Многие предприниматели уверены, что требования о персональных данных касаются только банков, интернет-магазинов или крупных IT-компаний. На практике это не так: операторами персональных данных считаются практически любые организации или ИП, получающие информацию о своих клиентах, сотрудниках или пользователях сайта.
К персональным данным относится информация, которая прямо или косвенно позволяет идентифицировать человека. Например:
- фамилия, имя и отчество;
- номер телефона;
- адрес электронной почты;
- паспортные данные;
- СНИЛС и ИНН;
- адрес регистрации или проживания;
- фотография;
- IP-адрес;
- файлы Cookie и другие онлайн-идентификаторы, если они позволяют идентифицировать пользователя.
Такие данные есть у самых разных компаний: медицинские клиники ведут карточки пациентов, работодатели хранят сведения о сотрудниках, небольшие компании получают контакты клиентов через формы обратной связи на сайте.
Если бизнес собирает, хранит, передает или иным образом использует персональные данные, он обязан соблюдать требования законодательства и обеспечивать их защиту.
Не каждое нарушение автоматически приводит к штрафу. Если инспекторы выявят незначительные недостатки, они могут выдать предписание и установить срок для их устранения. Однако, если компания не выполнит требования вовремя, материалы передадут в суд, который уже определит меру ответственности.
Чаще всего компании сталкиваются со следующими нарушениями.
Самый крупный штраф из этого списка связан с нарушением требований о локализации персональных данных. Закон обязывает операторов хранить личную информацию о российских граждан на серверах, расположенных в России. Использование зарубежной инфраструктуры без соблюдения требований законодательства может обойтись компании в несколько миллионов рублей.
На Сравни вы сразу видите предложения от десятков компаний, которые предоставляют услуги по открытию и сопровождению бизнеса, расчетно-кассовому обслуживанию и бухгалтерскому обслуживанию.
Сравните условия и выберите выгодные без дополнительных комиссий и скрытых доплат.
Проверка может проходить как дистанционно, так и в выездном формате. Кроме того, инспекторы практически всегда анализируют сайт компании: изучают формы сбора персональных данных, проверяют наличие обязательных документов и соответствие информации требованиям законодательства.
Чтобы подтвердить соблюдение требований закона, компания должна быть готова предоставить комплект внутренних документов. В него обычно входят:
- политика обработки и защиты персональных данных;
- приказы о назначении ответственных за обработку и защиту персональных данных;
- согласия на обработку персональных данных;
- договоры, связанные с обработкой персональных данных;
- акты уничтожения персональных данных;
- внутренние нормативные документы, регулирующие работу с персональными данными.
Инспекторы оценивают не только наличие документов, но и их соответствие реальным процессам внутри компании. Например, если в политике указаны одни цели обработки данных, а фактически организация собирает или использует информацию иначе, это может стать основанием для претензий со стороны регулятора.
Подготовку к проверке лучше начинать не с изучения нормативных актов, а с самых очевидных вещей. Многие нарушения, за которые компании получают штрафы, можно обнаружить буквально за несколько минут.
Компании, которые уже выстроили системную работу с персональными данными, могут самостоятельно пройтись по проверочному листу из 75 пунктов — именно им руководствуется инспектор Роскомнадзора в ходе проверки. Документ утвержден Приказом Роскомнадзора №253 от 24.12.2021 и находится в открытом доступе.
Остальным стоит в первую очередь обратить внимание на очевидные возможные недостатки. Как правило, они находятся на виду:
- отсутствие компании в реестре операторов персональных данных Роскомнадзора или неактуальные сведения в нем;
- отсутствие или неактуальность Политики обработки персональных данных, а также ее отсутствие в свободном доступе на сайте;
- отсутствие баннера с Политикой обработки Cookie на сайте.
На втором этапе необходимо выполнить углубленный анализ внутренних процессов обработки персональных данных. Если в компании есть квалифицированные специалисты, целесообразно провести эту работу собственными силами.
В противном случае стоит привлечь профильную подрядную организацию — ее эксперты обладают необходимым опытом и помогут грамотно привести процессы в соответствие требованиям законодательства.
За последние годы требования к обработке персональных данных стали заметно строже. Одним из самых существенных изменений стало правило, согласно которому согласие на обработку персональных данных должно оформляться как самостоятельный документ. Его больше нельзя объединять с договором, заявлением или другими бумагами, которые подписывает клиент.
На практике это привело к двум последствиям:
- при очном обслуживании увеличился объем документов, которые приходится оформлять клиентам;
- компаниям, работающим онлайн, пришлось дорабатывать сайты и мобильные приложения: внедрять отдельные чекбоксы, а также организовывать учет и хранение полученных согласий.
Кроме того, усилились требования к локализации персональных данных, а также существенно выросли штрафы за нарушения. Смысл этих изменений, по словам Айдара Каримова, заключается не только в ужесточении ответственности.
Даже при выстроенной системе защиты полностью исключить риск утечки невозможно. Именно поэтому компаниям важно заранее понимать, какие действия нужно предпринять в первые часы после обнаружения инцидента.
Эксперты рекомендуют придерживаться следующего алгоритма.
Необходимо изолировать затронутые системы, заблокировать скомпрометированные учетные записи, сменить пароли и зафиксировать основные обстоятельства: дату, время обнаружения и предварительный масштаб утечки.
Если заранее созданной группы реагирования нет, ее нужно сформировать сразу после обнаружения инцидента. Обычно в нее входят специалисты по информационной безопасности, ИТ-службы и юридического подразделения.
Задача группы — определить причину утечки, понять, какие именно данные оказались скомпрометированы, оценить возможный ущерб и документировать все действия по расследованию.
На Сравни вы сразу видите предложения от десятков компаний, которые предоставляют услуги по открытию и сопровождению бизнеса, расчетно-кассовому обслуживанию и бухгалтерскому обслуживанию.
Сравните условия и выберите выгодные без дополнительных комиссий и скрытых доплат.
Направить первичное уведомление в Роскомнадзор в течение 24 часов через форму на pd.rkn.gov.ru.
Для отдельных категорий бизнеса действуют дополнительные требования. Например, финансовые организации также обязаны уведомить Банк России, а субъекты критической информационной инфраструктуры — Национальный координационный центр по компьютерным инцидентам.
После отправки первичного уведомления компании необходимо продолжить расследование и действовать в соответствии с требованиями Приказа Роскомнадзора №187, который регулирует порядок информирования регулятора о подобных инцидентах.
- Штраф можно получить не только за утечку данных. Среди самых распространенных нарушений — отсутствие политики обработки персональных данных, ошибки при получении согласия пользователей и несоблюдение требований к работе с файлами Cookie.
- Лучший способ подготовиться к проверке — провести внутренний анализ. Для начала достаточно проверить сайт, обязательные документы и уведомление в реестре Роскомнадзора, а затем оценить соответствие внутренних процессов требованиям законодательства.
- При утечке данных важно действовать быстро и открыто. Компании нужно локализовать инцидент, провести расследование и уведомить Роскомнадзор в течение 24 часов. Попытка скрыть утечку может привести к дополнительным штрафам и осложнить разбирательство.
Читать по теме
Айдар Каримов
ведущий специалист по комплаенсу финансового маркетплейса «Сравни»
«На основании протокола Роскомнадзора суд определит размер штрафа за каждое нарушение, хотя в отдельных случаях может ограничиться предупреждением. Тем не менее полагаться на снисхождение не стоит: к вопросам обработки персональных данных нужно подходить максимально ответственно».