Законность проверки: 152-ФЗ и должная осмотрительность
Проверка человека или компании законна, когда у неё есть две опоры: характер источника и — там, где закон этого требует, — согласие проверяемого лица. ШТИРЛИЦ работает только с официально раскрываемыми данными (ст.6 ч.1 п.11 152-ФЗ), проверку физических лиц строит на письменном согласии (ст.86 п.3 ТК РФ), не касается специальных категорий данных и снабжает каждый факт ссылкой на источник и датой. Ниже — основание обработки, границы проверки и права проверяемого лица; детали вынесены на четыре отдельные страницы правового хаба.
На каком основании мы обрабатываем данные
Основание — характер источника. Пункт 11 части 1 статьи 6 152-ФЗ допускает обработку персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом, без отдельного согласия субъекта. Именно на этой норме держится работа с данными ЕГРЮЛ/ЕГРИП, санкционными перечнями, сведениями о розыске, данными ЕФРСБ о банкротстве, государственными контрактами и судебными актами; для отдельных категорий сведений дополнительно применяются пункты 3 и 3.1 той же части. Формулировка нормы сверена дословно по КонсультантПлюс — это самый прочный элемент правового фундамента продукта.
Граница нормы важнее её удобства. Речь идёт о данных, которые раскрываются в силу закона, а не обо всём, что технически доступно в сети. Поэтому мы не работаем со сведениями, происхождение которых нельзя назвать и показать: у такого факта нет ни правового статуса, ни доказательной ценности — предъявить его всё равно нечем.
Мы сознательно не выносим в обоснование пункт 7 части 1 статьи 6 — «законные интересы оператора». Эта норма действует с оговоркой о ненарушении прав субъекта, толкуется узко и не может подаваться как право проверить любого человека без его ведома. Наша конструкция построена на характере источника и на согласии, а не на этом пункте.
Когда нужно согласие проверяемого лица
Согласие обязательно, когда сведения о человеке запрашиваются у третьей стороны. Пункт 3 статьи 86 ТК РФ: получение персональных данных работника у третьей стороны допускается только с его письменного согласия. Проверка кандидата или работника через внешний сервис — это как раз получение данных у третьей стороны, поэтому письменное согласие требуется. Норма сверена дословно.
Форма согласия оформляется по правилам статьи 9 152-ФЗ: свободно, своей волей и в своём интересе, с указанием оператора, цели обработки, состава данных, состава действий и способов обработки, срока действия и порядка отзыва. Оператором в этой форме выступает компания-клиент — работодатель или заказчик проверки, — а не ШТИРЛИЦ.
Отдельного согласия требует распространение: передача результатов проверки третьим лицам регулируется статьёй 10.1 152-ФЗ и не покрывается ни открытостью источника, ни согласием на обработку. Это самостоятельный документ, а не строка в общей форме.
Согласие у нас — не декларация, а шаг сценария: продукт формирует форму согласия проверяемого лица до начала проверки и выгружает её в PDF. Отдельно опубликован бесплатный шаблон согласия, которым можно пользоваться независимо от продукта.
Что мы не проверяем
- Специальные категории персональных данных — состояние здоровья, религиозные и политические убеждения, членство в общественных объединениях — не обрабатываются: прямой запрет пунктов 4 и 5 статьи 86 ТК РФ.
- Источники, происхождение которых нельзя показать. В досье попадает только то, что можно привязать к названному реестру со ссылкой и датой.
- Заключения о личности. Результат носит информационно-справочный характер: это факты из официальных источников с датами, а не оценка человека и не рекомендация о найме.
- Исчерпывающее знание о человеке или компании. Объём проверки ограничен тем, что раскрывается официально, и мы формулируем это прямо, а не обещаем полноту, которой у открытых источников нет.
- Данные в адресной строке. Персональные данные не помещаются в URL и параметры запроса — ни на сайте, ни в продукте.
Досье как доказательство должной осмотрительности
У проверки есть вторая правовая функция — налоговая. Статья 54.1 НК РФ, разъясняющее её письмо ФНС от 10.03.2021 №БВ-4-7/3060@, приказ ФНС от 30.05.2007 №ММ-3-06/333@ с 12 критериями самостоятельной оценки рисков и постановления Пленума ВАС №53 (2006) и №62 (2013) вместе образуют рамку, в которой оценивается выбор контрагента.
Досье помогает доказать способность контрагента исполнить обязательство — это прямо соответствует требованию подпункта 2 пункта 2 статьи 54.1 НК РФ. Каждый факт в нём привязан к названному реестру, снабжён ссылкой и датой, а отчёт выгружается в PDF или JSON. Так проверка превращается в документ с фиксированной датой вместо устного «мы смотрели».
Оговорка, которую мы делаем сознательно: ни один сервис не может гарантировать, что налоговый орган или суд примет конкретный документ как достаточное доказательство. Досье фиксирует, что и когда было проверено; оценку доказательства даёт правоприменитель.
Права проверяемого лица
Субъект персональных данных вправе требовать исключения своих данных — часть 2 статьи 8 152-ФЗ. Ранее данное согласие отзывается письменным заявлением: после отзыва обработка прекращается, а данные удаляются, кроме случаев, когда закон обязывает их хранить.
Права субъекта, которым посвящены статьи 14 и 21 152-ФЗ, раскрываются в политике обработки конкретного оператора — раздел о правах субъекта обязателен в её структуре. Их состав мы намеренно не пересказываем здесь до сверки текста юристом.
Адресат обращения — оператор, то есть та компания, которая проводила проверку и у которой данные хранятся. При self-hosted-развёртывании продукт работает в контуре клиента, и оператором выступает клиент; разграничение ролей «клиент-оператор / ШТИРЛИЦ-ПО» описывается отдельным соглашением и подтверждается юристом — в текущей редакции это рабочая схема, а не установленный факт.
Статус текста. Правовой хаб — рабочая редакция: он опирается только на нормы и документы, названные в правовом обзоре проекта, но не является юридической консультацией и не заменяет её. Финальные формулировки визирует юрист по 152-ФЗ и ТК РФ; применимость к вашей ситуации оценивайте со своим юристом.
Разделы правового хаба
152-ФЗ
Как 152-ФЗ регулирует проверку по открытым источникам: ст.6 ч.1 п.11 об общедоступных данных, ст.9 о согласии, ст.10.1 о распространении, права субъекта.
115-ФЗ
Кто является субъектом 115-ФЗ, что подлежит обязательной сверке и как выглядит аудиторский след проверки.
Ст. 272.1 УК
Статья 272.1 УК действует с 11.12.2024 и вводит ответственность за незаконный оборот персональных данных. Чем легальная проверка отличается от «пробива».
Должная осмотрительность
Что такое должная осмотрительность, как её проявить и задокументировать: ст.54.1 НК, письмо ФНС БВ-4-7/3060@, 12 критериев приказа ММ-3-06/333@.
Дисклеймер об источниках
ШТИРЛИЦ использует только открытые и официально раскрываемые источники (ст.6 ч.1 п.11 152-ФЗ). Результат носит информационно-справочный характер, не является заключением о личности и не относится к специальным категориям ПДн. Проверка физлиц — при наличии их согласия (ст.86 ТК РФ).