Что закон называет инцидентом
Часть 3.1 статьи 21 152-ФЗ говорит о неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлёкшей нарушение прав субъектов. Слово «случайной» здесь ключевое: умысел и внешняя атака не обязательны. Отсчёт начинается с момента, когда факт выявлен — вами, Роскомнадзором или любым другим заинтересованным лицом.
Что входит в каждое уведомление
В течение 24 часов сообщают о самом инциденте: о предполагаемых причинах, повлёкших нарушение прав, о предполагаемом вреде, о принятых мерах по устранению последствий, а также о том, кто уполномочен взаимодействовать с Роскомнадзором по этому инциденту.
В течение 72 часов — о результатах внутреннего расследования и сведения о лицах, чьи действия стали причиной инцидента, если такие лица установлены. Подаются уведомления через портал персональных данных Роскомнадзора.
Из этого следует практическое требование, о котором вспоминают поздно: имя и контакты ответственного, доступ к порталу и понимание, где какие данные лежат, должны существовать до инцидента. Сутки — это не срок для того, чтобы разбираться, кто у нас за это отвечает.
Размеры штрафов
| Нарушение | Норма | Для юридических лиц |
|---|---|---|
| Не уведомили или уведомили с опозданием | ч. 11 ст. 13.11 | 1–3 млн ₽ |
| Утечка данных 1–10 тыс. человек | ч. 12 ст. 13.11 | 3–5 млн ₽ |
| Утечка данных 10–100 тыс. человек | ч. 13 ст. 13.11 | 5–10 млн ₽ |
| Утечка данных более 100 тыс. человек | ч. 14 ст. 13.11 | 10–15 млн ₽ |
| Утечка специальных категорий данных | ч. 16 ст. 13.11 | 10–15 млн ₽ |
| Утечка биометрических данных | ч. 17 ст. 13.11 | 15–20 млн ₽ |
| Повторная утечка | ч. 15 ст. 13.11 | 1–3 % годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽ |
Индивидуальные предприниматели по этим составам отвечают как юридические лица — об этом сказано в примечании к статье. Объём считается по числу субъектов или по числу идентификаторов, поэтому база с обезличенными на вид записями не обязательно попадает в младшую строку таблицы.
Статья 272.1 УК касается незаконного оборота компьютерной информации с персональными данными: использования, передачи, сбора и хранения данных, полученных незаконным путём. По части 1 — штраф до 300 000 ₽ либо принудительные работы или лишение свободы до четырёх лет; по квалифицированным составам — до десяти лет со штрафом до 3 млн ₽. Наказывают конкретного человека, а не организацию: чаще всего это сотрудник, продавший базу. Административный штраф оператору при этом никуда не девается.
Что снижает риск до инцидента
- Не собирать лишнего. Поля «дата рождения» и «адрес» в форме обратного звонка — это данные, которые однажды придётся считать в уведомлении.
- Не хранить бессрочно. В законе есть обязанность уничтожать данные по достижении цели обработки; невыполненная, она превращает старые заявки в лишний объём при утечке.
- Разграничить доступ. Большинство известных утечек малого бизнеса — это выгрузка базы человеком, у которого была такая возможность.
- Знать состав. Список форм на сайте, полей в них и сервисов, куда уходят данные, нужен не для отчётности, а чтобы за сутки описать инцидент.
Где помогает проверка
Проверка сайта показывает внешний контур: какие формы собирают данные, какие поля в них есть, к каким сторонним сервисам уходят запросы и что срабатывает до согласия. Это не защита от утечки — это инвентаризация, с которой начинается и уведомление, и разговор с проверяющим.
Оговорка
Обзор, а не юридическая консультация. Квалификация конкретного события как инцидента, объём уведомления и оценка вреда зависят от обстоятельств; при реальной утечке разумно параллельно поднять юриста и специалиста по защите информации.