1. Главная
  2. Новости
  3. Экспертные публикации
  4. Как защитить персональные данные онлайн

Как защитить персональные данные онлайн

24 мая 2025
85


Персональные данные стали новой нефтью цифровой экономики: их покупают, обменивают, похищают и продают круглосуточно. При этом Федеральный закон № 152-ФЗ «О персональных данных» и общий регламент ЕС GDPR возлагают на гражданина и бизнес двойную ответственность: оператор обязан сберегать данные, а субъект — разумно заботиться о своей приватности. Ниже приведено подробное руководство, объединяющее юридические нормы и технические практики, позволяющее максимально снизить риски кражи, утечки и злоупотребления персональной информацией.

1. Нормативная база 2025 года

Федеральный закон № 152-ФЗ (ред. 2024) — главный акт, определяющий статус персональных данных в России, права субъекта (ст. 14–15) и обязанности оператора (ст. 18.1–19). Ключевые подзаконные акты:

  • Постановление № 1119 — минимальные требования к защите ПДн;
  • Приказ ФСТЭК № 239 — уровни защищённости информационных систем;
  • ФЗ № 242-ФЗ — локализация баз данных на территории РФ;
  • ст. 13.11 КоАП — административные штрафы до 18 млн руб. за нарушения.

GDPR (ЕС; экстерриториальное действие) применим к российским сайтам, обслуживающим европейцев. Штрафы — до 4 % мирового оборота. С 2024 г. действует Data Act и Digital Services Act, усиливающие ответственность онлайн-площадок.

2. Что считается персональными данными

Понятие шире, чем Ф. И. О. По ст. 3 ФЗ-152 это любая информация, прямо или косвенно относящаяся к физлицу: паспорт, адрес, MAC-адрес устройства, cookie-ID, биометрия, геолокация, история покупок, даже «тепловые» карты кликов на сайте. Часть сведений относится к специальным категориям (здоровье, политические взгляды) и обрабатывается по усиленным правилам.

3. Угрозы приватности в 2025 году

  • Фишинг и социальная инженерия: e-mails, deepfake-звонки, чаты.
  • Вредоносное ПО — stealers, clip-bankers, шпионские расширения.
  • Утечки баз операторов из-за SQL-инъекции, misconfig S3 bucket, инсайдеров.
  • Data-broker-сбор легальными сервисами маркетинга и скоринга.
  • IoT-устройства c дефолтными паролями и открытыми портами.
  • Безопасность детей: шерентинг, скрытая реклама, кибербуллинг.

4. Пошаговый алгоритм защиты персональных данных

Шаг 1. Полный аудит цифрового следа

Скачайте архивы соцсетей («Скачать данные» в VK, Telegram, Google Takeout), проанализируйте, какие сервисы имеют доступ к почте через OAuth. Удалите неиспользуемые аккаунты и отзовите разрешения сторонних приложений.

Шаг 2. Сильная аутентификация и управление паролями

  • Генерируйте уникальные 14+-символьные пароли в менеджере (KeePassXC, Bitwarden).
  • Включите 2FA по TOTP или аппаратному ключу FIDO2, а не SMS.
  • Храните резервные коды офлайн; используйте «доверенный номер» только на eSIM-телефоне без root-прав.

Шаг 3. Шифрование данных «на лету» и «на диске»

  • Передача — HTTPS/TLS 1.3, DNS-over-HTTPS, E2EE-мессенджеры (Signal, Threema).
  • Хранение — FileVault 2 (macOS), BitLocker XTS-AES 128 (Windows 10+), LUKS2 (Linux).
  • Резервные копии — только на серверы с zero-knowledge (Proton Drive, Tresorit) или зашифрованную NAS-ячейку.

Шаг 4. Безопасная сеть

Используйте WPA3-Personal с длинным passphrase, гость-SSID для IoT. В общедоступном Wi-Fi работайте через WireGuard-VPN; деактивируйте «автоподключение». Для чувствительных операций (банк-клиент) включайте Tor Bridge или облачный SASE-туннель.

Шаг 5. Гигиена браузера и anti-tracking

  1. Браузеры с контейнерами (Firefox Multi-Account) или изолированными профилями.
  2. Расширения uBlock Origin, CanvasBlocker, ClearURLs, но отключайте разрешения «Доступ ко всем сайтам».
  3. Раз в неделю чистите кэш, IndexedDB, сервис-workers командой about:preferences#privacy.
  4. Отключайте 3-rd party cookie или переключайтесь в «Strict Tracking Protection».

Шаг 6. Минимизация раскрытия в соцсетях

Переключите видимость профиля на «Только друзья», скройте списки подписок, отключите API-ключи для ботов. Геометки загружаемых фото стирайте ExifTool-ом (exiftool -gps:all= -xmp:location= *.jpg). Детей до 13 лет не публикуйте без замыления лиц.

Шаг 7. Безопасные платежи

Создайте виртуальную карту с лимитом, активируйте 3-D Secure 2.0. Apple/Google Pay токенизируют PAN и снижают риск. Чеки храните в приложении, не передавайте PDF по e-mail без шифрования.

Шаг 8. Управление мобильными приложениями

  • Скачивайте только из оф. сторов (RuStore, App Store, Google Play).
  • Анализируйте «чрезмерные» разрешения через Permission Manager; камеру/микрофон включайте по событию.
  • Отключите ADB-отладку, примените SafetyNet/Attestation для корневых проверок.

Шаг 9. Защита IoT-экосистемы

Меняйте дефолтные пароли, сегментируйте сеть VLAN-ами, обновляйте прошивки OTA, мониторьте трафик Snort/Suricata-датчиком. Устройствам умного дома предоставляйте доступ только к MQTT-брокеру внутри LAN.

Шаг 10. Мониторинг утечек и реагирование

Подпишитесь на Have I Been Pwned, Яндекс «Проверка данных», CyberProtect. При обнаружении утечки:

  1. Немедленно смените пароли и отзовите токены.
  2. Направьте оператору уведомление об инциденте (образец ниже).
  3. Сообщите в Роскомнадзор через личный кабинет в течение 24 ч.
  4. Зафиксируйте факт ущерба (скрины, банковские выписки) для дальнейшего иска.

5. Реализация прав субъекта данных

5.1. Право доступа и копии (ст. 14 ФЗ-152)

Оператор обязан в течение 30 дней предоставить перечень обрабатываемых данных, источники, цели, сроки хранения. Запрос подаётся в свободной форме, паспортные данные маскируются («*****1234»).

5.2. Право на исправление, блокировку, уничтожение

Направьте заявление с описанием неточности или требованием удалить данные. Оператор вносит изменения/удаляет немедленно, подтвердив в письменном виде. Отказ возможен только при обязательном хранении по закону (например, 5-летние банковские записи).

5.3. Право на переносимость (GDPR Art. 20)

При обслуживании европейцев сайт обязан предоставить данные в машиночитаемом формате CSV/JSON, пригодном для интеграции с другим сервисом.

6. Внесудебная и судебная защита

6.1. Жалоба в Роскомнадзор

Через pd.rkn.gov.ru подайте обращение, приложив скрины нарушения. Инспектор проводит проверку, выдает предписание и штрафует оператора. В 2025 г. средний штраф за «слив» базы — 800 000 руб.

6.2. Служба медиации при Ассоциации больших данных

Помогает урегулировать спор с маркетинговыми платформами без суда: блокирует рекламу, удаляет профиль.

6.3. Иск в суд общей юрисдикции

Цена иска — сумма морального вреда и материального ущерба. Госпошлина — ноль. Приложите:

  • доказательства утечки (экспертизу, уведомление RKN);
  • документы о списании денег, отказе в кредите;
  • расчёт убытков и компенсации (ст. 151, 1101 ГК РФ).

Суд может взыскать двойной размер убытка, обязательные судебные расходы и штраф 50 % по Закону о защите прав потребителей, если оператор предоставлял услуги гражданину.

7. Корпоративная комплаенс-модель

  1. Назначить DPO/уполномоченного, зарегистрировать систему ПДн в Роскомнадзоре.
  2. Провести DPIA — оценку рисков, внедрить «privacy by design», «default privacy».
  3. Заключить договоры с обработчиками (ст. 6 ФЗ-152, Art. 28 GDPR) с SCC и дополнительными гарантиями.
  4. Реализовать IDM/IGA, SIEM, DLP, WAF, централизованный лог-аудит.
  5. Обучать сотрудников (phishing sim-тесты, политики чистого стола/экрана).
  6. Держать план реагирования на инциденты (CSIRT, playbook, 72-часовое оповещение).

8. Шаблоны документов

Запрос о предоставлении информации
Директору ООО «Сервис»
от Иванова Ивана Ивановича

Прошу в соответствии со ст. 14 ФЗ-152 предоставить сведения:
— перечень моих персональных данных;
— источники получения;
— цели, сроки обработки.
Ответ направить на e-mail example@mail.ru в течение 10 раб. дней.

29.05.2025 г. _____ /И.И. Иванов/
Жалоба в Роскомнадзор
Прошу привлечь ООО «Маркетинг» к ответственности по ч. 8 ст. 13.11 КоАП за обработку моих данных без согласия. Копия незаконной рассылки и отчёт WhoIs во вложении.

9. FAQ

Можно ли использовать «лотерейные» данные — год рождения+инициалы — без согласия?Если совокупность позволяет однозначно идентифицировать человека (в небольшом коллективе), это ПДн. Нужно согласие или иной правовой базис.
VPN законен ли в 2025 г.?Да, при условии отсутствия доступа к ресурсам из реестра запрещённых сайтов. Операторы обязаны фильтровать трафик (ФЗ-276 «о VPN-сервисах»).
Как удалить информацию из поисковой выдачи?Сначала направьте запрос сайту-оператору, после отказа — жалобу в Роскомнадзор и форму «Удалить контент» в Яндексе/Google. Судебное решение возможно по ст. 152.1 ГК РФ.
Сколько хранить копии паспортов сотрудников?Три года после увольнения (ФЗ № 115-ФЗ «О легализации»), затем уничтожить актом.
Утекла база email-ов, но без Ф. И. О. Это нарушение?E-mail содержит персональный идентификатор («ivanov1990@» + домен). Следовательно, да, база подпадает под ФЗ-152; оператор должен уведомить регулятора.

10. Заключение

Полная безопасность данных недостижима, но комплекс технических, организационных и юридических мер позволяет свести риски к минимуму. Три главных принципа — минимизация (раскрывайте меньше), контроль (знайте, кто и как использует ваши данные) и готовность (план реагирования на утечки). Следуя описанному алгоритму, вы защитите личную информацию от большинства актуальных угроз и сможете эффективно требовать ответственности от нарушителей.

Статья подготовлена с учётом законодательства и практики на май 2025 года. При обновлении нормативных актов проверяйте свежие редакции ФЗ-152, GDPR, DSA и приказы Роскомнадзора.

Комментарии
Name
Email
Phone
Ваше имя
Ваш email
Оставить комментарий
Нажмите для звонка