Ранее проверки сайтов на соответствие
Под угрозой все российские компании, использующие сторонние платформы для обработки ПДн (сайты, приложения, лендинги и т.д.), а это большинство.
Влада Зайнуллина, консультант по защите личной персональных данных компании Б-152, в статье анализирует, как и что ищет робот на ваших сайтах, какие типичные ошибки допускает бизнес и описывает подробный чек-лист для самостоятельного аудита.
Почему изменения касаются всех и каждого
Любая организация, собирающая сведения о своих пользователях — имена, телефоны, email-адреса, должности — через сайт, лендинг, приложение или другие платформы, фактически обрабатывает ПДн и становится оператором ПДн. В то же время, большая часть российских организаций не входит в реестр операторов ПДн, их согласия и политики обработки данных часто содержат ошибки, а сами они обычно полагают, что на них требования не распространяются.
Как функционирует бот Роскомнадзора
Роскомнадзор внедрил Автоматизированную систему мониторинга прав субъектов персональных данных (АС МПДн), оснащенную алгоритмами для автоматического анализа онлайн-ресурсов. Система, функционирующая 24/7, имитирует действия обычного посетителя, сканируя веб-страницы и выявляя потенциальные нарушения. В ее арсенале — проверка кода страниц, анализ скриптов аналитики, cookie-баннеров и сопоставление данных с открытыми базами. Если система выявляет отклонение от установленных норм, она регистрирует нарушение, создает цифровую копию страницы и направляет данные инспектору.
На данном этапе проводится ручная проверка: специалист РКН тщательно изучает все внутренние материалы компании и сравнивает их с действительным содержанием сайта. В случае обнаружения несоответствий между работой сайта, юридической информацией и реестром, организации высылается официальное предписание.
Какие слабые места ищет бот РКН на вашем сайте и какова цена ошибки
Анализ последних инструкций свидетельствует о том, что алгоритмы ботов чаще всего выявляют типичные ошибки, встречающиеся на большинстве веб-сайтов.
|
Уязвимость сайта |
Санкции |
|
Не подано уведомление в Роскомнадзор о начале обработки ПДн |
Штраф от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП РФ) |
|
Отсутствие или некорректная реализация элементов согласия |
Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ) Повторное нарушение —от 300 000 до 500 000 руб. |
|
Нет явного согласия на cookie |
Штраф от 150 000 до 300 000 руб. (ч.1 ст. 13.11 КоАП РФ) Повторное нарушение — от 300 000 до 500 000 руб. |
|
Использование зарубежных систем аналитики Google Analytics |
За нарушение требования о локализации: Штраф от 1 млн до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ) Повторное нарушение — от 6 млн до 18 млн руб. За неподачу уведомления о трансграничной передаче ПДн: Штраф от 3 000 до 5 000 руб. (ст. 19.7 КоАП РФ) *известен случай привлечения к ответственности по ч. 10 ст. 13.11 КоАП РФ (штраф от 100 000 до 300 000 руб.) |
|
Политика обработки данных не соответствует реальности и требованиям |
Штраф от 30 000 до 60 000 руб. (ч. 3 ст. 13.11 КоАП РФ) |
|
Публикация фото и данных сотрудников без их согласия |
Штраф от 150 000 до 300 000 руб. (ч. 1 ст. 13.11 КоАП РФ) |
|
Утечка баз данных |
Штрафы в зависимости от объема утечки: от 1 000 до 10 000 человек и/или 10 000 до 100 000 идентификаторов от 3 млн до 5 млн руб. (ч. 12 ст. 13.11 КоАП РФ); от 10 000 до 100 000 человек и/или от 100 000 до 1 000 000 идентификаторов от 5 млн до 10 млн руб. (ч. 13 ст. 13.11 КоАП РФ); более 100 000 человек и/или более 1 000 000 идентификаторов от 10 млн до 15 млн руб. (ч. 14 ст. 13.11 КоАП РФ) Отсутствие уведомления об утечке или несвоевременное уведомление — от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ) Повторное нарушение — от 1% до 3% от годовой выручки (не менее 25 млн и не более 500 млн руб.) (ч. 15 ст. 13.11 КоАП РФ) |
На исправление нарушений организации дается лишь 10 рабочих дней, что на практике бывает недостаточно для полноценной переработки документов и обновления сайта. Для минимизации рисков для бизнеса рекомендуется осуществлять регулярные юридические и технические аудиты.
Судебный кейс о соответствии сайта требованиям 152-ФЗ, который мог обернуться штрафом в размере 6 млн рублей
Суть дела: Роскомнадзор проверил три сайта компании ООО «Правовые Новости» pravo.ru, 300.pravo.ru и event.pravo.ru и обнаружил ряд нарушений, являющихся типичными для большинства российских сайтов.
-
Отсутствие уведомление в Роскомнадзор о начале обработки ПДн. Сайты компании собирали различные данные пользователей через формы обратной связи. В том числе анализ этих данных осуществлялся с помощью Яндекс.Метрика и Google Analytics, зарубежной платформы;
-
Отсутствие Политики конфиденциальности на сайте;
-
Отсутствие законных оснований для обработки данных пользователей.
Решение суда: доводы о малозначительности нарушения были отклонены. Но поскольку компания является субъектом МСП, суд применил смягчающие обстоятельства и определил штраф в размере 155 000 руб.
|
Нарушение |
Штраф по факту |
Штраф без льготы для МСП |
|
Неуведомление РКН (ч. 10 ст. 13.11) |
50 000 руб. |
от 100 000 до 300 000 руб. |
|
Отсутствие Политики (ч. 3 ст. 13.11) |
30 000 руб. |
от 30 000 до 60 000 руб. |
|
Отсутствие правовых оснований (ч. 1 ст. 13.11) |
75 000 руб. |
от 150 000 до 300 000 руб. |
|
Итого |
155 000 руб. |
от 280 000 до 660 000 руб. |
Однако, штраф мог бы достигать до 6 млн руб при условии отдельного рассмотрения вопроса о применении Google Analytics. Российское законодательство запрещает первичное хранение персональных данных граждан России на иностранных серверах. Данное нарушение влечет за собой штраф в размере от 1 до 6 миллионов рублей (ч. 8 ст. 13.11 КоАП РФ). И льгота для МСП в данном случае не применяется.
Чек-лист самопроверки: 6 пунктов, которые помогут вам избежать штрафов при проверке сайта
Минимальный набор действий:
-
Уведомите Роскомнадзор о начале обработки ПДн. Подайте уведомление через сайт Роскомнадзора. При этом, информация в заявлении должна точно отражать все процессы обработки ПДн, осуществляемые компанией, включая работу с внешними ресурсами.
-
Обеспечьте доступ к Политике и своевременно обновляйте ее. Политика должна быть открыта для всех и содержать подробное описание процессов обработки данных на вашем сайте.
-
Обеспечьте правильную настройку чек-боксов в ваших формах обратной связи. В каждой форме, где требуется согласие на обработку данных, обязательно разместите пустой чек-бокс. Важно, чтобы кнопка отправки была активна только после выбора этого чек-бокса.
-
Корректно реализуйте уведомление об использовании cookie. При заходе на сайт пользователи должны быть информированы о использовании cookie-файлов с помощью баннера, содержащего кнопку «Принять» или «Отклонить». На баннере обязательно нужно разместить ссылку на политику конфиденциальности, где подробно изложен процесс работы с cookie-файлами.
-
Проанализируйте все используемые элементы на сайте и внешние сервисы. Составьте каталог каждого элемента: метрики, пиксели, виджеты и сторонние скрипты. Проверьте, что вся информация обрабатывается и хранится на российских серверах.
-
Убедитесь, что обработка персональных данных на сайте имеет законные основания. Для каждой формы сбора информации необходимо указать соответствующий документ, являющийся основанием для ее получения.
Каждый элемент сайта необходимо задокументировать. Начните с создания технической карты (формы, показатели, скрипты), затем юридической (политика конфиденциальности, согласия, уведомления). После этого сравните их между собой. Хотя это не заменяет профессионального анализа, такой подход может послужить начальным аудитом.
Источник: Влада Зайнуллина, консультант по защите личной персональных данных компании Б-152

















