Краткий ответ
Рекомендуемые действия
- 1Изучите внутренние политики информационной безопасности и должностную инструкцию на предмет запрета использования личных устройств.
- 2Проверьте телефон на наличие сохраненных данных банковского приложения клиента (кэш, файлы, история) и удалите их.
- 3Если в компании существует процедура отчетности о нарушениях информационной безопасности: Сообщите о случившемся ответственному за информационную безопасность, если такая процедура предусмотрена в компании.
- 4Впредь не используйте личные устройства для доступа к конфиденциальной информации клиентов.
- 5При серьезных опасениях относительно санкций обратитесь к адвокату за персональной консультацией.
Документы и доказательства
- Запросите копии политик информационной безопасности и правил использования личных устройств.
- Изучите должностную инструкцию и трудовой договор на предмет обязанностей по защите данных.
- Проверьте телефон на наличие сохраненных паролей, кэша или истории банковского приложения.
- Если клиент уже вышел из аккаунта, но возможность зафиксировать факт выхода сохранилась (например, через логи или свидетеля): Зафиксируйте факт выхода клиента из аккаунта (скриншот, свидетель, запись).
- Соберите переписку с клиентом, подтверждающую цель и обстоятельства использования телефона.
- Если в компании существует внутренняя процедура отчетности о подобных инцидентах: Уточните наличие внутренней процедуры отчетности о подобных инцидентах.
Срочно: первые шаги
- Изучите политику информационной безопасности и должностную инструкцию вашей компании.
- Проверьте личный телефон на наличие сохранённых данных или следов банковской информации.
- Уточните, есть ли в компании процедура отчетности о подобных инцидентах.
- При наличии процедуры — сообщите о случившемся ответственному лицу.
- Впредь не используйте личные устройства для работы с конфиденциальными данными.
- При серьезных опасениях обратитесь к адвокату для персональной консультации.
Сроки и риски
- Изучите политику информационной безопасности и должностную инструкцию — от них зависит строгость санкций.
- Возможны дисциплинарные меры вплоть до увольнения при строгой политике и негативных последствиях.
- При серьёзных опасениях обратитесь к адвокату с учётом внутренних правил компании.
Чего не делать
- Не используйте личные устройства для работы с конфиденциальной информацией клиентов.
- Не игнорируйте внутренние политики информационной безопасности и должностные инструкции.
- Если в компании существует процедура отчетности о нарушениях: Не скрывайте инцидент, если в компании есть процедура отчетности о нарушениях.
- Не оставляйте на телефоне следы банковской информации — проверьте кэш и временные файлы.
- Если факт выхода из аккаунта можно зафиксировать (например, через логи или свидетеля): Не полагайтесь на устные договоренности — зафиксируйте факт выхода из аккаунта.
- Не принимайте кадровых решений до выяснения внутренних правил и прецедентов компании.
Анализ ситуации
Ваши действия по предоставлению личного мобильного телефона клиенту для доступа к банковскому приложению действительно могут рассматриваться как потенциальное нарушение требований к защите конфиденциальной информации.
Применимые правовые нормы
Требования к защите персональных данных и банковской тайны
"Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 7)
"Кредитная организация, ее должностные лица не вправе использовать иначе, чем в целях, предусмотренных настоящим Федеральным законом, и разглашать в какой-либо форме полученные при рассмотрении обращения персональные данные заявителя, а также информацию, составляющую коммерческую, служебную, банковскую тайну, тайну страхования и иную охраняемую законом тайну" (Источник: Федеральный закон от 02.12.1990 N 395-1 "О банках и банковской деятельности", статья 30.1)
"Кредитная организация, Банк России, организация, осуществляющая функции по обязательному страхованию вкладов, гарантируют тайну об операциях, о счетах и вкладах своих клиентов и корреспондентов. Все служащие кредитной организации обязаны хранить тайну об операциях, о счетах и вкладах ее клиентов и корреспондентов" (Источник: Федеральный закон от 02.12.1990 N 395-1 "О банках и банковской деятельности", статья 26)
Обязанности по обеспечению безопасности информации
"Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 19)
"Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить: предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации" (Источник: Федеральный закон от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации", статья 16)
Потенциальные риски и ответственность
Возможные меры ответственности
"Лица, виновные в нарушении требований настоящего Федерального закона, несут предусмотренную законодательством Российской Федерации ответственность." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 24)
"Нарушение требований настоящего Федерального закона влечет за собой дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с законодательством Российской Федерации." (Источник: Федеральный закон от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации", статья 17)
Выводы и рекомендации
Основные выводы
- Ваши действия могут быть квалифицированы как нарушение требований к защите персональных данных и банковской тайны
- Использование личного устройства для рабочих целей, связанных с обработкой конфиденциальной информации, создает дополнительные риски
- Даже при выходе клиента из аккаунта, на устройстве могли сохраниться временные файлы, кэш или другие следы банковской информации
Рекомендации
- Изучите внутренние документы компании - ознакомьтесь с политиками информационной безопасности, правилами использования устройств и должностными инструкциями
- В будущем избегайте подобных действий - не используйте личные устройства для работы с конфиденциальной информацией клиентов
- Сообщите о инциденте - если в компании есть процедура отчетности о нарушениях информационной безопасности, целесообразно уведомить ответственных лиц
- Проверьте устройство - убедитесь, что на телефоне не осталось следов банковской информации клиента
- При серьезных опасениях обратитесь к адвокату для получения персональной консультации с учетом конкретных обстоятельств и внутренних правил вашей компании
Помните, что строгость возможных санкций будет зависеть от внутренней политики компании, серьезности последствий и наличия аналогичных прецедентов в организации.

Столкнулись с похожей ситуацией?
Подробно опишите детали,
и Нейроадвокат подберёт решение