Штрафы за утечку персональных данных выросли до 15 млн ₽
Поправки в КоАП превратили утечку персональных данных из мелкой неприятности в угрозу бизнесу: штрафы теперь считают миллионами, и это касается любого сайта с формой обратной связи.
Кого это касается
Всех, кто собирает хотя бы имя и телефон: интернет-магазины, лендинги с формой «перезвоните мне», запись в салон или автосервис. В глазах закона вы — оператор персональных данных, даже если вы ИП без сотрудников.
Как теперь считают штрафы
За утечку данных от 1 до 10 тысяч человек юрлицо заплатит 3–5 млн ₽, свыше 100 тысяч — до 15 млн ₽. Отдельный штраф — за несообщение об инциденте в Роскомнадзор в течение 24 часов. Скидок за «мы не знали» не предусмотрено.
Почему малый бизнес — в зоне риска
У корпораций есть юристы и службы безопасности. А сайт малого бизнеса собирает заявки без согласий, хранит базу в таблице и грузит скрипты с десятка чужих серверов. Такие сайты Роскомнадзор находит роботами — без визитов и предупреждений.
Первые 24 часа
Об инциденте с персональными данными оператор обязан сообщить в Роскомнадзор в течение суток — за молчание предусмотрен отдельный штраф, независимый от штрафа за саму утечку. Поэтому порядок действий стоит написать заранее и держать под рукой: кто фиксирует факт, кто подаёт уведомление, кто отвечает на вопросы. В момент инцидента придумывать это будет некогда.
Как уменьшить масштаб заранее
Размер последствий зависит от того, сколько данных у вас лежит. Уберите из форм поля, без которых вы обходитесь. Удалите базы, которые давно не нужны: хранение «на всякий случай» увеличивает только риск. Разделите доступы — менеджеру редко нужна выгрузка всей базы целиком. Ни один из этих шагов не требует бюджета.
Что считается утечкой, а что нет
Утечка — это не только взлом. Тем же самым оказываются открытая ссылка на таблицу с заявками, доступ к базе, оставшийся у уволившегося сотрудника, тестовый сервер с боевыми данными, открытый наружу каталог с выгрузками. Общее одно: данные стали доступны тем, кому вы их не открывали. Поэтому список мест, где ваши данные лежат, стоит написать раньше инцидента: сайт, CRM, почта менеджеров, облачные таблицы, резервные копии, ноутбук подрядчика. В момент инцидента этот список спросят первым, и составлять его придётся всё равно — только уже в спешке и при отсчитывающих сутках.
Порядок действий на первые сутки
Этот список стоит держать под рукой у ответственного, а не собирать в момент инцидента: сроки идут с обнаружения, а не с момента, когда все всё поняли. Уведомление в Роскомнадзор подаётся в течение 24 часов с обнаружения, итоги внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ).
Инцидент с персональными данными — первые сутки 1. Зафиксировать дату и время обнаружения, кто обнаружил. 2. Определить состав: какие поля, сколько субъектов, за какой период. 3. Закрыть доступ, сменить ключи, пароли и токены. 4. Уведомить Роскомнадзор — в течение 24 часов с обнаружения. 5. Сохранить логи и снимки экрана до восстановления систем. 6. Итоги внутреннего расследования — в течение 72 часов. Ответственный: ______________ Телефон: ______________
Материал носит информационный характер и не является юридической консультацией. Актуальность требований проверяйте на момент чтения.