Права заёмщика

Защита персональных данных при работе с МФО

Редакция МФОиндекс

При оформлении займа в МФО заёмщик передаёт организации паспортные данные, СНИЛС, ИНН, сведения о доходах, фотографию, данные об устройстве и поведении на сайте. Этот массив информации относится к персональным данным и защищается Федеральным законом № 152-ФЗ «О персональных данных». Понимание своих прав в этой сфере позволяет контролировать, как и кому МФО передаёт ваши сведения.

Что относится к персональным данным при работе с МФО

К персональным данным в контексте микрофинансирования относятся:

  • ФИО, дата и место рождения;
  • паспортные данные;
  • адрес регистрации и фактического проживания;
  • номер телефона, электронная почта;
  • данные о занятости и доходах;
  • биометрические данные (селфи, видеозапись при верификации);
  • данные о финансовом поведении, кредитной истории;
  • IP-адрес, данные cookie при использовании сайта.

Часть этих данных (биометрические, данные о кредитной истории, сведения о здоровье) относятся к специальным категориям и требуют отдельного согласия на обработку.

Согласие на обработку персональных данных

Согласно ФЗ-152, обработка персональных данных допустима только с согласия субъекта или при наличии иного законного основания (исполнение договора, требование закона). При оформлении займа заёмщик, как правило, подписывает согласие на обработку персональных данных отдельным документом или в составе договора.

Требования к согласию по ФЗ-152:

  • конкретность: должно быть указано, какие данные обрабатываются и для каких целей;
  • информированность: заёмщик должен понимать, на что соглашается;
  • добровольность: получение займа не может быть обусловлено согласием на обработку данных сверх необходимого для исполнения договора.

Если МФО обрабатывает данные в целях, не указанных в согласии (например, для передачи партнёрам в маркетинговых целях) — это нарушение ФЗ-152.

Передача данных третьим лицам

МФО вправе передавать персональные данные:

  • Бюро кредитных историй (БКИ) — в обязательном порядке в соответствии с ФЗ-218 «О кредитных историях»;
  • Банку России — в рамках надзорной деятельности;
  • Коллекторским агентствам — при уступке права требования, если это предусмотрено договором и согласием на обработку;
  • Иным партнёрам — только при наличии отдельного согласия заёмщика.

Без соответствующего согласия передача данных третьим лицам (страховым компаниям, рекламным агентствам, другим кредиторам) является нарушением закона.

Право на отзыв согласия

Заёмщик вправе в любой момент отозвать согласие на обработку персональных данных. Для этого необходимо направить в МФО письменное заявление об отзыве. После его получения МФО обязана:

  • прекратить обработку данных;
  • уничтожить данные в течение 30 дней (если обработка велась на основании согласия, а не иного законного основания).

Важно: отзыв согласия не прекращает договор займа и не освобождает от обязательства по возврату долга. МФО сохраняет право обрабатывать данные, необходимые для исполнения и защиты договора (в том числе в судебном порядке).

Право на доступ к данным и их исправление

Заёмщик вправе:

  • Запросить у МФО информацию о том, какие его данные обрабатываются, на каком основании, кому передаются.
  • Потребовать исправления неточных или устаревших данных.
  • Потребовать удаления данных, обрабатываемых незаконно или без оснований после исполнения обязательства.

МФО обязана ответить на запрос в течение 30 дней.

Что делать при утечке данных

Если персональные данные заёмщика были скомпрометированы (попали к мошенникам, опубликованы в открытом доступе, переданы без согласия):

  1. Уведомите МФО о факте утечки и потребуйте объяснений.
  2. Подайте жалобу в Роскомнадзор (rkn.gov.ru) — регулятор в сфере персональных данных. Жалоба подаётся онлайн через портал или письмом. Роскомнадзор вправе проводить проверки и выдавать предписания.
  3. Обратитесь в полицию, если утечка привела к мошенническим действиям в отношении вас.
  4. Подайте иск в суд о компенсации морального вреда: практика взыскания компенсаций при доказанной утечке существует, суммы — как правило, от 5 000 до 100 000 рублей в зависимости от обстоятельств.

С 2024 года в России существенно ужесточена ответственность за утечки персональных данных: штрафы для организаций исчисляются миллионами рублей и могут составлять до 3% годового оборота при повторных нарушениях.

Специфика биометрии

Если МФО проводит идентификацию через селфи или видеозапись, это относится к обработке биометрических данных. По ФЗ-152 их обработка требует отдельного письменного согласия. Без такого согласия сбор биометрии незаконен.

Резюме

ФЗ-152 обязывает МФО обрабатывать персональные данные заёмщика только в заявленных целях и при наличии правового основания. Заёмщик вправе отозвать согласие, запросить сведения о своих данных, потребовать их исправления или удаления. При утечке данных или незаконной передаче — жалоба в Роскомнадзор и иск о компенсации морального вреда.