Согласно официальной статистике, общая сумма штрафов за нарушения в области работы с персональными данными уже перевалила за 30 миллионов рублей, а количество записей, оказавшихся в свободном доступе, превысило 52 миллиона. И в подавляющем большинстве случаев виноваты не хакеры и злоумышленники, а банальные просчеты в организации внутренней работы предприятия
Нормативная база в сфере ПДн неуклонно ужесточается, меры наказания становятся все более суровыми, а контролирующие органы уделяют всё пристальнее внимание тому, как компании обрабатывают и защищают личную информацию. При этом денежные взыскания — это лишь верхушка айсберга. Нарушения грозят судебными исками со стороны граждан, дисциплинарными взысканиями для сотрудников и даже уголовным преследованием в ситуациях, прямо предусмотренных законом. К тому же, репутационный ущерб может быть колоссальным.
Также важно осознавать, что требования закона обязательны для всех без исключения, а не только для корпораций-гигантов. Как только организация начинает хранить сведения о своих работниках, покупателях или соискателях, она автоматически становится оператором ПДн и обязана неукоснительно следовать установленным правилам. Причем проверяющие оценивают не столько количество накопленной информации, сколько грамотность выстроенных бизнес-процессов по её обработке и защите.
Иллюзия, что компания не касается ПДн
Самое распространное заблуждение возникает еще до того, как руководство вообще ознакомится с законом. В любой фирме используется CRM для клиентов, на сайт приходят заявки, отдел кадров накапливает резюме, бухгалтерия ведет лицевые счета работников, менеджеры пользуются служебной почтой, а маркетологи собирают контакты для рекламных рассылок. Все перечисленное — это классические примеры обработки персональных данных.
Многие до сих пор наивно полагают, что к ПДн относятся только паспортные данные, номера СНИЛС или медицинские диагнозы. Однако трактовка закона куда шире. Под это определение попадает любая информация, по которой можно прямо или косвенно вычислить личность. Например, даже корпоративный электронный адрес вида ivanov @ firma.ru считается ПДн, если по нему без труда идентифицируется конкретный сотрудник.
Эта первая ошибка — корень всех последующих проблем. Если организация не осознает свой статус оператора, она не подает обязательное уведомление в Роскомнадзор, не формализует свои процессы, не оценивает риски и, соответственно, не создает систему защиты.
Сбор данных «впрок»
Бизнес в погоне за клиентом плодит новые точки взаимодействия: формы обратной связи, лид-магниты, подписки, счетчики аналитики. Вся эта информация стекается в CRM. Проблема назревает, когда на вопрос «Для чего нам эти сведения?» никто не может внятно ответить. В ходе проверок эксперты то и дело видят, что персональные данные аккумулируются автоматически — «на всякий пожарный», «вдруг пригодятся» или «просто так повелось». При этом цель обработки не определена, а значительная часть сведений годами хранится безо всякой надобности.
Особняком стоят технические метаданные: куки-файлы, формы подписки и счетчики посещаемости. Их часто ошибочно воспринимают исключительно как маркетинговый инструмент, забывая, что с позиции закона к ним тоже применяются определенные требования. Таким образом, компания нарушает один из главных принципов — собирать лишь ту информацию, которая действительно нужна для работы.
Прежде чем внедрять новый канал сбора данных, стоит задать себе три простых вопроса:
- Какова цель получения этих сведений?
- На каком юридическом основании и для какой конкретной задачи они будут обрабатываться?
- Каков разумный срок их хранения?
Если вы не можете четко ответить хотя бы на один пункт, лучше пересмотреть процесс ещё на этапе планирования.
Публикация личных данных сотрудников на сайте без веских оснований
Практически любой бизнес стремится продемонстрировать свою команду. На корпоративных порталах появляются:
- фото работников;
- их рабочие контакты;
- истории успеха;
- отзывы клиентов с именами конкретных специалистов;
- персональные странички.
В чем здесь подвох? Когда вы выкладываете данные в открытый доступ, это уже не простая обработка, а полноценное распространение. А для этого в большинстве случаев требуется отдельное, специальное согласие человека. Проблема часто всплывает спустя годы. Сотрудник уходит из компании, а его профиль так и висит на сайте, фотография крутится в рекламе, а контакты доступны всем желающим.
После жалобы бывшего работника или обращения в Роскомнадзор фирма получает проверку, хотя ранее даже не подозревала о нарушении. Конечно, закон делает исключения для отдельных сфер — например, для образовательных или медучреждений, где подобная публикация предписана законом. Но для подавляющего числа коммерческих организаций эта поблажка не действует.
Узкое понимание «информационной системы ПДн»
Многие всерьёз думают, что термин «информационная система персональных данных» (ИСПДн) подразумевает нечто грандиозное: мощные серверы, специальное ПО и армия системных администраторов. На деле всё гораздо прозаичнее. Любая программа или сервис, через который проходят личные данные, автоматически попадает под это определение. Сюда относятся CRM, кадровые и бухгалтерские программы (например, 1С), различные сервисы для сбора заявок, а порой даже простые веб-формы.
В последнее время особое внимание уделяется зарубежным облачным решениям. До сих пор многие используют Google Формы, чтобы собирать заявки, не задумываясь о законе о локализации баз данных. Если личная информация первично записывается на сервера за пределами России, это уже самостоятельное нарушение. Аналогичные риски возникают и при эксплуатации других иностранных облачных хранилищ. Именно поэтому инвентаризация ИСПДн — обязательный первый шаг любого аудита. Пока вы не знаете, в каких именно системах «живут» ваши данные, оценить риски и подобрать корректные способы защиты невозможно.
Отказ от уведомления Роскомнадзора, ссылаясь на малый бизнес
Довольно часто можно услышать: «Мы всего лишь небольшой ИП. У нас штат из трёх человек и клиентская база на двести записей. Зачем нам куда-то уведомлять?» Размер предприятия здесь не играет никакой роли. Если вы (будь то ООО или частный предприниматель) обрабатываете информацию о своих сотрудниках, клиентах, кандидатах на вакансию или партнерах, вы официально признаетесь оператором. А значит, обязаны исполнять все требования закона, включая подачу уведомления в надзорный орган (если только ваша ситуация не подпадает под четко оговоренные законом исключения). Именно это упущение эксперты обнаруживают практически в каждой второй проверке. Компании просто не идентифицируют себя как оператора и игнорируют базовые требования. Неподача уведомления — это самостоятельное правонарушение. К тому же, факт его отсутствия легко проверяется, поскольку реестр операторов находится в открытом доступе на сайте Роскомнадзора.
Но на этом обязанности не заканчиваются. Случилась утечка — закон предписывает строгие сроки для реакции: первое уведомление нужно отправить в течение суток с момента обнаружения инцидента, а итоги внутреннего расследования — не позже, чем через 72 часа. Даже если сама утечка не привела к тяжким последствиям, несоблюдение этих сроков само по себе грозит штрафом. Многие ошибочно полагают, что проверки начинаются только после громких скандалов. Однако поводом может послужить и единичная жалоба клиента, экс-сотрудника или плановая проверка соблюдения законодательства.
Скачать шаблоны из сети и успокоиться
Частая картина: чтобы «закрыть вопрос» с документацией по ПДн, в интернете находят и скачивают готовый пакет — политику обработки, положение о защите, типовые формы согласий и приказы. И все, задача считается выполненной. На поверку же оказывается, что эти бумаги живут своей жизнью, никак не соотносясь с реальностью. В политике вдруг прописана обработка биометрии, которой в компании и в помине нет. Или детально описаны процессы, которые на самом деле никогда не применялись. Бывает и вовсе анекдотично: шаблон перекопирован настолько бездумно, что в тексте осталось название чужой фирмы.
Документы должны быть зеркальным отражением ваших реальных бизнес-процессов. Завели новый сервис, начали собирать дополнительные категории данных или поменяли цели их обработки — всё это должно найти отражение во внутренних актах. Поэтому одно лишь наличие папки с «бумажками» не гарантирует готовности к визиту инспектора. Бизнес вообще меняется значительно быстрее, чем обновляются его регламенты. Именно поэтому даже фирмы с формально «безупречной» документацией получают предписания по итогам аудитов.
Наивная вера в защитную силу документов
Разобравшись с бумагами, многие руководители ставят на проекте жирную точку. Но стоит взглянуть на реальную ситуацию с защитой в повседневной работе, как картина кардинально меняется. В ходе аудитов эксперты то и дело находят:
- сотрудников, у которых остался доступ к ПДн, хотя он им уже не нужен;
- «висящие» учетные записи давно уволенных работников;
- пересылку конфиденциальных данных по открытым, незащищенным каналам;
- полное отсутствие двухфакторной аутентификации;
- бесконтрольные действия пользователей с повышенными правами доступа;
- антивирусы с устаревшими базами;
- нулевой контроль за перемещением важной информации внутри компании.
Если вы ограничились только подготовкой политик и положений, шанс стать жертвой инцидента остается чрезвычайно высоким. А в случае реальной утечки проверка коснется не только ваших документов, но и фактических мер безопасности.
Работа с подрядчиками без оформления отношений
В современном мире мало кто обходится сугубо своими силами. Бухгалтерия часто на аутсорсе, маркетинговое агентство получает заявки с сайта, кадры пользуются внешними сервисами по поиску персонала, а ИТ-подрядчик обслуживает внутренние системы. Все эти компании и исполнители так или иначе имеют доступ к ПДн. Однако именно этот аспект регулярно оказывается самым проблемным местом при проверках.
Эксперты отмечают, что многие бизнесмены даже не задумываются о том, что передача личных данных третьим лицам должна быть юридически обоснована. В договорах, как правило, отсутствуют четкие формулировки:
- с какой конкретной целью передаются сведения;
- какие именно категории данных обрабатываются;
- какие меры безопасности подрядчик обязуется обеспечить;
- как между сторонами распределяется ответственность.
Сам по себе факт передачи данных не запрещен. Сложности начинаются тогда, когда эти отношения никак не регламентированы. Эта ошибка встречается практически в каждой второй компании, проходящей аудит. С каждым подрядчиком, получающим доступ к ПДн, необходимо определить и занести в единый реестр процессов обработки, а затем проверить договоры на предмет наличия положений именно об обработке данных, а не просто об услугах.
Игнорирование внутренних «течей»
Не все утечки организованы хакерами. Порой компания сама, по незнанию, долгие годы дает доступ к конфиденциальной информации тем, кто уже не имеет к ней отношения.
Приводится реальный пример: в ходе аудита выяснилось, что заявки клиентов с сайта не только попадают в CRM, но и дублируются в общий Telegram-чат отдела продаж. Когда-то в этот чат добавили всех, кто был занят в продажах. Но со временем часть менеджеров уволилась, а удалить их из чата никто не догадался. В итоге бывшие работники и после ухода продолжали получать свежие заявки клиентов, видеть их контактные данные и при желании могли использовать эту информацию в своих целях. Подобная оплошность создает сразу несколько серьезных проблем. Во-первых, ПДн становятся доступны лицам, утратившим на это право. Во-вторых, компания рискует лишиться клиентов, если экс-сотрудник решит переманить их, используя полученные сведения. И в-третьих, это грубое нарушение законодательства о защите данных. При этом руководство зачастую годами даже не подозревает о существовании такой лазейки.
Уверенность в тотальном контроле
Этот пункт объединяет все предыдущее. Почти каждый директор искренне верит, что знает все места хранения ПДн в своей организации. Однако реальность, открывающаяся в ходе аудита, оказывается совсем иной. Данные буквально размазаны по всей структуре. Помимо официальных систем, обнаруживается масса «теневых» архивов:
- таблицы Excel на общих папках;
- локальные директории сотрудников на их ПК;
- облачные хранилища вроде Google Диска или Dropbox;
- каналы и чаты в корпоративных мессенджерах;
- личные ноутбуки работников;
- письма в электронной почте;
- флеш-накопители.
Каждое такое место — это по сути отдельная информационная система, о которой официально никто не знает. Специалисты называют это «иллюзией контроля». Босс пребывает в уверенности, что все подчинено управлению, а на деле данные давно живут своей жизнью, бесконтрольно перемещаясь. Опасность кроется не только в повышенной вероятности утечки. Пока у организации нет ясной карты, где и у кого лежат личные данные, она не сможет выполнить требования законодательства и выстроить адекватную систему защиты.
По материалам Контур