Алексей Ветров
Эксперт по защите данных IC-TECH
Да, нужно. Онлайн-касса в обязательном порядке фиксирует и передаёт персональные данные покупателей — как минимум ФИО (при оплате картой может отображаться имя держателя), адрес электронной почты или номер телефона для чека. Эти сведения относятся к персональным данным, поэтому использование кассы = обработка ПДн. Следовательно, оператор обязан подать уведомление в Роскомнадзор.
Обоснование по законодательству
- Ст. 3 ФЗ-152: персональные данные — любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Телефон, e-mail и имя в чеке подпадают под это определение.
- Ст. 22 ФЗ-152: оператор до начала обработки обязан подать уведомление в Роскомнадзор.
- Ст. 13.11 КоАП РФ: за отсутствие уведомления или недостоверные сведения предусмотрены штрафы:
– должностные лица — 30 000–50 000 руб.,
– юрлица — 100 000–300 000 руб.
Как именно касса обрабатывает данные
- При продаже товаров или услуг касса формирует чек, в котором может содержаться номер телефона или e-mail клиента.
- Эти данные сохраняются в системе кассы и передаются в ФНС через оператора фискальных данных.
- Даже если оператор не ведёт отдельную клиентскую базу, сам факт обработки данных через кассу уже делает его оператором ПДн.
Практика и позиция надзорных органов
Роскомнадзор относит к обработке ПДн не только CRM и базы клиентов, но и кассы, если через них фиксируются контактные данные покупателей. Проверяющие органы при выявлении кассы у компании почти автоматически исходят из того, что уведомление должно быть подано.
Рекомендации и выводы
Если используется онлайн-касса, уведомление обязательно. В уведомлении в целях можно указать: «исполнение требований законодательства о применении контрольно-кассовой техники и ведение бухгалтерского учёта». Даже если компания не собирает клиентскую базу, сам факт работы кассы обязывает оформить пакет документов по 152-ФЗ (политика, приказы, меры защиты).