🤖 РКН запустил бота для автоматической проверки сайтов?

Последние недели по рынку активно ходит слух, что Роскомнадзор начал использовать автоматические системы для проверки сайтов на нарушения закона о персональных данных.
Подтвердить это официально пока нельзя. Но одно очевидно точно: бизнесу действительно начали массово прилетать предписания и уведомления из-за нарушений на сайтах.
Причем проблемы находят даже у небольших компаний:
интернет-магазинов,
корпоративных сайтов,
лендингов,
онлайн-школ,
сервисов с формами обратной связи.
После изучения практики проверок и требований Роскомнадзора мы прошлись по сайтам, которые ведем на поддержке, и обновили документы, формы и настройки обработки персональных данных.
Что сейчас особенно важно проверить на сайте:
✔ Согласие на обработку персональных данных
На каждой форме, где пользователь оставляет телефон, e-mail, имя или любые другие данные, должен быть отдельный чекбокс согласия со ссылкой на политику обработки персональных данных.
Важно:
— чекбокс не должен быть проставлен заранее;
— ссылка на политику должна открываться корректно;
— текст согласия должен соответствовать реальной обработке данных.
✔ Политика обработки персональных данных
Одна из самых частых проблем — шаблонная политика, скачанная из интернета несколько лет назад.
Сейчас политика должна содержать:
— перечень собираемых данных;
— цели обработки;
— используемые сервисы аналитики;
— информацию о хранении и передаче данных;
— сведения об обработчиках данных;
— информацию о cookie-файлах.
✔ Google Analytics и трансграничная передача данных
Отдельно стоит обратить внимание на Google Analytics.
Многие до сих пор используют его на сайтах, не понимая, что передача данных в сервисы Google может рассматриваться как трансграничная передача персональных данных.
А это уже отдельная зона внимания Роскомнадзора.
Сейчас у многих компаний возникают вопросы именно из-за:
— Google Analytics,
— Google Tag Manager,
— reCAPTCHA,
— YouTube-встраиваний,
— сторонних зарубежных виджетов и SDK.
Если такие сервисы используются без корректного уведомления пользователей и без соблюдения требований по трансграничной передаче данных — это уже потенциальный риск.
Поэтому многие компании в РФ полностью переходят на Яндекс.Метрику и российские сервисы аналитики.
✔ Cookie и системы аналитики
Если сайт использует:
— Яндекс.Метрику,
— пиксели рекламы,
— cookie,
— онлайн-чаты,
— CRM-виджеты,
— calltracking,
— системы аналитики,
пользователь должен быть уведомлен об этом.
И да — баннер «Мы используем cookie» сегодня уже стал практически обязательным элементом сайта.
✔ Фото сотрудников и команды
Если на сайте размещены:
— фотографии сотрудников,
— кейсы клиентов,
— отзывы с фото,
— видео с участием людей,
Нужно иметь согласия на публикацию изображений и обработку персональных данных.
✔ Безопасность сайта
Проверяющие часто обращают внимание не только на документы, но и на техническое состояние сайта.
Особенно если:
— сайт работает на старой CMS;
— есть уязвимые плагины;
— отсутствует HTTPS;
— формы отправляют данные без защиты;
— используются устаревшие скрипты.
Учитывая текущие штрафы за нарушения в сфере персональных данных — от 100 тысяч до 15 миллионов рублей — дешевле и спокойнее заранее проверить сайт, чем потом экстренно переделывать всё после предписания.
И самое неприятное — большинство проблем владельцы сайтов даже не замечают.
Очень часто нарушения появляются не потому, что кто-то специально «что-то нарушал», а потому что:
— сайт делался много лет назад;
— подрядчики менялись;
— аналитика подключалась «временно»;
— документы никто не обновлял;
— формы и плагины копировались между проектами.
Поэтому сейчас хороший момент провести аудит сайта:
— проверить формы;
— политику обработки персональных данных;
— cookie;
— системы аналитики;
— трансграничную передачу данных;
— корректность хранения заявок;
— техническую безопасность сайта.
А нашим клиентам с сайтами на поддержке не приходится следить за этим самостоятельно — мы регулярно обновляем сайты, документы и настройки под актуальные требования и изменения практики.