Утечка персональных данных: что делать, если избежать не удалось

Знаете ли Вы, как действовать в таком случае? Если утечка у Вас повлекла нарушение прав субъектов персональных данных, то Вы, как оператор, обязаны уведомить Роскомнадзор и провести внутреннее расследование! Давайте разберем Ваши действия поэтапно.
Утечка персональных данных: что делать, если избежать не удалось

Под утечкой персональных данных (ПДн) подразумевается факт неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн.

Причем количество субъектов, чьи ПДн утекли, не имеет значения!

Знаете ли Вы, как действовать в таком случае? Поговорим об этом!

Если утечка у Вас повлекла нарушение прав субъектов ПДн, то Вы, как оператор, обязаны уведомить Роскомнадзор (РКН) и провести внутреннее расследование.

Но уведомление будет не одно!

Если при этом Вы взаимодействуете к Национальный координационный центр по компьютерным инцидентам (НКЦКИ), а утечка произошла в результате компьютерного инцидента, то Вы также обязаны в течение 24 часов с момента обнаружения компьютерного инцидента направить информацию о нем по установленным форматам с использованием каналов такого информационного взаимодействия.

1 этап

В течение 24 часов с момента выявления утечки оповестите о ней РКН (первичное уведомление). Сделать это можно на бумаге или в электронном виде на сайте РКН.

Первичное уведомление включает в себя информацию об инциденте (дата, время, содержание ПДн), его причинах, предполагаемом вреде правам субъектов ПДн, о принятых мерах по устранению последствий, контактном лице оператора, а также сведения об операторе.

На указанный Вами в первичном уведомлении адрес электронной почты РКН направит письмо, содержащее сведения о дате и времени передачи уведомления в информационную систему РКН, а также номер и ключ уведомления.

2 этап

Начните внутреннее расследование. Сделать это необходимо незамедлительно, поскольку у Вас есть только 72 часа на него. Необходимо установить причины утечки, причиненный вред, выявить нарушителей и усилить меры безопасности.

Обычно приказом создается комиссия, в которую включают специалистов безопасности, IT-специалистов, руководителя подразделения, обрабатывающего утекшие ПДн. При необходимости можно привлечь сотрудников иных подразделений. Результат работы комиссии необходимо зафиксировать в акте.

3 этап

В течение 72 часов с момента выявления утечки предоставьте в РКН информацию о результатах внутреннего расследования выявленного инцидента (дополнительное уведомление). Сделать это также можно на бумаге или в электронном виде на сайте РКН.

Дополнительное уведомление включает в себя информацию о результатах внутреннего расследования (причины, вред, дополнительно принятые меры), в том числе о решении оператора о проведении внутреннего расследования с указанием его реквизитов, а также о лицах, действия которых стали причиной инцидента (при наличии), IP-адрес компьютера или устройства, предполагаемое местонахождение таких лиц и (или) устройств и иные сведения о выявленном инциденте, имеющиеся в распоряжении оператора.

При направлении дополнительного уведомления в электронном виде необходимо указать номер и ключ первичного уведомления.

Если дополнительное уведомление не представить, то РКН направить требование о его представлении. Срок ответа – 1 рабочий день.

Также РКН может запросить недостающие сведения и (или) пояснения относительно некорректности представленных в уведомлениях сведений. На ответ дается 3 рабочих дня.

Ваша ответственность

Сейчас отдельного состава за утечку ПДн пока нет. Хотя вот уже больше полугода активно обсуждается введение оборотных штрафов. Привлечь оператора могут сразу по нескольким статьям КоАП РФ (если эти действия не содержат уголовно наказуемого деяния), в зависимости от выявленных нарушений. В частности,

  • за обработку ПДн в случаях, не предусмотренных законодательством РФ, - штраф:

    для граждан

    от 2 до 6 тыс. руб.

    для ИП

    от 10 до 20 тыс. руб.

    для ЮЛ

    от 60 до 100 тыс. руб.

  • за повторную обработку ПДн в случаях, не предусмотренных законодательством РФ, - штраф:

    для граждан

    от 4 до 12 тыс. руб.

    для ИП

    от 50 до 100 тыс. руб.

    для ЮЛ

    от 100 до 300 тыс. руб.

  • за разглашение информации, доступ к которой ограничен федеральным законом, лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, - штраф:

    для граждан

    от 5 до 10 тыс. руб.

    для ИП

    от 40 до 50 тыс. руб.

    для ЮЛ

    от 100 до 200 тыс. руб.

  • за нарушение правил защиты информации - штраф:

    для граждан

    от 0,5 до 1 тыс. руб.

    для ИП

    от 1 до 2 тыс. руб.

    для ЮЛ

    от 10 до 15 тыс. руб.

За не уведомление РКН об утечке или результатах внутреннего расследования, не предоставление запрошенной информации, неисполнение требований его должностных лиц Вам грозят следующие штрафы:

  • за непредставление или несвоевременное представление сведений (информации) или представление таких сведений (информации) в неполном объеме или в искаженном виде - штраф:

    для граждан

    от 100 до 300 руб.

    для ИП

    от 300 до 500 руб.

    для ЮЛ

    от 3 до 5 тыс. руб.

  • за неповиновение законному распоряжению или требованию должностного лица РКН - штраф:

    для граждан

    от 0,5 до 1 тыс. руб.

    для ИП

    от 2 до 4 тыс. руб.

  • за невыполнение в установленный срок законного предписания (постановления, представления, решения) РКН об устранении нарушений законодательства - штраф:

    для граждан

    от 300 до 500 руб.

    для ИП

    от 1 до 2 тыс. руб.

    для ЮЛ

    от 10 до 20 тыс. руб.

Автор: Юлия Тулинова, Юрист для онлайн-бизнеса, блогеров, фрилансеров

Юрист для онлайн-бизнеса, блогеров, фрилансеров | Юлия Тулинова

Рассказываю, как юридически защитить онлайн-проект, избегать потерь и блокировок счетов ✅ Делюсь лайфхаками ✅ Дарю скидки на услуги Обо мне: https://pravotulinova.ru/ Для получения консультации пишите t.me/infopravotulinova

www.t.me

Начать дискуссию

ОСАГО

Финуполномоченный обличила недобросовестные практики с ОСАГО и каско

Финансовый уполномоченный Светлана Максимова выявила недобросовестные практики по смешиванию договоров ОСАГО и каско.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Экономический эффект от внедрения искусственного интеллекта оценили в 1 трлн рублей

Процент внедрения технологий на базе ИИ у крупных и средних компаний из разных сфер экономики составил 20%.

Суд взыскал долг по оплате коммуналки с актрисы Елизаветы Боярской и актера Максима Матвеева

Дело о взыскании задолженности за услуги ЖКХ с Елизаветы Боярской рассмотрел мировой суд Москвы.

Лучшие спикеры, новый каждый день

Прогноз ЦБ: годовая инфляция будет 7,7%

Ожидается, что жесткая денежно-кредитная политика Центробанка приведет к снижению инфляции до 4% в 2025 году.

Как вести бухгалтерский учет на Яндекс.Маркете: памятка для бухгалтера

Счета, проводки и правила учета операций — главное, что нужно знать бухгалтеру для работы на Яндекс.Маркете.

Иллюстрация: Вера Ревина/Клерк.ру

Создается официальный реестр российских отелей

Росаккредитация провела встречу с представителями онлайн-сервисов бронирования гостиниц, в рамках которой рассказала о ходе создания реестра отелей России.

Опытом делятся эксперты-практики, без воды

Российские миллиардеры начали возвращать активы в РФ

Попавшие под западные санкции российские миллиардеры стали постепенно переводить активы на родину.

⚡️ Итоги дня: в Японии будут продавать препарат для роста зубов, магнитные бури вызывают технические сбои, а ChatGPT внедрят в iOS

Подготовили обзор главных событий дня — 13 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Бесплатно с Налоговый учет

Что такое КПП в реквизитах организации в 2024 году: расшифровка

Разбираем, что означает КПП в реквизитах компании, как расшифровывается и что значит каждая цифра кода. Также рассмотрим, кому присваивают КПП и в каких документах его указывают.

Что такое КПП в реквизитах организации в 2024 году: расшифровка
Проверки

Генпрокуратура проверила обоснованность тарифов за отопление

По поручению Генерального прокурора России Игоря Краснова проведена проверка обоснованности формирования тарифов в сфере теплоснабжения.

СПБ Биржа возобновила торги после сбоя

С 15:50 инвесторы могут снова проводить операции с ценными бумагами на СПБ Бирже. Также участники торгов имеют право отозвать заявки, которые были поданы ранее.

Каким был индекс деловой среды в апреле

В апреле 2024 года РСПП провел очередной раунд опроса промышленников и предпринимателей и рассчитал индекс деловой среды в этом месяце.

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Зарплата

44% работодателей не повышают зарплату после испытательного срока

После трех месяцев работы 56% сотрудников начинают зарабатывать больше. В среднем оклад поднимают не более чем на 10%.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!

Будьте в курсе последних изменений в законодательстве! Выбирайте из 7 вебинаров интересные именно вам и записывайтесь. Учитесь, не выходя из дома или офиса! Забирайте в закладки календарь вебинаров для бухгалтера, которые пройдут в мае 2024. Подписчикам «Клерк.Премиум» — бесплатный доступ.

Календарь вебинаров для бухгалтера в мае 2024. Выбирайте и смотрите!
13

Владельцы карт Ozon Банка смогут купить товары на маркетплейсе за 1 рубль

Ozon Банк запустил новую программу лояльности для физических лиц. Нужно собирать звезды, оплачивая покупки картой Ozon в других магазинах.

Некоторые примеры защиты корпоративной собственности через банкротные механизмы

Предпринимательская деятельность сопряжена с огромным количеством рисков, которые могут привести к потере активов бизнеса. В каких случаях необходима защита корпоративной собственности?

Банки

Банк «Точка» выплатил 8 млрд рублей клиентам Киви-банка

Из собственных средств банк «Точка» перевел 8 млрд рублей клиентам, которые пострадали от отзыва лицензии и Киви-банка.

Майские праздники и прочие отдыхи — так ли хорош общегосударственный отпуск

Замахнёмся на святое — на прелесть майских праздников. Собрали за и против длинных официальных выходных и отдельно прошлись по перерыву между ними. И сделали возможность высказаться в опросе.

RPA: технология, которая меняет подход к автоматизации

RPA (Robotic Process Automation) — это технология, которая позволяет автоматизировать рутинные задачи и процессы, выполняемые человеком. Ее можно применять в различных областях, таких как финансы, бухгалтерия, HR, производство, логистика и другие.

RPA: технология, которая меняет подход к автоматизации

Интересные материалы

Приостановление регистрации юридического лица

Если у регистрирующего органа возникают подозрения относительно корректности информации, внесённой в ЕГРЮЛ, он может временно остановить регистрацию юрлица до тех пор, пока не будет подтверждена достоверность этих сведений.

Приостановление регистрации юридического лица