Какие персональные данные вы обрабатываете
Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:
- Паспортные данные покупателя и продавца, иногда — всех членов семьи
- СНИЛС, ИНН, свидетельства о браке и рождении детей
- Документы на объект, выписки ЕГРН, справки о доходах
- Сведения о финансовом положении и одобренной ипотеке
- Сканы и фотографии документов в переписке с риелторами
Формально паспортные данные не относятся к специальной категории, но по последствиям утечка здесь одна из самых тяжёлых: связка «паспорт + СНИЛС + сведения об объекте» напрямую используется в мошеннических схемах. Дополнительный риск — передача документов в банки, страховые и МФЦ: каждая такая передача должна иметь основание и быть отражена в согласии.
Где эти данные обычно лежат
- CRM агентства с карточками клиентов и сделок
- Общие облачные папки со сканами документов
- Мессенджеры риелторов, где пересылаются фото паспортов
- Сайт с формой заявки и подбором объектов
- Выгрузки объявлений на классифайды
Типовые нарушения в этой сфере
| Нарушение | Норма | Штраф юрлицу |
|---|---|---|
| Утечка базы клиентов и сканов документов (1–10 тыс. субъектов) | ч. 12 ст. 13.11 КоАП | 3–5 млн ₽ |
| Передача документов третьим лицам без основания | ч. 2 ст. 13.11 КоАП | 300–700 тыс. ₽ |
| Хранение данных после завершения сделки без основания | ч. 1 ст. 13.11 КоАП | 150–300 тыс. ₽ |
| Отсутствие уведомления в реестре операторов | ч. 10 ст. 13.11 КоАП | 100–300 тыс. ₽ |
| Неуведомление Роскомнадзора об инциденте | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
Сколько стоит утечка именно в вашем случае
Агентство из 15 риелторов проводит 300–400 сделок в год. За пять лет накапливается база в несколько тысяч клиентов со сканами паспортов — и почти всегда часть этих сканов лежит в личных мессенджерах и облаках сотрудников.
Повторная утечка — 1–3% совокупной годовой выручки, но не менее 20 млн ₽. Для агентства это сумма, несопоставимая с годовым результатом.
Где обычно находят дыры
Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:
| Уязвимое место | Что это даёт атакующему |
|---|---|
| Облачные папки со сканами, доступные по ссылке | Паспорта и выписки открываются без авторизации, попадают в индекс |
| CRM с доступом из интернета и общими учётными записями | Выгрузка базы сделок целиком, невозможность установить источник |
| Форма заявки на сайте с загрузкой документов без проверок | Загрузка вредоносных файлов и захват сайта |
| Сканы паспортов в мессенджерах риелторов | Утечка при увольнении или компрометации личного аккаунта |
| Устаревшая CMS сайта агентства | Подмена контактов и форм, сбор данных клиентов на стороне атакующего |
Чек-лист: что проверить в первую очередь
- Запретить пересылку сканов документов через личные мессенджеры, дать корпоративный канал
- Закрыть доступ по ссылке к облачным папкам, включить учёт доступов
- Установить срок хранения документов после сделки и удалять по его истечении
- Оформить основания для передачи данных в банки, страховые и МФЦ
- Разделить учётные записи в CRM, отключать доступ в день увольнения
- Проверить сайт и форму заявки на уязвимости, включая загрузку файлов
- Подать или актуализировать уведомление в реестр операторов