сайте есть файлы cookie, GDPR требует, чтобы вы контролировали их, и вы хотите соответствовать требованиям.
Но очень вероятно, что на вашем веб-сайте используется более одного типа файлов cookie. Это важно, поскольку требования GDPR к файлам cookie различаются для разных типов файлов cookie и технологий отслеживания, используемых в Интернете.
Правовой режим защиты данных ЕС основан на Общем регламенте защиты данных (GDPR), но он также состоит из юридических прецедентов, таких как случай Planet49, директивы ePrivacy об электронных коммуникациях (закон ЕС о файлах cookie) и руководящих принципов обоих национальные агентства по защите данных и Европейский совет по защите данных (EDPB).
В целом они формируют особые требования, которым сегодня должны соответствовать веб-сайты с пользователями изнутри Европы.
Сумма этого правового режима состоит в том, что в ЕС согласие должно даваться пользователями в явной и недвусмысленной форме ; их согласие должно быть детальным ; их согласие должно быть дано свободно, , и их согласие не должно выдаваться или даваться в обмен на услуги.
Ваш веб-сайт представляет собой динамическую систему, которая должна одновременно обеспечивать баланс между GDPR и использованием файлов cookie.
Полное соответствие файлов cookie GDPR означает, что ваш веб-сайт должен —
- Знать обо всех действующих файлах cookie и трекерах,
- Информировать пользователей о файлах cookie, их продолжительности, назначении и поставщике,
- Предложить пользователям выбор детального согласия, то есть возможность активировать одни файлы cookie, а не другие на вашем веб-сайте,
- Разрешить пользователям отозвать свое согласие так же легко, как они его дали,
- Задокументировать все согласия в защищенном и зашифрованном виде,
- Просите повторное согласие не реже одного раза в 12 месяцев.
Для вашего веб-сайта это означает, что вам необходимо разрешить конечным пользователям выбирать между различными типами файлов cookie , которые есть на вашем веб-сайте.
В соответствии с GDPR файлы cookie подразделяются на четыре категории на платформе управления согласием Cookiebot —
- Необходимые файлы cookie , которые чаще всего являются собственными (основными) вашим веб-сайтом, и их важно всегда активировать для правильной работы вашего домена.Чаще всего это сеансовые файлы cookie, которые действуют только до тех пор, пока пользователь посещает ваш сайт. Только строго необходимые файлы cookie могут быть внесены в белый список, чтобы исключить согласие на использование файлов cookie GDPR.
- Файлы cookie предпочтений , которые запоминают выбранные пользователем параметры, такие как настройки языка или валюты на вашем веб-сайте.
- Статистические файлы cookie , которые чаще всего исходят от сторонних сервисов, таких как аналитическое программное обеспечение, которое вы внедряете на своем веб-сайте.
- Маркетинговые файлы cookie , которые почти всегда поступают от сторонних технических или рекламных компаний с целью предоставления рекламы вашим пользователям или сбора личных данных от них для будущих маркетинговых целей.
Согласно GDPR, файлы cookie, которые не являются строго необходимыми для основных функций вашего веб-сайта, должны быть активированы только после того, как ваши конечные пользователи дадут свое явное согласие на конкретную цель их работы и сбора личных данных.
Благодаря технологии глубокого сканирования Cookiebot все файлы cookie вашего веб-сайта будут обнаружены, а их технические детали объяснены вам и вашим пользователям в простой декларации файлов cookie, которая предоставляет всю необходимую информацию для полного соответствия GDPR в отношении файлов cookie.
Благодаря платформе управления согласием Plug and Play Cookiebot, ваш веб-сайт всегда будет информировать своих пользователей точной и актуальной информацией о том, как он собирает и передает их личные данные.
Попробуйте Cookiebot бесплатно в течение 30 дней… или навсегда, если у вас небольшой веб-сайт.
Политика в отношении файлов cookie и GDPR
На вашем веб-сайте должна быть политика использования файлов cookie, которая была бы легко доступна для ваших конечных пользователей.
Согласно GDPR, политика файлов cookie должна информировать пользователей о —
- Какую информацию вы собираете
- Что вы делаете с их информацией
- Как вы защищаете свою информацию
- Если вы раскрываете какую-либо информацию третьим лицам
- Как вы храните их информацию
- Как пользователи могут получать доступ, переносить, запрашивать реструктуризацию, ограничение или удаление информации
Cookiebot автоматически генерирует декларацию cookie для вашего веб-сайта после сканирования вашего домена.
Это составляет основу вашей политики в отношении файлов cookie, поскольку содержит большую часть информации, требуемой GDPR в политике в отношении файлов cookie.
Политику использования файлов cookie GDPR можно легко интегрировать с существующей политикой конфиденциальности вашего веб-сайта.
См. Собственное Заявление Cookiebot в отношении файлов cookie и Политику конфиденциальности, где приведены примеры того, как создать собственный веб-сайт и какую информацию вам необходимо включить.
Политика файлов cookie — это динамическая вещь, поскольку ваш веб-сайт является динамической системой.Файлы cookie меняются, как и ваша политика в отношении файлов cookie.
Автоматически генерируемоеCookiebot объявление о файлах cookie гарантирует, что ваша политика в отношении файлов cookie всегда актуальна. Это сэкономит вам значительное количество времени, потраченного на составление проекта и его обновление самостоятельно.
Узнайте больше о том, как создать для вашего веб-сайта политику в отношении файлов cookie, соответствующую GDPR.
Cookiebot и соответствие cookie GDPR
Хорошо, вы дошли до конца длинной статьи о GDPR и согласии на использование файлов cookie.Вперед!
Cookiebot работает с 2014 года и представляет собой развитую технологию, которая обеспечивает соблюдение GDPR ЕС и аналогичных законов о защите данных во всем мире с помощью нашей непревзойденной технологии сканирования и решения для управления согласием. Наша технология упрощает соблюдение нормативных требований и защиту конфиденциальности.
Каждый в Cookiebot работает каждый день, чтобы сделать защиту конфиденциальности простым и надежным решением сегодня, чтобы гарантировать будущее человечества в наших цифровых инфраструктурах завтра.
Зарегистрируйтесь в Cookiebot сегодня и попробуйте бесплатно в течение 30 дней… или навсегда, если на вашем веб-сайте менее 100 подстраниц.
См. Наши тарифные планы
Ознакомьтесь с нашими функциями
Нужна помощь с Cookiebot?
Подробнее о согласии на использование файлов cookie
Защитите конфиденциальность пользователей в постоянно меняющихся цифровых ландшафтах с помощью Cookiebot для соблюдения баланса между GDPR и файлами cookie.
FAQ
Что такое GDPR?
GDPR — это закон ЕС о защите данных, который регулирует сбор личных данных от физических лиц внутри Европейского Союза.Если на вашем веб-сайте есть файлы cookie, которые собирают персональные данные от пользователей внутри ЕС, вы несете ответственность за соблюдение. GDPR требует, чтобы вы получили явное согласие пользователя вашего веб-сайта, прежде чем разрешить активацию файлов cookie и сбор личных данных.
Узнайте больше о GDPR здесь
Что такое согласие на использование файлов cookie GDPR? Согласие на использование файлов cookie
GDPR — это когда пользователи дают свое информированное, явное и недвусмысленное согласие на активацию файлов cookie на вашем веб-сайте и сбор их личных данных при посещении вашего сайта.Согласие на использование файлов cookie в соответствии с GDPR должно быть детальным, то есть пользователи должны иметь возможность выбирать одни файлы cookie, а не другие, и не должны быть принуждены просто принять или отклонить все.
Узнайте больше о согласии на использование файлов cookie GDPR здесь
Что такое баннер cookie, соответствующий GDPR?
Баннер файлов cookie, соответствующий GDPR, — это интерактивный модуль, который информирует ваших пользователей обо всех файлах cookie и трекерах, работающих на вашем веб-сайте, их назначении, продолжительности и поставщике, а также позволяет пользователям дать свое явное согласие на использование некоторых, всех или всех файлов cookie, установив флажки. или скользящие элементы управления и нажатие кнопки.Для соблюдения GDPR жизненно важно, чтобы баннеры cookie не имели предварительно отмеченных флажков и не заставляли пользователей выбирать, принимать все или ничего в обмен на услуги.
Узнайте больше о баннерах cookie, соответствующих GDPR, здесь
Что такое политика в отношении файлов cookie в соответствии с GDPR?
Политика файлов cookie, соответствующая GDPR, информирует ваших пользователей о том, какие данные собирает ваш веб-сайт, для каких целей вы используете эти данные, с какими третьими сторонами вы делитесь своими данными, кто является поставщиком файлов cookie, как вы храните их данные и обеспечиваете их защиту , и как пользователи могут получать доступ, переносить, запрашивать исправление или удаление своих данных.Политика вашего веб-сайта в отношении файлов cookie должна быть написана простым для понимания языком и быть легко доступной для ваших пользователей.
Узнайте больше о политике GDPR в отношении файлов cookie здесь
Ресурсы
Подробнее о GDPR и файлах cookie
Подробнее о Директиве о конфиденциальности (закон ЕС о файлах cookie)
Больше Planet49 и действительное согласие на использование файлов cookie в ЕС
Посетите официальный сайт ЕС о защите данных
Прочтите официальный текст закона GDPR
Read Beyond the Front Page, исследование файлов cookie веб-сайтов 2020 г.
Узнайте, как работает поведенческая реклама в Интернете
Посетите веб-сайт Европейского совета по защите данных
действительное, свободно данное, конкретное, информированное и активное согласие
Согласие — одна из самых сложных частей Общего регламента обработки данных (GDPR) .Согласие в соответствии с GDPR непросто, особенно на практике, и когда вы начинаете смотреть на него с точки зрения конкретных действий по обработке персональных данных, когда согласие оказывается единственным или наиболее подходящим правовым основанием для законной обработки персональных данных.
Мы рассмотрели те юридические основания, по которым вам разрешается собирать / обрабатывать персональные данные, прежде, но упомянуть об этом здесь сразу же, поскольку остается один из мифов GDPR, что только когда согласие дается заинтересованным физическим лицом,к.а. субъект данных, вы можете обрабатывать его данные. Это не верно.
Когда согласие является правовой основой для законной обработки данных, субъекты данных должны быть четко проинформированы о своих правах на отзыв согласия и должны иметь возможность легко сделать это при желании
Существует также разница между согласием и явным согласием, хотя грань тонкая. Наконец, напоминание для компаний за пределами ЕС, которые обрабатывают личные данные граждан ЕС (и обработка близка ко всему, что вы можете себе представить в отношении личных данных субъекта данных) : GDPR и правила согласия также применяются к вам.
Согласие в соответствии с GDPR — непростой вопрос по многим причинам. Основная причина во многом связана с объемом GDPR и характером согласия.
GDPR дает субъектам данных контроль над своими личными данными, согласие в GDPR дает еще больший контрольGDPR — это новая правовая база ЕС для защиты конфиденциальности и личных данных. Он догоняет цифровую реальность, адаптируется к глобальному миру данных (почему это важно для контроллеров данных и для процессоров данных по всему миру) , создает общую структуру для всех организаций и, по сути, возвращает контроль над личными данными в руки людей.
Это означает, что организации должны думать о том, как они работают с личными данными, и действовать, чтобы воплотить это мышление в жизнь.
ОДНАКО, в то время как контроль над личными данными возвращается людям, при этом конфиденциальность является фундаментальным правом и рядом новых прав для людей, СОГЛАСИЕ ДАЕТ ЛЮДЯМ ЕЩЕ БОЛЬШЕ КОНТРОЛЯ НАД ИХ ДАННЫМИ (мы не зря пишем заглавными буквами) в дополнение к основным правам субъекта данных.
Если вы посмотрите на это с точки зрения организации, это означает, что помимо новых прав, которыми обладают субъекты данных и которые организация должна предоставить, с согласия субъектов данных есть еще больше прав, а компании, использующие согласие, имеют больше обязанностей и механизмов для работы. с ними на месте.
Можете ли вы использовать другие варианты после согласия? Вы, конечно, можете. Фактически, для КАЖДОЙ деятельности по обработке данных вы должны спросить себя, какое правовое основание является наилучшим. Это согласие? Это другое? ОДНАКО, де-факто всегда будут операции по обработке персональных данных, для которых согласие является единственным / лучшим вариантом.
Согласие и управление согласиемИтак, вам необходимо понимать согласие в соответствии с GDPR. Вам также необходимо понимать, как управлять согласием.
Управление согласием по существу охватывает жизненный цикл согласия от начала до конца: от сбора данных и предоставления субъектам данных возможности изменить или отозвать согласие до удаления личных данных всякий раз, когда цель и срок действия данных, на которые согласился субъект данных, завершены.
Согласно GDPR, согласие требует четкого утвердительного действия и должно быть продемонстрировано контролером.
На практике это довольно сложно. Более того, как только вы начнете искать решения для управления согласием, появится несколько платформ, но те, которые также позволяют вам легко разрешить людям (субъекты данных) осуществлять свои права, если вы находитесь в «режиме» согласия в GDPR, такие как отзыв согласия, часто представляют собой высокопроизводительные корпоративные решения, которые непросто понять или позволить себе малым и средним предприятиям и даже крупным организациям, которые сопряжены с проблемами.Тем не менее, помимо решений для управления согласием, которые являются частью иногда очень дорогостоящих приложений для обеспечения соответствия, некоторые из них также доступны для малых и средних организаций. Мы рассмотрели два примера платформ управления согласием GDPR: платформа OneTrust для управления согласием GDPR и решение Evidon GDPR.
Прежде чем приступить к обдумыванию решений и инструментов, важно иметь механизмы вашего согласия, которые также требуют, чтобы вы знали, где вам нужно согласие (какие действия по обработке личных данных) , каковы последствия и соответствующие обязанности и как вы будете выполнять многочисленные требования GDPR в области согласия.
Итак, вот где мы начнем с различных аспектов определения согласия, а затем значения и воздействия свободно данного, информированного, конкретного, ясного и активного согласия. Обратите внимание, что согласие также присутствует в тексте Регламента электронной конфиденциальности, поскольку оно было одобрено Парламентом ЕС («Отчет Лауристена») .
Напоминание о согласии в соответствии с GDPRКак упоминалось в (также в других статьях) , согласие является одним из шести правовых оснований для законной обработки, в соответствии с которым для каждого действия по обработке данных необходимо наличие хотя бы одного из этих шести.Вы можете увидеть все шесть ниже.
Согласие, вероятно, является наиболее известным и наиболее часто упоминаемым, но это не значит, что оно всегда является наиболее подходящим, как сказано. Более того, как сказано, с согласия в качестве правовой основы возникают некоторые обязанности и дополнительные права для субъектов данных, которые дали согласие на обработку своих данных.
Согласие является одним из шести основных правовых оснований для законной обработки.Во-первых, определение того, что такое согласие, согласно GDPR (как вы можете прочитать в определениях GDPR в статье 4 GDPR).
Согласие — это недвусмысленное указание на желание субъекта данных, которое означает согласие с ним / ею на обработку персональных данных, относящихся к нему / ее (примечание: в любой конкретной деятельности по обработке персональных данных) , посредством чего это согласие должно быть дано четко определенными способами, которые являются теми элементами определения согласия, которые будут изучены далее.
Статья 7 GDPR резюмирует основные условия, касающиеся согласия (должно быть действительным).В двух словах:
- Согласие должно быть дано свободно.
- Согласие должно быть конкретным для каждой цели.
- Необходимо проинформировать согласие.
- Согласие должно быть недвусмысленным указанием.
- Согласие — это действие: оно должно быть дано заявлением или четким действием.
- Согласие должно отличаться от других вопросов.
- Запрос на согласие должен быть ясным и понятным, понятным и легкодоступным.
Мы рассмотрим их ниже, начиная с более глубокого изучения первого элемента — добровольного согласия.
Свободно предоставленное согласие в соответствии с GDPRТот факт, что согласие должно быть дано свободно, — это больше, чем может показаться, если вы начнете разбираться в том, что именно означает добровольно данное.
У нас есть, среди прочего, руководство GDPR Recital 43, в котором упоминаются примеры, когда согласие не считается добровольным.
Свободно данное согласие и свободная воля против дисбаланса власти и условийПервый вводит понятие дисбаланса сил, при котором очевидный дисбаланс между субъектом данных и контроллером данных (организация, определяющая цель и объем персональных данных, которые она обрабатывает или хочет обработать) в конкретном случае такое, что вряд ли согласие было дано свободно.
Свободно предоставленное согласие подразумевает реальный выбор и особенно сложно или невозможно, когда существует дисбаланс между контроллером и субъектом данных, когда согласие является условным, когда несколько целей обработки объединены, должны быть разделены и требуют согласия для каждой цели, а также случай причинения вреда.
Это особенно актуально, когда контролером данных является государственный орган (существуют, конечно, ситуации, в которых государственным органам необходимо обрабатывать личные данные без добровольного согласия или согласия как такового) .
Руководящие принципы WP29 по согласию напоминают, что дисбаланс сил может также возникать в контексте занятости (что не исключает согласия в этом контексте) и в других ситуациях.
В целом это то, что руководство говорит о дисбалансе власти и согласия: «Согласие не будет бесплатным в случаях, когда присутствует какой-либо элемент принуждения, давления или неспособности осуществлять свободную волю».
Второй пример в GDPR Recital 43 — это ситуация, при которой невозможно дать отдельное согласие на различные операции обработки данных, даже если согласие является уместным в конкретном случае или если выполнение контракта или предоставление услуг зависит от согласия хотя согласие не требуется для выполнения контракта или оказания услуги.Это вводит понятие секунд в рамках свободно данного согласия: условность .
В четвертом абзаце статьи 7 GDPR очень четко говорится о добровольно предоставленном согласии, где говорится, что «при оценке того, было ли согласие дано свободно, в максимальной степени должно приниматься во внимание, помимо прочего, выполнение договора, включая положение о услуга зависит от согласия на обработку персональных данных, которые не являются необходимыми для выполнения этого контракта ».С «среди прочего», означающим «среди прочего», это по существу означает: не делайте согласие условием для всех тех случаев (таких как контракты и услуги) , если оно не является строго необходимым, потому что будет считаться предоставленным не добровольно. Это понятие обусловленности.
Некоторые из основных моментов, которые необходимо проверить в рамках условий, напоминают руководящие принципы WP29 по согласию, включают: 1) выбор правильной основы для законной обработки, обязательно в контексте контракта, 2) недопущение слияния нескольких основы законной обработки и 3) рассмотрение объема контракта или услуги, в соответствии с которым «необходимо для выполнения» должно толковаться строго.
Легко представить себе случаи, когда существует явный дисбаланс между субъектом данных и контроллером данных (несбалансированность полномочий) , существует множество обстоятельств, когда согласие запрашивается в рамках контракта или услуги (условность) и / или если отдельное согласие не может быть предоставлено (где мы встречаемся с другим понятием; степень детализации ).
Де-факто многие организации до сих пор связывают требование о предоставлении согласия с тем фактом, что потребитель получает что-то (или нет), что, очевидно, означает, что согласие не дается свободно. В качестве примера: ассоциация водителей автомобилей, которая предлагает своим членам возможность получить замену автомобиля в рамках помощи при поломке только в том случае, если водители, которые хотят получить замененный автомобиль в рамках своего членства, согласны с отслеживанием данных и мониторинг их поведения при вождении с помощью телематики. В таком случае согласие — не лучший подход и не допускается, поскольку согласие не дается свободно.
Свободно предоставленное согласие: детализация, групповое согласие и цельЭти понятия являются важными элементами.Хотя это прямо не упоминается в тексте, GDPR подчеркивает важность действительно добровольного согласия.
GDPR Статья 7 также гарантирует защиту некоторых пунктов в Рекитале 43:
Несмотря на то, что снова конкретно не упоминается «добровольно дано», во втором параграфе статьи 7 говорится, что, когда согласие дается в рамках письменного заявления, которое также касается других вопросов, согласие должно быть дано таким образом, чтобы отличить эти другие материи очень четким способом и языком.Другими словами: согласие не может считаться предоставленным свободно, если там, где оно необходимо, оно скрыто в декларации и / или нечетко и, самое главное, неразличимо.
Согласие актуально, когда нет лучшей правовой основы для законной обработки личных данных людей, вы можете предоставить им больший контроль и выбор в отношении способа обработки их личных данных, чем GDPR как таковой, и если вы стремитесь к высоким уровням доверять.
Как упоминалось в нашей статье о юридических основаниях для законной обработки, согласие дается для одной или нескольких конкретных целей, и это понятие цели является ключевым, как вы можете прочитать в статье 6 GDPR.
Более того, согласие не может быть «объединено», и именно здесь понятие гранулярности действительно играет роль: отсутствие согласия на набор целей обработки и гранулярности; вместо этого: разделение нескольких целей и согласие на цель.
Или, как гласит GDPR Recital 32: «Согласие должно охватывать все действия по обработке, выполняемые для той же цели или целей. Если обработка имеет несколько целей, согласие должно быть дано для всех ».
Комментарий из руководящих указаний WP29 о детализации и добровольном согласии: «Если контролер объединил несколько целей для обработки и не пытался запрашивать отдельное согласие для каждой цели, свобода отсутствует.Эта детализация тесно связана с необходимостью конкретного согласия … когда обработка данных выполняется для нескольких целей, решение для соблюдения условий действительного согласия заключается в степени детализации, то есть разделении этих целей и получении согласия для каждой из них. цель».
Свободно данное согласие: рекомендации и примерДальнейшие пояснения в тексте GDPR и в правилах получения согласия WP29 (Европейский совет по защите данных) ясны.
Контроль над личными данными находится в руках субъекта данных, поэтому, когда вы запрашиваете согласие, не используйте какую-либо силу или давление для принуждения субъекта данных (не только между государственными органами и субъектами данных, но также, например, между работодателями и сотрудники или другие отношения, в которых наблюдается явный дисбаланс, и можно почувствовать себя вынужденным) , не скрывайте вещи в контрактах и убедитесь, что у субъекта данных есть реальный выбор, чтобы сказать «да» или «нет» без каких-либо оправданий.
Цитата из «Руководства по согласию согласно Регламенту 2016/679» Рабочей группы по защите данных по статье 29 (руководящие принципы, которым часто следуют надзорные органы) : «Элемент« бесплатно »подразумевает реальный выбор и контроль для субъектов данных. Как правило, GDPR предписывает, что если у субъекта данных нет реального выбора, он чувствует себя обязанным дать согласие или столкнется с негативными последствиями, если он не даст согласия, то согласие будет недействительным ».
Рекомендации WP29 по согласию дают пример, который делает его более осязаемым и может заставить вас вообразить несколько похожих.
Пример касается мобильного приложения, позволяющего пользователям редактировать фотографии. Однако он также хочет знать локализацию пользователей, говоря, что приложение должно активировать функции GPS, чтобы сделать это, чтобы иметь возможность использовать услуги, предлагаемые приложением, и предлагать поведенческую рекламу. Поскольку и реклама, и геолокация не нужны для работы приложения (цель, а именно редактирование фотографий) , согласие пользователей не считается предоставленным свободно, поскольку оно не требуется для предоставления услуги. Внимание: этот пример приводится WP29 в своих руководящих принципах и в рамках согласия как правовое основание для обработки!
Кроме того, «Если согласие включено в состав не подлежащих обсуждению частей условий, предполагается, что оно не было дано добровольно. Соответственно, согласие не будет считаться бесплатным, если субъект данных не может отказаться или отозвать свое согласие без ущерба. Понятие дисбаланса между контролером и субъектом данных также принимается во внимание GDPR ».
Свободно данное согласие и ущербИтак, по сути, эти цитаты из руководящих принципов и примера охватывают элементы добровольно данного согласия и упомянутые понятия. В последней части цитаты добавлен еще один элемент и понятие, касающееся свободно данного согласия, — «вред».
Элемент ущерба сначала необходимо рассматривать в контексте GDPR Recital 42, в котором не только упоминается обязанность контролера продемонстрировать, что согласие было дано. (одна из этих дополнительных обязанностей, если согласие является выбранная правовая основа для обработки данных) , но, среди прочего, в конце также говорится, что «согласие не следует рассматривать как предоставленное свободно, если субъект данных не имеет подлинного или свободного выбора или не может отказать или отозвать согласие без ущерба».
Другими словами: как предусмотрено в первом абзаце статьи 7 GDPR об условиях согласия, контролер должен продемонстрировать, что данные предоставлены, и, кроме того, не разрешает отказ или отзыв согласия. означает отсутствие добровольно данного согласия.
В руководстве WP29 также упоминается обман, запугивание, принуждение или значительные негативные последствия как примеры причинения ущерба.
Действительное согласие: конкретное согласие, конкретные цели и ограничение целиОт свободно данного согласия мы переходим ко второму элементу действительного согласия: согласие должно быть конкретным.Это имеет прямое отношение к упомянутому ранее ключевому понятию целей обработки персональных данных.
Помимо законности, цель обработки должна быть конкретной. Это, безусловно, затрагивает элементы, которые мы упоминали в рамках добровольно данного согласия. Просто подумайте о понятии детализации и о том, как, если цель обработки недостаточно конкретна, субъект данных может дать согласие на цели, на которые он или она могли бы не согласиться, если бы цель (цели) были конкретными.
Когда цель обработки данных, на которую было дано согласие, изменилась, требуется повторное согласие. Если несколько операций служат одной и той же цели, согласие должно охватывать все действия по обработке, выполняемые для одной и той же цели или целей
GDPR Статья 6 о законности обработки персональных данных подчеркивает тот факт, что обработка может быть законной только в том случае, если согласие выбрано в качестве законного основания, если согласие относится к одной или нескольким конкретным целям.
Первый абзац статьи 5 GDPR, касающийся принципов обработки персональных данных, также подчеркивает концепцию ограничения цели.
Хотя это не относится строго к согласию как правовому основанию для законной обработки, но ко всей обработке персональных данных, это, конечно, соответствует необходимости быть конкретным. По сути, ограничение цели означает именно то, что говорится: цель должна быть ограничена и четко известна, когда в рамках этой статьи запрашивается согласие субъекта данных.Вы также не можете просто так изменить это потом. Наконец, сама обработка должна происходить таким образом, чтобы она была совместима с конкретной целью.
Это также означает, что, когда различные операции по обработке данных служат одной и той же цели, может быть дано согласие на эти различные операции. подчеркивает WP29, ссылаясь на Статью 5, которая также гласит, что личные данные должны собираться для определенных, явных и законных целей и не обрабатываются в дальнейшем способом, несовместимым с этими целями и с GDPR Recital 32, где это еще яснее: «Согласие должно охватывать все действия по обработке, выполняемые для той же цели или целей.Если обработка имеет несколько целей, согласие должно быть дано для всех ».
Есть два исключения в отношении ограничения цели : 1) в том случае, если обработка для целей, отличных от той, для которой были собраны персональные данные, не основывается на согласии субъекта данных (статья 6 GDPR, параграф 4) , который не имеет значения в контексте нашей статьи, поскольку мы рассматриваем согласие и 2) в сфере обработки персональных данных для архивирования, научных, исторических или статистических целей (статья 89 GDPR) .Мы рассмотрим их отдельно в нашей статье о принципах обработки персональных данных.
Вернуться к согласию и конкретному согласию. Вы могли заметить использование термина «явный». Явно относится к цели операции обработки данных здесь. Это не то же самое, что явное согласие; однако это еще раз (поверх начальных проектов текста GDPR) — знак того, насколько жесткой может быть строка.
Для WP29 конкретное согласие необходимо рассматривать в контексте конкретной цели (целей), выбора субъектов данных в отношении каждой цели и гарантии того, что субъект данных обладает такой же степенью контроля и прозрачности (еще одна важная концепция, как и мы ». я увижу).
Конкретное согласие также тесно связано с элементом информированного согласия, который следует далее, и, как уже говорилось, с требованием свободного согласия или свободно данного согласия и детализации.
- Ссылка с информированным согласием ясна: если субъект данных не проинформирован в ясной и конкретной форме о конкретных целях, тогда не может быть явного согласия.
- Ссылка со свободно предоставленным согласием тогда также становится ясной, так же как и тот факт, что с детализацией для каждой конкретной цели требуется конкретное согласие.
И последнее, но не менее важное, как следствие всего вышеперечисленного: если у вас есть согласие для определенной цели и вы хотите обрабатывать данные для новой цели, согласие необходимо запросить еще раз, поскольку явно данное согласие больше не применяется.
6 вещей, которые нужно знать о согласии GDPR — источник GDPR Awareness Coalition Информированное согласие: информация как обязанность и право со списком информации, которая должна быть предоставлена в контексте прозрачностиИтак, теперь посмотрим на информированное согласие, которое, как уже упоминалось, пересекается как со свободно данным, так и с конкретным согласием, но также упоминается как элемент действительного согласия как такового.
Информированное согласие и принципы, связанные с информациейСоблюдение GDPR не означает прозрачность, справедливость, законность, честность и точность. Однако эти принципы закреплены в Регламенте, и с осознанного согласия мы находимся в контексте этих принципов, главным образом, но не исключительно, прозрачности.
Если согласие должно быть дано свободно, в отношении конкретной цели и в соответствии со всеми другими элементами согласия, то относительно легко увидеть, что субъект данных должен быть проинформирован ясным и прозрачным образом, прежде чем давать согласие на что-либо вообще .
Это относится не только к информации, которая позволяет получить осознанное согласие, делающее возможным истинный выбор, но также касается информации о правах субъектов данных в контексте нашего согласия, причем отзыв согласия является основным.
Давайте посмотрим, что GDPR говорит об информированном согласии, помимо ранее упомянутых статей и деклараций.
Предоставление информации субъектам данных до получения их согласия важно для того, чтобы они могли принимать обоснованные решения, понимать, на что они соглашаются, и, например, осуществлять свое право отозвать свое согласие (Руководство WP29 по согласию)
GDPR Recital 42 указывает на требование к контроллеру данных продемонстрировать, что субъект данных дал согласие.Более того, меры предосторожности должны гарантировать, что субъект данных четко осведомлен о том, что согласие дано и в какой степени оно дано. Это особенно упоминается в «контексте письменного заявления по другому вопросу», как также указано в статье 7 GDPR.
Однако тот факт, что заявление о согласии должно быть предварительно сформулировано контролером данных в понятной и легко доступной форме, с использованием ясного и простого языка (и что оно не должно содержать несправедливых терминов) признается обязанностью контролера .И это связано с конкретными требованиями к информации, которые, по крайней мере, должны быть представлены и должны быть переданы.
GDPR Recital 42: «для получения согласия на получение информации субъект данных должен знать, по крайней мере, личность контролера и цели обработки, для которой предназначены личные данные».
GDPR Recital 78 четко упоминает прозрачность в отношении функций и обработки персональных данных в качестве одного из примеров технических и организационных мер, которые контролер должен предусмотреть, чтобы иметь возможность выполнять свои обязанности по демонстрации соответствия (наряду с другими, такими как в качестве псевдонима и других разделов GDPR, таких как DPIA, соблюдение утвержденного кодекса поведения и т. д.) .
Другими словами: если эта прозрачность отсутствует в отношении как функций, так и обработки (включая получение согласия) , то соблюдение требований отсутствует и не может быть продемонстрировано.
Прозрачность также упоминается в статье 12 GDPR в области прав субъектов данных. Как мы писали в нашей статье о правах субъектов данных, право на получение информации является одним из этих прав. Фактически, статья 12 GDPR начинается с того, что «Контроллер должен принять соответствующие меры для предоставления любой информации, указанной в статьях 13 и 14, а также любых сообщений в соответствии со статьями 15–22 и 34, касающихся обработки, субъекту данных в краткой и прозрачной форме. , понятная и легкодоступная форма, понятный и понятный язык ».
Информированное согласие: какую информацию следует предоставлять?Статья 13 GDPR более подробно описывает информацию, которая должна быть предоставлена в случае сбора персональных данных от субъекта данных, независимо от правовых оснований для законной обработки.
Эта информация должна быть предоставлена при получении личных данных и должна, среди прочего, как минимум упоминать:
- Идентификационные данные и контактные данные диспетчера или представителя диспетчера.
- Если возможно, контактные данные DPO (Сотрудник по защите данных) .
- Правовая основа обработки И ЦЕЛИ обработки.
- Получатели или типы получателей персональных данных.
- Продолжительность хранения личных данных или способ ее определения.
- Уведомление о праве на доступ, исправление, стирание, ограничение обработки, возражение против обработки и переносимость данных.
- ЕСЛИ согласие является юридическим основанием, поскольку существует право отозвать его в любое время, в том числе тот факт, что отзыв согласия не влияет на законность предшествующей обработки.
- Право на подачу жалобы.
- И многое другое, что вы можете проверить в этой статье 13 GDPR.
Это не отвечает на наш вопрос, какую информацию необходимо предоставить при информировании. запрашивается согласие (и приведенный выше список не является исчерпывающим).
В большинстве упомянутых информационных обязанностей четко упоминается согласие и они действительны, если согласие является законным основанием.Более того, некоторые четко упомянуты в рамках справедливой и прозрачной обработки.
Однако в руководстве WP29 по согласию выбраны следующие шесть типов информации, которые необходимы для получения действительного информированного согласия:
- Идентификатор контроллера.
- Цель каждой операции обработки, если согласие является законным основанием.
- Данные и тип данных, которые будут собираться и использоваться с согласия.
- Дело в том, что есть право на отзыв согласия.
- Информация об использовании данных для принятия решений, которые основаны исключительно на автоматизированной обработке (включая профилирование) , что является еще одним из тех, которые упомянуты в статье 13 GDPR.
- Тот факт, что существует возможный риск передачи данных в третьи страны в некоторых случаях (также упоминается в статье 13).
Хотя этот список может показаться менее исчерпывающим, чем в статье 13 GDPR, это, конечно, не означает, что статья 13 недействительна, но информация может быть предоставлена в другом месте, как WP29 упоминает в своих рекомендациях по прозрачности.
Обязательно ознакомьтесь с тем, что WP29 говорит об информированном согласии, потому что помимо упоминания типа информации и основных принципов, действующих в сфере информированного согласия, есть обширные рекомендации по форме и способам предоставления информации субъект данных.
Однозначное указание на согласие и значение четкого позитивного действия в согласииХотя о согласии можно сказать гораздо больше (подумайте о детях, явном согласии, которое мы рассмотрели отдельно, согласии по электронным каналам, упомянутой необходимости продемонстрировать согласие, праве на отзыв согласия, научных исследованиях и многом другом) ) мы завершаем эту часть GDPR и соглашаемся с последней частью определения (действительное) согласие : необходимость того, чтобы согласие было недвусмысленным и выражалось в виде заявления или четкого позитивного действия.
Мы рассмотрели как аспекты «однозначного указания», так и элемент действия (отсутствие предварительно отмеченных полей, молчание или бездействие) во введении и в рамках добровольно данного согласия в начале этой статьи.
Однако давайте посмотрим, что об этом говорится в руководстве WP29 по согласию. Прежде всего, должно быть очевидно, что было дано согласие на обработку данных. По определению это почти то же самое, что сказать, что субъект данных должен был предпринять свободное, информированное, конкретное и недвусмысленное действие, при котором нет никаких сомнений в возможности.
Руководящие принципы WP29 по согласию относятся к предшественнику GDPR (Директива 95/46 / EC) , в котором согласие описывалось как «указание пожеланий, с помощью которых субъект данных выражает свое согласие с обрабатываемыми персональными данными, относящимися к нему». . Нетрудно представить, как это не всегда интерпретировалось одинаково в нескольких государствах-членах и приводило, мягко говоря, к некоторым недоразумениям и лазейкам.
Скажем прямо: многие национальные надзорные органы уже были недофинансированы (и, судя по всему, в некоторых странах GDPR не собирается быстро меняться, что, конечно, влечет за собой последствия в отношении соблюдения GDPR) и Вы не можете быть более расплывчатым, чем когда говорите об указании желаний.
Путем явного добавления элемента недвусмысленного указания, упоминания необходимости заявления или четкого позитивного действия и создания предварительно отмеченных полей согласия, а также молчания или бездействия со стороны субъекта данных, явно НИКАКИХ активных указаний По крайней мере, теоретически эта ситуация должна измениться с появлением GDPR.
Согласие: отличается от прочих вопросовСогласие также должно отличаться от других вопросов, как указано во второй части статьи 7 GDPR.
Пример делает это сразу ощутимым: компания организовала маркетинговую кампанию, чтобы люди пересмотрели свое мнение. Он пригласил их на мероприятие, на котором был добавлен флажок для подтверждения согласия. Это не допускается, поскольку запрос согласия, включая новое согласие на маркетинг, таким образом не отличался от цели кампании с точки зрения субъекта данных, а именно приглашения на мероприятие.
Вы можете вообразить множество аналогичных сценариев, в которых запрос согласия или нового согласия может быть привязан к другому, неотличимому вопросу.
GDPR, статья 7 (2): «Если согласие дается в контексте письменного заявления, которое также касается других вопросов, просьба о согласии должна быть представлена способом, который четко отличается от других вопросов, в понятной и простой форме. доступная форма, понятный и понятный язык. Если субъекта данных просят дать согласие на что-то, что несовместимо с требованиями GDPR, это согласие не будет иметь обязательной силы ».
Подробнее см. В Руководстве по согласию в соответствии с Регламентом 2016/679 ‘Рабочей группы по защите данных по статье 29 (загрузка в формате PDF)
Вкратце о некоторых элементах согласия GDPR — источник и дополнительная информация FOIManИзображение вверху: Shutterstock — Авторское право: pashabo.GDPR Recital 43 изображение: Shutterstock — Авторские права: Карлос Амарилло. Несмотря на то, что наше содержание GDPR было тщательно проверено, мы не несем ответственности за возможные ошибки и советуем вам обратиться за помощью в подготовке к GDPR.
Согласие как законное основание для обработки | Защита данных
«Обработка персональных данных, как правило, запрещена, если это прямо не разрешено законом или если субъект данных не дал согласия на обработку».
Содержание
Общая информация:
- Согласие должно быть недвусмысленным, свободно предоставляемым, конкретным, и субъекты данных должны быть проинформированы для каждой цели, для которой данные обрабатываются, особенно если цели меняются со временем
- Должно быть «явным» для обработки конфиденциальных данных, переименованных в данные специальной категории в соответствии с GDPR.Явное согласие потребует четкого одобрения от субъекта данных, например подписанная форма согласия
- Получено для каждого отдельного процесса обработки
- Субъекты данных будут иметь право отозвать свое согласие в любое время
- «Явное» согласие должно быть получено для передачи персональных данных за пределы Европейской экономической зоны (ЕЭЗ.
GDPR будет во многом копировать текущий Закон о защите данных 1998 г. Однако всем исследователям необходимо будет рассмотреть различные типы обработки, которые они выполняют в рамках этой деятельности, чтобы обеспечить соответствие.
Хотя они по-прежнему могут полагаться на согласие в качестве законного основания для обработки персональных данных для своих исследований. Субъекту данных должен быть предоставлен простой способ отозвать их. Согласие должно быть «явным» для обработки конфиденциальных данных, переименованных в данные специальной категории в соответствии с GDPR. Контроллер данных должен будет продемонстрировать, что такое согласие было дано.
UCL по-прежнему будет Контролером данных в соответствии с GDPR для всех персональных данных, обрабатываемых для исследований под руководством UCL. В большинстве случаев студенты несут ответственность за обеспечение того, чтобы их исследования с участием живых, идентифицируемых лиц соответствовали требованиям DPA, а с мая 2018 года — GDPR.
Как и в случае с DPA, GDPR требует, чтобы у контроллеров данных была законная причина для обработки личных данных. Если исследователи полагаются на согласие субъекта данных, они должны быть в состоянии продемонстрировать, что оно было недвусмысленным, свободно предоставленным, конкретным и информированным для каждой цели, для которой обрабатываются данные. Согласие может быть дано в письменной форме (в том числе в электронном виде) или в виде устного заявления. GDPR обеспечивает некоторую ясность:
Это может включать отметку поля при посещении веб-сайта в Интернете, выбор технических настроек для услуг информационного общества или любое другое заявление или поведение, которое четко указывает в этом контексте на согласие субъекта данных с предлагаемой обработкой. своих личных данных.Таким образом, молчание, предварительно отмеченные флажки или бездействие не являются выражением согласия.
Это может включать отметку поля при посещении веб-сайта в Интернете, выбор технических настроек для услуг информационного общества или любое другое заявление или поведение, которое четко указывает в этом контексте на согласие субъекта данных с предлагаемой обработкой его личных данных. Поэтому молчание, предварительно отмеченные флажки или бездействие не должны считаться согласием.
Важно убедиться, что согласие получено для каждого отдельного процесса обработки.Согласие будет недействительным, если несколько целей без необходимости были объединены вместе, так что человек должен принять их все или ни одну из них.
Например, сохранение контактных данных для приглашения участников к участию в будущих исследованиях является отдельной обработкой по сравнению с первоначальным исследованием, и поэтому необходимо получить отдельное согласие. Точно так же использование изображений участников, собранных в рамках исследования на конференции, также является отдельной операцией по обработке, и люди, как правило, не должны давать согласие на это только для того, чтобы принять участие в исследовании.
Согласие отозвано
В соответствии с GDPR субъекты данных имеют право отозвать свое согласие в любое время. Поэтому должны быть созданы механизмы, обеспечивающие простоту и эффективность процесса. Они также должны быть проинформированы об этом праве до того, как дать свое согласие.
Как долго действует согласие?
GDPR не определяет, как долго должно длиться согласие. Однако любое согласие, вероятно, со временем ухудшится, и его продолжительность будет зависеть от контекста исходного согласия.. Некоторые исследовательские мероприятия также могут развиваться с течением времени, и по-прежнему важно обеспечить, чтобы обработка личных данных не использовалась для целей, выходящих за рамки полученного согласия, поэтому согласие следует постоянно пересматривать. Должно быть четкое подтверждение согласия, это не может быть выведено из отказа возразить или указать на дальнейшее использование сверх того, что было первоначально указано. Заявление о том, что разовое согласие остается в силе через несколько лет после его получения, вряд ли будет соответствовать требованиям, если исследование продолжается.Поэтому следует подумать о том, как можно пересмотреть согласие.
Передача за границу
GDPR в значительной степени сохраняет текущее DPA в отношении передачи личных данных за границу. Например, запрет на передачу персональных данных за пределы ЕЭЗ, если не выполняются определенные условия (адекватность).
Исследователи должны проанализировать предполагаемые потоки персональных данных за пределами ЕЭЗ и подумать, какие механизмы они используют для соблюдения GDPR.Например, подразумевается ли предполагаемый перевод страны, которая приняла решение о соответствии (которое ЕС считает приемлемым), или, если базируется в США, организация, которая присоединилась к программе обмена конфиденциальной информацией между ЕС и США?
Если вы намереваетесь передать личные данные за пределы ЕЭЗ и страна не считается обеспечивающей адекватный уровень защиты, вам необходимо убедиться, что передача соответствует одному из других требований GDPR, например, с помощью стандартные договорные положения или обязательные корпоративные правила (BCR).Отступления (исключения) также разрешены при ограниченных дополнительных обстоятельствах. Одно из таких отступлений — явное согласие. Если в начале исследования вы знаете, что собираетесь передать личные данные в другую страну, вам следует сообщить об этом субъектам данных и, при необходимости, получить согласие.
Этически одобренное исследование
Для этически одобренного исследования UCL законным основанием для обработки личных данных будет «общественная задача», а не «согласие». Возможно, исследователи получают согласие участников в этических целях, например.грамм. для подтверждения участия человека в исследовании или, возможно, для выполнения своих обязательств в соответствии с обязанностью общего права по соблюдению конфиденциальности, но это не будет законным основанием для обработки в соответствии с законодательством о защите данных.
Хотя согласие на участие в проекте, полученное в этических целях, должно быть полностью информированным и свободно предоставляемым, в дополнение к другим требованиям, исследователям не нужно получать согласие, которое соответствует высоким стандартам, изложенным в GDPR, который является:
«« любое свободно данное, конкретное, информированное и недвусмысленное указание на пожелания субъекта данных, посредством которого он или она посредством заявления или четкого позитивного действия означает согласие на обработку персональных данных ».