Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- ФИО, телефон, email, адрес доставки
- История заказов и предпочтения — профиль покупателя
- Данные для доставки, включая данные получателя, если это другой человек
- Идентификаторы устройств и cookie-профили из рекламных систем
- Иногда — паспортные данные для оформления рассрочки или возврата
Где эти данные обычно лежат
- CMS магазина и база заказов
- CRM и системы email/SMS-рассылок
- Интеграции со службами доставки и маркетплейсами
- Аналитика, пиксели рекламных сетей, коллтрекинг
- Выгрузки в 1С и Excel-файлы у менеджеров
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка базы покупателей (10–100 тыс. субъектов) | ч. 13 ст. 13.11 КоАП | 5–10 млн ₽ |
| Передача данных третьим лицам без согласия (трекеры, рассылки, партнёры) | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Отсутствие уведомления в реестре операторов или неактуальные сведения | ч. 10 ст. 13.11 КоАП | 100–300 тыс. ₽ |
| Хранение базы клиентов вне территории РФ | ч. 8 ст. 13.11 КоАП | 1–6 млн ₽ |
| Неуведомление Роскомнадзора об инциденте в установленный срок | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
Сколько стоит утечка именно в вашем случае
Магазин с 40 000 клиентов в базе — это середина шкалы. Инцидент одномоментно стоит столько же, сколько годовой оборот небольшого проекта, и не зависит от того, была ли утечка результатом взлома или ошибки в выгрузке.
Повторная утечка переводит расчёт на оборотный штраф по части 15: 1–3% совокупной годовой выручки, но не менее 20 млн ₽. Для магазина с оборотом 400 млн ₽ это 20 млн — сработает минимальная планка, а не процент.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| SQL-инъекция в фильтрах каталога, поиске или сортировке | Выгрузка таблицы заказов и клиентов целиком |
| Доступ к чужому заказу сменой номера в адресе (IDOR) | Перебор заказов: ФИО, телефон, адрес доставки |
| Открытые служебные разделы: админка без ограничений, phpMyAdmin, .git | Доступ к данным и исходникам без эксплойта |
| Выгрузки заказов в публичном каталоге сайта | CSV с базой клиентов индексируется поисковиками |
| Устаревшие модули CMS и плагины оплаты | Известные уязвимости эксплуатируются массово, автоматически |
Чек-лист: что проверить в первую очередь
- Проверить, подано ли уведомление в реестр операторов и совпадают ли заявленные цели с фактическими
- Разделить согласие на обработку и согласие на рекламные рассылки, убрать преднажатые галочки
- Проверить, какие трекеры грузятся до получения согласия на cookie
- Убедиться, что база заказов и её копии хранятся в РФ
- Проверить сайт на SQL-инъекции и доступ к чужим заказам сменой идентификатора
- Закрыть служебные разделы и удалить выгрузки из публичных каталогов
- Ограничить права пользователя БД, под которым работает магазин