Утекла база клиентов: штрафы и ответственность мастера по 152-ФЗ

· 6 мин чтения

Утекла база клиентов: штрафы и ответственность мастера по 152-ФЗ

Оксана открыла студию лазерной эпиляции и массажа, наняла двух администраторов и за три года работы собрала базу из 1200 клиентов. Средний чек составлял 3500 ₽. Неделю назад один из уволившихся администраторов скопировал файл Excel с именами, телефонами, датами рождения и комментариями о процедурах на личную флешку и разослал клиентам спам-предложение от конкурирующей студии. Возмущенные клиентки начали писать Оксане претензии с угрозами подать заявления в прокуратуру и Роскомнадзор за разглашение личных данных.

Утечка клиентской базы — один из самых серьезных рисков в работе бьюти-мастера и владельца студии. С ужесточением законодательства о персональных данных (Федеральный закон № 152-ФЗ и статья 13.11 КоАП РФ) ответственность за компрометацию данных физлиц многократно возросла, а на оператора возложена обязанность уведомить Роскомнадзор об инциденте в течение 24 часов.

Схема действий при утечке клиентской базы

Новые штрафы и ответственность по статье 13.11 КоАП РФ

В последние годы государственное регулирование в сфере оборотных персональных данных существенно ужесточилось. Законодатель ввел дифференцированные штрафы за утечки информации в зависимости от масштаба инцидента и повторности нарушений.

Статья 13.11 КоАП РФ предусматривает строгую административную ответственность за нарушение законодательства в области персональных данных: - Обработка персональных данных без согласия в письменной форме (когда оно обязательно): штрафы для граждан — от 6 000 до 10 000 ₽, для должностных лиц и ИП — от 20 000 до 40 000 ₽, для юрлиц — от 30 000 до 150 000 ₽. - Невыполнение обязанности по соблюдению конфиденциальности и защите данных, повлекшее их утечку: штрафы для юрлиц достигают миллионов рублей, а при повторных масштабных инцидентах вводятся оборотные штрафы. - Неуведомление Роскомнадзора о факте утечки данных: отдельный состав административного правонарушения с крупными штрафами.

Субъект ответственности Штраф за неуведомление РКН Гражданская ответственность перед клиентом Риски для репутации
Самозанятый мастер От 5 000 до 10 000 ₽ Компенсация морального вреда (ст. 151, 1099 ГК РФ) Потеря доверия постоянных клиентов
Индивидуальный предприниматель От 20 000 до 50 000 ₽ Возмещение материального ущерба и морального вреда Массовый отток клиентской базы
Организация (ООО) От 50 000 до 100 000+ ₽ Коллективные судебные иски, проверка прокуратуры Публичный скандал в медиа и соцсетях

Кроме административных штрафов, пострадавшие клиенты имеют право подать гражданские иски о компенсации морального вреда за нарушение неприкосновенности частной жизни (ст. 152.2 ГК РФ).

Регламент действий при утечке: правило 24 и 72 часов

В соответствии с частью 3.1 статьи 21 Федерального закона № 152-ФЗ, в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных оператор обязан строго соблюдать временные рамки:

  1. В течение 24 часов с момента выявления инцидента направить первичное уведомление в Роскомнадзор через официальный портал персональных данных (pd.rkn.gov.ru). В уведомлении указываются: предполагаемые причины инцидента, предполагаемый вред, принятые меры и контакты ответственного лица.
  2. В течение 72 часов с момента выявления инцидента провести внутреннее расследование и направить в Роскомнадзор результаты: точные причины утечки, виновные лица и принятые меры по устранению последствий.

Требования Роскомнадзора к информационной безопасности и отчетности регулярно детализируются ведомственными приказами. Сверяйте регламенты с официальным сайтом регулятора. Материал носит информационный характер.

Параллельно необходимо оперативно связаться с клиентами, открыто признать факт инцидента, принести извинения и предупредить о возможных мошеннических рассылках от имени конкурентов. Открытая и честная позиция снижает накал агрессии и предотвращает массовые судебные иски.

Как технически предотвратить утечку базы

Большинство утечек происходит по вине человеческого фактора: передача таблиц Excel через мессенджеры, хранение файлов на незащищенных домашних компьютерах или использование общего блокнота.

Меры технической защиты данных: - Отказ от открытых незашифрованных файлов Excel и Google Таблиц. - Использование специализированных защищенных сервисов с разграничением прав доступа. - Двухфакторная аутентификация для входа в рабочий аккаунт. - Подписание соглашения о неразглашении конфиденциальной информации (NDA) со всеми наемными сотрудниками и помощниками.

Хотите надежно защитить контакты своих клиентов от кражи? Сервис VisitMasters обеспечивает хранение данных в защищенном облаке на серверах в РФ с соблюдением всех норм безопасности.

Безопасное хранение информации в сервисе VisitMasters

Платформа VisitMasters создана с учетом современных стандартов информационной безопасности. Все серверы размещены на территории Российской Федерации (в Санкт-Петербурге), что обеспечивает полное соответствие закону о локализации баз данных.

В системе данные шифруются при передаче по протоколу SSL/TLS, а доступ к аккаунту имеет только авторизованный мастер. В сервисе также предусмотрена функция полного и безвозвратного удаления данных клиента по запросу по 152-ФЗ.

Начальный тариф BASIC в сервисе VisitMasters бесплатен навсегда: 0 ₽, до 5 клиентов, 5 услуг и 1 собственная точка приёма. Тариф PRO снимает ограничения на объем базы и число услуг, открывая мастеру мощные инструменты аналитики и финансового планирования.

Напоминания перед визитом в VisitMasters отправляются как уведомления браузера (web push). Они приходят клиенту только в том случае, если он разрешил показ уведомлений в своем браузере, а на смартфонах iPhone страницу записи необходимо один раз добавить на экран «Домой». Сервис не отправляет SMS-сообщения и не требует сторонних мессенджеров.

Чек-лист: план реагирования на инцидент утечки данных - [ ] Заблокируйте доступ скомпрометированных устройств и сотрудников к системе. - [ ] Оцените объем утекших данных (какие поля попали в общий доступ). - [ ] Подайте первичное уведомление в Роскомнадзор в течение 24 часов. - [ ] Направьте официальное заявление в полицию по факту кражи информации сотрудником (ст. 183 УК РФ). - [ ] Опубликуйте предупреждение для клиентов с рекомендациями по безопасности. - [ ] Направьте итоговый отчет в Роскомнадзор в течение 72 часов.

Коротко

  1. Утечка клиентской базы влечет крупные административные штрафы по ст. 13.11 КоАП РФ и иски о компенсации морального вреда.
  2. При выявлении утечки мастер обязан уведомить Роскомнадзор в течение 24 часов и завершить расследование за 72 часа.
  3. Хранение номеров клиентов в незащищенных файлах Excel многократно повышает риск кражи базы сотрудниками.
  4. Используйте защищенную платформу VisitMasters для безопасного хранения информации.

Часто задаваемые вопросы

Можно ли привлечь к уголовной ответственности сотрудника, укравшего базу?

Да. Незаконное получение и разглашение сведений, составляющих коммерческую или служебную тайну, квалифицируется по статье 183 УК РФ и наказывается штрафом или лишением свободы.

Обязан ли самозанятый мастер подавать уведомление в Роскомнадзор при утечке?

Да. Закон 152-ФЗ распространяется на всех операторов персональных данных независимо от организационно-правовой формы (физлица, самозанятые, ИП, юрлица).

Как доказать клиентам, что утечка произошла не из облачного сервиса, а с флешки администратора?

Для этого проводится технический аудит логов доступа и внутреннее расследование, результаты которого фиксируются в официальном акте комиссии и направляются в Роскомнадзор.

Читайте также


VisitMasters (Визит Мастерс) — онлайн-запись для частных мастеров. Личная ссылка на запись, календарь с перерывами, база клиентов. Бесплатный тариф без ограничения по времени.