Рост штрафов до 500 млн ₽ за утечки персональных данных: кто в зоне риска

Госдума в I чтении приняла поправки об оборотных штрафах и уголовной ответственности за нарушение закона о персональных данных. Разобрались, как бизнес может нарушить закон о персональных данных и как снизить риски.
Рост штрафов до 500 млн ₽ за утечки персональных данных: кто в зоне риска
Иллюстрация: Вера Ревина/Клерк.ру

Ответственность за утечки данных 

Закон о персональных данных защищает любую информацию о человеке, на основе которой можно определить его личность. Конкретного перечня данных в законе нет, но чаще всего к ним относят Ф. И. О., пол, дату и место рождения, место жительства, образование, семейное положение, занимаемую должность, телефон, email и другую информацию.

Любой бизнес хранит эти данные о своих сотрудниках и клиентах, и базу с этой информацией могут взломать. По данным Роскомнадзора, в 2023 году в результате утечек данных в открытый доступ попало более 300 млн записей

Когда поправки вступят в силу, ответственность организаций за действия или бездействия, которые привели к утечкам их баз данных, вырастет в 300 раз. Если раньше штрафы доходили до 1,5 миллиона рублей, то будут — до 500 миллионов

Размеры штрафов будут зависеть от объема утечек и от того, первое это правонарушение или повторное.

  • штраф от 3 млн до 5 млн рублей — при первых утечках данных от 1000 до 10 000 человек;

  • от 5 млн до 10 млн рублей — при утечках баз данных 10 000 — 100 000 граждан;

  • до 15 млн рублей — для баз более 100 000 человек.

Штрафы за повторные утечки — оборотные, от 0,1 до 3% выручки за календарный год или за часть текущего года, минимум 15 млн рублей и максимум — 500 млн рублей.

Утечки данных могут произойти в любой компании, и они далеко не всегда связаны со взломами извне. В 80% случаев, по данным исследований, утечки происходят из-за действий сотрудников, как случайных, так и умышленных.  

Читайте также: Персональные данные в РФ: 5 реальных случаев нарушений и что с ними делать.

Можно выделить несколько основных факторов риска.

Отсутствие документов о неразглашении

Пока вы не подписали с сотрудниками документы о неразглашении конфиденциальных данных, вы никак не защищены от утечек.

Как уменьшить риск

Обязательно заключайте с новыми сотрудниками соглашение о неразглашении конфиденциальной информации или включайте соответствующий пункт в трудовой договор. 

Скачать бланк соглашения о неразглашении конфиденциальной информации.

Однако просто составить соглашение — недостаточно. Учитывайте, что многие подписывают кадровые документы, не читая, и не придают им значения. Мы рекомендуем при подписании объяснять сотрудникам, что такое персональные данные и почему они защищены законом, рассказывать про нюансы соглашения и ответственность за разглашение данных.

Неконтролируемый документооборот

Часто руководители не отслеживают, у кого есть доступы к персональным данным клиентов и сотрудников, и не задумываются, насколько ценной может быть информация. Из-за этого защищенные законом данные может изучать и копировать кто угодно, вне зависимости от должности.

В нашей практике был случай, когда списки клиентов с контактными данными остались лежать на столе в свободном доступе после окончания рабочего дня, их забрала уборщица — и продала конкурентам. 

Как уменьшить риск

Доступ к базам с персональными данными должен быть только у тех, кто непосредственно с ними работает. В небольших компаниях доступ может быть только у генерального директора и одного–двух ответственных сотрудников, которые подписывают документы о неразглашении.

Все документы, связанные с персональными данными должны храниться в защищенной информационной системе с разграничением прав доступа, офлайн–документы — в специальных бухгалтерских шкафах и сейфах.  

Небезопасная ИТ-инфраструктура

Большинство утечек происходит из-за того, что сотрудники не используют программные решения для защиты информации. Иногда на них экономит компания, но чаще люди просто игнорируют корпоративные стандарты безопасности.

Если в вашей компании отправляют письма с конфиденциальными данными через личную электронную почту или мессенджеры, хранят информацию в открытых файлообменниках и облачных сервисах, не устанавливают антивирус, то утечка данных — только вопрос времени.

Как уменьшить риск

Первое, что нужно сделать — настроить ИТ-инфраструктуру для надежного хранения и передачи данных, и, в том числе DLP-систему, которая отслеживают все информационные потоки и блокирует подозрительные действия.

Помимо этого, необходимо постоянно обучать сотрудников, рассказывая им базовые правила информационной безопасности, чтобы избежать случайных утечек из-за фишинга и небрежности.

Хотите защитить свой бизнес от штрафов от Роскомнадзора?

Возьмем на себя все заботы о персональных данных и защитим от претензий Роскомнадзора

Оставьте заявку, мы перезвоним

Принимаю оферту и даю согласие по перс.данным

Ответственность за незаконную работу с персональными данными

Персональные данные каждого конкретного человека бизнес должен получать только с его письменного согласия. Незаконное получение, хранение, обработка или передача данных — нарушение закона. 

Согласно новым поправкам, ответственность будет доходить до уголовной:

  • штраф от 300 до 700 000 рублей или лишение свободы на срок от 4 до 5 лет в зависимости от объема баз данных;

  • штраф до 1 млн рублей или лишение свободы на срок до 10 лет, если нарушение закона привело к тяжким последствиям.

Чтобы узнать, соблюдает ли ваша компания требования закона, проверьте ее по чек-листу.

Читайте также: Новые штрафы за нарушение закона о персональных данных: как компаниям избежать рисков на 1,5 млн рублей.

Основные параметры

1. Числится ли компания в реестре операторов Роскомнадзора? Если в организации собирают и обрабатывают персональные данные о клиентах и сотрудниках, она обязана входить в реестр. 

2. Продумана ли система информирования Роскомнадзора об инцидентах по утечке персональных данных? Существует ли акт об оценке возможного вреда субъектам персональных данных?

Требования к работе с персональными данными сотрудников

3. Существуют ли и соответствуют ли образцам положение о персональных данных и политика защиты и обработки персональных данных?

Скачать пример положения о работе с персональными данными сотрудников.

Скачать пример политики защиты и обработки персональных данных.

4. Есть ли в компании сотрудник, ответственный за работу с персональными данными, и существует ли приказ о его назначении? Подписал ли он соглашение о допуске к персональным данным и обязательство о неразглашении? Если сотрудников несколько, продуман ли регламент их допуска к обработке персональных данных?

5. Соответствуют ли требованиям закона документы о согласии на обработку персональных данных, и все ли сотрудники подписали эти документы?

Скачать пример согласия сотрудника на обработку персональных данных.

Скачать бланк согласия сотрудника на обработку персональных данных.

6. Оформляете ли вы отдельно согласие на обработку биометрических персональных данных? 

7. Есть ли у вас согласие на получение персональных данных у третьих лиц, если оно необходимо? 

8. Оформили ли вы согласие сотрудника на распространение его персональных данных?

9. Отправляли ли вы в Роскомнадзор уведомление об осуществлении трансграничной передачи персональных данных, если это необходимо? Отправляете ли запросы о дополнении и исправлении данных при трансграничной передаче?

Требования к работе с персональными данными клиентов в интернете

10. Запрашиваете ли вы согласие на обработку персональных данных пользователей сайта?

11. Соответствуют ли политика обработки персональных данных посетителей сайта всем требованиям законодательства?

12. Есть ли у вас регламент ответов на запросы посетителей сайта о хранении, обработке и уничтожении персональных данных?

13. Оформлено ли у вас поручение на обработку персональных данных контрагенту, если оно необходимо?

Хранение и уничтожение персональных данных 

14. Соответствуют ли ваши правила хранения и защиты персональных данных требованиям законодательства — 149-ФЗ, 152-ФЗ, приказу ФСТЭК от 2 июня 2020 г. № 76?

15. Подтверждаете ли вы уничтожение персональных данных документально — актом об уничтожении или выгрузкой из журнала регистрации событий? 

16. Отправляете ли в Роскомнадзор уведомление об уничтожении данных?

Настроим работу с персональными данными с нуля

Проведем аудит, подготовим недостающие документы и подадим уведомления в Роскомнадзор

Реклама: ООО «ПЭБ», ИНН 5904400185, erid: LjN8K4R3f

Комментарии

8
  • Лучше заключить всевозможные соглашения о неразглашении, о конфиденциальных данных, чтобы потом не было недомолвок. А в этих соглашениях учесть все нюансы. 

  • Маша М

    Да сколько уже этих соглашений подписано…договор заключаешь - соглашение, прививку делаешь - соглашение, зато какая-нибудь тетя на почте возьмет паспорт и будет громко зачитывать и твои ФИО, и твой адрес…и все равно.

    • Arhimed0

      Чем больше всяких-разных соглашений, тем больше вероятность что какое-то из них потеряется "куда надо" или "куда не надо"

  • У нас интернет-магазин, постоянно приходится обновлять политику обработки персональных данных, Роскомнадзор не дремлет…

Как и где купить криптовалюту пошаговая инструкция

Биткоин, Эфир, USDT и другие криптовалюты – отличный способ инвестировать в 2024 году. Сегодня ими пользуются не только крипотрейдеры, но и новички. Многие считают, что купить криптовалюту сложно и непонятно, поэтому отказываются от вложений. К счастью, это не так, и сегодня купить криптовалюту в России так же просто, как обменять рубли на доллары или евро!

Как и где купить криптовалюту пошаговая инструкция

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Роструд назвал основные правовые особенности сезонной работы

По Трудовому кодексу есть особенности регулирования труда работников, занятых на сезонных работах.

Банки

Исламский банкинг будет интересен 90 тысячам компаний

По оценкам Сбера, к 2030 году 30% населения будут составлять мусульмане. Услуги банка, которые не противоречат нормам шариата, заинтересуют 5 млн человек.

Лучшие спикеры, новый каждый день

Вопросы официального трудоустройства иностранных специалистов. Общая методичка

В рамках указанной статьи вы сможете узнать об основных этапах и нюансах, связанных с официальным трудоустройством иностранных специалистов.

Кабмин направит на поддержку Запорожской и Херсонской областей 4,4 млрд рублей

Деньги пойдут на выплату зарплат сотрудников бюджетных учреждений.

Самые интересные споры по госзакупкам за 1 квартал 2024 года

ФАС привела обзор судебной практики в сфере госзакупок за 1 квартал 2024 года.

Опытом делятся эксперты-практики, без воды

🔥 Акция «Жаркие скидки в любую погоду»! Самые горячие онлайн-курсы «Клерка» за 4 290 рублей до 20 мая

Мы предлагаем самые выгодные цены на онлайн-курсы по учету на маркетплейсах, УСН, ВЭД, финмоделированию, ФСБУ и бухгалтерии с нуля. Только до 20 мая их можно купить за 4 290 рублей!

Святой рандом мая. PIKK — акции ПИК

Продолжаю третий сезон святого рандома с покупкой российских акций. Каждый месяц я выбираю одну рандомную акцию из индекса Мосбиржи. Ну как я, делает это святой рандом, он же генератор случайных чисел. Я её потом просто покупаю. Почему? Да потому что какой смысл ручками выбирать акции, если рынок ведет себя непредсказуемо ¯\_(ツ)_/¯

Святой рандом мая. PIKK — акции ПИК
Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.

Интересные материалы

Проверки ФАС

ФАС рассказала, как, где и на что контролирует цены

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.