Что необходимо предпринять в случае утечки персональных данных?

В современном мире, где правит бал цифровизация, вопрос защиты персональных данных является приоритетным, а в случае их утечки встает ребром.
Ни для кого уже не секрет, а для многих головная боль, случаи слива персональных данных в Интернет, звонки мошенников, а для компаний – существенный ущерб репутации в случае таких неблаговидных действий даже среди собственных сотрудников.
Юридические лица, являясь априори операторами обработки персональных данных как своих работников, так и клиентов, иных физических лиц, которые предоставили им свое согласие на обработку своих данных, несут существенную ответственность за сохранность персональных данных, однако никто не защищен от их несанкционированной утечке. Как быть в этом случае, читайте в данной статье.
Что является утечкой персональных данных?
Если персональные данные стали по какой-либо причине доступны любому третьему лицу по любому несанкционированному основанию, даже если попали к нему по нелепой случайности, либо если такая утечка повлекла нарушение прав человека, чьи персональные данные оказались раскрыты.
Что же делать в такой неприятной ситуации?
На этот случай законодателем разработан простой и понятный механизм действий, которые необходимо предпринять для минимизации негативных последствий.
Не буду перегружать Вас нормативно-правовой базой (но для справки, данный вопрос находится в поле действия Федерального закона от 27.07.2006 г. № 152-ФЗ "О персональных данных", Приказа Роскомнадзора от 14 ноября 2022 № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных»), приведу сам алгоритм действий:
- в течение 24 часов с момента обнаружения факта (в том числе предположительного) утечки персональных данных уведомить Роскомнадзор, можно письменно путем направления письма по почте либо электронно с использованием данного сервиса;
- если случай утечки произошел в компании, то необходимо в тот же срок инициировать внутреннее расследование, общий срок которого трое суток. Необходимо создать рабочую группу, в которую будут входить лица, ответственные за утечку персональных данных в компании, а также юрист, специалист по кадрам. Результаты внутреннего расследования оформляются в виде акта, подписанного всеми участвующими в ней лицами и руководителем организации. Предоставить документы о результатах внутреннего расследования в Роскомнадзор необходимо в течение 72 часов с момента его начала;
- уведомить Роскомнадзор необходимо даже в случае если об утечке персональных данных Вы узнали уже из СМИ или других источников! Это необходимо условие для реабилитации.
Что необходимо учесть при обнаружении факта утечки персональных данных
- Срок для уведомления Роскомнадзора (напоминаю, 24 часа) начинает течь с того момента когда о данной утечке узнал оператор обработки персональных данных либо любое третье лицо.
- Отсрочки для уведомления Роскомнадзора закон не предоставляет! А вот меры ответственности в данном случае с большей долей вероятности наступят.
- Крайне рекомендуется в компании оформить локальный нормативный акт, например Регламент, регулирующий порядок действий работников в случае утечки персональных данных, наличие данного документа в компании наравне с осуществлением действий в установленном им порядке в случае фактической утечки данных существенно увеличит шансы на выигрыш дела в суде, в том числе по репутационным искам и компенсации вреда пострадавшим субъектам, чьи персональные данные оказались под угрозой.
Не могу не напомнить про негативные последствия утечки персональных данных: в соответствии со ст. 19.7 КоАП РФ за неуведомление уполномоченного органа об утечке персональных данных влечет наложение административного штрафа для юридических лиц до 5000 рублей, однако готовятся поправки в данной части, которые буду предусматривать штраф за утечку персональных данных (а не только за неуведомление об этом) – до 3% от годового оборота компании, в связи с чем к вопросу о защите персональных данных необходимо серьезно отнестись уже сегодня!
Сталкивались ли Вы с утечкой персональных данных?
Проголосуйте, чтобы увидеть результаты
Так смешно читать про утечку персональных данных))) Все ваши паспорта, фото, налоговые отчетности и всё остальное уже давным давно гуляет в сети. База русских паспортов стоит 500е к примеру. Скажите спасибо банкам дырявым типа Сбера.
Так что непонятно от чего вы там хотите спастись.
Ситуация ситуации рознь, например если стало известно о том что работодатель или контрагент слил ваши ПД третьим лицам и имеются подтверждение данному факту, то вполне можно привлечь к ответственности и взыскать убытки.
серьезно?
У вас прям есть такая доказанная практика? И на чем основывались в деле, когда доказывали факт передачи ПД контрагентом?
Серьезно.
У меня такая практика есть.
Еще вопросы?
Предвосхищая банальный вопрос, отвечу: вопрос был решен в досудебном порядке, компания компенсировала убытки.
Чему там утекать то?все давно слито.. сотовые операторы,почта России, сбер и тмп...
Уже не в первый раз у нас в районе,почта России тупо выбрасывает целые коробки с бумагами,в которых все паспортные данные и контакты клиентов...даже не заморачиваются на шредер или хотя-бы сжечь... и хоть забегайся потом в роскомнадзор или ещё куда,письма писать...
Увы, защита ПД в нашем государстве пока на зачаточном уровне
Попробовать стоит, это лучше чем ничего.
Пробовать что? Искать то, не знаю что? Слив персональных данных может быть откуда угодно. Дабы мы сами за последние лет 20 "наследили" в Сети по сути везде...
Да, Вы совершенно правы! Мы добровольно оставляем о себе много информации, фотографий, которые потом утекают в свободный доступ без нашего на то желания.
В наше время никто не застрахован от подобных ситуаций! И никто не несет за это ответственность , кроме самого пострадавшего!
за это надо спросить с депутата гд рф ЯРОВОЙ - она пролобировала финансирование сотовых сетевиков на 23трл.на приобретение дополнительного оборудования для хранения данных - вот с неё и сетевиков и требовать, но не единолично как частник, а коллективно.... а Яровую привлечь к депутатской проверки - на коррупционные действия.... - такие законы так просто не принимаются......... -- и ещё сетевики это не госструктуры, а бизнес-структуры - вот и пусть за свои бабки развиваются - и так за воздух(эфир) бабки стригут да ещё и себя "сиротами" считают....... знаю о чём пишу - к связисту ни чем не подкопаешься - это пости неуязвимые специалисты - причину из пальца высосут и все поверят - ЭТО ФАКТ...........- знаю эту сферу из нутри.......
По закону несет ответственность оператор, который обрабатывает ПД, получивший их на основании Вашего письменного согласия. С него потом и спрос. Проблема в том что сливы данных достигли огромных масштабов.
А как хочется верит, что все это можно прекратить.
Верим!