Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Об отдельных вопросах доказывания получения согласия на обработку персональных данных, передаваемых через информационно-телекоммуникационную сеть Интернет

Обновлено 13.09.2025 11:59

 

Аннотация

В настоящей статье анализируются некоторые способы (доказательства), которыми оператор персональных данных может подтвердить в суде или при проверках Роскомнадзора получение согласия субъекта персональных данных на обработку его персональных данных при передаче персональных данных и оформлении согласия на их обработку через информационно-телекоммуникационную сеть Интернет, в частности на интернет-сайте оператора.

 

Федеральный закон "О персональных данных" от 27 июля 2006 г. N 152-ФЗ (далее - Закон о ПДн) достаточно подробно описывает общие основания и порядок обработки персональных данных (далее - ПДн). Однако нельзя не отметить, что, когда была принята первая редакция Закона о ПДн, взаимодействие между субъектом персональных данных (далее - Субъект ПДн) и оператором персональных данных (далее - Оператор ПДн) чаще всего было личным и непосредственным, а сбор, хранение и иная обработка ПДн, а также оформление согласий на обработку ПДн (далее - Согласие) велись преимущественно на бумажных носителях.

С развитием интернет-технологий ситуация изменилась: взаимодействие между Субъектами и Операторами ПДн все чаще происходит дистанционно - через сеть Интернет и веб-ресурсы, и обработка ПДн осуществляется так же. Взаимодействие и обработка ПДн при помощи интернет-технологий - это удобно всем сторонам, это экономит их время и затраты, и Закон о ПДн в нынешней редакции это в принципе допускает.

В то же время нужно признать, что в настоящее время вопросы обработки ПДн в сети Интернет Законом о ПДн регулируются довольно скудно, только в самых общих чертах. В связи с этим на практике могут возникать вопросы о том, как именно должны соблюдаться отдельные нормы при взаимодействии через сеть Интернет Субъектов и Операторов ПДн. Как Субъектам ПДн защищать свои права, а Операторам правильно выстроить работу по обработке ПДн, чтобы она соответствовала требованиям Закона о ПДн?

Так, например, в соответствии с ч. 3 ст. 9 Закона о ПДн обязанность предоставить доказательство получения согласия Субъекта на обработку его ПДн возлагается на Оператора ПДн.

Разберем процитированную норму закона применительно к следующей достаточно часто встречающейся на практике ситуации: посетитель интернет-сайта (страницы сайта) предоставляет свои ПДн (например, Ф.И.О., паспортные данные и/или иную информацию, которая в соответствии с п. 1 ч. 1 ст. 3 Закона о ПДн относится к персональным данным) владельцу сайта (Оператору ПДн) и здесь же дает свое согласие на обработку ПДн. Для этого на практике, как правило, Субъект, соглашаясь предоставить свои ПДн, проставляет галочку в соответствующей графе (окне) страницы сайта Оператора и/или нажимает кнопку "согласен" под соответствующим текстом. Понятно, что в таком случае Согласие на обработку персональных данных в форме бумажного документа, на котором Субъект ПДн ставит свою подпись при личном взаимодействии, отсутствует и оформлено быть не может по чисто техническим причинам.

Таким образом, в описанной выше ситуации у Оператора ПДн отсутствуют какие-либо формальные бумажные документы, которыми он мог бы подтвердить получение согласия Субъекта на обработку его ПДн.

Возникает вопрос: как же Оператор ПДн может выполнить указанную выше норму ч. 3 ст. 9 Закона о ПДн - какие конкретно доказательства получения согласия Субъекта он может и должен предоставить Роскомнадзору, суду, самому Субъекту и др. лицам, если это потребуется в той или иной ситуации?

Судебной практики или прямых разъяснений Роскомнадзора по данному вопросу найти не удалось, поэтому имеет смысл изучить подходы, которые сформировали суды в спорах, которые можно использовать по аналогии и к вопросам обработки ПДн через сеть Интернет.

Например, в одном из Решений суд указал, что "Договор займа подписан В.А.НА. с помощью аналога собственноручной подписи (электронной подписи). При этом В.А.НА., оформляя заявку на получение займа на сайте взыскателя (omoney.ru) принял "Соглашение об использовании аналога собственноручной подписи" путем проставления в пространственном поле сайта взыскателя соответствующей отметки (галочки), после чего также подписал документ - "Согласия и обязательства Заемщика" с использованием аналога собственноручной подписи (электронной подписи), размещенный на сайте взыскателя. При невыполнении данного условия по проставлению в пространственном поле соответствующей отметки (галочки) Заемщик не был бы зарегистрирован в личном кабинете на сайте взыскателя и не смог бы заключить Договор займа и получить сумму займа" <1>. Другими словами, подтвердить получение согласия Субъекта ПДн можно, указав, что обращение через интернет-сервис было обосновано желанием получить товар или услугу и что осуществление такого желания возможно только при условии предоставления согласия на обработку ПДн. Таким образом, если обратившийся в итоге получил желаемое, следовательно, он и предоставил такое согласие.

--------------------------------

<1> Решение Промышленного районного суда города Оренбурга от 13.05.2019 по делу N 2-690/2019.

 

При этом лишь самого факта обращения за товаром или услугой может быть недостаточно. Так, в еще одном решении суд указал: "Суд отмечает, что ...[Оператором] представлены скриншоты с сайта, которые не подтверждают обращения потребителя с заявкой на получение кредита, согласие на обработку персональных данных, а также согласие на получение рекламы. Пояснения банка о том, что данная форма заполнялась именно Синицыным В.П. и переход на следующую страницу возможен только после проставления знака, подтверждающего согласие на обработку персональных данных, ничем не подтверждены" <2>.

--------------------------------

<2> Решение Арбитражного суда Амурской области от 22.12.2020 по делу N А04-8053/2020.

 

При этом к вопросу доказывания предоставления Согласия на обработку ПДн следует подходить особенно тщательно. Так, при рассмотрении одного из дел Арбитражный суд Краснодарского края указал: "В письменных пояснениях [Оператор ПДн] указал, что [субъект ПДн] при оформлении интернет-заявки на кредит на сайте банка предоставил свое согласие на получение от банка рассылок рекламного и информационного характера путем проставления соответствующей отметки в форме, размещенной на интернет-сайте банка. В связи с тем, что согласие... было выражено в электронной форме, предоставление материалов, подтверждающих получение согласия абонента на распространение информационных сообщений от банка, отсутствует возможность предоставить его наличие. Таким образом, согласие абонента, на основании которого банк направил рассматриваемую смс-рекламу, отсутствует" <3>.

--------------------------------

<3> Решение Арбитражного суда Краснодарского края от 21.03.2018 по делу N А32-37302/2017

 

Здесь следует отметить, что Роскомнадзор в принципе допускает возможность получения Согласия на обработку ПДн в виде проставленной галочки в соответствующем разделе на интернет-странице <4>, однако одних скриншотов вместе с письменными пояснениями Оператора, чтобы доказать факт получения Согласия, судя по всему, недостаточно.

--------------------------------

<4>

 

Обсуждая вопрос о доказывании факта предоставления Согласия через сеть Интернет, уместно поставить вопрос более конкретно: а что же может послужить надежным доказательством факта проставления галочки на веб-сайте? В судебной практике можно найти такие примеры:

"После внесения всех данных, выбора способа оплаты, перед действием "оплатить", П.О. флажком-индикатором (галочкой) в специально отведенном месте на сайте дала свое согласие со следующим...

Судом апелляционной инстанции в качестве нового доказательства был принят нотариально заверенный протокол осмотра письменного доказательства на бланках N... и N... зарегистрированного в реестре за N... от 05.08.2016, и протокол на бланках N... и N...зарегистрированного в реестре за N... от 31.05.2017.

Из указанного доказательства усматривается, что без ознакомления клиента, в том числе с условиями оферты ответчика к заключению Договора оказания услуг Агентства (соглашения об условиях создания и отмены бронирования) и с условиями Правил применяемого тарифа Авиаперевозчика и без проставления на Сайте в специальном поле диалогового окна соответствующего флажка-индикатора (галочки), подтверждающего такое ознакомление, сайт ответчика не даст закончить создание бронирования" <5>.

--------------------------------

<5> Апелляционное определение Санкт-Петербургского городского суда от 15.07.2019 N 33-14097/2019 по делу N 2-220/2019.

 

Из процитированного выше фрагмента можно сделать вывод, что утверждение о технической невозможности продолжения какого-либо действия на веб-сайте без предоставления Согласия можно использовать как один из доводов, но его необходимо дополнительно подкреплять еще и письменными доказательствами. В данном споре, например, были использованы нотариально заверенные протоколы осмотра.

В другом деле, чтобы подтвердить техническую невозможность продолжить какие-либо действия на интернет-странице без предоставления Согласия, суду были предоставлены письма от разработчика веб-ресурса или программного обеспечения, в котором фигурирует click-wrap соглашение, реализованное в форме галочки. Например, имеется решение суда, в котором говорится: "При разрешении дела арбитражные суды пришли к правильному выводу о том, что спорные правоотношения возникли в силу заказа и пользовательского соглашения, подписанного истцом при регистрации на сайте ответчика, содержащих существенные условия договора комиссии. Как установлено судами, для размещения заказа на сайте необходимо ознакомиться с пользовательским соглашением, а также зарегистрироваться в качестве пользователя.

Порядок действий по доступу лиц на сайт в целях последующего оказания им услуг составлен разработчиком сайта - ООО "Экспресс Мобайл", что подтверждается письмом последнего от 06.12.2012, направленным на адрес ответчика" <6>.

--------------------------------

<6> Постановление ФАС Дальневосточного округа от 1 июля 2013 г. по делу N А51-21472/2012.

 

Кроме того, полагаем, что надлежащим доказательством могут служить локальные нормативные акты Оператора, размещенные на его веб-сайте.

В судебной практике широко представлены случаи, когда такие документы принимались судом в качестве доказательств дачи согласия, подписания договора, поскольку в них установлены действия, которые посетитель интернет-сайта должен совершить, чтобы дать согласие, подписать договор.

В одном из Определений Вологодский областной суд указал: "Иное лицо, не прошедшее процедуру идентификации, согласно общим условиям и Правилам предоставления микрозаймов получить займ не имеет возможности" <7>.

--------------------------------

<7> Апелляционное определение Вологодского городского суда Вологодской области от 18.05.2021 по делу N 11-158/2021.

 

Приведенный выше судебный акт напрямую не относится к вопросу о ПДн, но полагаем, что в рассматриваемом вопросе можно было бы использовать аналогичный подход - закрепить в Политике об обработке ПДн, размещенной на веб-сайте, положения, описывающие последовательность действий, при которых дается Согласие, и в случае возникновения спора ссылаться на них в суде или при проверке Роскомнадзора.

В качестве практически важного способа доказывания факта проставления галочки и, как следствие, предоставления Согласия через сеть Интернет хотим отдельно выделить так называемые лог-файлы того информационного ресурса, на котором собираются ПДн пользователей, а также сформированные Оператором выписки из таких лог-файлов.

Не имея возможности в рамках данного материала глубоко погрузиться в подробное описание технических возможностей таких сервисов, отметим только, что лог-файл (называемый также иногда журналом событий) является неотъемлемым атрибутом любого сайта в сети Интернет, в котором фиксируются действия посетителей сайта - это его основное назначение. Проще говоря, в лог-файле в специальном формате содержится информация о том, что делал посетитель сайта в ходе его посещения - время посещения, какие страницы просматривал, какие кнопки нажимал, какие сервисы использовал и т.д. В качестве примерной аналогии лог-файла можно указать видеозапись, ведущуюся камерами наблюдения в общественных местах. Иными словами, лог-файл как раз является местом фиксации информации, которую Оператору необходимо подтвердить, а следовательно, он же является и самим доказательством.

Учитывая сказанное выше, постараемся в общих чертах перечислить ту информацию, предоставление которой (например, в форме выписки из лог-файла), по нашему мнению, послужит искомым доказательством, в частности:

а) точные время и дата, когда Субъектом ПДн была проставлена галочка (и/или нажата кнопка "согласен");

б) текстовая форма или иной документ, который был одобрен или согласован галочкой (и/или нажатием кнопки "согласен");

в) ПДн, предоставленные при этом Субъектом Оператору;

г) идентификационные данные Субъекта, в частности IP-адрес устройства, с которого Субъект входил на ресурс Оператора ПДн.

На данный момент использование в судах лог-файлов в качестве доказательств факта проставления галочки встречается, как правило, в делах по вопросам о рассылке рекламы интернет-пользователям, которые заявляют, что согласия на это не давали. Суды в целом принимают такую информацию как доказательство.

Найти подобную практику по делам о ПДн и подходах РКН к данному вопросу, к сожалению, не удалось. Однако, исходя из аналогичной судебной практики по спорам о рекламе, считаем, можно утверждать, что лог-файлы, содержащие указанные выше сведения, могут предоставляться и должны приниматься судами и РКН в делах по спорам о ПДн в качестве доказательств предоставления Согласия через сеть Интернет.

В каком именно виде предоставлять данную информацию в суды или РКН: заверенные скриншоты с информацией о проставлении галочки, содержащейся в лог-файлах, протокол осмотра логов информационного сервиса, заверенный у нотариуса, иные варианты - однозначно сказать на данный момент не представляется возможным. Считаем, что достаточным было бы предоставление оформленной на бумажном носителе и заверенной Оператором выписки из лог-файла, относящейся к согласию конкретного Субъекта ПДн и содержащей перечисленную выше информацию.

Внести определенность в этот вопрос очень помогли бы соответствующие разъяснения надзорного ведомства - Роскомнадзора, получение которых крайне желательно. Пока же их нет, нам остается следить за соответствующей судебной практикой.