152-ФЗ по отраслям

152-ФЗ для агентства недвижимости: паспорта, сделки и штрафы за утечку

В сделке с недвижимостью агентство собирает полный набор для мошенничества: паспорт, СНИЛС, документы на объект, состав семьи. Объём базы меньше, чем у интернет-магазина, а ущерб от утечки выше.

Какие персональные данные вы обрабатываете

Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:

  • Паспортные данные покупателя и продавца, иногда — всех членов семьи
  • СНИЛС, ИНН, свидетельства о браке и рождении детей
  • Документы на объект, выписки ЕГРН, справки о доходах
  • Сведения о финансовом положении и одобренной ипотеке
  • Сканы и фотографии документов в переписке с риелторами
У вас специальная категория данных

Формально паспортные данные не относятся к специальной категории, но по последствиям утечка здесь одна из самых тяжёлых: связка «паспорт + СНИЛС + сведения об объекте» напрямую используется в мошеннических схемах. Дополнительный риск — передача документов в банки, страховые и МФЦ: каждая такая передача должна иметь основание и быть отражена в согласии.

Где эти данные обычно лежат

  • CRM агентства с карточками клиентов и сделок
  • Общие облачные папки со сканами документов
  • Мессенджеры риелторов, где пересылаются фото паспортов
  • Сайт с формой заявки и подбором объектов
  • Выгрузки объявлений на классифайды

Типовые нарушения в этой сфере

Нарушение Норма Штраф юрлицу
Утечка базы клиентов и сканов документов (1–10 тыс. субъектов) ч. 12 ст. 13.11 КоАП 3–5 млн ₽
Передача документов третьим лицам без основания ч. 2 ст. 13.11 КоАП 300–700 тыс. ₽
Хранение данных после завершения сделки без основания ч. 1 ст. 13.11 КоАП 150–300 тыс. ₽
Отсутствие уведомления в реестре операторов ч. 10 ст. 13.11 КоАП 100–300 тыс. ₽
Неуведомление Роскомнадзора об инциденте ч. 11 ст. 13.11 КоАП 1–3 млн ₽

Сколько стоит утечка именно в вашем случае

Агентство из 15 риелторов проводит 300–400 сделок в год. За пять лет накапливается база в несколько тысяч клиентов со сканами паспортов — и почти всегда часть этих сканов лежит в личных мессенджерах и облаках сотрудников.

Объём базы
около 4 000 клиентов со сканами документов
Применимый состав
ч. 12 ст. 13.11 КоАП — утечка данных 1–10 тыс. субъектов
Штраф за инцидент
3–5 млн ₽ за инцидент

Повторная утечка — 1–3% совокупной годовой выручки, но не менее 20 млн ₽. Для агентства это сумма, несопоставимая с годовым результатом.

Где обычно находят дыры

Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:

Уязвимое место Что это даёт атакующему
Облачные папки со сканами, доступные по ссылке Паспорта и выписки открываются без авторизации, попадают в индекс
CRM с доступом из интернета и общими учётными записями Выгрузка базы сделок целиком, невозможность установить источник
Форма заявки на сайте с загрузкой документов без проверок Загрузка вредоносных файлов и захват сайта
Сканы паспортов в мессенджерах риелторов Утечка при увольнении или компрометации личного аккаунта
Устаревшая CMS сайта агентства Подмена контактов и форм, сбор данных клиентов на стороне атакующего

Чек-лист: что проверить в первую очередь

  1. Запретить пересылку сканов документов через личные мессенджеры, дать корпоративный канал
  2. Закрыть доступ по ссылке к облачным папкам, включить учёт доступов
  3. Установить срок хранения документов после сделки и удалять по его истечении
  4. Оформить основания для передачи данных в банки, страховые и МФЦ
  5. Разделить учётные записи в CRM, отключать доступ в день увольнения
  6. Проверить сайт и форму заявки на уязвимости, включая загрузку файлов
  7. Подать или актуализировать уведомление в реестр операторов

Частые вопросы

Мы храним сканы паспортов, потому что этого требует сделка. Это законно?
Обработка допустима при наличии основания и цели, но цель заканчивается вместе со сделкой. Хранить сканы бессрочно «на всякий случай» — нарушение принципа ограничения обработки достижением конкретных целей. Определите срок хранения, зафиксируйте его в документах и удаляйте данные по его истечении.
Риелтор ушёл и унёс базу клиентов. Это утечка?
Да, это неправомерная передача персональных данных, и обязанности оператора при инциденте возникают в полном объёме, включая уведомление Роскомнадзора. Чтобы такие случаи были расследуемы, нужны разделённые учётные записи, журналирование выгрузок и отключение доступа в день увольнения.
Нужно ли согласие на передачу документов в банк по ипотеке?
У передачи должно быть правовое основание. Если она необходима для исполнения договора с клиентом, это одно основание; если речь о передаче в несколько банков «для подбора условий» — состав получателей должен быть понятен клиенту и отражён в согласии.
Что чаще всего утекает у агентств технически?
Облачные папки со сканами, открытые по ссылке, и CRM, выставленная в интернет с общими учётными записями. Оба случая не требуют от атакующего никакой квалификации — достаточно найти ссылку или подобрать пароль.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

152-ФЗ в других сферах

152-ФЗ
152-ФЗ для фитнес-клубов
Как только клуб поставил на турникет распознавание лица, он стал оператором биометрических персональных дан...
152-ФЗ
152-ФЗ для интернет-магазинов
У интернет-магазина обычно нет спецкатегорий данных, зато есть объём: база в десятки тысяч покупателей став...
152-ФЗ
152-ФЗ для кадровых агентств
Кадровое агентство держит одну из самых чувствительных баз: резюме с контактами, историей работы, зарплатны...
152-ФЗ
152-ФЗ для частных клиник
Медицинская организация обрабатывает специальную категорию персональных данных — сведения о состоянии здоро...
152-ФЗ
152-ФЗ для образовательных центров
Образовательный центр обрабатывает данные детей, а согласие за ребёнка даёт законный представитель. Плюс сп...
152-ФЗ
152-ФЗ для стоматологий
У стоматологии два специфических источника риска: рентген-снимки и КТ, которые часто лежат в общедоступных ...

Источники

  1. КоАП РФ, статья 13.11 — КонсультантПлюс
  2. Федеральный закон № 152-ФЗ «О персональных данных»
  3. Роскомнадзор — персональные данные