Как мы соблюдаем закон о персональных данных в ИТ компании

Федеральный закон № 152-ФЗ — это не просто бюрократическая формальность, а основа безопасности наших продуктов и репутации. Для ИТ-компании, работающей с большими массивами данных, его требования критически важны.

🔐 Ключевые вызовы для ИТ 1. Локализация данных Наше ПО и сервисы обрабатывают данные россиян, поэтому мы храним их только на серверах в РФ (ст. 18). → Используем российские облака и локальные дата-центры.

2. Шифрование и защита Закон требует применения сертифицированных ФСТЭК и ФСБ средств криптозащиты (у нас это КриптоПРО). → При передаче данных между микросервисами используем TLS 1.3+ и шифрование на уровне БД (AES-256).

3. Конфиденциальность по плану Встраиваем защиту данных в архитектуру продукта с этапа проектирования:

  • Анонимизация логов;
  • Ролевая модель доступа (RBAC);
  • Автоматическое удаление данных по истечении срока согласия.

💻 Технические требования предъявляемые к нашей инфраструктуре

  • Сертификация СЗИ: Используем только средства защиты информации, сертифицированные ФСТЭК.
  • Аудит и мониторинг: Применяем SIEM-системы для отслеживания подозрительной активности.
  • Резервирование: Обеспечиваем отказоустойчивость хранилищ (RAID, геораспределение в пределах РФ).

🛠 Практические шаги

  • Добавляем в пользовательские соглашения явный checkbox для сбора согласия (ст. 9).
  • API для обработки запросов пользователей на удаление/экспорт данных (ст. 14).
  • В мобильных приложениях: настраиваем сбор только необходимых разрешений (не требуем доступ к контактам без необходимости).

⚠️ ИТ-специфика нарушений

  • Утечка через API: Недостаточная аутентификация → штраф до 500 тыс. руб.
  • Хранение в зарубежном облаке: Блокировка сервиса Роскомнадзором + штраф до 6 млн руб.
  • Отсутствие ДПД (договора поручения обработки): Риск претензий при использовании данных (например, email-рассылок).

🔧 Инструменты для автоматизации

  • HashiCorp Vault для управления секретами.
  • GDPR/152-ФЗ плагины: Для CMS (WordPress, Bitrix) и фреймворков.
  • Российские BI-системы: Яндекс.Метрика с настройкой анонимизации IP.

📈 Что можно сделать прямо сейчас? 1. Провести аудит данных: какие категории (обычные/биометрия) и где хранятся. 2. Обновить политику конфиденциальности на сайте (шаблоны есть у Роскомнадзора). 3. Назначить ответственного за обработку персональных данных (обязательно для штата от 100 человек).

Итог: Соблюдение 152-ФЗ — это не только защита от штрафов, но и конкурентное преимущество. Доверяют тем, кто гарантирует безопасность их данных.