{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

Как среднему и крупному бизнесу хранить персональные данные

С принятия последних поправок к закону «О персональных данных» прошло полтора года. Бизнес уже успел усвоить: прежде чем собирать личную информацию, нужно заручиться согласием пользователей. Но как хранить полученные данные без нарушений закона?

Полемику усложняет распространение нового способа общаться с клиентами – мессенджеров. Возникает вопрос: а как они влияют на соблюдение законодательства? Разобраться в нем особенно важно крупным предприятиям, которые собирают и хранят большое количество данных.

NB: под действие закона о персональных данных попадает также информация, которую работодатель собирает у сотрудников. В этом справочнике речь пойдет только о данных, полученных у клиентов.

Что такое персональные данные и зачем их хранить?

Персональные данные – расплывчатое понятие с точки зрения закона. К ним относится любая информация, которая позволяет идентифицировать человека. Ориентировочный список выглядит так – персональными данными могут считаться как отдельные пункты, так и их совокупность:

  • ФИО;

  • дата и место рождения;

  • физический адрес;

  • номер телефона;

  • электронная почта;

  • фотография;

  • семейное положение;

  • образование и род занятий;

  • уровень доходов;

  • ссылки на аккаунты в социальных сетях или на персональные сайты.

Так что, если на вашем сайте присутствует личный кабинет или форма обратной связи – вы относитесь к операторам персональных данных. А значит, хранить их нужно с максимальной осторожностью.

Хранить данные с максимальной осторожностью – это как?

Закон снова не предоставляет конкретики: «Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом», – гласит Ф3-152.

Кроме того, документ требует обеспечить необходимый уровень защиты данных. Для этого:

  • храните данные в надежном месте, где они будут защищены от утечки и взлома;
  • первичная – то есть основная база данных, в которую информация попадает сразу после сбора – должна храниться на российской территории;
  • храните данные с той степенью защиты, которая соответствует их категории;
  • храните только те данные, которые нужны для работы: отсутствие оснований станет поводом для штрафа (1-3 тысячи рублей для физлиц, 30-50 тысяч рублей для компаний).

Кстати, если ваша компания относится к операторам связи, интернет-провайдерам и интернет-компаниям – согласно «закону Яровой», вам придется до полугода хранить еще и полную переписку клиентов.

Как определить уровень защищенности, при котором мне нужно хранить данные?

Здесь все вполне однозначно. В требованиях к защите персональных данных при их обработке в информационных системах (Утв. Постановлением Правительства № 1119 от 01.11.2012) указаны три фактора, которые помогут определить соответствующий уровень защиты.

Категория

  1. Специальные категории: гражданство человека, его политические и религиозные, а также философские убеждения, информация об интимной жизни и здоровье.
  2. Биометрические данные – фотографии, вес, рост, отпечатки пальцев и аналогичные сведения, которые позволяют установить личность человека на основе физиологических и биологических характеристик.
  3. Общедоступные данные – те, которые пользователь сам сделал доступными для широкого круга людей: например, в социальных сетях или на сайте работодателя.
  4. Иные категории – все данные, которые не попадают ни в одну из перечисленных групп.

Количество субъектов

Их может быть меньше 100 тысяч или больше 100 тысяч.

Актуальные угрозы

Угрозы – это условия и факторы, которые могут привести к нарушению конфиденциальности персональных данных. Они делятся на три типа:

  1. уязвимости операционной системы;
  2. уязвимости программного обеспечения, с которым вы работаете при обработке персональных данных;
  3. остальные угрозы. В частности – человеческий фактор: «забыл выключить компьютер», «не закрыл дверь на замок» и прочие.

Определите, какие факторы лучше всего описывают вашу ситуацию, а потом найдите в таблице соответствующий уровень защищенности.

Какие уровни защищенности персональных данных существуют?

Их четыре. Четвертый уровень – базовый, для его соблюдения необходимо:

  1. обеспечить безопасность помещений, в которых хранятся данные: в них нельзя находиться посторонним, двери должны закрываться на замки, а после окончания рабочего дня нужно опечатать входы или оборудование; также нужно установить видеонаблюдение и разработать систему контроля и управления доступом;
  2. обеспечить сохранность носителей данных: например, поместив их в сейфы и ведя учет носителей. Можно обойтись без сейфов, но тогда данные обязательно должны быть зашифрованы;
  3. составить документ с перечнем сотрудников, которые имеют право доступа как к персональным данным, так и в хранилище.

Если собираемым вами данным нужен третий уровень защищенности, то в дополнение к этим четырем пунктам придется назначить ответственного за обеспечение безопасности персональных данных.

На втором уровне появляется шестое условие: доступ к содержанию электронного журнала сообщений могут иметь только сотрудники оператора персональных данных или уполномоченного лица.

И, наконец, на первом уровне защищенности вам, в дополнение к вышесказанному, предстоит установить сигнализацию и автоматически регистрировать все изменения прав доступа.

Что будет, если я не стану соблюдать закон?

Собранные данные окажутся под угрозой: мошенники могут опубликовать их в открытом доступе или перепродать для несанкционированной рекламы (отсюда берутся те самые назойливые рассылки и звонки).

Утечка персональных данных может привести к взлому профилей в соцсетях, незаконному вторжению в личное пространство, а в самых неблагоприятных случаях мошенники способны даже проводить махинации с недвижимостью и выводить средства с банковских счетов.

Впрочем, пострадать могут не только клиенты. За несоблюдение ФЗ-152 предусмотрена гражданская, уголовная, административная и дисциплинарная ответственность. Это значит, что, в зависимости от этапа проверки и от ее результатов:

у вас могут изъять оборудование;службы могут приостановить деятельность компании;придется заплатить штраф и устранить нарушения – например, удалить незаконно собранные данные;у компании отзовут лицензию на обработку данных или заблокируют сайт.

  • у вас могут изъять оборудование;
  • службы могут приостановить деятельность компании;
  • придется заплатить штраф и устранить нарушения – например, удалить незаконно собранные данные;
  • у компании отзовут лицензию на обработку данных или заблокируют сайт.

Помимо этого, соблюдение законодательства защитит вас, если клиенты захотят подать иск.

Я подключил(а) мессенджеры к контакт-центру. Что для меня изменилось в отношении персональных данных?

Доступ к собранным данным теперь имеет третья сторона – чат-центр. Данные, как правило, будут храниться на серверах контакт-центра, однако ответственность за их охрану будет лежать на вас. Ведь именно вы – оператор, который собирает и обрабатывает данные. Следовательно, предстоит выяснить, где расположены сервера и надежно ли они защищены.

Я собираю много персональных данных и не хочу отвечать за действия третьих лиц. Как я могу перенести данные при работе с мессенджерами на свои сервера?

Организуйте on-premise (in-house) подключение контакт-центра, развернув софт на собственных серверах. Такой вариант – единственный способ получить полный контроль над доступом к оборудованию и обрабатываемым персональным данным. Вы снизите угрозу утечки информации и сможете в любой момент установить дополнительные средства мониторинга и защиты данных.

Подключение on-premise может оказаться достаточно накладным: включите в графу расходов затраты на оборудование, настройку софта, поддержку инфраструктуры. Однако в случаях, когда вы обрабатываете крупные объемы данных и их утечка чревата серьезными проблемами для клиентов (а, значит, и для вас), эти затраты вполне обоснованы.

Как подключить on-premise?

Найдите чат-центр, который способен развернуть софт не в облаке, а на локальных серверах – например, Chat2Desk. Техническим специалистам контакт-центра все равно потребуется доступ к серверам, чтобы настроить программу и поддерживать ее работу. Но, во-первых, скопировать данные будет невозможно, и во-вторых, вы полностью сможете контролировать работу третьей стороны.

0
3 комментария
Андрей Звонов

Зачем все это? Вон у Сбера улетают данные и не чего, даже штрафа нет.

Ответить
Развернуть ветку
Alexey Korovin

Да уж, этот закон сильно усложнил жизнь многим... Вот бы инструкцию для тех у кого небольшие интернет-магазины и рассылки, например, как в таком случае лучше обращаться с ПД..

Ответить
Развернуть ветку
Юрий Ронин

Не знаю ни одной компании, которая соблюдала бы хоть какие то правила при сборе, хранении, или при обработке перс. данных.
После любого мероприятия или покупки сим карты в салоне связи твои данные передают третьим, пятым и десятым лицам, которые спамят звонками, смс и письмами.
Выход только за фэйковыми контактами, которые ты можешь кидать им как кость, что бы избежать неприятных звонков и писем.

Ответить
Развернуть ветку
0 комментариев
Раскрывать всегда