Аудит сайта по 152-ФЗ
Проверка функционала сайта, порядка сбора ПДн, анализ имеющихся документов по обработке ПДн, подготовка отчета о выявленных нарушениях и рекомендации по их устранению
Юристы нашей фирмы оказывают всестороннюю защиту и помощь операторам персональных данных, а также лицам, пострадавшим от утечки или незаконной обработки персональных данных в интернете.
Деятельность любой IT-компании связана с обработкой персональных данных, которая регулируется рядом законов в России и иностранных государствах:
Данные законы регулируют обработку персональных данных в России, США и Европе, и в большинстве других стран также были приняты схожие законы.
В настоящее время наблюдается повышенный интерес регуляторов к обороту персональных данных в интернете по всему миру. Многие законы имеют трансграничный характер, и постоянно изменяются путём принятия новых поправок.
Проверка функционала сайта, порядка сбора ПДн, анализ имеющихся документов по обработке ПДн, подготовка отчета о выявленных нарушениях и рекомендации по их устранению
Проверка процессов обработки ПДн оператором, анализ имеющихся документов в сфере обработки ПДн, составление отчёта, включающего сведения о выявленных рисках, нарушениях и рекомендации по их устранению
Разработка полного комплекта документов для публикации на сайте в соответствии с требованиями Закона «О персональных данных»: Политика конфиденциальности, Согласие на обработку ПДн, Политика cookies, рекомендации по настройке интерфейса веб-ресурса
Разработка полного комплекта организационно-распорядительной документации (ОРД) по обработке персональных данных в соответствии с требованиями Закона «О персональных данных»
Помимо репутационных потерь, операторам персональных данных грозят значительные штрафы. За большинство нарушений в России ст.13.11 КоАП РФ предусмотрен штраф не более 100 000 руб. Однако за нарушение требований о локализации данных штраф может составить до 6 000 000 руб., и до 18 000 000 руб. при повторном нарушении. А согласно ст.83 GDPR, штраф составляет до 20 000 000 евро или до 4% от мирового оборота компании.
Юристы нашей компании окажут всю необходимую правовую помощь как операторам персональных данных, так и лицам, пострадавшим от утечки этих данных. Для защиты от утечек, взломов и штрафов за нарушения в сфере законодательства о персональных данных мы рекомендуем начать с аудита процессов работы с данными и составления внутренних регламентов, что вытекает из требований закона. Мы также готовы помочь с обучением команды основам правовой защиты персональных данных и внедрению организационных мер защиты. Для граждан, столкнувшихся с нарушением прав субъектов персональных данных, мы готовы помочь с изучением обстоятельств нарушения, сбором доказательств и подготовкой жалоб и судебных исков.
Если сайт принимает заявки, заказы, подписки, сообщения, использует личный кабинет, cookies или аналитику, политика обычно необходима. В ней указывают оператора, цели, категории данных, основания обработки, получателей, сроки хранения и способы связи по вопросам данных. Сверьте текст с реальными формами и подключёнными сервисами. Не публикуйте шаблон, если он не отражает фактические процессы: одной политики может быть недостаточно без согласий и договоров с подрядчиками.
Сразу ограничьте доступ: смените пароли и ключи, отключите скомпрометированные учётные записи или интеграции, сохраните логи, резервные копии и переписку об инциденте. Зафиксируйте время обнаружения, источник утечки, категории данных и число затронутых лиц. В России при выявлении неправомерной передачи данных оператор уведомляет Роскомнадзор: первоначально в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Не удаляйте доказательства до проверки.
Сначала определите цель: исполнение договора, регистрация пользователя, рассылка, аналитика или иная операция. Согласие нужно, когда нельзя опереться на другое законное основание; оно должно быть отдельным, понятным и привязанным к конкретной цели. Для рекламных рассылок и отдельных чувствительных сценариев требования строже. Не объединяйте обязательное согласие на услугу с необязательным согласием на маркетинг.
До начала обработки проверьте, подпадает ли оператор под обязанность уведомления Роскомнадзора или под исключение из статьи 22 Закона № 152-ФЗ. Для проверки нужны цели, категории субъектов и данных, информационные системы, меры защиты, подрядчики и трансграничная передача. При изменении заявленных сведений уведомление актуализируют. Политика на сайте и согласие пользователя не заменяют уведомление.
Перед запуском формы определите, какие данные собираются, где они хранятся, кто имеет к ним доступ и передаются ли они за пределы России. Проверьте настройки доступа, срок хранения, договорные условия сервиса и состав подключённых интеграций. Не собирайте через внешнюю форму паспортные, медицинские или иные чувствительные данные без отдельной оценки рисков. Для российских пользователей может потребоваться соблюдение правил локализации и трансграничной передачи.
Проверьте личность заявителя и уточните, какие данные и каналы обработки он имеет в виду. Составьте перечень систем: CRM, почта, личный кабинет, аналитика, резервные копии и подрядчики. Удалите или обезличьте данные, если нет законного основания хранить их дальше; отдельно отметьте сведения, обязательные для бухгалтерского учёта, исполнения договора или защиты в споре. Сообщите заявителю результат и основание сохранения оставшихся данных.
Сначала установите, передаются ли данные на территорию иностранного государства: например, в зарубежную CRM, облако, систему аналитики или поддержки. Для российского оператора это может быть трансграничной передачей; до её начала проверяют страны получателей, меры защиты и направляют в Роскомнадзор уведомление о намерении передачи. Не путайте размещение сайта за рубежом и конкретную передачу данных. Роскомнадзор может ограничить или запретить передачу.
Соберите уведомление об обработке данных, политику, формы согласий, реестр процессов, локальные акты, договоры с подрядчиками, документы о защите систем и журнал обращений субъектов. Сопоставьте документы с реальными формами сайта, CRM, рассылками, видеонаблюдением и доступами сотрудников. Исправьте расхождения с фиксацией даты изменений. Не создавайте документы задним числом и не скрывайте используемые сервисы: проверяется не только комплект бумаг, но и фактическая обработка.
Сначала составьте перечень cookies и похожих технологий: технические, аналитические, рекламные, идентификаторы устройств и пиксели. Технически необходимые файлы и маркетинговое отслеживание следует разделять в интерфейсе и документах. Баннер должен вести к понятным настройкам и политике cookies, а не только сообщать об их наличии. Не включайте рекламные и аналитические скрипты до выбора пользователя, если для них требуется согласие по применимому праву.
Определите перечень данных, цели доступа, системы, сотрудников подрядчика и страны размещения инфраструктуры. В договоре закрепите обработку только по поручению, конфиденциальность, меры защиты, запрет на передачу субподрядчикам без согласования, порядок уведомления об инцидентах и удаления данных. Выдайте минимальные права доступа и ведите журнал действий. Не передавайте полную клиентскую базу, если для задачи достаточно ограниченной выборки.