Утечки персональных данных становятся дороже. DDX Fitness и «Орион Телеком» — только последние примеры. Штрафы за подобные инциденты начинаются с 3 млн рублей и достигают 20 млн в зависимости от объёма украденных данных. При повторном нарушении штраф может составить до 3% годового оборота компании.

Защита персональных данных начинается с организации правильного процесса их обработки. Закон 152-ФЗ требует создания системы организационных и технических мер, а Роскомнадзор настаивает на документировании всех этапов работы с данными.

Как построить систему защиты

Организационная система защиты должна отталкиваться от реальных процессов обработки персональных данных в компании. Это означает, что нужно отобразить все операции с данными в соответствующих документах: политиках, регламентах, соглашениях, договорах поручений.

Готовая к утверждению документация должна включать перечень обрабатываемых данных, определение уровней защиты информационных систем, назначение ответственных сотрудников, реестр допущенных к обработке лиц. Правильно составленный документооборот позволяет пройти проверку регулятора без замечаний.

Традиционный подход к созданию такой документации требует месяцы работы. Современные решения сокращают время подготовки в десять раз благодаря автоматизации: система самостоятельно формирует номенклатуру согласий для каждого сотрудника, генерирует договоры, создаёт согласованный комплект внутренних документов.

Универсальность и безопасность

Инструменты защиты персональных данных должны работать независимо от того, какую систему кадрового учёта использует компания. Это позволяет внедрить автоматизацию в любой организации, независимо от текущего ПО.

Локальное (не облачное) хранилище минимизирует риск утечки информации о самой системе защиты. Программа функционирует на серверах компании, данные не передаются третьим лицам.

Экономический расчёт

Годовая подписка на решение обойдётся примерно в 150 тысяч рублей. Это в сотни раз дешевле штрафов, которые реально грозят компании при утечке данных или игнорировании требований законодательства.

Мировая практика показывает, что регуляторы не колеблются в применении крупных штрафов. Летом 2024 года южнокорейская PIPC оштрафовала Coupang на 409 млн долларов за утечку данных 33 млн клиентов — сумма сопоставима с годовой операционной прибылью компании. Хотя Роскомнадзор пока не назначал штрафы в процентах от оборота, такие полномочия у него есть.

Проверка регулятора становится всё более вероятным сценарием. Стоит начать подготовку заранее, пока требование о документировании защиты персональных данных остаётся формальностью, а не поводом для санкций.