Причём, даже если пользователь регистрируется с подтверждением через электронную почту, жмёт на ссылку, переходит на сайт, и он подтверждает email, но при этом не авторизует, а просит ввести логин (email) и пароль, система чисто перед законом: отправили пользователю уведомление, он на него среагировал — точка.
Строгость российских законов смягчается необязательностью их исполнения :)
Исполнять-то обязательно, а вот наказание пока — кот Шрёдингера.
Все свои нарушения буду аффилировать с вами) скажу что по именно по вашему совету решил не испольнять федеральный закон :) нужно чтобы вы как минимум как сообщник прошли по делу.
Ну КАК можно начинать правовой анализ, не определившись со смыслом терминов? А в терминах вся загвоздка и заключается?
Что означает «авторизация»? Технически - это предоставление определенного набора прав УЖЕ идентифицированному и аутентифицированному пользователю.
Итак, имеются понятия: идентификация (определение КТО входит в систему), аутентификация (подтверждение, что входит идентифицированный пользователь, а не кто то другой), авторизация (предоставление набора прав вошедшему пользователю).
Предполагаю, что законодатели под авторизацией подразумевают не авторизацию в буквальном смысле. Но что?
Навскидку предполагаю пару вариантов:
1) Имеется ввиду идентификация при регистрации с аутентификацией через сторонний правильный сервис. Типа при регистрации сайт должен проверять email по белому списку, причем подтверждать через письмо с кодом.
2) Имеется ввиду именно авторизация. Тогда это означает, что через логин/пароль входить на сайты будет нельзя, входить придется через сторонние сервисы, предварительно пройдя там идентификацию и аутентификацию. Имхо, мало кто сможет это реализовать. Да и будет полная зависимость всех сайтов от нескольких сервисов.
И еще несколько проблем:
1) Как определять российскость пользователя? По ip? Но это ненадежный метод. По сути, это кустарный метод. Тогда нужна официальная государственная система, предоставляющая соответствующую информацию, т.е. белый список ip.
2) Как определить российскость стороннего сервиса авторизации? По моему, это без белого (официального) списка невозможно. Еще недавно, если не ошибаюсь, и яндекс и мэйл, и вк формально не были российскими. Уже стали? Как это отслеживать? Имхо, без белого списка нереально.
Борис, вы правы, но в законе написано «авторизация». Какой технический процесс имеют в виду, не уточняется.
«Как определять российскость пользователя? По ip?» — в законе про это ничего не сказано, но мы думаем, что это единственный рабочий вариант, потому что речь идёт о местоположении, а не гражданстве.
«Как определить российскость стороннего сервиса авторизации?» — только по структуре собственности. Реестра нет.
«Российским считается сервис, который принадлежит юрлица, находящемуся под контролем РФ/субъекта РФ/муниципального образования/гражданина РФ без второго гражданства. Контроль в контексте 406-ФЗ означает возможность распоряжаться более чем 50% общего количества голосов, приходящихся на голосующие акции (доли), составляющие уставный капитал. Получается, что иностранное участие в информационных системах может быть, но менее 50%.»
Верно отмечено, запрещена авторизация, а ее никто с помощью Gmail и не делал, только аутентификацию.