Вам придется пересмотреть, как вы собираете, храните и используете данные клиентов и сотрудников. Несоблюдение новых правил может привести к очень крупным штрафам в миллионы рублей.
Что меняется для бизнеса?
Новые законы затронут практически всех предпринимателей. Основные изменения коснутся:
Хранения баз данных – теперь все данные нужно хранить и обрабатывать только в РФ;
Использования cookie-файлов – в их отношении устанавливается большее количество требований;
Ответственности за утечки данных – штрафы значительно увеличены.
Бизнесу предстоит не только строже следить за соблюдением правил, но и быть готовым к серьезным финансовым последствиям. Например, если вовремя не сообщить об утечке данных, штраф может составить до 3 миллионов рублей. Кроме того, за повторные нарушения вводятся оборотные штрафы, размер которых зависит от выручки вашей компании.
1. Локализация баз данных: только в России
Главное правило: операторы данных теперь обязаны собирать, хранить и обрабатывать всю информацию о пользователях исключительно на территории Российской Федерации.
Кого касается:
Компаний, использующих иностранные сервисы для работы с данными (например, облачные хранилища, Google Forms, Google Analytics);
Тех, кто использует иностранные IT-системы (CRM, ERP и т.д.), если их серверы находятся за границей;
Компаний, передающих данные клиентов или сотрудников за границу (например, при работе с иностранными партнерами).
Что изменилось:
Раньше можно было первично обработать данные в РФ, а затем передать их за рубеж. Теперь же вся инфраструктура (серверы, ПО) для работы с данными должна физически находиться на территории России.
Контроль:
Роскомнадзор будет использовать автоматическую систему «Ревизор» для проверки местоположения серверов.
Передача за границу:
Возможна, но только с официального разрешения Роскомнадзора. Например, турфирма может передать данные клиента в зарубежный отель, но для этого сначала необходимо уведомить Роскомнадзор и получить разрешение, внеся информацию в специальный реестр.
2. Cookie-файлы: внимание к деталям
Хотя в законе нет слова "cookie", Роскомнадзор считает их сбор персональными данными, если они позволяют идентифицировать пользователя.
Что нужно делать:
Получать согласие – как и раньше, сайты обязаны показывать баннер и запрашивать у пользователя разрешение на использование cookie при первом визите;
Дать выбор – пользователю необходимо предоставлять возможность выбрать, какие типы cookie он разрешает использовать (например, аналитические, рекламные, технические);
Возможность отказа – на сайтедолжна иметься простая кнопка или опция для отказа от всех cookie, кроме тех, что необходимы для работы ресурса;
Хранение в РФ – если cookie содержат данные, позволяющие узнать пользователя (идентификаторы), они должны храниться и обрабатываться на серверах в России.
3. Ответственность за утечки: штрафы растут
Административные штрафы за утечку данных ужесточаются (ст. 13.11 КоАП РФ).
За что наступает ответственность:
Несообщение или несвоевременное сообщение в Роскомнадзор об утечке данных;
Передача персональных данных третьим лицам без согласия пользователя;
Халатность компании в отношении хранения данных, повлекшая их утечку;
Несоблюдение достаточных мер для защиты персональных данных (нарушение требований безопасности).
Оборотные штрафы: если компанию уже наказывали за отмеченные выше нарушения, то при повторной утечке штраф будет рассчитываться в процентах от годовой выручки.
Размеры штрафов для должностных лиц, ИП и компаний
Основные штрафы
Нарушение
Штраф для должностных лиц
Штраф для ИП и юрлиц
Обработка персональных данных в незаконных целях
До 100 тыс. руб.
До 300 тыс. руб.
Повторное нарушение правил обработки данных
До 200 тыс. руб.
До 500 тыс. руб.
Несвоевременное сообщение об утечке данных
400 – 800 тыс. руб.
1 – 3 млн руб.
Утечка персональных данных 1–100 тыс. человек
200 – 400 тыс. руб.
3 – 5 млн руб.
Утечка персональных данных 100 тыс.–1 млн. человек
300 – 500 тыс. руб.
5 – 10 млн. руб.
Утечка персональных данных более 1 млн. человек
400 – 600 тыс. руб.
10 – 15 млн. руб.
Утечка специальной категории персональных данных (ст. 10 152-ФЗ)
1 – 1,3 млн. руб.
10 – 15 млн. руб.
Оборотные штрафы за повторные утечки
Нарушение
Размер штрафа
Мин./макс. сумма
Повторная утечка персональных данных
1–3% от годовой выручки
20 – 500 млн руб.
Повторная утечка специальной категории персональных данных
1–3% от годовой выручки
25 – 500 млн руб.
Смягчение штрафа: Штраф может быть снижен, если компания докажет, что инвестировала в информационную безопасность не менее 0,1% выручки за последние 3 года и соблюдала все установленные законодательством требования к защите персональных данных. В то же время для повторных нарушений размер штрафа не может составлять менее 15 млн рублей.
Как бизнесу избежать штрафов?
Чтобы защитить себя от финансовых потерь и ущерба репутации, лучше действовать заблаговременно. Что рекомендуем предпринять:
1. Перенесите базы данных в Россию:
Если ваш сайт размещен на зарубежном хостинге – перенесите его в РФ;
Проверьте, где физически находятся серверы ваших CRM, сервисов аналитики, почты, облачных хранилищ. Используйте российские аналоги или требуйте от иностранных поставщиков гарантий обработки данных в РФ;
Если нужно передать данные за границу – получите разрешение Роскомнадзора.
2. Обеспечьте надежную защиту данных:
Используйте шифрование данных;
Внедрите многофакторную аутентификацию для доступа сотрудников;
Регулярно обновляйте ПО и антивирусы;
Разрешите доступ к данным только тем сотрудникам, кому это действительно необходимо для работы.
3. Правильно настройте работу с cookie:
Предоставьте пользователям понятный выбор типов cookie, укажите возможность отказаться от их использования;
Убедитесь, что идентифицирующие cookie обрабатываются в РФ.