ПДн.Риск 152-ФЗ · протокол проверки сайта

Защита персональных данных на сайте: что реально нужно

Разбираем, какие меры защиты персональных данных реально нужны сайту по 152-ФЗ — без лишней техники и без иллюзий про HTTPS.

Если на вашем сайте есть форма с телефоном, почтой или именем — вы уже оператор персональных данных, и на вас распространяется обязанность их защищать. Это не абстрактная формальность для крупных компаний с серверными, а вполне конкретное требование, которое касается и лендинга на тильде, и интернет-магазина на CMS, и сайта репетитора-самозанятого с формой записи на урок.

Кого касается эта обязанность на самом деле

Закон не делит операторов на «больших» и «маленьких». Если сайт собирает данные — через форму заявки, корзину, чат, регистрацию личного кабинета — обязанность защищать эти данные возникает автоматически, независимо от того, ИП вы, самозанятый или ООО с оборотом в миллиард. Разница только в масштабе рисков и, соответственно, в объёме мер, которые логично применить.

Интернет-магазину с базой в CRM и хранением истории заказов нужна более серьёзная организация процессов, чем сайту-визитке с одной формой обратной связи. Но принцип один: если данные собираются, они должны быть защищены от случайного доступа, утечки, изменения или уничтожения.

Как понять, что это про вас

Проще всего пройтись по сайту глазами клиента и задать себе несколько вопросов:

Если хотя бы на первый вопрос ответ «да» — вы оператор персональных данных, и дальше все пункты становятся релевантными. Подробнее о том, что считается персональными данными и когда возникает статус оператора, можно почитать в статье 152-ФЗ простыми словами.

Что именно требует закон буквально

Ч. 1 ст. 19 Федерального закона № 152-ФЗ «О персональных данных» формулирует это так: «оператор обязан принимать меры, необходимые для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, копирования, распространения».

Обратите внимание: закон не говорит, какие именно меры и в каком объёме. Это сделано намеренно — норма рамочная, а конкретику операторы определяют сами, исходя из того, какие данные они обрабатывают и какие риски у них реально есть. Здесь буква закона расходится с ожиданиями многих владельцев сайтов: они ждут чёткого списка «поставьте вот это», а на практике решение о достаточности мер принимает сам оператор, и именно он должен быть готов это решение обосновать при проверке.

Если у вас информационная система с персональными данными — например, база в CRM или на сервере — уместно ориентироваться на уровни защищённости, которые определяет Постановление Правительства № 1119, и на конкретные организационные и технические меры под каждый уровень, которые расписывает Приказ ФСТЭК № 21. Это не касается всех подряд, но если у вас есть система, где данные обрабатываются автоматизированно, стоит хотя бы прикинуть, к какому уровню защищённости вы ближе.

Частые заблуждения про защиту данных

Самое распространённое: «у нас есть HTTPS — значит, всё в порядке». HTTPS защищает данные при передаче между браузером пользователя и сервером, это важная, но лишь одна из многих мер. Он ничего не говорит о том, кто имеет доступ к базе внутри компании, как хранятся бэкапы, что происходит с данными после того, как заявка обработана.

Второе заблуждение: «у нас маленький сайт, никто нас проверять не будет». Формально масштаб не освобождает от обязанности принимать меры защиты — он влияет на то, какие именно меры соразмерны. Но полное отсутствие каких-либо мер — это уже не про соразмерность, а про игнорирование обязанности.

Третье: думают, что защита — это чисто техническая история, дело программиста. На практике значительная часть защиты — организационная: кто назначен ответственным, кто имеет доступ к данным, как ведётся учёт носителей информации. Без этой части даже хорошо настроенный сервер не закрывает требования закона полностью.

Чем это реально грозит, если мер нет

Если данные утекли или произошёл инцидент, и при этом у оператора нет ни назначенного ответственного, ни описанных мер защиты, ни модели угроз — это выглядит как полное отсутствие подготовки, а не как рабочий процесс, в котором что-то пошло не так. Это влияет и на то, как будет расследоваться инцидент, и на то, как компания будет выглядеть в глазах клиентов после утечки.

Помимо формальной стороны есть вполне практическая: сайт без базовой защиты — это сайт, у которого выше риск реальной утечки данных клиентов, взлома формы, кражи базы конкурентами или мошенниками. Восстановить доверие клиентов после публичной утечки почти всегда сложнее и дороже, чем один раз настроить процессы защиты.

Как проверить у себя за 5 минут

Возьмите лист бумаги и честно ответьте на пять вопросов:

  1. Назначен ли конкретный человек, отвечающий за защиту персональных данных, письменно (приказом или в должностной инструкции)?
  2. Понимаете ли вы, какие угрозы для ваших данных реальны — утечка через сотрудника, взлом сайта, потеря флешки с бэкапом?
  3. Ограничен ли доступ к базе клиентов только тем сотрудникам, которым он действительно нужен по работе?
  4. Ведётся ли хоть какой-то учёт носителей, на которых хранятся или копируются данные — внешние диски, флешки, облачные бэкапы?
  5. Работает ли сайт по HTTPS и делаются ли регулярные резервные копии базы?

Если на три и более вопроса ответ «нет» или «не знаю» — стоит заняться этим в ближайшее время, не дожидаясь инцидента или запроса от регулятора.

Что сделать самому, что поручить разработчику, а что юристу

Часть работы можно закрыть без внешней помощи. Назначить ответственного — это внутреннее решение, оформляется приказом или пунктом в должностной инструкции, юрист тут не обязателен, хотя может помочь с формулировками. Определить модель угроз своими словами — тоже задача владельца бизнеса вместе с тем, кто администрирует сайт: просто перечислить, что может пойти не так именно у вас.

Разработчику или подрядчику по сайту стоит поручить техническую часть: настройку HTTPS, если его до сих пор нет, ограничение доступа к админке и базе по ролям, настройку автоматических резервных копий, проверку, что формы на сайте не хранят данные в открытом виде где-то в логах.

Юристу имеет смысл обратиться, если у вас сложная структура обработки данных — несколько систем, передача данных третьим лицам, международная передача, или если вы хотите формально оформить внутренний документ о мерах защиты и политику обработки персональных данных. Про саму политику подробнее написано в статье политика обработки персональных данных, а про то, как выстроить процесс согласия — в материале согласие на обработку персональных данных.

Частые вопросы

Нужна ли защита персональных данных, если на сайте просто форма обратной связи?

Да, если форма собирает имя, телефон или почту — этого достаточно, чтобы возникла обязанность принимать меры защиты. Масштаб данных влияет на то, какие меры соразмерны, но не отменяет саму обязанность.

Достаточно ли HTTPS для защиты персональных данных на сайте?

HTTPS защищает только передачу данных между браузером и сервером, это одна из мер, а не полный комплект. Нужны ещё ограничение доступа к базе, резервное копирование, назначенный ответственный и хотя бы базовое понимание угроз.

Кто должен быть назначен ответственным за защиту персональных данных?

Закон не требует отдельной штатной единицы для небольшого бизнеса — ответственным можно назначить директора, администратора сайта или другого сотрудника, главное, чтобы это было оформлено письменно и человек понимал свои задачи.

Нужна ли модель угроз для маленького сайта?

В упрощённом виде — да. Это не обязательно объёмный документ, достаточно честно прописать, какие риски реальны именно для вас: утечка через уволенного сотрудника, взлом формы, потеря флешки с выгрузкой базы.

Что грозит, если мер защиты нет вообще?

Помимо формальных рисков при проверке, главная опасность — реальная утечка данных клиентов и удар по репутации, который часто обходится дороже любых санкций. Подробнее про ответственность по 152-ФЗ можно почитать в статье штрафы по 152-ФЗ.

Как понять, какой уровень защищённости нужен моей информационной системе?

Это зависит от объёма и категории обрабатываемых данных, а также от того, кто является субъектами данных. Общие принципы определены Постановлением Правительства № 1119, но для точной оценки лучше свериться со справочником или проконсультироваться отдельно по вашей ситуации.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.