Отличный повод для начала своего проекта — новый закон, ужесточающий наказания за утечки персональных данных и их оборот
В своём телеграмм канале автор этих строк много писал о борьбе вокруг штрафах за утечки персональных данных, комментируя реплики отдельных государственных акторов и относясь к ним скептически.
Итак, закон об ужесточении ответственности за утечку персональных данных и за введение ответственности за их оборот — плюсы, минусы, подводные камни.
Лирическое отступление
Как и всё в жизни, вопросы, связанные с утечками и порядком борьбы с этим, сложны и многогранны, автор этих строк был противником ужесточения мер за сами утечки (ибо всё утекло), предлагая работать с обнаружением и пресечением оборота указанных данных. На первый взгляд, закон включил и то, и другое. Стоит ли расстраиваться из-за новых правил? Конечно, нет! Им ещё предстоит пройти проверку временем, а это — самое интересное. Что касается сомнений автора насчёт принятия закона, то сомнения оказались ошибочными, бывает.
Конец лирического отступления.
Новые правила:
(1) Без особого шума ужесточено наказание за обработку персональных данных в случаях, не предусмотренных законодательством РФ в области персональных данных и обработку персональных данных, несовместимая с целями сбора персональных данных. Теперь штрафы для юридических лиц составляют от 150 до 300 тыс. руб. (было 60-100 т. р.), а для должностных лиц от 50 до 100 тыс. руб. (было 10-20 т. р.). За повторное нарушение: юридические лица — от 300 до 500 тыс. руб., для должностных лиц — от 100 до 200 тыс. руб.
Это важно, так как многие организации по-прежнему собирают персональные данные под одни цели, забывают их и используют для других, эта практика являлась одной из причин утечек данных.
(2) Новые составы правонарушений (которые ранее правонарушениями, исходя их буквы, но не духа закона не были):
- Невыполнение или несвоевременное выполнение [СТ: это важное замечание, так как раньше уведомления порой подавались после уведомления о проверке (даже внеплановой)] оператором обязанности по уведомлению РКН о намерении осуществлять обработку персональных данных. Штрафы: для юридических лиц — от 100 до 300 тыс. руб., для должностных лиц — от 30 до 50 тыс. руб.
- Невыполнение или несвоевременное выполнение оператором обязанности по уведомлению РКН в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных [СТ: про количество записей ничего не сказано, про о том, что оператору было/не было известно — тоже], повлекшей нарушение прав субъектов персональных данных. Штрафы: для юридических лиц — от 1 до 3 млн. руб., для должностных лиц — от 400 до 800 тыс. руб.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от одной тысячи до десяти тысяч субъектов персональных данных и (или) от десяти тысяч до ста тысяч идентификаторов [тут и далее под идентификатором понимается уникальное обозначение сведений о физическом лице, содержащееся в информационной системе]. Штрафы: для юридических лиц — от 3 до 5 млн. руб., для должностных лиц — от 200 до 400 тыс. руб.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от десяти тысяч до ста тысяч субъектов персональных данных и (или) от ста тысяч до одного миллиона идентификаторов. Штрафы: для юридических лиц — от 5 до 10 млн. руб., для должностных лиц — от 300 до 500 тыс. руб.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные более ста тысяч субъектов персональных данных и (или) более одного миллиона идентификаторов. Штрафы: для юридических лиц — от 10 до 15 млн. руб., для должностных лиц — от 400 до 600 тыс. руб.
- Если действия, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, совершены повторно [СТ: а тут про количество не сказано], то штрафы составят: для юридических лиц — от 1 до 3% совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, для должностных лиц — от 800 тыс. руб. до 1 млн. руб. (для обычных данных) и от 1,5 до 2 млн. руб. (для специальных категорий и биометрических данных).
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию персональных данных. Штрафы: для юридических лиц — от 10 до 15 млн. руб., для должностных лиц — от 1 до 3 млн. руб.
- Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей биометрические персональные данные. Штрафы: для юридических лиц — от 15 до 20 млн. руб., для должностных лиц — от 1,3 до 1,5 млн. руб.
(3) За утечки ИП несут ответственность как юридические лица.
(4) Государственные и муниципальные органы не являются юридическими лицами для целей статьи выше, будут наказываться только их должностные лица в соответствующих размерах, что является неплохим разменом, так как в юридических лицах должностные лица (генеральный директор, например) по указанным статьям не будут оштрафованы («под должностным лицом понимается должностное лицо государственного или муниципального органа либо некоммерческой организации»), что немного снимает стресс DPO (но лишь чуть-чуть).
(5) В случае нарушения отягчающим обстоятельством, то есть основанием для бОльшей величины штрафа, является нарушение положений об обработке персональных данных (составы 13.11 КоАП, действовавшие в том числе до момента вступления в силу описываемых поправок).
(6) Серьёзным образом ужесточена ответственность за неправильную обработку биометрии, в том числе в Единой Биометрической Системе. Подробно останавливаться не буду, так как это выглядит частным случаем. Если возникнут вопросы — напишите на почту, пожалуйста.
(7) Законодатель предусмотрел существенное «смягчение» (до одной десятой минимального размера административного штрафа, предусмотренного за совершение соответствующего административного правонарушения, но не менее пятнадцати миллионов рублей и не более пятидесяти миллионов рублей) за повторное нарушение при соблюдении следующих условий:
- ежегодные расходы оператора в течение трех календарных лет, предшествующих году, в котором было выявлено административное правонарушение, [СТ: то есть сейчас бОльшая часть операторов не имеют такого «зонта»] на мероприятия по обеспечению информационной безопасности, проведенные организациями, имеющими лицензию, либо самостоятельно при условии наличия у оператора такой лицензии, составляли не менее одной десятой процента годового совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), либо размера собственных средств (капитала) кредитной организации [СТ: перенаправление денег в отрасль налицо, не зря кибербез так болел за принятие этого закона];
- оператор соблюдал требования к защите персональных данных при их обработке в информационных системах персональных данных при условии документального подтверждения указанного факта [СТ: это уже кормят не только кибербез, но и всех, кто «в теме»: консультанты, DPO, разработчики технических средств без лицензии], проведенного в течение двенадцати месяцев, предшествующих моменту выявления административного правонарушения;
- обстоятельства, отягчающие административную ответственность, предусмотренную примечанием 5 к ст. 13.11 КоАП, отсутствовали (там говорится про наличие нарушений за другие составы, которые были в том числе до дня вступления в силу поправок).
Чего я не увидел, так это мер, направленных на усложнения оборота утекших персональных данных. Неужели поправка к ч. 1 ст. 13.11 КоАП и ужесточение наказания за неправильную обработку биометрии — это всё? Очень странно, нужно изучить эту тему дополнительно.
Итого, стало понятнее почему некоторые представители отрасли так жаждали принятия этих поправок, но остаётся непонятным как отхеджировали свои риски крупные игроки. Но время покажет, будем наблюдать.
Всем прекрасного продолжения недели и окончания года! Поправки начнут работать только в 2025-м :)