Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- ФИО, телефон, дата рождения, данные карты клиента
- Биометрия: изображение лица для прохода через турникет, отпечаток пальца в старых системах
- Сведения о состоянии здоровья: справки, противопоказания, анкеты перед тренировками — специальная категория
- Данные о посещениях, тренировках и покупках в клубе
- Фото и видео с камер в зонах клуба
Здесь совмещаются сразу две «дорогих» категории. Биометрия — часть 17 статьи 13.11 КоАП: 15–20 млн ₽ за утечку независимо от объёма. Медицинские справки и анкеты о противопоказаниях — специальная категория по части 16: 10–15 млн ₽. Обработка биометрии для идентификации требует согласия в письменной форме, и отказ клиента от биометрии не должен лишать его возможности пользоваться услугой.
Где эти данные обычно лежат
- Система контроля доступа с распознаванием лиц
- CRM клуба с абонементами и посещениями
- Мобильное приложение с личным кабинетом
- Виджет онлайн-записи на групповые занятия
- Видеонаблюдение с хранением записей
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка биометрических данных (шаблоны лиц) | ч. 17 ст. 13.11 КоАП | 15–20 млн ₽ |
| Утечка медицинских справок и анкет о здоровье | ч. 16 ст. 13.11 КоАП | 10–15 млн ₽ |
| Обработка биометрии без надлежащего согласия | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Отсутствие уведомления в реестре операторов | ч. 10 ст. 13.11 КоАП | 100–300 тыс. ₽ |
| Неуведомление Роскомнадзора об инциденте | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
Сколько стоит утечка именно в вашем случае
Сеть из трёх клубов с 6 000 активных клиентов и распознаванием лиц на входе. По объёму базы это нижняя ступень шкалы, но биометрия обнуляет логику «нас мало».
Повторный инцидент по частям 16–17 переводит расчёт на часть 18: 1–3% совокупной годовой выручки, но не менее 25 млн ₽.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| Панель системы контроля доступа, доступная из интернета | Доступ к базе биометрических шаблонов и журналу проходов |
| API мобильного приложения без проверки прав на чужой профиль | Выгрузка профилей клиентов, включая справки и контакты |
| Виджет онлайн-записи, подключённый к CRM | Раскрытие расписания и контактов посетителей |
| Видеоархив на сетевом хранилище с доступом по умолчанию | Публичный доступ к записям из зон клуба |
| Устаревшая CMS сайта и плагины оплаты абонементов | Захват сайта и подмена платёжных форм |
Чек-лист: что проверить в первую очередь
- Проверить, оформлено ли согласие на биометрию отдельно и в письменной форме
- Обеспечить альтернативу проходу по биометрии для тех, кто отказался
- Проверить, доступна ли панель системы контроля доступа из интернета — она не должна быть
- Проверить API мобильного приложения на доступ к чужим профилям
- Хранить медицинские справки отдельно от общей базы, с ограничением доступа сотрудников
- Подать или актуализировать уведомление в реестр операторов с указанием биометрии
- Провести технический аудит сайта, приложения и виджетов записи