Утечки на 4,2 млн не было: что на самом деле нашли проверяющие в Daryn.online
В открытых источниках активно обсуждалась информация о якобы произошедшей утечке персональных данных пользователей платформы Daryn.online. Речь шла о 4,2 миллиона записей. Комитет по информационной безопасности Министерства цифрового развития, инноваций и аэрокосмической промышленности Казахстана оперативно отреагировал и провёл внеплановую проверку ТОО «Daryn.online».
Проверяющие детально изучили, как компания соблюдает требования Закона «О персональных данных и их защите». Особое внимание уделили организационным и техническим мерам безопасности.
Главный вывод проверки оказался однозначным: факт утечки 4,2 млн записей не подтвердился. В информационной системе компании фактически содержится чуть более 90 тысяч записей персональных данных. Такой объём полностью исключает возможность компрометации в масштабах, о которых писали в публикациях.
При этом нарушения всё же обнаружили. Они касались ненадлежащего выполнения обязательных мер по защите персональных данных. По этому основанию ТОО «Daryn.online» привлекли к административной ответственности по статье 79 Кодекса об административных правонарушениях и назначили штраф.
Министерство отдельно отметило типичные проблемы, с которыми сталкиваются при проверках частных компаний. Чаще всего встречаются:
- сбор избыточного объёма персональных данных;
- отсутствие надлежащего согласия граждан на обработку;
- неурегулированные внутренние процессы работы с данными;
- отсутствие назначенных ответственных лиц;
- недостаточный уровень организационной и технической защиты систем.
Ведомство напомнило владельцам и операторам баз персональных данных о базовых правилах, которые нужно соблюдать:
- собирать и обрабатывать данные только с согласия человека (кроме случаев, прямо предусмотренных законом) и строго в объёме, необходимом для заявленных целей;
- утверждать внутренние документы, которые регулируют сбор, обработку и защиту данных;
- назначать ответственного за организацию обработки персональных данных и чётко определять круг сотрудников, имеющих к ним доступ;
- обеспечивать разграничение прав доступа, идентификацию и аутентификацию пользователей, а также своевременно обновлять средства защиты и программное обеспечение;
- вести журналы событий информационных систем и действий сотрудников, работающих с персональными данными;
- хранить и передавать данные ограниченного доступа в защищённом виде, в том числе с использованием шифрования и защищённых каналов связи;
- размещать базы персональных данных на территории Казахстана;
- уведомлять уполномоченный орган о любом нарушении безопасности данных в течение одного рабочего дня с момента обнаружения.
Несоблюдение этих требований влечёт ответственность по законодательству Республики Казахстан.
Проверка Daryn.online ещё раз показала: громкие цифры в открытых источниках далеко не всегда соответствуют реальности. Но даже при отсутствии масштабной утечки компании всё равно могут столкнуться с санкциями, если не выстроены базовые процессы защиты данных.
Комментарии