Юристы предлагают Госдуме и Роскомнадзору законодательно ужесточить ответственность за нарушения в сфере персональных данных. Речь идет о том, чтобы граждане получили возможность требовать с бизнеса и госорганов компенсацию в размере от 500 тыс. до 5 млн руб. за каждый доказанный случай утечки данных. Но для реализации механизма клиенту придется исходно оставлять еще больше своих данных, что только повысит риск утечки, предупреждают участники рынка.
Фото: Станислав Денисенко, Коммерсантъ / купить фото
Ассоциация юристов России (АЮР), возглавляемая советником спикера Госдумы и экс-главой комитета по конституционному законодательству Владимиром Плигиным, подготовила предложения по изменению закона «О персональных данных» (копия есть у “Ъ”). Они направлены руководителю Роскомнадзора Александру Жарову и председателю комитета Госдумы по информполитике Александру Хинштейну. АЮР хочет обязать операторов персональных данных (то есть все госорганы, компании и физические лица, обрабатывающие такие данные) по требованию граждан выплачивать им по решению суда в случае утечки компенсацию в размере от 500 тыс. до 5 млн руб. Если утечка данных произошла по вине пользователя, оператор освобождается от ответственности.
Возможность взыскать компенсацию с компании в случае утечки теоретически есть и сейчас, но, по мнению АЮР, она сильно затруднена.
«Чтобы взыскать убытки от утечки персональных данных через суд, гражданину необходимо доказать не только факт нарушения, но и размер убытков, а также причинно-следственную связь между допущенным оператором нарушением и такими убытками»,— поясняет председатель комиссии по правовому обеспечению цифровой экономики московского отделения АЮР Александр Журавлев. При этом обычно гражданин не знает, кем, в каком объеме и зачем обрабатывались его персональные данные, после того как первоначальный оператор передал их дальше, полагает господин Журавлев.
Существующие штрафы Роскомнадзора за нарушение прав субъектов персональных данных до 75 тыс. руб. «не создают достаточных финансовых стимулов для операторов», суды же присуждают «крайне невысокие суммы» в качестве компенсации морального ущерба, добавляет он.
Наталья Касперская, президент группы компаний Infowatch, “Ъ” от 12 октября 2019 года
Базы данных граждан служат для того, чтобы потом этим гражданам что-нибудь пытаться «втюхать». Чем больше данных граждан цифровизуется, тем больше утечек происходит
В Европе в рамках регламента GDPR предусмотрены штрафы до 4% оборота компании, что заставляет организации ответственно подходить к вопросам защиты персональных данных, добавляет партнер департамента управления рисками Deloitte в СНГ Денис Липов. Компенсации за моральный ущерб редко превышают 10–20 тыс. руб., уточняет независимый эксперт по защите персональных данных Алексей Мунтян.
Гендиректор платформы для управления данными HFLabs Дмитрий Журавлев предупреждает, что ужесточение регулирования может, наоборот, повысить риски. Чтобы получить выплаты в случае утечки, гражданину придется идентифицироваться, то есть, например, заполняя обычную анкету на дисконтную карту, указать еще и паспортные данные, поясняет он. Базы данных с паспортами клиентов представляют намного более высокую ценность, и вероятность утечки таких данных серьезно повышается, уверен господин Журавлев. Кроме того, если штрафы будут существенными, это создаст условия для недобросовестной конкурентной борьбы, «фактически, украв данные, можно будет и клиентов переманить, и утопить бизнес конкурента через штрафы», опасается он.
В долгосрочной же перспективе ужесточение скорее плюс, признает господин Журавлев. «Те компании, которые толком не знают, что делать с клиентскими данными,— а таких процентов 90, в основном малый бизнес — просто перестанут их собирать, что, безусловно, существенно улучшит ситуацию с безопасностью данных»,— считает он. Многие организации собирают избыточный объем персональных данных — например, когда берут паспортные данные и согласие на обработку данных для прохода в бизнес-центр, соглашается Денис Липов. По его мнению, для улучшения ситуации необходимо мотивировать организации собирать меньше информации, а также упростить доступ граждан к информации о том, какие данные есть у компаний.
Обновление. После публикации заметки пришел ответ от Роскомнадзора о том, что они получили предложения АЮР, которые изучат и направят ответ в установленные сроки. «Мы всесторонне рассматриваем каждую жалобу и в случае подтверждения факта нарушения прав субъектов персональных данных (то есть в 7% случаев по статистике 2019 года) предпринимаем соответствующие меры, вплоть до обращения в суд»,— отметили в Роскомнадзоре.