Алексей Ветров
Эксперт по защите данных IC-TECH
Да, в уведомлении можно и нужно указывать все цели, ради которых оператор фактически обрабатывает персональные данные. Форма уведомления Роскомнадзора позволяет выбрать несколько целей одновременно. Например, если организация ведёт кадровый учёт, использует сайт для заявок клиентов и отправляет рассылки, в уведомлении можно указать: «ведение кадрового и бухгалтерского учёта», «подготовка, заключение и исполнение гражданско-правового договора» и «продвижение товаров, работ, услуг на рынке».
Обоснование по законодательству
- Ст. 5 ФЗ-152: обработка должна быть конкретной и соразмерной заявленным целям.
- Ст. 22 ФЗ-152: уведомление об обработке ПДн обязательно содержит сведения о целях обработки. Закон не ограничивает количество целей.
Примеры комбинаций целей
– Для интернет-магазина: «подготовка, заключение и исполнение гражданско-правового договора» + «ведение бухгалтерского и налогового учёта» + «продвижение товаров, работ, услуг на рынке».
– Для образовательного центра: «ведение кадрового учёта» + «подбор персонала» + «оказание образовательных услуг (иная цель)».
– Для ИП-услуги: «исполнение договоров» + «продвижение товаров и услуг».
Рекомендации и выводы
Указывать нужно именно те цели, которые реально соответствуют деятельности оператора. Лучше выбрать несколько и охватить все направления обработки, чем ограничиться одной общей. При проверке Роскомнадзор будет сравнивать фактическую деятельность с уведомлением, и если какая-то цель не отражена, это может быть расценено как нарушение.