Российское правительство одобрило предложение Минцифры о выплате компенсаций людям, пострадавшим от утечек баз данных компаний и учреждений. Инициатива должна повысить социальную ответственность организаций и сократить количество случаев «слива» персональных данных граждан. Нововведение также осложнит жизнь мошенникам, которые придумывают схемы обмана, используя контактную, паспортную и личную информацию россиян.
Далее в нашем материале – пояснения об инициативе Минцифры и о том, как получить компенсацию, если ваши данные «утекли» в сеть.
Организации, которые собирают и обрабатывают персональные данные клиентов, обязаны надёжно хранить и защищать эту информацию. Но утечки всё равно случаются по разным причинам, из-за чего граждане могут понести материальный и моральный ущерб. Например, «слитые» контактные сведения используют аферисты для телефонного мошенничества.
Правила сбора, хранения и обработки персональной информации в России регулирует Федеральный закон от 27.07.2006 № 152-ФЗ. Согласно документу, за утечку данных виновным полагается штраф:
Размер санкций зависит от тяжести нарушения и масштаба вреда, причинённого гражданам. Каждый случай утечки рассматривают индивидуально, учитывая все обстоятельства, по которым он произошел.
Российское бизнес-сообщество предлагает увеличить штрафы для организаций и привязать их к размеру годового оборота компании. Такие оборотные санкции могут составить от 5 млн до 500 млн рублей и увеличиваться с каждым новым нарушением. Подобную инициативу рассматривают в правительстве с 2022 года, но пока нет окончательной версии законопроекта. Чиновники подчёркивают: важно защитить не только интересы граждан, но и права компаний, которых могут ложно обвинять в утечках.
Что касается возмещения морального и материального ущерба гражданам, данные которых попали в «слив», то всё сложнее. Человек может добиться компенсации по своей инициативе, но только если ему удастся доказать, что:
Например, из-за утечки базы данных какой-либо компании данные гражданина попали в руки преступников, оформивших на его имя кредит. Чтобы получить компенсацию, придётся доказать, что аферисты использовали информацию, которую хранила организация, и именно вследствие этого человек стал жертвой мошенничества. Ведь может оказаться, что «заёмщик» сам передал свои сведения третьим лицам, став жертвой социальной инженерии.
При этом в законе нет нормы, которая учреждает размер моральной компенсации. Каждый случай рассматривают в суде индивидуально, устанавливая сумму возмещения с учётом всех обстоятельств. Во многих случаях людям просто не удаётся доказать факт утечки их данных или наличие существенного ущерба.
Чтобы изменить ситуацию в пользу граждан, представители министерства предлагают ввести добровольную выплату компенсаций со стороны организаций, что станет смягчающим обстоятельством при назначении наказания за утечку данных.
Когда примут закон об оборотных штрафах, санкции для компаний станут действительно ощутимыми, особенно если нарушения повторяются. Но если организация добровольно возместит ущерб пострадавшим клиентам, размер наказания уменьшат. Работать схема должна так:
По задумке, компании должны быть заинтересованы в возмещении ущерба людям, чтобы снизить штрафы и поддержать своё доброе имя. Но подобное возможно, только если размер санкций будет выше, чем расходы на выплату компенсаций. Сейчас многим организациям проще заплатить штраф, чем внедрять дорогостоящие технологии по обработке и защите базы данных.
Большинство компаний, работающих с клиентами, собирают их персональные данные: ФИО, контактные сведения, информацию о работе, месте проживания, примерной сумме доходов, предпочтениях в плане товаров и услуг. Анализируя эту информацию, организация может определить, какой группе потребителей наиболее интересны её продукты, что именно лучше предлагать той или иной категории граждан, что следует изменить в маркетинговой политике и т.д. Сведения клиентов очень важны для планирования работы фирмы и разработки линейки её товаров и услуг.
Некоторые организации собирают ещё более ценные данные. Например, банки, ломбарды, МФО и другие игроки финрынка получают доступ к паспортной и банковской информации граждан. Заполняя заявку на заём или кредит, человек предоставляет копии своих документов, реквизиты платёжной карты и практический полный «набор» персональных сведений. Подобный массив данных необходим кредитору, чтобы безошибочно идентифицировать личность клиента, не допустить мошенничества и принять правильное решение по заявке.
Все эти данные компании обязаны хранить и защищать от утечки, ведь в некоторых случаях аферисты могут похитить чужие деньги, зная только номер банковской карты.
Правила и рекомендации по использованию средств защиты информации разрабатывает и внедряет Федеральная служба по техническому и экспортному контролю (ФСТЭК). Также порядок работы со сведениями граждан определяет Федеральный закон «О персональных данных». Если обобщить действующие сейчас нормы, то организации должны:
Организации, которые работают с большим массивом данных, в том числе конфиденциальных, используют криптографические средства защиты. Это программы, которые превращают информацию в специальный шифр, который не могут использовать сторонние лица.
Заходя на любой сайт, обращайте внимание на его адрес – он должен начинаться с HTTPS. Это говорит о том, что площадка шифрует данные пользователей. Если подобного обозначения нет, значит, сервис небезопасен и им лучше не пользоваться.
Кроме того, вся работа компании по сбору и обработке информации сопровождается соответствующими документами. Например, у неё должна быть своя политика конфиденциальности, приказы о назначении лиц, имеющих доступ к персональным данным и отвечающим за их сохранность, модель угроз безопасности информационным базам. Также организация обязательно запрашивает у клиентов письменное согласие на обработку их сведений.
Кроме того, каждая компания, которая работает с информацией клиентов, регистрируется в Роскомнадзоре в качестве оператора персональных данных. Она сообщает, какую именно информацию собирает, и какие меры предпринимает для её защиты.
Несмотря на все правила и требования, базы данных нередко оказываются на «чёрном рынке». Чаще всего утечки происходят из-за халатности сотрудников компании, неправильных действий самой организации, а также преступных атак извне. Среди самых распространённых причин можно отметить:
Обнаружив «слив», организация должна провести служебное расследование, обнаружить причину происшествия и применить санкции по отношению к виновнику. Также сама компания может попасть под разбирательство. Например, если утечка случилась из-за использования устаревшего или нелицензионного ПО, то компанию ждёт штраф.
К примеру, вам начали звонить из неизвестных компаний, предлагая товары или услуги. Но вы свой номер телефона не предоставляли никому, кроме одной организации (банк, компания-наниматель, фитнес-клуб и т.д.). В такой ситуации вы точно можете сказать, откуда именно произошла утечка. Чтобы наказать виновника, нужно написать заявление о разглашении персональных данных в Роскомнадзор – ведомство рассмотрит обращение, обяжет компанию провести служебное расследование, а также заблокирует сайты, которые используют «слитую» информацию.
Если из-за утечки вы понесли реальный финансовый ущерб, то можно подать на организацию в суд, а также написать заявление в прокуратуру. В таком случае придётся доказывать, что причиной ваших потерь является разглашение данных, в которых виновна именно эта компания.
Чтобы прекратить спам сообщений и звонков, лучше сменить номер телефона или отправить надоедливые контакты в чёрный список. Если вы подозреваете, что в «слив» могли попасть логины и пароли к почте или другим сервисам, либо ваш номер карты, тогда смените данные для входа на сайты и перевыпустите «пластик».
Старайтесь как можно реже предоставлять данные о себе непроверенным организациям. Речь идёт о регистрации на различных сайтах, оформлении скидочных карт и абонементов, участии в акциях и лотереях. Особенно это касается передачи копий документов, паспортных сведений, номеров банковских карт. Помните, что существуют схемы, которые дают мошенникам возможность похитить деньги граждан только по номеру СНИЛС. Поэтому без реальной необходимости не соглашайтесь на обработку своих данных.
Обязательно проверяйте безопасность сайтов, которыми пользуетесь. Обращайте внимание на предупреждение антивирусной системы и пометки поисковых программ (они нередко обозначают потенциально опасные сервисы). Также никому не сообщайте свои конфиденциальные сведения.
Источники