Реальная история, которая заставит задуматься любого руководителя и владельца бизнеса.
Именно такую сумму (46 млн. рублей) предстоит выплатить банку Уралсиб своему вкладчику за то, что сотрудница банка «слила» персональные данные мошенникам. Банк, конечно, сопротивлялся, но кассационный суд подтвердил решения предыдущих инстанций в том, что заплатить придется.
Как это произошло?
История в целом в духе времени. Сотрудница банка передала данные вкладчика из Краснодара мошенникам. Те уже в Москве по поддельному паспорту в том же банке сняли 27,5 млн, принадлежавших вкладчику.
Вкладчик обвинил в потере денег банк, банк вину не признал. Да и сотрудница то уже бывшая, и действовала она сама, банк не при чем. Но вот суды решили иначе, и кассация их поддержала.
Компания – работодатель в полной мере несет ответственность за действия своих сотрудников. И выплатить придется не только украденную сумму, но все проценты, которые за время судебных тяжб на эту сумму набежали бы, останься она в банке.
Да, бывшая работница получит свое наказание за разглашение данных, отягощенное служебным положением, которым она и воспользовалась, чтобы данные украсть. Но при этом на банке лежит вина в том, что сам факт кражи стал вообще возможен.
Главный вопрос: а в вашей компании такое возможно?
История банка – это системная проблема. Судьи, по сути, задали вопросы, которые должен адресовать себе каждый оператор персональных данных:
-
Как были защищены данные? Почему у рядового сотрудника была возможность их скопировать и передать на сторону?
-
Как выстроены процессы проверки? Почему московский филиал не распознал поддельный паспорт?
-
Как дела с внутренним контролем? Вопросов тут множество.
Формально в таком крупном банке (как и любой крупной, да и средней компании) есть пакеты документов по персональным данным, по информационной безопасности.
Но зачастую эти документы – это самостоятельный массив, не имеющий отношение к реальным процессам. «Гладко было на бумаге, да забыли про овраги». Присказка старая, а актуальности и в наши дни не теряет.
Опасное заблуждение: «Нам нужен просто шаблон»
К нам часто приходят с просьбой продать за недорого «шаблоны нужных документов». Или спрашивают, почему мы берем определенную сумму за разработку документов, нельзя ли просто скачать те же «шаблоны» из интернета и их заполнить?
Отвечаем прямо: в вопросах защиты персональных данных не бывает универсальных шаблонов.
Да, есть отдельные блоки, из которых собирается структура документа, но под конкретную компанию. С ее особенностями. И помимо этих блоков есть масса нюансов, которые необходимо учесть, масса конкретики про этого оператора персональных данных, именно про его процессы.
Объективно, не может быть одинаковой Политики обработки персональных данных у банка и, например, у фитнес-студии. При всех общих моментах нюансов тут много.
Главное правило в том, что первичны должны быть не документы, а те самые реальные процессы, которые с персональными данными происходят в компании.
И уже на их основе разрабатываются те документы, которые опишут именно эти процессы.
С таким подходом разрабатываем документы мы для своих клиентов. Идем от реальных процессов, смотрим, где может быть «узкое» место, где есть незаметная на первый взгляд обработка, где есть избыточность и т.д. Если вам в компании нужны именно такие документы, а не несуществующие шаблоны, то приходите к нам на услугу разработки документов по персональными данным.

