Утечки и инциденты

Что значит, если персональные данные скомпрометированы?

Станислав, Самара 1 331 просмотр

Подскажите, у нас в компании обнаружили, что база клиентов, возможно, оказалась в открытом доступе из-за неправильных настроек сервера. Юрист сказал, что данные скомпрометированы, но что это означает на практике и что теперь обязана сделать компания?

Дмитрий Акиндинов

специалист по 152-ФЗ, основатель ФЗ152.ПРО

ответил

эксперт сайта

Скомпрометированные персональные данные - это данные, которые стали доступны посторонним лицам без законных оснований: попали в открытый доступ, были украдены при взломе, отправлены не по адресу или оказались в утекшей базе. Компрометация фиксируется, даже если пока нет доказательств, что кто-то реально воспользовался данными - для закона важен сам риск неправомерного доступа, а не подтвержденный факт его использования.

Как только компания обнаружила утечку, действовать нужно в два шага. В течение 24 часов оператор обязан уведомить Роскомнадзор о самом факте - какие категории данных затронуты и примерное число субъектов. Затем, в течение 72 часов, направляется второе уведомление - с результатами внутреннего расследования: как произошла утечка и что сделано для устранения причины.

Дальше нужно закрыть саму дыру - в вашем случае поправить настройки сервера и убедиться, что данные больше не отдаются наружу, зафиксировать инцидент внутренним актом и оценить, нужно ли сообщать пострадавшим клиентам, чтобы они могли принять меры. За утечки с 30 мая 2025 года действуют повышенные штрафы по статье 13.11 КоАП, а при повторном нарушении - оборотные штрафы, привязанные к выручке компании, поэтому затягивать с уведомлением Роскомнадзора не стоит: чем раньше подано первое уведомление, тем меньше вопросов возникает при проверке.

Похожие вопросы

Все вопросы темы "Утечки и инциденты" →

Свой вопрос

Задать вопрос эксперту

Вопросы проходят модерацию. Ответ публикуется на сайте в течение пары дней, а если случай срочный, ответим на почту.