👋 Вообще тут должен был быть пост про телеграм-бота для работы с картинками через анонсированный недавно GPT Image 1, но жизнь вносит коррективы — и вот я неожиданно должен стать экспертом по обработке персональных данных.
🚨 Что случилось
Государство ужесточило штрафы за неуведомление Роскомнадзора об обработке персональных данных. Для ИП и юрлиц суммы теперь действительно кусаются — от 100 до 300 тысяч рублей.
Вот тут материал с сайта buh.ru
Не сказать, что раньше тут не было штрафов, но они были смешными (5000 руб), и мало кто обращал на них внимание.
У меня целый парк организаций: микро-SaaS для управления рекламой, рекламное агентство с несколькими сайтами, ИП + клиенты, которым тоже требуется помощь. Пришлось разбираться в порядке подачи заявлений, чтобы не получить кучу штрафов.
📋 Краткий гайд по подаче уведомления
1️⃣ Создайте политику обработки персональных данных. Это можно сделать, например, через конструктор политик Тильды: https://tilda.cc/ru/privacy-generator/ и разместите на сайте.
2️⃣ Назначьте ответственного за обработку персональных данных и создайте положение. На них нужно ссылаться в мерах обеспечения. Я положу свои в первом комментарии.
3️⃣ Узнайте адреса ЦОДов и реквизиты у своих провайдеров.
4️⃣ Опишите меры по ст. 18.1 и 19 ФЗ-152 и средства обеспечения безопасности. Тоже положу свои версии в первом комментарии.
5️⃣ Сроки обработки стоит указывать от момента создания организации до момента ликвидации.
Подать форму можно через Госуслуги, по почте или подписать прямо на сайте РКН — https://pd.rkn.gov.ru/operators-registry/notification/form/.
😇 Во первых можно немного выдохнуть
Я звонил в Роскомнадзор, с их слов они никого не собираются штрафовать без разбора, и в первую очередь высылают предприсание о том, что надо выполнить их инструкции. Если инструкции не выполняют — подают в суд, а тот уже выписывает штраф.
Так что если у вас заявление не подано — не стоит переживать, что вы автоматически должны стране 300 тысяч рублей. Но вот формулировка «Непредставление или несвоевременное представление в государственный орган» в законе заставляет напрячься и как бы открывает возможности для штрафа в случае уведомления после 30 мая 2025 г.
Есть и спорные моменты.
🎱 Спорные вопросы, с которыми я столкнулся
🔹 Оказывается, РКН активно проверяет использование Google Analytics. Если используете его — по их мнению, надо подавать заявление о трансграничной передаче данных.
В моем случае я просто удалил пиксели Meta и код Analytics с сайта, оставил только Яндекс.Метрику. Трансграничной передачи больше нет.
🤔 Забавно, но по диалогу сложилось впечатление, что они сами не до конца понимают, что именно нужно контролировать.
🔹 На вопрос, являются ли cookie персональными данными, мне развели руками и сказали, что вот только недавно руководитель объяснял: cookie проверять вообще не нужно.
🔹 Если на сайте есть счетчик Яндекс.Метрики, а предупреждения о сборе пользовательских данных нет — будут вопросы. При этом на вопрос, как правильно декларировать ЦОД Яндекс.Метрики, мне сказали звонить айтишнику 5 мая.
🤨 Что делать пользователям Тильды и Битрикс24?
Отдельный спорный момент: как быть пользователям облачных версий Тильды или Битрикс24?
С одной стороны, сбор и обработка персональных данных происходит силами облачных платформ, сам пользователь никакие меры обеспечения безопасности не осуществляет, просто использует сервис.
С другой стороны, если произойдет утечка данных — спросят именно с пользователя, а не с Тильды или Битрикс24. Так мне ответил Роскомнадзор, на замечание, что контракт предполагает, что данные защищены, мне повторили предложение звонить айтишнику 5 мая.
📲 Что дальше
5 мая у меня запланирован звонок с айтишником Роскомнадзора для прояснения спорных моментов. Выложу свои версии документов для ЦОД и адреса датацентров Тильды в первом комментарии и буду обновлять эту историю.
---
Поляков считает — про ИИ, рекламу и аналитику.
