Перейти к содержимому

Где лежат ваши данные и кто за них отвечает

Системы разворачиваются в вашем контуре, доступы оформляются на вас, код лежит в вашем репозитории с первого дня. Оператором персональных данных при этом остаётесь вы — это норма закона, и её не передаёт ни один договор. Ниже разложено, что делаем мы, что остаётся на вас и чего мы не обещаем принципиально.

Отвечаю лично, обычно в течение двух рабочих дней. Если задача не моя — скажу сразу.

Где физически лежат данные

Короткий ответ: в России и на ваших учётных записях.

  • Серверы — российский хостинг или ваша собственная площадка. Договор с хостингом оформляется на вас, а не на нас: так вы не теряете доступ к своей инфраструктуре при смене подрядчика.
  • Языковые модели — российские сервисы по договору либо модель, развёрнутая в вашем контуре. Что именно уходит в модель и в каком объёме, фиксируется в техническом задании до начала работ.
  • Резервные копии — там же, где основная система. Копия в зарубежном облаке — самый частый способ незаметно нарушить требование локализации.
  • Наши рабочие копии данных для отладки — обезличенные. Работать с реальной клиентской базой на своей машине мы не будем и вам не советуем.

Что делаем мы

То, что действительно зависит от того, кто пишет систему.

  • Разработка в вашем контуре

    Система разворачивается на вашем сервере или в российском облаке, оформленном на вас. Мы не держим ваши данные у себя и не выступаем посредником, через которого они ходят.

  • Разграничение доступа с первого дня

    Роли и права проектируются вместе с системой, а не прикручиваются перед сдачей. Каждая роль видит только то, что нужно для работы.

  • Журнал действий

    Кто, когда и к каким данным обращался, восстанавливается по журналу. Это первое, что спросят при разборе инцидента, и последнее, о чём думают, когда система уже написана.

  • Минимум собираемых данных

    На обследовании отдельно проверяем, какие поля действительно нужны для работы. Каждое лишнее — это объём возможной утечки, за который отвечать вам.

  • Доступы по завершении работ отзываются

    Наши учётные записи удаляются из ваших систем при сдаче этапа. Список того, что нужно отозвать, передаётся вместе с документацией.

  • Поручение на обработку в договоре

    Если по ходу работ мы касаемся данных ваших клиентов, в договоре появляется раздел с поручением по ч. 3 ст. 6 152-ФЗ: перечень действий, цели и требования к защите.

Что остаётся на вас

Самый полезный раздел этой страницы. Эти обязанности не передаются подрядчику — ни нам, ни кому-либо ещё, что бы вам ни обещали.

Зависит от подрядчика

Как система устроена

  • Размещение в российском контуре, на ваших учётных записях
  • Разграничение доступа по ролям
  • Журнал действий: кто и когда обращался к данным
  • Минимум собираемых полей
  • Поручение на обработку в договоре с нами
  • Отзыв наших доступов при сдаче этапа

Это делаем мы.

Не передаётся договором

Обязанности оператора

  • Уведомление в Роскомнадзор до начала обработки
  • Политика обработки, опубликованная от вашего имени
  • Приказ о назначении ответственного — вашего сотрудника
  • Уведомление об утечке в течение 24 часов
  • Аттестация и сертифицированные средства защиты
  • Ответственность за нарушение перед регулятором

Это остаётся на вас — по закону, а не по нашему выбору.

Граница проходит здесь у любого подрядчика, а не только у нас. Разница в том, говорят вам об этом до договора или после проверки.
  • Оператором остаётесь вы

    Это прямая норма закона, и договором она не передаётся — ни нам, ни любому другому подрядчику. Всё, что ниже, — обязанности оператора, и они ваши независимо от того, кто написал систему.

  • Уведомление в Роскомнадзор подаёте вы

    Мы можем подготовить проект уведомления, но подписывает и подаёт его оператор. Подача до начала обработки, бесплатно, через портал регулятора.

  • Политика обработки — ваш документ

    Она публикуется от вашего имени и описывает вашу обработку. Мы можем написать её под фактическое положение дел, но опубликовать и поддерживать в актуальном состоянии придётся вам.

  • Ответственный за обработку — ваш сотрудник

    Назначается вашим приказом. Внешний подрядчик на эту роль не годится: он не может отвечать за организацию обработки внутри вашей компании.

  • Уведомление об утечке — 24 часа, и это ваш срок

    Закон отводит на уведомление регулятора сутки с момента обнаружения. Мы можем помочь разобраться в причинах, но обязанность уведомить — ваша, и пропуск срока фиксируется отдельно от самой утечки.

  • Аттестация и сертифицированные средства защиты

    Это лицензируемая деятельность, мы её не ведём. Если ваш уровень защищённости требует аттестации, скажем об этом и объясним, к кому идти, — но выполнить эти работы за вас не можем.

Проверить, что из этого у вас закрыто, можно за пять минут: бесплатная самопроверка по 152-ФЗ — десять вопросов, разбор сразу на экране, ответы не уходят на сервер.

Как устроен наш доступ к вашим системам

Доступы выдаёте вы, под конкретные задачи и на срок работ.

  1. Перечень нужных доступов передаётся до начала этапа — вместе с объяснением, зачем каждый нужен. Просьбы «дайте админа, там разберёмся» не будет.
  2. Учётные записи именные, а не общие: в вашем журнале видно, кто именно что делал.
  3. К реальным персональным данным доступ запрашивается отдельно и только если без него задача не решается. В большинстве проектов хватает обезличенной копии.
  4. По завершении этапа доступы отзываются, список для отзыва передаётся вам письменно.

Что происходит при инциденте

Порядок действий составляется до запуска, а не в момент, когда всё уже случилось.

  • Вместе с системой вы получаете регламент: кто обнаруживает, кто принимает решение, кто уведомляет регулятора и в какие сроки. На уведомление закон даёт 24 часа — разбираться в этот момент поздно.
  • Журнал действий позволяет установить, что именно затронуто. Без него объём утечки приходится оценивать по худшему сценарию, а уведомлять — по нему же.
  • Если инцидент связан с нашей работой в гарантийный период, разбираемся и чиним бесплатно. Если нет — помогаем разобраться и называем цену отдельно, а не молчим.

Чем мы можем это подтвердить

Собственный комплект оператора PROMAREN написан для нас самих и используется, а не лежит для вида.

  • Политика обработки персональных данных
  • Приказ о назначении ответственного за организацию обработки
  • Перечень мест хранения персональных данных
  • Формы согласий, включая согласие на распространение по форме Роскомнадзора
  • Регламент реагирования на инциденты
  • Журнал согласий: каждое согласие с датой и версией текста

Проверка компетенции здесь простая: подрядчик, у которого нет своего комплекта, вряд ли соберёт его вам.

Чего мы не обещаем

Формулировки, которые встречаются у конкурентов и которых вы здесь не увидите.

  • «Берём ответственность по 152-ФЗ на себя» — так не бывает, оператором остаётся заказчик
  • «Гарантируем прохождение проверки» — результат проверки зависит от вашей организации работы, а не от кода
  • «Полное соответствие под ключ» без вашего участия — половина требований исполняется людьми, а не системой
  • Аттестация информационных систем и установка сертифицированных средств защиты — лицензируемые работы
  • Представление ваших интересов при проверке и в суде