Когда компания обнаруживает утечку персональных данных, времени на спокойный анализ процессов уже нет.
За несколько часов нужно понять:
- что именно произошло;
- какие данные могли быть скомпрометированы;
- кто является оператором персональных данных;
- нужно ли уведомлять Роскомнадзор;
- кто проведет внутреннее расследование;
- что говорить клиентам и партнерам;
- какие документы подтвердят, что компания предпринимала необходимые меры.
В этот момент выясняется, что политика обработки персональных данных на сайте — далеко не главное.
Критичным становится другое:
Понимает ли компания, где хранятся данные, кто имеет к ним доступ и что должен делать каждый участник команды при инциденте?
Именно это должен проверять полноценный аудит персональных данных.
В бытовом понимании утечка — это публикация клиентской базы в интернете.
Юридически ситуация шире.
Обязанность уведомить Роскомнадзор возникает при неправомерной или случайной передаче, предоставлении, распространении либо доступе к персональным данным, если это повлекло нарушение прав субъектов персональных данных. Для таких уведомлений Роскомнадзор предусмотрел специальную форму.
Инцидентом может стать не только масштабная хакерская атака.
Например:
- сотрудник отправил файл с клиентской базой не тому получателю;
- подрядчик открыл доступ к CRM;
- ссылка на документ оказалась публичной;
- уволенный сотрудник сохранил доступ к системе;
- база была выгружена на личное устройство;
- данные стали доступны через ошибку сайта или приложения;
- произошла компрометация учетной записи;
- информация попала к лицу, которому компания ее не поручала.
Главная ошибка бизнеса — сначала решить, что инцидент «незначительный», а уже потом пытаться установить факты.
Правильный порядок обратный:
- Зафиксировать событие.
- Ограничить дальнейший доступ.
- Определить состав данных и круг затронутых лиц.
- Оценить последствия.
- Принять решение об уведомлении.
- Провести внутреннее расследование.
При выявлении инцидента оператор обязан в течение 24 часов сообщить о нем в Роскомнадзор. В первичном уведомлении указываются обстоятельства произошедшего, предполагаемые причины, возможный вред, предпринятые меры и лицо, уполномоченное взаимодействовать с ведомством. В течение 72 часов необходимо сообщить о результатах внутреннего расследования и о виновных лицах, если они установлены.
На практике эти сроки означают, что регламент нельзя начинать разрабатывать после утечки.
У компании уже должны быть:
- назначенный ответственный;
- контакты IT, службы безопасности, юриста и руководства;
- форма внутреннего сообщения об инциденте;
- шаблон первичного уведомления;
- порядок внутреннего расследования;
- перечень данных, которые нужно собрать;
- правила сохранения логов и доказательств;
- порядок взаимодействия с подрядчиками;
- резервный канал связи;
- полномочия лица, которое сможет направить уведомление.
Для подачи электронной формы через ЕСИА учетная запись представителя должна быть связана с организацией. Это тоже лучше проверить заранее, а не в последние часы установленного срока.
Один из первых вопросов при инциденте:
Кто в этой цепочке является оператором персональных данных?
Многие компании считают себя лишь обработчиками, потому что работают по поручению клиента или используют внешние сервисы.
Но статус определяется не названием договора.
Если компания самостоятельно определяет:
- цели обработки;
- состав собираемых данных;
- порядок их использования;
- сроки хранения;
- круг получателей,
она может быть оператором даже тогда, когда в договоре названа исполнителем или подрядчиком.
В цифровом продукте одновременно могут участвовать:
- владелец платформы;
- клиент платформы;
- CRM;
- сервис рассылок;
- облачный провайдер;
- служба доставки;
- кол-центр;
- аналитические системы;
- разработчики;
- техническая поддержка.
Без заранее составленной карты ролей в первые часы инцидента начинается спор:
Это наша утечка или утечка подрядчика?
А время уже идет.
Часто под аудитом понимают проверку:
- политики обработки персональных данных;
- согласия на сайте;
- уведомления в Роскомнадзор.
Это только внешний контур.
Полноценный аудит должен отвечать на три группы вопросов.
Не в документах, а в реальных процессах.
Нужно проверить:
- сайт и формы;
- мобильное приложение;
- личные кабинеты;
- CRM;
- кадровые системы;
- системы аналитики;
- кол-центры;
- мессенджеры;
- рассылки;
- облачные хранилища;
- записи звонков;
- заявки кандидатов;
- договоры с физическими лицами;
- базы клиентов и контрагентов.
На практике документы часто отстают от бизнеса.
Компания уже запустила:
- новый продукт;
- программу лояльности;
- Telegram-бота;
- мобильное приложение;
- интеграцию с новой CRM;
- новый способ авторизации,
а документы остались от прежней модели.
Наличие согласия не решает все проблемы. Для каждой цели нужно определить отдельное правовое основание.
Например:
- исполнение договора;
- требования закона;
- согласие субъекта;
- законный интерес оператора в предусмотренных случаях;
- обработка по поручению другого оператора.
Особенно часто ошибки возникают, когда одним согласием компания пытается закрыть сразу все:
- регистрацию;
- исполнение заказа;
- аналитику;
- рекламу;
- передачу партнерам;
- публикацию данных;
- рассылки.
В случае проверки или утечки становится непонятно, что именно человек разрешил и можно ли подтвердить факт получения согласия.
Компания может считать, что данные остаются «внутри системы», хотя фактически они уже передаются:
- в CRM;
- сервису рассылок;
- облачному провайдеру;
- аналитической платформе;
- рекламному кабинету;
- подрядчику технической поддержки;
- бухгалтерскому сервису;
- внешнему кол-центру;
- службе доставки;
- сервису авторизации.
Для каждого получателя нужно определить:
- его роль;
- состав данных;
- цель передачи;
- правовое основание;
- место хранения;
- наличие субподрядчиков;
- меры безопасности;
- порядок сообщения об инциденте;
- срок удаления данных.
Если отношения с обработчиком оформлены формально или вообще не оформлены, при утечке оператор может не получить вовремя даже базовую информацию о произошедшем.
В проектах цифровых платформ, маркетплейсов, инвестиционных сервисов, мобильных приложений и IT-компаний повторяются одни и те же ошибки:
- компания неверно определила себя как обработчика, хотя фактически является оператором;
- уведомление в Роскомнадзор не подано или не соответствует реальным процессам;
- подрядчикам передаются данные без полноценного поручения;
- документы описывают модель, которой больше нет;
- в CRM обрабатывается больше данных, чем предусмотрено документами;
- сотрудники используют личные почты, облака и мессенджеры;
- нет единого перечня информационных систем;
- рекламные согласия смешаны с согласием на основную услугу;
- отсутствует порядок реагирования на инциденты;
- никто не знает, кто должен сообщить юристу об утечке;
- нет регламента внутреннего расследования;
- компания не может быстро выгрузить логи и восстановить цепочку событий.
Именно поэтому Роскомнадзор рекомендует проводить внутренний контроль и аудит соответствия фактической обработки требованиям закона, локальным актам и мерам защиты.
Мы обычно разделяем аудит на несколько контуров.
Проверяются:
- сайт;
- формы обратной связи;
- регистрация;
- личный кабинет;
- согласия;
- политика;
- cookie;
- аналитические сервисы;
- рекламные механики;
- пользовательские сценарии;
- способы фиксации согласия.
Проверяются:
- кадровые процессы;
- клиентские базы;
- CRM;
- записи звонков;
- доступы сотрудников;
- локальные нормативные акты;
- уничтожение и хранение данных;
- работа с обращениями субъектов;
- обучение сотрудников;
- внутренний контроль.
Проверяются:
- договоры;
- поручения на обработку;
- состав передаваемых данных;
- цели;
- меры защиты;
- субподрядчики;
- сроки уведомления об инциденте;
- возврат и уничтожение данных;
- ответственность сторон.
Проверяются:
- регламент реагирования;
- состав кризисной команды;
- каналы связи;
- формы уведомлений;
- сценарии внутренних расследований;
- порядок фиксации доказательств;
- взаимодействие с IT и безопасностью;
- учет инцидентов;
- действия после завершения расследования.
Проверка сайта помогает выявить нарушения во внешнем контуре:
- неправильные формы;
- отсутствие согласий;
- ошибки в политике;
- некорректную работу cookie;
- незаконные рекламные механики.
Но утечка чаще возникает не в тексте политики.
Она возникает:
- в CRM;
- через доступ подрядчика;
- из-за ошибки сотрудника;
- в облачном хранилище;
- через скомпрометированную учетную запись;
- в мобильном приложении;
- при неправильной настройке прав доступа.
Поэтому компания может иметь аккуратный сайт и при этом быть совершенно не готовой к реальному инциденту.
Слабый результат аудита — папка из десятков документов, которую никто не использует.
Рабочий результат должен включать:
- карту процессов обработки данных;
- карту информационных систем;
- распределение ролей оператора и обработчиков;
- перечень нарушений;
- приоритизацию рисков;
- дорожную карту исправлений;
- перечень документов;
- технические задачи для IT;
- изменения в договорах;
- регламент реагирования на утечки;
- шаблоны уведомлений;
- инструкции для сотрудников.
И главное — разделение задач на три группы.
То, что нужно исправить немедленно:
- отсутствие уведомления;
- открытый доступ к данным;
- отсутствие основания обработки;
- неоформленная передача подрядчику;
- отсутствие контроля доступа;
- отсутствие порядка реагирования.
То, что может привести к претензиям или увеличить последствия инцидента:
- несоответствие документов процессам;
- избыточный сбор данных;
- отсутствие подтверждения согласия;
- неправильные сроки хранения;
- слабая договорная защита.
То, что делает систему неуправляемой:
- сотрудники не обучены;
- нет владельцев процессов;
- никто не обновляет документы;
- новые сервисы подключаются без проверки;
- нет регулярного внутреннего контроля.
Компания должна уметь ответить «да» на следующие вопросы:
- Назначен ли ответственный за организацию обработки ПДн?
- Есть ли актуальная карта процессов и систем?
- Понятно ли, где компания является оператором?
- Оформлены ли поручения обработчикам?
- Соответствует ли уведомление в Роскомнадзор реальным процессам?
- Есть ли список лиц, которым нужно сообщить об инциденте?
- Подготовлена ли форма внутреннего сообщения?
- Есть ли шаблоны уведомлений на 24 и 72 часа?
- Может ли IT быстро сохранить логи?
- Определено ли, кто проводит внутреннее расследование?
- Проверены ли полномочия для подачи уведомления через ЕСИА?
- Знают ли сотрудники, что нельзя скрывать даже небольшой инцидент?
- Есть ли порядок работы с запросами клиентов и контрагентов?
- Проводились ли учебные сценарии реагирования?
Если компания не может уверенно ответить хотя бы на несколько вопросов, проблема уже существует — просто пока не произошла утечка.
Первое правило — не начинать с поиска виноватого.
Сначала нужно остановить развитие инцидента и сохранить информацию.
Практический алгоритм:
- Ограничить несанкционированный доступ.
- Не уничтожать логи и следы инцидента.
- Зафиксировать время обнаружения.
- Определить источник информации об утечке.
- Установить категории и примерный объем данных.
- Определить затронутых субъектов.
- Установить системы и подрядчиков, связанные с инцидентом.
- Подключить юридическую и IT-команды.
- Оценить необходимость уведомления Роскомнадзора.
- Подготовить первичное уведомление.
- Начать внутреннее расследование.
- Зафиксировать все предпринятые меры.
- Подготовить коммуникацию с клиентами и партнерами.
- После расследования изменить процессы, а не только закрыть техническую уязвимость.
Даже при недостатке информации лучше честно зафиксировать текущие данные и план уточнения, чем потерять время, пытаясь сначала восстановить полную картину.
Аудит персональных данных нужен не для того, чтобы у компании было больше документов.
Он нужен, чтобы в критической ситуации бизнес мог быстро ответить:
- какие данные затронуты;
- на каком основании они обрабатывались;
- кто имел доступ;
- кому они передавались;
- какие меры защиты применялись;
- кто отвечает за инцидент;
- что нужно сообщить регулятору;
- как снизить последствия.
Если этих ответов нет, утечка превращается одновременно в:
- технический кризис;
- юридический риск;
- репутационную проблему;
- конфликт с клиентами;
- угрозу сделке или инвестициям;
- внутренний управленческий хаос.
Именно поэтому аудит ПДн — это не проверка документов.
Это проверка того, насколько компания управляет собственными данными.
Если вы хотите больше узнать о том как законно обрабатывать ПДн и что делать в случае утечки -посмотрите наш вебинар.