Штрафы за утечку персональных данных в 2024 — до 15 млн ₽ за повторное нарушение. Плюс репутационные потери. Чек-лист, который стоит пройти с каждым проектом.
1. Категории данных и правовые основания
Инвентаризация: какие персональные данные собираются? Для каждой категории — правовое основание: согласие, исполнение договора, законный интерес.
2. Локализация баз данных
Ч. 5 ст. 18 152-ФЗ: базы с персональными данными граждан РФ — на серверах в РФ. Даже если инфраструктура в AWS/GCP — персональные данные в российском облаке (Yandex Cloud, VK Cloud, Selectel).
3. Шифрование
В покое: pgcrypto для чувствительных столбцов, LUKS для дисков. В транзите: TLS 1.3 внешне, mTLS внутри. Ключи: HashiCorp Vault или Yandex KMS.
4. Разграничение доступа
Минимум прав: разработчик не видит рабочие персональные данные. Поддержка — только по заявке с журналированием. VPN + 2FA. Журнал действий: кто, когда, к каким данным обращался.
5. Уведомление Роскомнадзора
Оператор обязан уведомить РКН (ст. 22). Через портал, 30 дней рассмотрения. Без уведомления — штраф до 300 000 ₽.
6. Политика обработки персональных данных
Публичная политика + внутренние регламенты. Описывает: какие данные, зачем, кому передаются, сроки хранения, как отозвать согласие.
7. Обработка запросов субъектов
Субъект может запросить доступ, уточнение, удаление, отзыв согласия. Ответ — 30 дней. Нужен процесс: канал приёма, регламент, шаблоны ответов.
8. Передача третьим лицам
Либо в согласии, либо в договоре. Плюс договор поручения с каждым получателем.
9. Утечки
С 2023 — уведомить РКН в течение 24 часов. Регламент: кто отвечает, как фиксируется, как уведомляются субъекты, как устраняется причина.
10. Аудит и тест на проникновение
Раз в год — внешний тест на проникновение. Раз в квартал — внутренний аудит доступов. Раз в месяц — проверка резервных копий.
Чек-лист
- Инвентаризация персональных данных и правовые основания.
- Базы на серверах РФ.
- Шифрование в покое и в транзите.
- Разграничение доступа + 2FA + журнал действий.
- Уведомление РКН отправлено.
- Политика обработки персональных данных на сайте.
- Регламент обработки запросов субъектов.
- Договоры с третьими лицами.
- Регламент реагирования на утечки.
- Годовой тест на проникновение + ежеквартальный аудит.
Выводы
152-ФЗ — операционная дисциплина: доступы, журналы, инциденты, аудиты. Начните с инвентаризации и локализации. Внешний аудитор дешевле штрафа.