Уведомление об утечках данных¶
Уведомление об утечках данных — это процедура информирования уполномоченных государственных органов и (или) пострадавших субъектов персональных данных о факте неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения или иных незаконных действий с персональными данными, повлёкших нарушение их конфиденциальности, целостности или доступности. Является обязательным элементом законодательства о защите персональных данных во многих юрисдикциях, включая Российскую Федерацию, страны Европейского союза и США.
¶История
До массового распространения интернета и цифровых баз данных утечки информации носили преимущественно физический характер (кража документов, бумажных архивов) и не требовали формализованных процедур уведомления. Первые законодательные требования об обязательном уведомлении об утечках данных появились в начале 2000-х годов в США на уровне отдельных штатов. В 2003 году Калифорния приняла закон, обязывающий компании уведомлять жителей штата об утечках их персональных данных. Этот закон стал образцом для последующих нормативных актов в других штатах.
В Европейском союзе обязательное уведомление об утечках персональных данных было введено Общим регламентом о защите данных (GDPR), вступившим в силу 25 мая 2018 года. GDPR установил единые требования для всех стран-членов ЕС, включая сроки уведомления (72 часа) и перечень обязательных сведений.
В Российской Федерации обязанность уведомлять об утечках персональных данных была закреплена Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» (с последующими изменениями). Первоначально уведомление требовалось только при обработке персональных данных без использования средств автоматизации. С 1 сентября 2015 года вступили в силу поправки, обязывающие операторов персональных данных уведомлять Роскомнадзор о фактах утечек в течение 24 часов. В 2023 году были приняты дополнительные поправки, ужесточившие ответственность за неуведомление и расширившие перечень случаев, подлежащих обязательному уведомлению.
¶Законодательное регулирование в России
¶Нормативная база
Основным законом, регулирующим уведомление об утечках персональных данных в России, является Федеральный закон № 152-ФЗ «О персональных данных». Дополнительные требования содержатся в:
- Постановлении Правительства РФ от 21 марта 2012 г. № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
- Приказе Роскомнадзора от 14 ноября 2022 г. № 187 «Об утверждении формы уведомления об утечке персональных данных»;
- Кодексе Российской Федерации об административных правонарушениях (КоАП РФ), статья 13.11.
¶Порядок уведомления
Согласно статье 21 Федерального закона № 152-ФЗ, оператор персональных данных (организация или индивидуальный предприниматель, осуществляющие обработку персональных данных) обязан в течение 24 часов с момента обнаружения утечки уведомить об этом Роскомнадзор. Уведомление подаётся в электронной форме через личный кабинет на портале Роскомнадзора или на бумажном носителе.
В уведомлении указываются:
- сведения об операторе (наименование, ИНН, ОГРН, адрес);
- дата и время обнаружения утечки;
- обстоятельства утечки (как и когда произошёл инцидент);
- категории персональных данных, которые были скомпрометированы;
- количество субъектов персональных данных, чьи данные были затронуты;
- меры, принятые для устранения последствий утечки и предотвращения повторных инцидентов.
В течение 72 часов после обнаружения утечки оператор обязан направить в Роскомнадзор результаты внутреннего расследования, включая информацию о причинах утечки и лицах, допустивших нарушение.
¶Ответственность за неуведомление
Неисполнение обязанности по уведомлению об утечке данных влечёт административную ответственность по статье 13.11 КоАП РФ. Штрафы для должностных лиц составляют от 10 000 до 50 000 рублей, для юридических лиц — от 100 000 до 300 000 рублей. За повторное нарушение штрафы увеличиваются: для должностных лиц — до 100 000 рублей, для юридических лиц — до 500 000 рублей. В 2023 году были введены оборотные штрафы за утечки персональных данных, которые могут достигать 3% годовой выручки компании, но не менее 500 000 рублей и не более 15 000 000 рублей.
¶Законодательное регулирование в Европейском союзе (GDPR)
¶Основные положения
Общий регламент о защите данных (GDPR) устанавливает обязательное уведомление об утечках персональных данных для всех организаций, обрабатывающих данные граждан ЕС, независимо от местонахождения организации. Согласно статье 33 GDPR, контролёр данных (оператор) обязан уведомить надзорный орган о любой утечке персональных данных в течение 72 часов с момента обнаружения. Если уведомить в установленный срок невозможно, необходимо предоставить обоснование задержки.
Уведомление должно содержать:
- описание характера утечки (категории и примерное количество затронутых субъектов и записей);
- имя и контактные данные сотрудника, ответственного за защиту данных (DPO);
- описание возможных последствий утечки;
- описание принятых или предлагаемых мер по устранению последствий.
¶Уведомление субъектов данных
Если утечка создаёт высокий риск для прав и свобод физических лиц, контролёр обязан незамедлительно уведомить самих субъектов персональных данных (статья 34 GDPR). Уведомление должно быть чётким, понятным и содержать рекомендации по защите от возможных негативных последствий (например, смена паролей, блокировка банковских карт). Уведомление субъектов не требуется, если контролёр принял меры, сделавшие риск несущественным (например, шифрование данных, которое сделало их нечитаемыми).
¶Ответственность
За нарушение требований об уведомлении GDPR предусматривает административные штрафы в размере до 20 000 000 евро или до 4% годового мирового оборота компании (в зависимости от того, какая сумма больше).
¶Международные стандарты и практики
¶США
В США отсутствует единый федеральный закон об уведомлении об утечках данных. Требования регулируются законодательством отдельных штатов. Калифорнийский закон (California Consumer Privacy Act, CCPA) и Закон о конфиденциальности данных Калифорнии (CPRA) требуют уведомления в течение 30 дней. В других штатах сроки варьируются от 24 часов до 60 дней. Некоторые штаты требуют уведомления только если утечка затронула определённое количество жителей (например, более 500 человек). Федеральная торговая комиссия (FTC) может привлекать компании к ответственности за недобросовестную практику, включая несообщение об утечках.
¶Другие страны
- Великобритания: после выхода из ЕС действует собственный закон о защите данных (UK GDPR), аналогичный европейскому, с теми же сроками уведомления (72 часа).
- Канада: Закон о защите личной информации и электронных документах (PIPEDA) требует уведомления о любых утечках, создающих реальный риск причинения вреда, в течение 72 часов.
- Австралия: Закон о конфиденциальности 1988 года (Privacy Act) требует уведомления о «серьёзных утечках данных» в течение 30 дней.
- Китай: Закон о защите личной информации (PIPL) 2021 года требует уведомления в течение 24 часов, если утечка может нанести вред субъектам данных.
¶Процедура уведомления на практике
¶Обнаружение утечки
Момент обнаружения утечки является ключевым для отсчёта сроков уведомления. Обычно он определяется как момент, когда оператор узнал или должен был узнать о факте неправомерного доступа к данным. Внутренние системы мониторинга, сообщения от сотрудников или третьих лиц (например, от правоохранительных органов или хакеров) могут служить основанием для начала отсчёта.
¶Внутреннее расследование
После обнаружения утечки оператор обязан провести внутреннее расследование для установления причин, масштаба и последствий инцидента. В расследовании участвуют служба информационной безопасности, юридический отдел, отдел по работе с персоналом (если утечка связана с действиями сотрудников) и, при необходимости, внешние эксперты по кибербезопасности.
¶Подготовка уведомления
Уведомление должно быть составлено в соответствии с требованиями конкретной юрисдикции. В России используется форма, утверждённая приказом Роскомнадзора. В ЕС — свободная форма, но с обязательным набором сведений. Важно избегать излишней детализации, которая может раскрыть уязвимости системы безопасности, но при этом предоставить достаточно информации для оценки рисков.
¶Направление уведомления
В России уведомление направляется в электронной форме через личный кабинет на портале Роскомнадзора. В ЕС — в надзорный орган по месту регистрации контролёра. В США — в соответствующий орган штата (например, генеральному прокурору) и, в некоторых случаях, в кредитные бюро.
¶Критика и проблемы
Основные критики процедуры уведомления об утечках данных указывают на следующие проблемы:
- Сложность соблюдения сроков: 24-часовой срок в России и 72-часовой в ЕС часто считаются недостаточными для проведения полноценного расследования, особенно при крупных инцидентах.
- Неоднозначность критериев: законодательство не всегда чётко определяет, что именно считать «утечкой» и с какого момента начинать отсчёт, что приводит к разногласиям между операторами и регуляторами.
- Бремя для малого бизнеса: небольшие компании часто не имеют ресурсов для оперативного расследования и составления уведомлений, что делает их уязвимыми для штрафов.
- Риск раскрытия уязвимостей: подробные уведомления могут быть использованы злоумышленниками для атак на другие системы, если информация о методах взлома становится публичной.
- Неравномерное применение: в разных странах и штатах США требования сильно различаются, что создаёт сложности для международных компаний, работающих в нескольких юрисдикциях.
¶См. также
- Персональные данные
- Защита персональных данных
- Утечка информации
- Роскомнадзор
- Общий регламент о защите данных (GDPR)
¶Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- Кодекс Российской Федерации об административных правонарушениях, статья 13.11
- Приказ Роскомнадзора от 14.11.2022 № 187 «Об утверждении формы уведомления об утечке персональных данных»
- Regulation (EU) 2016/679 of the European Parliament and of the Council (General Data Protection Regulation)
- California Consumer Privacy Act (CCPA) of 2018
- Закон о защите личной информации Китайской Народной Республики (PIPL) 2021 года
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


