Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- ФИО, контакты, дата рождения, город, гражданство
- История работы, образование, зарплатные ожидания, рекомендации
- Паспортные данные при оформлении и данные СНИЛС/ИНН
- Иногда — сведения о здоровье (медосмотры), о судимости, результаты проверок службы безопасности
- Переписка с кандидатом и заметки рекрутеров, включая субъективные оценки
Сведения о состоянии здоровья и о судимости относятся к специальным категориям персональных данных. Если агентство собирает медосмотры или результаты проверок на судимость, утечка квалифицируется по части 16 статьи 13.11 КоАП — 10–15 млн ₽ независимо от объёма. Отдельный риск — внутренние заметки рекрутеров: субъективные характеристики кандидата тоже персональные данные, и субъект вправе получить к ним доступ.
Где эти данные обычно лежат
- ATS — система управления кандидатами с базой резюме
- Выгрузки с job-порталов и импорт резюме из почты
- CRM с воронкой по вакансиям и клиентам
- Общие папки с резюме в облаке и на дисках рекрутеров
- Каналы связи с кандидатами: почта, мессенджеры, телефония с записью
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка базы кандидатов (10–100 тыс. субъектов) | ч. 13 ст. 13.11 КоАП | 5–10 млн ₽ |
| Передача резюме работодателю без правового основания | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Обработка сверх заявленных целей и хранение после отказа | ч. 1 ст. 13.11 КоАП | 150–300 тыс. ₽ |
| Невыполнение требования кандидата об удалении данных | ч. 5 ст. 13.11 КоАП | 50–90 тыс. ₽ |
| Отсутствие уведомления в реестре операторов | ч. 10 ст. 13.11 КоАП | 100–300 тыс. ₽ |
Сколько стоит утечка именно в вашем случае
Агентство, работающее пять лет, накапливает базу в 30–60 тысяч резюме — включая тех, кто давно не в поиске и не помнит о своём согласии. Именно «спящая» часть базы и создаёт основной риск: её никто не чистит, но при утечке считаются все.
Повторная утечка — оборотный штраф по части 15: 1–3% совокупной годовой выручки, но не менее 20 млн ₽. Для агентства с выручкой 150 млн ₽ сработает минимальная планка в 20 млн.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| ATS с доступом из интернета и слабой аутентификацией рекрутеров | Выгрузка всей базы резюме через один скомпрометированный аккаунт |
| Ссылки на резюме без проверки прав («по секретной ссылке») | Перебор адресов открывает чужие резюме |
| Резюме в общих облачных папках с открытым доступом по ссылке | Индексация файлов поисковиками |
| Отсутствие журналирования выгрузок | Невозможно установить, кто и когда скачал базу — расследование заходит в тупик |
| Форма отклика на вакансию на сайте без ограничения загрузки файлов | Загрузка вредоносных файлов и захват сайта |
Чек-лист: что проверить в первую очередь
- Определить и зафиксировать срок хранения резюме, удалять данные по его истечении
- Оформить основание для передачи данных работодателю и отразить это в согласии
- Настроить обработку требований кандидатов об удалении с фиксацией сроков
- Включить журналирование выгрузок из ATS и ограничить массовый экспорт
- Закрыть доступ по ссылке к облачным папкам с резюме
- Проверить сайт и форму отклика на уязвимости, включая загрузку файлов
- Подать или актуализировать уведомление в реестр операторов