Компании, которые хранят, собирают и используют персональные данные своих клиентов, контрагентов или сотрудников, обязаны соблюдать Федеральный закон «О защите персональных данных» № 152-ФЗ. Этот закон защищает важную информацию ваших пользователей от утери или кражи.
Закон касается людей, частных и государственных компаний, которые собирают и обрабатывают персональные данные пользователей. При этом не имеет значения, включены ли они в соответствующий реестр операторов Роскомнадзора. Фактически действие закона 152-ФЗ распространяется на любую организацию в РФ, которая представлена в интернете.
У закона — много условий. Если вкратце, важно хранить и обрабатывать данные пользователей только на территории РФ, контролировать доступ и распространение данных, зарегистрироваться в Роскомнадзоре. При работе с государственными информационными системами правила еще больше усложняются.
Если персональные данные будут похищены или утеряны, то за это придется заплатить штраф — до 6 млн ₽.
К персональным данным относится информация, по которой можно определить личность человека, даже если она определяется неоднозначно. То есть, это фамилия, имя и отчество, дата рождения, адрес почты, состояние здоровья, фотографии, отпечатки пальцев, религиозные взгляды и политические убеждения, профессия, образование и многое другое.
Любой человек или компания, которая хранит или обрабатывает персональные данные, считается оператором. Причем оператором может стать даже обычный пользователь, который хранит имена и адреса электронных почт на форуме или для доступа к комментариям в блоге.
Это только одно из условий. Кроме физического расположения серверов важно предусмотреть контроль доступа к данным, зарегистрироваться в Роскомнадзоре, правильно запрашивать у пользователей согласие на сбор и обработку данных — и учесть множество других правил.
Компания, которая обрабатывает данные тоже считается оператором. Иными словами, даже если вы только собираете и храните персональные данные пользователей, не производя над ними никаких иных действий, ваши системы, процессы и инфраструктура должны соответствовать требованиям 152-ФЗ.
Российские законы определяют три уровня угроз и четыре типа персональных данных. На бесплатной консультации мы подскажем, какие данные и типы угроз стоит учитывать именно вам и как правильно определить нужный уровень защищенности.
Аттестацию обязаны пройти государственные и муниципальные организации, а также частные компании при подключении к государственным системам. Однако часто аттестацию требуется пройти для заключения важных договоров с другими компаниями — если важно, чтобы персональные данные были под защитой.