27 мая прошла конференция "Платфорум", организованная Авито и "Право.ру. В рамках секции по управлению персональными данными эксперты рассмотрели ключевые аспекты действий компаний после выявления инцидентов с персональными данными.
Основные тезисы из обсуждений:
Ответственность оператора персональных данных сохраняется независимо от места хранения данных. Наличие базы персональных данных на сторонней информационной системе не освобождает оператора от ответственности за соблюдение требований законодательства и последствия возможной утечки.
Каждая неправомерная передача (утечка) персональных данных, как правило, затрагивает права субъектов персональных данных. Сценарии, при которых утечка не приводит к нарушению прав субъектов, возможны лишь в исключительных случаях.
Реагирование на утечки персональных данных является кросс-функциональным процессом. В расследовании должны участвовать не только специалисты по информационной безопасности и IT, но и юридическая функция, поскольку результаты расследования подлежат направлению регулятору и могут использоваться в рамках административного или судебного разбирательства.
При построении процессов реагирования на инциденты рекомендуется опираться на методические документы ФСТЭК России и национальные стандарты (ГОСТ), регламентирующие порядок реагирования на инциденты информационной безопасности. Базовый алгоритм включает фиксацию признаков утечки, подтверждение инцидента, определение затронутых систем, локализацию проблемы, оценку последствий и подготовку материалов для уведомления регуляторов.
После подтверждения утечки оператор обязан соблюдать установленные законом сроки уведомления:
- первичное уведомление Роскомнадзора — в течение 24 часов;
- уведомление о результатах внутреннего расследования — в течение 72 часов.
Во втором уведомлении должны содержаться сведения о причинах инцидента, возможном вреде субъектам персональных данных, виновных лицах и мерах по устранению последствийДля целей соблюдения сроков уведомления важно документально фиксировать момент обнаружения и подтверждения инцидента внутри компании. Такая фиксация позволяет обосновать начало течения процессуальных сроков и сформировать доказательственную базу в случае спора.
При получении информации о возможной утечке от НКЦКИ или иных центров мониторинга реагирование необходимо организовать в любом случае. Игнорирование подобных уведомлений создает риск привлечения к ответственности, поскольку информация об инциденте, вероятнее всего, уже известна регулятору. Даже при наличии сомнений в достоверности сообщения необходимо провести проверку, подтвердить принадлежность данных, оценить масштаб инцидента и сформировать позицию для взаимодействия с Роскомнадзором.
В отдельных случаях обязанности по уведомлению могут распространяться не только на Роскомнадзор. В зависимости от категории оператора и характера данных может потребоваться взаимодействие с ФинЦЕРТ (финтех компаниям), Минцифры России (при утечке биометрии) и иными уполномоченными субъектами.
С позиции Роскомнадзора ответственность оператора за действия привлеченных обработчиков персональных данных сохраняется и не может быть полностью переложена на контрагента.
Помимо регуляторных рисков, существенное значение имеют репутационные последствия утечки. Оперативная и прозрачная коммуникация об инциденте, его причинах и принятых мерах способствует сохранению доверия клиентов и партнеров.
При рассмотрении дел, связанных с утечками персональных данных, суды оценивают не только сам факт инцидента, но и достаточность принятых оператором организационных и технических мер защиты, а также добросовестность его действий после выявления нарушения.
Наличие доказательств надлежащей организации защиты персональных данных и своевременного реагирования на инцидент может использоваться в качестве аргумента для снижения размера административного наказания либо освобождения от ответственности при наличии соответствующих оснований.
Судебная практика по новым составам правонарушений, связанным с утечками персональных данных, продолжает формироваться. На текущем этапе случаи применения максимальных оборотных штрафов единичны, а первые арбитражные дела нередко завершаются предупреждениями.
Арбитражные суды при рассмотрении дел по статье 13.11 КоАП РФ в целом демонстрировали более взвешенный подход по сравнению с судами общей юрисдикции, однако замена штрафа предупреждением не является гарантированной практикой и зависит от обстоятельств конкретного дела.
Судебные разбирательства по делам об утечках персональных данных все чаще проводятся в закрытом режиме, поскольку материалы дела могут содержать сведения о внутренней инфраструктуре компании, применяемых мерах защиты информации и объеме скомпрометированных данных.