Как медицинскому бизнесу не попасть на штраф Роскомнадзора 500 миллионов рублей в 2025 году 👨⚕️ 💴
В ноябре 2024 года ввели новые штрафы за неправильную работу с персональными данными:
• За утечку данных предусмотрены штрафы от 1 до 15 миллионов рублей, а за повторную утечку оборотные штрафы от 1% до 3% годовой выручки компании, но не больше 500 миллионов рублей.
• За утечку специальных категорий персональных данных штраф составит от 10 до 15 миллионов рублей.
• За обработку данных без предварительного уведомления Роскомнадзора штраф составит от 100 до 300 тысяч рублей.
—
📌 Для медицинского бизнеса это особенно актуально, т.к. он обрабатывает специальные категории персональных данных - о состоянии здоровья, в некоторых случаях - интимной жизни.
Юрист в области защиты персональных данных
Сергей Кормилицин рассказал, какие конкретно шаги предпринять бизнесу, чтобы не попасть на штраф и успешно пройти проверку Роскомнадзора, если она случится✅
❗️С 30 мая 2025 года новые штрафы вступают в силу и очевидно, что проверки не заставят себя ждать, иначе для чего еще нужны новые штрафы 😉
Утечки, в том числе у медицинского бизнеса, происходят на постоянной основе:
Пример раз.Пример два.🔎 Важно, что утечка - это не только взлом информационной системы, это и неправомерная передача информации своим контрагентам, к примеру, с целью проведения рекламной компании или маркетингового исследования.
Когда я писал этот пост, то решил проверить самое простое - подано ли уведомление в реестр Роскомнадзора какой-нибудь крупной сетью клиник. Зашел на сайт https://pd.rkn.gov.ru/operators-registry/operators-list/
Дальше вбил ИНН одной известной сети женских консультаций и обнаружил, что уведомление подано, но по этому уведомлению клиника обрабатывает данные только своих сотрудников, а клиентов как будто бы и не обрабатывает 😁 Вот, легко можно выписывать штраф на 300 тысяч.
Если углубиться в проблему, то становится понятно, что даже клиника с выручкой под 1 млрд рублей не уделяет должного внимания безопасности данных своих клиентов.
📌 Все меры, направленные против утечек, можно разделить на технические, юридические и организационные.
Технические:
1. Провести технический аудит базы данных сертифицированными специалистами.
2. Разделять/разносить данные.
3. Использовать шифрование, в т.ч. при передаче данных.
4. Осуществлять регулярный мониторинг и обновление технической базы, тестирование на взломы.
Организационные:
1. Обучать сотрудников работе с персональными данными. Помним, что человек - всегда самое слабое звено и бОльшая часть утечек происходит или при прямом сливе информации сотрудником, или при неправильной работе с данными.
2. Составить регламенты работы с данными, разделить доступы.
Юридические:
1. Провести аудит имеющейся документации, процессов сбора данных.
2. Разработать или доработать минимум документации:
✅ Согласие на обработку данных и согласие на обработку специальных категорий данных
✅ Политика обработки данных
✅ Направить или обновить уведомление в Роскомнадзор
✅ Приказы об утверждении ответственного за работу с персональными данными, об утверждении внутренней документации
3. Дальше приступать к расширенному перечню документов:
✅ Регламенты доступа
✅ Перечень лиц, допущенных к работе с персональными данными
✅ Моделирование угроз безопасности
✅ Обязательства о неразглашении данных
✅ Согласие на рекламную рассылку и т.д.
📉 Штраф могут снизить в 10 раз, если компания сможет подтвердить, что:
1. Последние три года до утечки тратила 0,1% выручки на защиту персональных данных;
2. Проводила аудит по выполнению мер по защите персональных данных в последние 12 месяцев;
3. Отсутствуют отягчающие обстоятельства: компания не признает утечку и не привлекалась к административной ответственности за любое правонарушение с персональными данными.
—
Вопросы, обсуждения и комментарии пишите под постом или в личные сообщения, перейдя по
ссылке🔗