152-ФЗ: вы отвечаете за данные, которые конкурент уже слил

Представьте ситуацию: ваши данные утекли. Телефоны менеджеров оказались в базе конкурента, контакты клиентов - в чужой CRM, история обращений - в руках тех, кто должен был их не видеть. Вы ничего не взламывали, не нарушали закон, данные собрал кто-то другой. Но претензия от Роскомнадзора пришла к вам.

Это не гипотетический сценарий. Именно так работает 152-ФЗ для операторов персональных данных.

Разбираем, почему закон устроен именно так - и что с этим делать.


Подробнее о том, как компании закрывают периметр от сбора данных, - на stopparsing.ru.


Кто по 152-ФЗ считается оператором персональных данных?

Коротко: любая компания, которая собирает, хранит или обрабатывает данные физических лиц.

Если у вас есть база клиентов с именами и телефонами - вы оператор. Если в штате работают сотрудники, чьи данные хранятся в кадровой системе, - вы оператор. Если на вашем сайте есть форма обратной связи, куда человек вводит имя и email, - вы оператор.

Операторами являются девять из десяти B2B-компаний с отделом продаж и сайтом. Это не специальный статус, который нужно получать: он возникает автоматически, как только вы начали работать с любыми данными физических лиц.

И вместе со статусом приходит ответственность. Статья 19 152-ФЗ прямо обязывает оператора принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования и распространения.

Без оговорок о ресурсах или возможностях. Обязан.

Что значит «конкурент собирает данные с вашей стороны»?

Парсинг - это автоматический сбор данных из доступных источников. Конкурент настраивает скрипт, который обходит страницы вашего сайта, собирает контакты из открытых разделов, вычищает телефоны из карточек сотрудников на job-сайтах, где вы разместили вакансию, подбирает профили через открытые профессиональные базы.

Это происходит без взлома. Без проникновения в ваши системы. Технически - конкурент берет то, что доступно.

Но с точки зрения 152-ФЗ это не имеет значения. Вопрос не в том, был ли взлом. Вопрос в том, выполнил ли оператор обязанность защитить данные, которые он держит.

Вот три конкретных канала, по которым данные уходят чаще всего.

Телефоны сотрудников. Номера менеджеров попадают на сайт по работе, в подписи к письмам, в справочники организаций. Парсер собирает их автоматически, формирует базу оргструктуры вашей компании - с именами, должностями, контактами. Вы как работодатель являетесь оператором персональных данных своих сотрудников.

Данные посетителей сайта. Если конкурент разворачивает систему перехвата трафика и начинает снимать данные о людях, которые заходят на ваш сайт, - ваши посетители становятся объектом чужого сбора. Вы как владелец сайта несете ответственность за то, что происходит в инфраструктуре, которую контролируете.

Данные из форм захвата. Формы обратной связи - мишень для автоматического сбора: боты заполняют их, собирая данные о том, какие ответы система принимает, иногда инициируя передачу данных в сторонние системы через уязвимости в коде форм.

Почему закон смотрит на оператора, а не на того, кто парсил?

Потому что 152-ФЗ строится вокруг принципа: оператор несет ответственность за судьбу данных, которые он собрал и держит под своим контролем.

Роскомнадзор при расследовании утечки проверяет одно: выполнил ли оператор обязательные меры защиты. Личность того, кто технически забрал данные, вторична.

Статья 19 закона требует от оператора конкретных действий: определение угроз безопасности, применение технических средств защиты, контроль доступа, регистрация событий. Если эти меры не приняты или приняты формально - оператор признается нарушившим закон независимо от того, что именно произошло с данными и кто их взял.

Аналогия: ювелир оставил витрину открытой, ценности забрал прохожий. Страховая спросит с ювелира - потому что его обязанность была принять меры. Меры не приняты.

С персональными данными логика та же.

Три сценария, где ответственность перекладывается на вас

Сценарий 1. Телефоны сотрудников в открытом доступе.

Ваши менеджеры разместили номера на сайтах по поиску работы, в каталогах, в подписях к письмам, которые попали в открытую переписку. Конкурент собрал базу оргструктуры, начал звонить вашим людям, переманивать их. Один из сотрудников пожаловался в Роскомнадзор, что его персональные данные обрабатываются без согласия.

Вопрос ведомства к вам: какие меры вы принимали, чтобы контролировать распространение контактов сотрудников? Была ли политика работы с персональными данными? Фиксировались ли случаи неправомерного использования?

Если ответа нет - штраф.

Сценарий 2. Данные посетителей сайта.

Конкурент запустил инструмент, который снимает данные о компаниях, заходящих на ваш сайт. Один из ваших клиентов обнаружил, что его контакт оказался в базе конкурента - и единственная точка, где этот контакт мог быть идентифицирован, это ваш сайт.

Вопрос: какие технические меры стояли на сайте для предотвращения автоматического сбора данных? Был ли настроен защита от парсинга? Отслеживались ли аномальные обращения?

Без документально подтвержденных мер - позиция слабая.

Сценарий 3. Данные из форм захвата утекли через уязвимость.

В код формы обратной связи была встроена уязвимость - намеренно или через взломанный сторонний плагин. Данные клиентов, которые оставляли заявки, одновременно уходили в стороннюю систему. Клиент пожаловался.

Оператор обязан контролировать код своих форм и проверять третьи стороны, которые участвуют в обработке данных. Незнание о взломе не освобождает от ответственности за непринятие мер по мониторингу.

Что Роскомнадзор проверяет при расследовании утечки?

Если жалоба поступила или началась проверка, инспектор смотрит на несколько вещей.

Документация. Есть ли политика обработки персональных данных? Назначен ли ответственный? Есть ли приказы о принятых организационных мерах? Если ничего этого нет - нарушение зафиксировано уже на этом шаге.

Технические меры. Какие средства защиты применялись? Настроены ли ограничения доступа? Ведутся ли логи? Есть ли системы обнаружения аномального поведения?

Реакция на инцидент. Когда оператор узнал об утечке? Что предпринял? Уведомил ли Роскомнадзор в установленный срок?

С 2022 года операторы обязаны уведомлять Роскомнадзор об инцидентах с персональными данными в течение 24 часов после обнаружения. С 2023-2024 годов штрафы за нарушения в сфере персональных данных существенно выросли - в отдельных случаях счет идет на миллионы рублей.

Оператор, который не может показать ни документации, ни технических мер, ни журнала реакции - в максимально уязвимой позиции.

Почему «данные были открытыми» не снимает с вас ответственности

Самое распространенное заблуждение: раз данные были в открытом доступе, значит, никакой ответственности нет.

152-ФЗ так не работает.

Оператор несет ответственность за данные, которые он собрал и обрабатывает, независимо от того, откуда они изначально взялись. Если ваша компания опубликовала номер сотрудника - вы продолжаете оставаться оператором его персональных данных. Обязанность принять меры сохраняется.

Часть данных «открыта» не намеренно - люди не ожидают, что их телефон с сайта вакансии попадет в базу рассылки конкурента. Оставляя данные в форме, клиент дает согласие конкретной компании - не всем, кто технически может до них добраться.

И если ваш инструмент или ваша инфраструктура стали точкой, через которую данные стали доступны - это ваша ответственность, даже если технически данные взял кто-то другой.

Технические меры, которые снижают и риск, и ответственность

Хорошая новость: если утечка всё же произошла, наличие документально подтвержденных мер защиты существенно меняет картину для оператора.

Технические меры, которые фиксируются как выполненные обязательства:

Защита форм захвата. Системы, которые отличают живого пользователя от бота и блокируют автоматический сбор данных через формы. Это закрывает один из самых простых векторов парсинга.

Закрытие сайта от систем сбора данных. Технические меры, которые делают автоматический сбор данных о посетителях значительно сложнее. Конкурент не видит, кто и когда заходил на ваш сайт.

Защита телефонов сотрудников. Задача - сделать вычистку номеров через автоматические системы значительно труднее. При этом живой клиент с вашим менеджером связывается как обычно - закрытие касается только машинного сбора.

Мониторинг периметра. Регулярная проверка того, что именно о вашей компании доступно системам автоматического сбора. Позволяет видеть уязвимые точки раньше, чем ими воспользуется конкурент.

StopParsing закрывает именно эти векторы - закрывает сайты и телефоны сотрудников от систем сбора, делая перехват данных значительно труднее. Сервис работает строго в правовом поле 152-ФЗ: защищается только ваш периметр - ваши сайты и ваши сотрудники. Гарантий абсолютной защиты не бывает, но конкурентам становится заметно сложнее снимать ваши данные.

Если инцидент всё же произошел, а у вас задокументированы технические меры - это принципиально другой разговор с регулятором.

Как начать: бесплатный аудит периметра

Прежде чем что-то закрывать, полезно понять, что именно открыто.

Аудит периметра - это первый шаг: передаете сайты и телефоны сотрудников, получаете картину того, что сейчас доступно системам сбора данных. Дальше - индивидуальный план защиты под ваш объем: количество сайтов, число сотрудников, специфику бизнеса.

Пакетных «решений вслепую» без аудита StopParsing не предлагает - потому что у каждой компании свой периметр и свои уязвимые точки. Стоимость рассчитывается по реальному объему после аудита.

Аудит периметра - бесплатно.

Телефон: 8 910 050 01 00.

Запросить аудит периметра на stopparsing.ru


Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» - статьи 3, 19, 22
  • Требования к защите персональных данных при их обработке в информационных системах (Постановление Правительства РФ № 1119 от 01.11.2012)
  • Роскомнадзор: методические рекомендации по обеспечению безопасности персональных данных
  • Кодекс РФ об административных правонарушениях, статья 13.11 (нарушение законодательства о персональных данных) в редакции, действующей с 2024 года

Связанные материалы:

StopParsing - часть экосистемы LEADLIFE: инструменты для работы с трафиком и защиты данных в B2B.