Утечки на 4,2 млн не было: что на самом деле нашли проверяющие в Daryn.online

В открытых источниках активно обсуждалась информация о якобы произошедшей утечке персональных данных пользователей платформы Daryn.online. Речь шла о 4,2 миллиона записей. Комитет по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Казахстана оперативно отреагировал и провёл внеплановую проверку ТОО «Daryn.online».

Проверяющие детально изучили, как компания соблюдает требования Закона «О персональных данных и их защите». Особое внимание уделили организационным и техническим мерам безопасности.

Главный вывод проверки оказался однозначным: факт утечки 4,2 млн записей не подтвердился. В информационной системе компании фактически содержится чуть более 90 тысяч записей персональных данных. Такой объём полностью исключает возможность компрометации в масштабах, о которых писали в публикациях.

При этом нарушения всё же обнаружили. Они касались ненадлежащего выполнения обязательных мер по защите персональных данных. По этому основанию ТОО «Daryn.online» привлекли к административной ответственности по статье 79 Кодекса об административных правонарушениях и назначили штраф.

Министерство отдельно отметило типичные проблемы, с которыми сталкиваются при проверках частных компаний. Чаще всего встречаются:

  • сбор избыточного объёма персональных данных;
  • отсутствие надлежащего согласия граждан на обработку;
  • неурегулированные внутренние процессы работы с данными;
  • отсутствие назначенных ответственных лиц;
  • недостаточный уровень организационной и технической защиты систем.

Ведомство напомнило владельцам и операторам баз персональных данных о базовых правилах, которые нужно соблюдать:

  • собирать и обрабатывать данные только с согласия человека (кроме случаев, прямо предусмотренных законом) и строго в объёме, необходимом для заявленных целей;
  • утверждать внутренние документы, которые регулируют сбор, обработку и защиту данных;
  • назначать ответственного за организацию обработки персональных данных и чётко определять круг сотрудников, имеющих к ним доступ;
  • обеспечивать разграничение прав доступа, идентификацию и аутентификацию пользователей, а также своевременно обновлять средства защиты и программное обеспечение;
  • вести журналы событий информационных систем и действий сотрудников, работающих с персональными данными;
  • хранить и передавать данные ограниченного доступа в защищённом виде, в том числе с использованием шифрования и защищённых каналов связи;
  • размещать базы персональных данных на территории Казахстана;
  • уведомлять уполномоченный орган о любом нарушении безопасности данных в течение одного рабочего дня с момента обнаружения.

Несоблюдение этих требований влечёт ответственность по законодательству Республики Казахстан.

Проверка Daryn.online ещё раз показала: громкие цифры в открытых источниках далеко не всегда соответствуют реальности. Но даже при отсутствии масштабной утечки компании всё равно могут столкнуться с санкциями, если не выстроены базовые процессы защиты данных.

Комментарии

Войдите или зарегистрируйтесь, чтобы оставлять комментарии.

Новости партнеров

Последние материалы