С 30 мая вступили в силу поправки, которые серьёзно ужесточили ответственность за нарушения в работе с персональными данными. Изменения внесены федеральным законом № 420-ФЗ.
Персональные данные — это любая информация, по которой можно установить конкретного человека: фамилия, телефон, адрес, номер пропуска, а также запись с камеры видеонаблюдения, если на ней различимо лицо. Работает с ними практически каждая организация — как минимум с данными собственных сотрудников.
Что изменилось
Штрафы за утечку теперь зависят от масштаба. Если пострадали данные тысячи человек и более, взыскание для организации измеряется миллионами рублей, и сумма растёт вместе с числом пострадавших. Отдельно и строже наказывают за утечку биометрии — отпечатков, изображений лица, голоса.
Повторная утечка считается по другой шкале: штраф рассчитывают от годовой выручки компании. Для крупного бизнеса это уже не формальность, а весомая статья расходов.
Появился и отдельный штраф за молчание: если организация не сообщила в Роскомнадзор об инциденте, это самостоятельное нарушение с собственным наказанием. Отдельно наказывают тех, кто вообще не уведомил ведомство о том, что начал обрабатывать персональные данные, — а это обязанность почти любого юридического лица.
Ещё одна деталь: привычная скидка в половину суммы при быстрой оплате на эти штрафы больше не распространяется.
Что проверить у себя
Уведомление в Роскомнадзор о начале обработки данных — подано ли оно вообще. Это самый частый пропуск и самая обидная причина для штрафа.
Доступ к системам: кто из сотрудников может выгрузить базу клиентов или кадровые документы, и что происходит с этим доступом после увольнения.
Резервные копии и их хранение — утечка чаще происходит не через взлом, а через забытый архив на общем диске.
Видеонаблюдение: где хранится архив, кто имеет к нему доступ, есть ли предупреждающие таблички в зоне съёмки.
Обновления программного обеспечения — незакрытая уязвимость остаётся самым распространённым путём для злоумышленника.
Мы проектируем и обслуживаем системы видеонаблюдения и ИТ-инфраструктуру организаций — от разграничения доступа до резервного копирования. Подробнее в разделе Услуги, оборудование — в каталоге.
