
Давайте начистоту: если вы читаете/слушаете этот материал, значит, тема защиты персональных данных (ПДн) для вас уже перешла из разряда абстрактных в список насущных рабочих задач. И первый шаг, с которым сталкиваются все — это попытка понять, с чего вообще начинать. Лес нормативных актов кажется непроходимым, а язык документов — зашифрованным кодом.
Поздравляю, вы не одиноки. Давайте вместе расчистим эту территорию. Сегодня разберем базис, без которого все дальнейшие действия бессмысленны.
Основной закон, который вот уже более 15 лет диктует правила работы с личной информацией в России — это Федеральный закон №152-ФЗ «О персональных данных».
Главное, что нужно уяснить: 152-ФЗ — это не про технологии, а про права. Его первостепенная цель — защитить ваших клиентов и сотрудников от злоупотреблений их личной информацией. А ваша задача, как оператора, — доказать государству, что вы относитесь к этим данным с должным уважением и обеспечиваете их сохранность.
На практике многие относятся к нему формально, что и приводит к постоянным утечкам. Но именно этот закон — та основа, которая позволяет регуляторам привлекать к ответственности нерадивых игроков.
Юридическое определение звучит размыто: «любая информация, относящаяся к прямо или косвенно определенному... физическому лицу». Давайте переведем на человеческий.
Персональные данные — это пазл, из которого можно собрать портрет человека.
С какими данными вы работаете чаще всего?
Личный комментарий: На практике суды и Роскомнадзор часто занимают максималистскую позицию. Для них даже один-единственный email, к которому привязан аккаунт в онлайн-сервисе, — уже персональные данные, так как он позволяет идентифицировать человека в вашей системе.
Вот здесь многие спотыкаются, пытаясь строго разложить все по полочкам. Закон выделяет 4 группы, но границы между ними часто размыты.
1. Биометрические: Ваше «цифровое тело»
2. Специальные: Самое сокровенное
3. Общедоступные: Что на виду
4. Иные: «Серые лошадки» цифрового мира
После классификации данных наступает время для главного математического действия — определения уровня защищенности (УЗ). Его формула описана в Постановлении Правительства №1119 и зависит от трех переменных:
Именно третий пункт вызывает больше всего споров и... творческого подхода.
Типы угроз — выбираем свою «лигу»:

Негласная практика: 90% компаний всеми правдами и неправдами стремятся обосновать, что для них актуальны только угрозы 3-го типа. Это резко снижает стоимость и сложность выполнения требований. Аргументы звучат примерно так: «Мы используем лицензионное ПО с автлообновлениями, а нашу CRM разрабатывает проверенный партнер с 10-летним опытом, поэтому угроз 1-го и 2-го типа у нас нет».
Комбинируя эти три параметра по таблице из 1119-го Постановления, вы получаете цифру от 1 до 4 — ваш уровень защищенности. Для каждого уровня — свой список обязательных к применению мер.
Вы разобрались с азами. Вы знаете главный закон, понимаете, как классифицировать данные и определить уровень их защищенности. Это — тот самый фундамент, на котором будет строиться вся ваша дальнейшая работа.