Поделиться • 26 февраля 2025
«Визитная карточка» для Роскомнадзора: как защитить персональные данные клиентов и избежать проверок
«Визитная карточка» для Роскомнадзора: как защитить персональные данные клиентов и избежать проверок
Текст: Людмила Соболевская, управляющий партнер адвокатского бюро Sollars
Фото: Tim Gouw/Unsplash
По действующему мораторию, плановых проверок Роскомнадзора не будет до 2030 года. Однако нарушения со стороны бизнеса могут спровоцировать регулятора на незапланированный визит. Помнить об этом особенно важно в свете ужесточения наказаний за утечку персональных данных. Как защититься от штрафов и претензий, не превращая офис в режимный объект, а сотрудников — в параноиков, рассказала «Инк.» юрист, эксперт в делах на стыке гражданско-правовой и уголовной сфер, управляющий партнер адвокатского бюро Sollars Людмила Соболевская.
Механизмы и специалисты Роскомнадзора ведут систематическое наблюдение за сайтами операторов персональных данных. Достаточно одной жалобы (а их количество в 2023 году выросло на впечатляющие 30%), утечки данных или даже отсутствия вашей компании в реестре — и регулятор посетит вас, заручившись поддержкой прокуратуры.
Если обнаружено три или более расхождений между информацией на сайте компании и в реестре операторов, это также может стать основанием для внеплановой проверки.
В напряжении весь рынок держит и новая 272 статья УК РФ, превращающая незаконные манипуляции с персональными данными в уголовное преступление. С 11 декабря 2024 года нарушения могут привести к штрафам в размере до 3 млн руб. или выплате дохода за четыре года.
Если несоблюдение норм повлекло за собой тяжкие последствия, срок лишения свободы может достигать 10 лет. До введения новых штрафных санкций ситуация была менее критичной — компании часто закладывали возможные штрафы в бюджет, поскольку их размер не представлял существенной угрозы для бизнеса.
А с 30 мая 2025 года произойдут значительные изменения в сфере административной ответственности.
Роскомнадзор использует риск-ориентированный подход при проведении проверок, уделяя первоочередное внимание наиболее серьезным сбоям, поскольку именно они представляют наибольшие угрозы для субъектов данных и организаций. Поэтому начать следует именно с устранения критических рисков, снижая вероятность значительных санкций и репутационных потерь. Вот как это сделать.
Шаг 1. Предпринять базовые меры защиты. Необходимо обратить внимание на те аспекты, которые Роскомнадзор может проверить, даже не приходя к вам в офис.
Первым делом нужно зарегистрироваться в реестре операторов персональных данных. Компания, которая этого не сделала, — серьезный красный флаг для регулятора. В уведомлении важно расписать все максимально подробно: зачем вы собираете данные, какие именно, чьи они, как вы с ними работаете и на каком основании. Этот перечень информации станет вашей «визитной карточкой» для Роскомнадзора.
На сайте должны быть размещены все необходимые документы и материалы. В списке значатся политика конфиденциальности, соответствующие формы согласий и регистрации, cookie-баннер.
Шаг 2. Собрать комплект внутренних документов, регламентирующих работу с персональными данными. Первое, что нужно сделать:
В списке необходимых документов также:
Шаг 3. Трансформировать документальную базу в действующую систему защиты бизнеса. Ключевой этап — создание реестра процессов обработки персональных данных. Это централизованная система учета всех информационных потоков компании и баз данных, в которых осуществляется обработка. Реестр становится единой базой знаний компании и включает в себя:
Без такого реестра вся документация компании рискует остаться формальными шаблонами, не интегрированными в реальные бизнес-процессы. Именно на основе этой системы учета формируется большинство других нормативных документов организации.
Систему безопасности данных необходимо постоянно поддерживать.
Законодательство, касающееся персональных данных, предъявляет настолько обширные требования, что достичь полного соответствия практически невозможно. Более того, простое наличие пакета документов не гарантирует защиту от проверок и утечек данных. Но гибкая, управляемая система позволит оперативно реагировать на изменения и новые угрозы.