Кого это касается
Оператором персональных данных является любая организация или индивидуальный предприниматель, которые обрабатывают данные хотя бы одного человека: ведут базу клиентов, принимают заявки через сайт, оформляют сотрудников. Размер организации на объём обязанностей не влияет.
Отдельные требования действуют для тех, кто обрабатывает специальные категории данных — сведения о здоровье, а также биометрию. Для медицинских организаций, образовательных учреждений и компаний, использующих системы контроля доступа с распознаванием лиц, требования и ответственность выше.
Размеры штрафов
| Нарушение | Штраф | Комментарий |
|---|---|---|
| Утечка данных от 1 000 человек | 3–5 млн ₽ | Для организаций — даже при первом инциденте. |
| Утечка данных свыше 100 000 человек | 10–15 млн ₽ | Крупные базы клиентов и сотрудников — зона максимального риска. |
| Специальные категории данных | 10–15 млн ₽ | Сведения о здоровье — медицина и страхование под особым контролем. |
| Утечка биометрических данных | 15–20 млн ₽ | СКУД, системы распознавания лиц и голоса. |
| Не уведомили Роскомнадзор об утечке | 1–3 млн ₽ | Срок уведомления — 24 часа с момента выявления инцидента. |
| Не подали уведомление об обработке ПДн | 0,1–0,3 млн ₽ | Уведомление в Роскомнадзор обязательно почти для всех организаций. |
| Повторная утечка | до 500 млн ₽ | Оборотный штраф 1–3% совокупной годовой выручки, минимум 20 млн ₽; за спецкатегории и биометрию — от 25 млн |
Штраф можно снизить, если защита выстроена заранее
- Закон позволяет уменьшить оборотный штраф до 0,1% годового дохода, если организация подтвердит вложения в информационную безопасность.
- Требуется документально подтверждённое выполнение применимых организационных и технических мер защиты данных.
- Собрать доказательную базу после инцидента невозможно — она должна существовать до него.
Что мы делаем
Аудит обработки персональных данных
Определяем, какие данные собираются, где хранятся, кто имеет к ним доступ и кому передаются. По итогам вы получаете перечень несоответствий и план работ с приоритетами.
Комплект документов
- политика обработки персональных данных для публикации на сайте;
- приказы о назначении ответственного и допуске сотрудников;
- перечни обрабатываемых данных, целей обработки и информационных систем;
- формы согласий под реальные процессы: сайт, мессенджеры, рассылки, публикация фото;
- модель угроз и акт определения уровня защищённости ИСПДн;
- журналы учёта, регламенты и инструкции для персонала.
Уведомление в Роскомнадзор
Готовим и подаём уведомление об обработке персональных данных, а также информационные письма при изменении сведений. Как это устроено и кто обязан подавать.
Техническая защита ИСПДн
Определяем уровень защищённости информационной системы, формируем перечень мер по приказу ФСТЭК России № 21 и подбираем средства защиты, закрывающие эти меры. Устанавливаем и настраиваем сертифицированные СЗИ, разграничиваем доступ, настраиваем регистрацию событий. Подробнее о том, как подбирается состав средств защиты.
Сопровождение при проверках
Готовим организацию к проверке Роскомнадзора, помогаем с ответами на запросы и устранением замечаний. Как проходит проверка и что запрашивают.
Проверьте себя по чек-листу
Мы подготовили чек-листы самопроверки на 22 пункта: документы, согласия, ИТ-системы, действия при инциденте. Скачивание свободное, регистрация не нужна.
Для медицинских организаций
С учётом специфики: МИС, запись через сайт, СМС-напоминания, фото «до/после».
Для школ и детских садов
Согласия родителей, фото детей в соцсетях, видеонаблюдение и СКУД.
Универсальный для бизнеса
Для любой организации с клиентской базой: согласия, CRM, доступы, подрядчики.
Экспресс-аудит
С чего начать
Расскажите, чем занимается организация, сколько сотрудников и какие системы используете. Оценим объём работ и сроки.
Оставить заявкуМатериал носит информационный характер и не является юридической консультацией. ООО «ИнфоКод» — лицензии ФСТЭК и ФСБ России.