Компания, которая собирает имена, телефоны и адреса клиентов, отвечает за их сохранность. Не морально, а по закону: за утечку персональных данных в России предусмотрены оборотные штрафы.
Разберём, что нужно сделать обычной компании — без службы безопасности и большого бюджета.
Начните с вопроса, что у вас вообще есть
Почти всегда данных оказывается больше, чем помнят. Заявки с сайта, база в CRM, выгрузки в таблицах у менеджеров, переписка в мессенджерах, копии документов в почте.
Соберите список: какие данные, где лежат, у кого есть доступ. Это скучный шаг, но без него всё остальное бессмысленно — нельзя защитить то, о чём не знаешь.
Собирайте меньше
Самый надёжный способ не потерять данные — их не иметь.
Посмотрите на свои формы. Нужна ли дата рождения, чтобы отправить прайс? Нужен ли адрес, если доставки нет? Каждое лишнее поле — это риск без пользы.
То же касается срока хранения. Заявки пятилетней давности не нужны никому, кроме злоумышленника.
Пять базовых мер
Доступ по необходимости. Менеджер видит своих клиентов, а не всю базу. Выгрузка всей базы в файл — отдельное право, которое есть не у всех.
Двухфакторный вход. Везде, где есть данные: почта, CRM, админка сайта, хостинг. Это самая дешёвая мера с самым большим эффектом — украденный пароль перестаёт работать.
Уход сотрудника — отзыв доступов в тот же день. Забытые учётные записи бывших сотрудников — одна из самых частых причин утечек.
Шифрование канала. Сайт работает только по защищённому протоколу, форма не отправляет данные открытым текстом.
Резервные копии и проверка восстановления. Копия, которую ни разу не восстанавливали, копией не является.
Что требует закон
Три вещи нужны любому сайту, который собирает хоть что-то, включая имя и телефон в форме:
- политика обработки персональных данных, доступная с любой страницы;
- явное согласие пользователя — галочка, которая не проставлена заранее;
- уведомление регулятора о том, что вы обрабатываете персональные данные.
Требование хранить данные россиян на серверах в России тоже относится к обычным компаниям, а не только к крупным. Если ваша CRM или рассылка работают на зарубежных серверах, это стоит проверить.
Что делать при утечке
Закон отводит на уведомление регулятора очень короткий срок — сутки на первичное сообщение. Поэтому порядок действий должен быть описан заранее, а не придумываться в момент паники.
Минимальный план: кто принимает решение, кто закрывает доступ, кто уведомляет регулятора, кто говорит с клиентами. Одна страница, но написанная до происшествия.
Главное
Большинство утечек в небольших компаниях происходит не через взлом, а через людей: общий пароль на всех, выгрузка базы на личную почту, доступ уволенного сотрудника.
Поэтому начинать надо не с покупки защитных систем, а с наведения порядка в доступах. Это бесплатно и закрывает большую часть риска.
Автор: Рогачев Дмитрий Васильевич, основатель La Chatte. Компания с 2014 года
делает сайты, интеграции и решения на искусственном интеллекте — более 400 проектов.
