Краткий ответ
Рекомендуемые действия
- 1Заключите с хостинг-провайдером договор, где прямо пропишите его обязанности по технической защите данных.
- 2Разработайте и утвердите политику обработки персональных данных для вашего сайта.
- 3
- 4Реализуйте минимально необходимые технические меры защиты, соразмерные объему и характеру данных.
- 5Ведите документацию, подтверждающую принятие мер по защите данных, для предъявления контролирующим органам.
- 6Помните: ответственность перед субъектами данных несете вы, даже если нарушение допустил хостинг-провайдер.
Документы и доказательства
- Политика обработки персональных данных, утвержденная вами как оператором
- Документы, подтверждающие проведение оценки уровня защищенности информационной системы
- Акты и протоколы, подтверждающие реализацию минимально необходимых технических мер защиты
- Журналы регистрации событий и учета обращений к базам данных с персональными данными
- Документы, фиксирующие согласие субъектов на обработку их персональных данных
Срочно: первые шаги
- Немедленно заключите с хостинг-провайдером письменный договор поручения обработки персональных данных.
- Зафиксируйте в договоре обязанность провайдера обеспечивать техническую защиту данных и конфиденциальность.
- Проведите первичную оценку уровня угроз для вашей информационной системы с персональными данными.
- Начните внедрение минимальных технических мер защиты: контроль доступа и шифрование данных.
- Зафиксируйте документально все принятые меры защиты для подтверждения вашей добросовестности.
Сроки и риски
- Выполняйте требования приказа №25 самостоятельно: размещение базы у хостинг-провайдера не снимает с вас обязанностей оператора.
- Заключите с хостинг-провайдером договор поручения обработки данных, четко распределив обязанности по технической защите.
- Помните: ответственность перед субъектами данных за действия хостинг-провайдера несете вы, даже при его вине.
- Невыполнение мер приказа №25 само по себе не образует состав преступления по ст. 272 УК РФ.
- Риск уголовной ответственности по ст. 272 УК РФ возникает только при неправомерном доступе с уничтожением, блокированием, модификацией или копированием данных.
- Риск по ст. 272.1 УК РФ — при незаконном использовании или передаче данных, полученных неправомерным доступом или иным незаконным путем.
Когда нужен адвокат
- Обратитесь к адвокату, если объем данных значителен или включает специальные категории — цена ошибки высока.
- Адвокат нужен при разработке договора с хостинг-провайдером: он зафиксирует обязанности по защите данных.
- Привлеките адвоката для оценки уровня защищенности вашей информационной системы и реализации технических мер.
- Консультация адвоката обязательна, если возможен неправомерный доступ к данным с последствиями по ст. 272 УК РФ.
- Адвокат поможет, если данные используются незаконно — это риск квалификации по ст. 272.1 УК РФ.
- Обратитесь к адвокату для разработки индивидуального комплекса защитных мер, если данные содержат специальные категории.
Анализ ситуации
Вы являетесь самозанятым оператором персональных данных, использующим собственный сайт с формами сбора данных и базами данных, размещенными в дата-центре хостинга на территории Новосибирской области. Требуется определить распределение ответственности за техническую защиту данных.
Применимые нормы права
Обязанности оператора персональных данных
"Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных." (Источник: Федеральный закон "О персональных данных", статья 19, пункт 1)
"Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами." (Источник: Федеральный закон "О персональных данных", статья 18.1, пункт 1)
Определение оператора
"оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными" (Источник: Федеральный закон "О персональных данных", статья 3, пункт 2)
Поручение обработки данных третьим лицам
"Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора" (Источник: Федеральный закон "О персональных данных", статья 6, пункт 3)
"В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор." (Источник: Федеральный закон "О персональных данных", статья 6, пункт 5)
Уголовная ответственность
"Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации" (Источник: Уголовный кодекс РФ, статья 272, пункт 1)
"Незаконные использование и (или) передача (распространение, предоставление, доступ), сбор и (или) хранение компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа к средствам ее обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путем" (Источник: Уголовный кодекс РФ, статья 272.1, пункт 1)
Выводы и рекомендации
1. Обязанности самозанятого оператора
Вы как самозанятый оператор полностью отвечаете за выполнение требований по защите персональных данных, включая меры, предусмотренные приказом №25. Тот факт, что базы данных находятся в дата-центре хостинга, не снимает с вас ответственности.
2. Распределение ответственности с хостинг-провайдером
- Хостинг-провайдер является лицом, осуществляющим обработку по вашему поручению
- Вы должны заключить с хостинг-провайдером договор, в котором четко определить его обязанности по технической защите данных
- Ответственность перед субъектами персональных данных несете вы, даже если нарушение произошло по вине хостинг-провайдера
3. Уголовно-правовые последствия
Невыполнение технических мер приказа №25 само по себе не является уголовным преступлением по ст. 272 УК РФ. Однако:
- Если вследствие недостаточной защиты произойдет неправомерный доступ к данным с последствиями (уничтожение, блокирование, модификация, копирование), это может квалифицироваться по ст. 272 УК РФ
- Незаконное использование компьютерной информации с персональными данными может подпадать под ст. 272.1 УК РФ
- Для привлечения к уголовной ответственности необходимо наличие последствий или корыстной заинтересованности
4. Практические рекомендации
- Разработайте и реализуйте политику обработки персональных данных
- Заключите надлежащий договор с хостинг-провайдером с четким описанием его обязанностей по защите данных
- Проведите оценку уровня защищенности вашей информационной системы
- Реализуйте минимально необходимые технические меры защиты, соответствующие характеру обрабатываемых данных
- Ведите документацию, подтверждающую принятие мер по защите данных
Если объем обрабатываемых данных значителен или включает специальные категории, рекомендую обратиться к адвокату, специализирующемуся в области защиты персональных данных, для разработки индивидуального комплекса защитных мер.

Столкнулись с похожей ситуацией?
Подробно опишите детали,
и Нейроадвокат подберёт решение