Уведомления об утечках данных в сервисах обмена файлами
Разберитесь в требованиях к уведомлениям об утечках данных для сервисов обмена файлами: 72-часовые сроки GDPR, процедуры и шаги по устранению.
Статья 33 GDPR даёт операторам 72 часа с момента обнаружения утечки персональных данных, чтобы уведомить компетентный надзорный орган — если только нарушение вряд ли повлечёт риск для физических лиц. Статья 34 дополнительно требует уведомления пострадавших субъектов, когда риск высок. В России операторы ПДн подчиняются 152-ФЗ и обязаны уведомлять Роскомнадзор о нарушениях безопасности; ФСТЭК России устанавливает требования к защите информационных систем. Для платформ обмена файлами утечка может означать раскрытую ссылку скачивания в логах, неправильно настроенный S3-бакет, скомпрометированную учётную запись администратора или потерянный ноутбук с незашифрованными кешами. Пропустите 72-часовое окно без обоснования — и санкции статьи 83(4) GDPR (до 2% глобального оборота) неизбежны.
Что считается «утечкой персональных данных»
Статья 4(12) определяет её как нарушение безопасности, повлёкшее случайное или незаконное уничтожение, потерю, изменение, несанкционированное раскрытие или доступ к персональным данным. Руководство EDPB 9/2022 классифицирует нарушения по трём видам: конфиденциальность (несанкционированное раскрытие или доступ), целостность (несанкционированное изменение) и доступность (потеря или уничтожение). Ссылка на передачу файлов, случайно опубликованная в Twitter: нарушение конфиденциальности. Шифровальщик, зашифровавший базу данных передач: нарушение доступности. Инсайдер, редактирующий PDF-счета перед доставкой: нарушение целостности. Все три случая требуют анализа по статье 33.
Когда запускается 72-часовой отсчёт
Отсчёт начинается, когда оператор «узнаёт» — то есть появляется достаточная степень уверенности, что произошёл инцидент безопасности, повлёкший компрометацию данных. Время расследования до наступления такой уверенности не засчитывается, но затягивать расследование ради откладывания уведомления нельзя. И ICO, и CNIL штрафовали операторов за чрезмерные задержки расследования. Практическое правило: 24 часа от первого сигнала (оповещение SOC, сообщение сотрудника, внешнее уведомление) до принятия решения об «осведомлённости». Если нужно больше времени — задокументируйте причины. Уведомление обработчиков контроллерам — отдельный процесс, как правило 24–48 часов по договору об обработке данных.
Нарушения, не требующие уведомления
Статья 33(1) исключает нарушения, вряд ли несущие риск для прав и свобод. Оператор принимает решение на основании оценки риска. Руководство EDPB 9/2022 приводит примеры: зашифрованные данные, похищенные при условии, что шифрование надёжно и ключ не скомпрометирован (риска раскрытия нет); кратковременная потеря доступности с быстрым восстановлением без повреждения данных. Сервис передачи файлов с клиентским шифрованием AES-256-GCM, потерявший шифртекст в результате кражи, не имеет утечки конфиденциальности — злоумышленник получил бесполезные блобы. Задокументируйте оценку: регуляторы хотят видеть логику рассуждений, а не только вывод.
Содержание уведомления по статье 33(3)
Уведомление надзорному органу должно включать: характер нарушения с категориями и приблизительным числом пострадавших субъектов и записей; имя и контакт DPO или иного контактного лица; вероятные последствия; принятые или запланированные меры по устранению и снижению ущерба. Если в 72 часа уложить все факты не получается, статья 33(4) допускает поэтапное уведомление. Подайте предварительное уведомление с тем, что известно, пометьте его как предварительное и дополняйте по мере расследования. Большинство регуляторов (CNIL, ICO, BfDI) предоставляют онлайн-порталы со структурированными формами.
Уведомление субъектов по статье 34
Когда нарушение вероятно повлечёт высокий риск для отдельных лиц, статья 34 требует их прямого уведомления в ясных и понятных выражениях. Исключения в статье 34(3): данные были зашифрованы (достаточно надёжно, чтобы стать непонятными); последующие меры сделали высокий риск маловероятным; индивидуальное уведомление потребовало бы несоразмерных усилий (заменяется публичным объявлением). При утечке незашифрованных HR-файлов прямое уведомление обязательно. При утечке шифртекста с нескомпрометированными ключами уведомление обычно не требуется — сослать на статью 34(3)(a).
Создание регламента реагирования на нарушения
Рабочий регламент охватывает: (1) источники обнаружения (оповещения SIEM, сообщения пользователей, внешние уведомления) и пути эскалации; (2) контрольный список триажа для классификации серьёзности; (3) шаги локализации (отзыв ключей, блокировка IP, изоляция систем); (4) сохранение доказательств (образы дисков, экспорты журналов) для криминалистики и регуляторных запросов; (5) дерево решений по уведомлению по критериям статьи 33; (6) шаблоны коммуникаций для регулятора, субъектов, клиентов и публики; (7) разбор инцидента с задокументированными уроками. Пересматривайте регламент ежеквартально и тестируйте ежегодно в формате настольных учений.
Доказательства, которые запросит регулятор
CNIL, ICO и BfDI задают последовательные вопросы после нарушения: хронология обнаружения и реагирования; охват затронутых данных; технические и организационные меры до нарушения; меры после; коммуникации с субъектами; можно ли было предотвратить нарушение. Сохраняйте следующие артефакты: журналы SIEM в окне инцидента, журналы изменений затронутых систем, журналы доступа с аномальной активностью, документация о системе безопасности (SOC 2 SoA, DPIA), подробный разбор инцидента. Регуляторы жёстко штрафуют за неполное ведение журналов — это сигнализирует об общей слабости защиты.
Уведомления от обработчика к оператору
Если ваш сервис передачи файлов является обработчиком, статья 33(2) требует уведомить оператора «без неоправданной задержки» после обнаружения нарушения. Большинство регуляторов указывают 24–48 часов. Уведомление обработчика должно дать оператору достаточно информации для самостоятельной подачи по статье 33(1): что произошло, когда, масштаб, категории затронутых данных, первоначальный ответ. Оператор затем подаёт регуляторное уведомление. Договор об обработке, откладывающий уведомление более чем на 48 часов или требующий, чтобы оператор сам запрашивал информацию, является несоответствующим.
Координация при трансграничных нарушениях
Для транснациональных операторов определите ведущий надзорный орган по статье 56 (орган основного места нахождения). Подайте ведущему органу, который координирует с заинтересованными органами через механизм «одного окна». Для операторов за пределами ЕС без установления в ЕС, но предлагающих товары или услуги резидентам ЕС, подайте каждому органу, на территории которого находятся пострадавшие субъекты. Рассмотрите назначение представителя по статье 27 для централизации коммуникаций. Ведите актуальный список регуляторов и их онлайн-порталов уведомлений в регламенте.
Устранение последствий и риск повторных санкций
Уведомление — не закрытие инцидента. Статья 83(2) устанавливает факторы для штрафов, включая степень ответственности оператора, превентивные меры и сотрудничество. Пост-нарушительное устранение — улучшенное шифрование, контроль доступа, пересмотр DPIA, обучение персонала — напрямую снижает штрафы. Руководство CNIL 2023 года о применении санкций приводит примеры, когда штрафы сокращались вдвое для операторов, продемонстрировавших быстрое устранение и прозрачность. Сервисы с надёжными архитектурными контролями с самого начала — клиентское шифрование, короткое хранение, документированные DPA — минимизируют и поверхность нарушения, и размер штрафа.
Календарь соответствия 72 часам
Час 0: получен сигнал о нарушении. Час 4: первичный триаж завершён, назначен руководитель инцидента. Час 12: оценка масштаба завершена, предварительное решение по статье 33 принято. Час 24: обработчик уведомляет операторов (при наличии). Час 48: проект уведомления по статье 33 проверен DPO и юристами. Час 72: уведомление подано ведущему регулятору. День 5–7: уведомления субъектам по статье 34 отправлены. День 30: разбор инцидента опубликован внутренне. День 90: план устранения завершён и задокументирован.
Уведомляйте своевременно, документируйте тщательно. Попробуйте на https://hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.
Безопасная отправка больших файлов со сквозным шифрованием
Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.
Отправить файл