Краткий ответ
checklist Рекомендуемые действия
- 1Прекратите хранение паролей в открытом виде — перейдите на шифрование или откажитесь от их хранения.
- 2Получите надлежащее согласие: укажите оператора, перечень данных, цели, действия, срок и порядок отзыва.
- 3Опубликуйте политику обработки персональных данных и обеспечьте к ней доступ через бота.
- 4Уведомьте Роскомнадзор о намерении обрабатывать персональные данные до начала обработки.
- 5Ограничьте сбор данных целями бота: не храните логин и пароль дольше необходимого.
- 6Проверьте правила учебного журнала: доступ к нему через бота может нарушать условия сервиса.
folder_open Документы и доказательства
- check_circleТекст предупреждения бота и лог команды /login — доказательство фактического согласия.
- check_circleЛоги переписки с пользователями: момент показа предупреждения и ввод /login.
- check_circleСкриншоты интерфейса бота с текстом предупреждения и порядком ввода данных.
- check_circleСодержимое базы данных: перечень хранимых ПД (логин, пароль, ФИО, группа, оценки).
- check_circleТехническая документация сервера: подтверждение хранения паролей в открытом виде.
- check_circleЕсли правила журнала содержат запрет передачи учётных данных третьим лицам: Правила использования учебного журнала — запрет передачи учётных данных третьим лицам.
boltСрочно: первые шаги
- check_circleНемедленно прекратите обработку данных: отключите бота до устранения нарушений.
- check_circleУдалите все пароли, хранящиеся в открытом виде, и любые избыточные данные.
- check_circleВнедрите надлежащее согласие: оператор, данные, цели, действия, срок, порядок отзыва.
- check_circleПроверьте правила учебного журнала: доступ без разрешения владельца создаёт риск по ст. 272 УК РФ.
scheduleСроки и риски
- check_circleУведомите Роскомнадзор до начала обработки персональных данных — сейчас это не сделано.
- check_circleПрекратите хранение паролей в открытом виде — нарушение требований защиты персональных данных.
- check_circleПри отзыве согласия студентом обязаны прекратить обработку его данных.
- check_circleРиск административной ответственности по ч. 1 и ч. 3 ст. 13.11 КоАП РФ.
- check_circleРиск уголовной ответственности по ст. 137, 272 УК РФ и иска о моральном вреде.
blockЧего не делать
- check_circleНе храните пароли студентов в открытом виде — это нарушение ч. 1 ст. 19 ФЗ № 152-ФЗ.
- check_circleНе начинайте обработку данных без уведомления Роскомнадзора (ч. 1 ст. 22 ФЗ № 152-ФЗ).
- check_circleНе собирайте данные без политики обработки ПД в открытом доступе (ч. 2 ст. 18.1 ФЗ № 152-ФЗ).
- check_circleНе считайте предупреждение и команду /login надлежащим согласием по ч. 1 ст. 9 ФЗ № 152-ФЗ.
- check_circleНе собирайте данные сверх заявленных целей — это нарушает ч. 1–2 ст. 5 ФЗ № 152-ФЗ.
- check_circleНе продолжайте обработку после отзыва согласия субъектом (ч. 5 ст. 21 ФЗ № 152-ФЗ).
gavelКогда нужен адвокат
- check_circleЕсли возбуждено уголовное дело по ст. 137 или ст. 272 УК РФ: При риске уголовной ответственности по ст. 137 или ст. 272 УК РФ — защита без адвоката недопустима.
- check_circleЕсли составлен протокол по ст. 13.11 КоАП РФ: При составлении протокола по ст. 13.11 КоАП РФ — адвокат нужен для позиции и снижения штрафа.
- check_circleЕсли поступили претензии учебного заведения или Роскомнадзора: При претензиях учебного заведения или Роскомнадзора — адвокат выстроит защиту и переписку.
- check_circleЕсли произошла утечка данных и предъявлен коллективный иск: При утечке данных и коллективном иске студентов — без адвоката риски несоразмерны.
- check_circleПри приведении бота в законный вид — адвокат проверит согласие, политику и уведомление РКН.
- Ситуация юридическим языком. Вы создали и эксплуатируете программного бота в мессенджере, который по предоставленным пользователем логину и паролю осуществляет автоматизированный доступ к стороннему учебному журналу, извлекает оттуда персональные данные студента (ФИО, группа, оценки), накапливает их в собственной базе данных и использует для отображения успеваемости и напоминаний. Пароли хранятся в открытом виде. Перед началом работы бот демонстрирует текстовое предупреждение, в котором указано, что бот создан в образовательных целях, не является официальным продуктом учебного заведения, собирает и хранит логин и пароль, а данные не передаются третьим лицам; согласие выражается командой
/login.
Из этого следует: вы являетесь оператором персональных данных, поскольку самостоятельно организуете и осуществляете сбор, запись, хранение, извлечение и использование персональных данных, а также определяете цели их обработки. На вас распространяются все обязанности, установленные Федеральным законом № 152-ФЗ. Текущее предупреждение не является согласием на обработку персональных данных надлежащего качества, политика обработки персональных данных отсутствует, уведомление в Роскомнадзор не направлено, а хранение паролей в открытом виде не соответствует требованиям к защите персональных данных. Следовательно, в текущем виде обработка персональных данных ведётся с нарушением закона.
- Затронутые правоотношения:
-
Отношения по обработке персональных данных (ФЗ № 152-ФЗ). Вы обрабатываете персональные данные студентов — ФИО, группу, оценки, а также логин и пароль, которые относятся к информации, позволяющей идентифицировать физическое лицо. Это влечёт статус оператора и весь комплекс обязанностей: наличие законного основания, согласие, политика, уведомление РКН, защита данных.
-
Отношения в сфере защиты информации и компьютерной информации (ст. 272 УК РФ, ст. 13.11 КоАП РФ). Доступ к учебному журналу с использованием чужих учётных данных и хранение паролей в открытом виде создают риск квалификации действий как неправомерного доступа к компьютерной информации, а нарушение правил обработки персональных данных образует самостоятельный состав административного правонарушения.
-
Отношения по защите частной жизни и личных неимущественных прав (ст. 151, 152.2 ГК РФ, ст. 137 УК РФ). Обработка сведений о студенте без надлежащего согласия затрагивает неприкосновенность частной жизни и может повлечь гражданско-правовую ответственность, а при определённых обстоятельствах — уголовную.
-
Договорные и пользовательские отношения с владельцем учебного журнала. Использование автоматизированного доступа к чужому сервису с учётными данными пользователя может нарушать условия использования этого сервиса, что влияет на оценку правомерности доступа и добросовестности обработки.
- Юридически значимые обстоятельства, которые решают дело:
-
Наличие законного основания обработки. Обработка персональных данных допускается при наличии согласия субъекта (п. 1 ч. 1 ст. 6 ФЗ № 152-ФЗ) либо иного основания из ч. 1 ст. 6. В текущем виде согласие не является конкретным, предметным, информированным, сознательным и однозначным: в предупреждении не указан оператор, перечень данных и операций, срок действия согласия и порядок его отзыва. Команда
/loginне подтверждает получение такого согласия. -
Соответствие объёма и срока хранения данных целям обработки. Постоянное хранение логина и пароля после однократного получения доступа к журналу является избыточным по отношению к заявленной цели — показ успеваемости и напоминания. Это нарушает принципы обработки, установленные ст. 5 ФЗ № 152-ФЗ.
-
Исполнение обязанностей оператора. Отсутствуют опубликованная политика обработки персональных данных и уведомление Роскомнадзора, что является самостоятельным нарушением. Хранение паролей в открытом виде не соответствует требованиям ст. 19 ФЗ № 152-ФЗ о необходимых правовых, организационных и технических мерах защиты.
-
Правомерность доступа к учебному журналу. Если доступ осуществляется с согласия самого студента и не нарушает правила владельца журнала, это влияет на квалификацию действий по ст. 272 УК РФ. Однако сам по себе факт согласия студента не устраняет обязанности оператора по 152-ФЗ и не легализует обработку при отсутствии надлежащего согласия и иных обязательных элементов.
Правовой статус бота и собираемых данных
Собираемые ботом сведения (логин и пароль от учебного журнала, ФИО, группа, оценки) — это информация, относящаяся к определяемому физическому лицу, то есть персональные данные:
- персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных); 1 1 ) персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном настоящим Федеральным законом; (Дополнение пунктом - Федеральный закон от 30.12.2020 № 519-ФЗ) 2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; 3) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
— п. 1 ст. 3 ФЗ № 152-ФЗ «О персональных данных»
Поскольку вы самостоятельно организуете и осуществляете их обработку (сбор, запись, хранение, извлечение, использование) и определяете цели обработки, вы являетесь оператором персональных данных:
- оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; 3) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных; 4) автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники; 5) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц; 6) предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц; 7) блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
— п. 2 ст. 3 ФЗ № 152-ФЗ
Обработкой охватываются все ваши операции с данными, включая сбор пароля и логина и их хранение в базе:
- обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных; 4) автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники; 5) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц; 6) предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц; 7) блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных); 8) уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
— п. 3 ст. 3 ФЗ № 152-ФЗ
Вывод: вы — оператор персональных данных, и на вас в полном объёме распространяются обязанности по ФЗ № 152-ФЗ. Ссылка «бот создан в образовательных целях» от статуса оператора не освобождает — образовательная цель может влиять лишь на оценку добросовестности, но не снимает обязанностей. Создание и использование такого бота законно только при выполнении всех нижеперечисленных требований; в текущем виде (без согласия надлежащего качества, без политики, без уведомления РКН, с открытым хранением паролей) — нет.
Правовое основание обработки: согласие и его качество
Обработка персональных данных допускается, в частности, при наличии согласия субъекта, а также в ряде иных случаев:
- Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; 2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей; 3) обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах; (В редакции Федерального закона от 29.07.2017 № 223-ФЗ) 3 1 ) обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее - исполнение судебного акта);
— п. 1 ч. 1 ст. 6 ФЗ № 152-ФЗ
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным, а его наличие обязан доказать оператор:
- Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным . Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором. (В редакции Федерального закона от 14.07.2022 № 266-ФЗ) 2. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 настоящего Федерального закона. 3.
— ч. 1 ст. 9 ФЗ № 152-ФЗ
- Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных или доказательство наличия оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 настоящего Федерального закона, возлагается на оператора. 4. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности: 1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе; 2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
— ч. 3 ст. 9 ФЗ № 152-ФЗ
Применительно к вашим фактам: предупреждение бота не образует согласия надлежащего качества — в нём не назван оператор (вы, ФИО/адрес), не указан перечень данных и операций, срок действия и способ отзыва. Команда /login не подкреплена текстом, где эти сведения раскрыты, поэтому доказать информированность и предметность согласия вам нечем.
Обработку нельзя обосновать и «законным интересом оператора» из п. 7 ч. 1 ст. 6 — эта норма требует, чтобы при обработке не нарушались права и свободы субъекта:
- обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом "О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон "О микрофинансовой деятельности и микрофинансовых организациях", либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных; (В редакции Федерального закона от 03.07.2016 № 231-ФЗ) 8) обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных; 9) обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 настоящего Федерального закона, при условии обязательного обезличивания персональных данных;
— п. 7 ч. 1 ст. 6 ФЗ № 152-ФЗ
Вывод: без корректного согласия либо иного законного основания из ч. 1 ст. 6 обработка ведётся «в случаях, не предусмотренных законодательством», что прямо образует состав административного правонарушения. Кроме того, хранение пароля — избыточные данные для целей «показать успеваемость»: как только бот один раз получил доступ к журналу, постоянное хранение учётных данных не отвечает целям обработки.
Обязанности оператора: законность целей, политика, уведомление РКН
Обработка должна вестись на законной основе и ограничиваться заранее определёнными целями; объём данных не должен быть избыточным, а хранение — дольше, чем требуют цели:
- Обработка персональных данных должна осуществляться на законной и справедливой основе. 2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. 3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой. 4. Обработке подлежат только персональные данные, которые отвечают целям их обработки. 5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. 6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных. 7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
— ч. 1–2 ст. 5 ФЗ № 152-ФЗ
Оператор обязан опубликовать политику обработки персональных данных, в том числе при сборе через интернет:
- Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети , в том числе на страницах принадлежащего оператору сайта в информационно-телекоммуникационной сети "Интернет", с использованием которых осуществляется сбор персональных данных, документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети. (В редакции Федерального закона от 14.07.2022 № 266-ФЗ) 3. Правительство Российской Федерации устанавливает перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами. 4.
— ч. 2 ст. 18.1 ФЗ № 152-ФЗ
До начала обработки оператор обязан уведомить Роскомнадзор; освобождение предусмотрено лишь для узких случаев, не охватывающих ваш бот (обработка без средств автоматизации и др.):
- Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи. 2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных: 1) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 2) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 3) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 4) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 5) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 6) (Пункт утратил силу - Федеральный закон от 14.07.2022 № 266-ФЗ) 7) включенных в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка; (В редакции Федерального закона от 14.07.2022 № 266-ФЗ) 8) в случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации;
— ч. 1 ст. 22 ФЗ № 152-ФЗ
Применительно к фактам: у вас нет опубликованной политики и, по всей видимости, не направлено уведомление в реестр операторов, хотя обработка ведётся автоматизированно и через интернет.
Вывод: оператору необходимо (1) привести цели обработки к законным и определённым, (2) опубликовать политику обработки ПДн и сведения о реализуемых требованиях к защите, (3) подать уведомление в Роскомнадзор до начала обработки. Невыполнение каждого из этих требований наказывается отдельно по ст. 13.11 КоАП РФ.
Меры безопасности и открытое хранение паролей
Оператор обязан принимать правовые, организационные и технические меры защиты данных, причём безопасность обеспечивается, в частности, применением мер, исполнение которых обеспечивает установленные Правительством уровни защищённости:
- Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. 2. Обеспечение безопасности персональных данных достигается, в частности: 1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных; 2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных; 3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации; 3 1 ) применением для уничтожения персональных данных прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации; (Дополнение пунктом - Федеральный закон от 08.08.2024 № 233-ФЗ) 4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
— ч. 1 ст. 19 ФЗ № 152-ФЗ
Конкретный состав таких мер для каждого уровня защищённости устанавливается ФСТЭК России; документ прямо требует нейтрализации актуальных угроз безопасности персональных данных:
- Настоящий документ разработан в соответствии с частью 4 статьи 19 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451; 2009, N 48, ст. 5716; N 52, ст. 6439; 2010, N 27, ст. 3407; N 31, ст. 4173, ст. 4196; N 49, ст. 6409; 2011, N 23, ст. 3263; N 31, ст. 4701) и устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее - меры по обеспечению безопасности персональных данных) для каждого из уровней защищенности персональных данных, установленных в Требованиях к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119 (Собрание законодательства Российской Федерации, 2012, N 45, ст. 6257). Меры по обеспечению безопасности персональных данных принимаются для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
— п. 1 Приказа ФСТЭК России № 21 от 18.02.2013
Применительно к фактам: хранение паролей в открытом виде — классическая актуальная угроза (несанкционированный доступ, компрометация учётных записей), которая не нейтрализована. Доступ «только у вас» не является мерой защиты: она не защищает от внешнего доступа к серверу, утечки дампа базы или внутренней ошибки. При наличии угроз уровни защищённости устанавливаются ПП № 1119, а конкретные меры (идентификация и аутентификация, управление доступом, регистрация событий безопасности и др.) — приказом ФСТЭК России № 21.
Вывод: необходимо прекратить хранение паролей в открытом виде (хранить только хэш, а лучше — не хранить пароль вовсе, используя вместо него сохранённый токен сессии), определить угрозы безопасности, присвоить уровень защищённости по ПП № 1119 и внедрить меры по приказу ФСТЭК России № 21. Отсутствие таких мер — самостоятельное основание для ответственности и для требования о возмещении морального вреда.
Административная ответственность и денежные последствия
Обработка данных в случаях, не предусмотренных законом, либо несовместимая с целями сбора наказывается штрафом, в том числе для граждан:
- Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 настоящей статьи и статьей 17.13 настоящего Кодекса , если эти действия не содержат уголовно наказуемого деяния, - (В редакции федеральных законов от 11.06.2021 № 206-ФЗ, от 30.11.2024 № 420-ФЗ) влечет наложение административного штрафа на граждан в размере от десяти тысяч до пятнадцати тысяч рублей; на должностных лиц - от пятидесяти тысяч до ста тысяч рублей; на юридических лиц - от ста пятидесяти тысяч до трехсот тысяч рублей. (В редакции федеральных законов от 24.02.2021 № 19-ФЗ, от 30.11.2024 № 420-ФЗ) 1 1 . Повторное совершение административного правонарушения, предусмотренного частью 1 настоящей статьи, - влечет наложение административного штрафа на граждан в размере от пятнадцати тысяч до тридцати тысяч рублей; на должностных лиц - от ста тысяч до двухсот тысяч рублей; на юридических лиц - от трехсот тысяч до пятисот тысяч рублей. (В редакции Федерального закона от 30.11.2024 № 420-ФЗ) (Дополнение частью - Федеральный закон от 24.02.2021 № 19-ФЗ) 2.
— ч. 1 ст. 13.11 КоАП РФ
Невыполнение обязанности опубликовать политику обработки ПДн наказывается отдельно:
- Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных - влечет наложение административного штрафа на граждан в размере от одной тысячи пятисот до трех тысяч рублей; на должностных лиц - от шести тысяч до двенадцати тысяч рублей; на индивидуальных предпринимателей - от десяти тысяч до двадцати тысяч рублей; на юридических лиц - от тридцати тысяч до шестидесяти тысяч рублей. (В редакции Федерального закона от 24.02.2021 № 19-ФЗ) 4. Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных, - влечет наложение административного штрафа на граждан в размере от двух тысяч до четырех тысяч рублей; на должностных лиц - от восьми тысяч до двенадцати тысяч рублей; на индивидуальных предпринимателей - от двадцати тысяч до тридцати тысяч рублей; на юридических лиц - от сорока тысяч до восьмидесяти тысяч рублей. (В редакции Федерального закона от 24.02.2021 № 19-ФЗ) 5.
— ч. 3 ст. 13.11 КоАП РФ
Гражданско-правовое последствие нарушений — возмещение морального вреда субъекту независимо от имущественного вреда:
Статья 24. Ответственность за нарушение требований настоящего Федерального закона 1. Лица, виновные в нарушении требований настоящего Федерального закона, несут предусмотренную законодательством Российской Федерации ответственность. (В редакции Федерального закона от 25.07.2011 № 261-ФЗ) 2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков. (Дополнение частью - Федеральный закон от 25.07.2011 № 261-ФЗ) Глава 6. Заключительные положения Статья 25. Заключительные положения 1. Настоящий Федеральный закон вступает в силу по истечении ста восьмидесяти дней после дня его официального опубликования. 2. После дня вступления в силу настоящего Федерального закона обработка персональных данных, включенных в информационные системы персональных данных до дня его вступления в силу, осуществляется в соответствии с настоящим Федеральным законом. 2 1 .
— ст. 24 ФЗ № 152-ФЗ, п. 5
Базой для компенсации морального вреда служит ст. 151 ГК РФ, по которой суд может возложить на нарушителя денежную компенсацию за действия, нарушающие личные неимущественные права или посягающие на нематериальные блага:
Статья 151. Компенсация морального вреда Если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. (В редакции Федерального закона от 02.07.2013 № 142-ФЗ) При определении размеров компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные заслуживающие внимания обстоятельства. Суд должен также учитывать степень физических и нравственных страданий, связанных с индивидуальными особенностями гражданина, которому причинен вред. (В редакции Федерального закона от 02.07.2013 № 142-ФЗ) Статья 152. Защита чести, достоинства и деловой репутации 1. Гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Опровержение должно быть сделано тем же способом, которым были распространены сведения о гражданине, или другим аналогичным способом. По требованию заинтересованных лиц допускается защита чести, достоинства и деловой репутации гражданина и после его смерти. 2.
— ст. 151 ГК РФ, п. 2
Применительно к фактам: ваш риск складывается из штрафа по ч. 1 ст. 13.11 КоАП (10–15 тыс. руб. для гражданина, повторно — 15–30 тыс. руб.), штрафа по ч. 3 ст. 13.11 КоАП (1,5–3 тыс. руб.), а также требования студента о компенсации морального вреда. При утечке открыто хранящихся паролей суммы и вероятность иска кратно возрастают.
Вывод: денежный риск по вашему боту — административные штрафы по нескольким частям ст. 13.11 КоАП РФ плюс потенциальные иски о компенсации морального вреда по ст. 151 ГК РФ и ст. 24 ФЗ № 152-ФЗ. Штраф налагает Роскомнадзор, иск о моральном вреде рассматривает суд в порядке гражданского судопроизводства.
Риски в сфере компьютерной информации и частной жизни
Неправомерный доступ к охраняемой законом компьютерной информации, повлёкший уничтожение, блокирование, модификацию либо копирование информации, наказывается по ст. 272 УК РФ:
- Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации, за исключением случаев, предусмотренных статьей 272 1 настоящего Кодекса, - (В редакции Федерального закона от 30.11.2024 № 421-ФЗ) наказывается штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо исправительными работами на срок до одного года, либо ограничением свободы на срок до двух лет, либо принудительными работами на срок до двух лет, либо лишением свободы на тот же срок. 2. То же деяние, причинившее крупный ущерб или совершенное из корыстной заинтересованности, - наказывается штрафом в размере от ста тысяч до трехсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо исправительными работами на срок от одного года до двух лет, либо ограничением свободы на срок до четырех лет, либо принудительными работами на срок до четырех лет, либо лишением свободы на тот же срок. (В редакции Федерального закона от 28.06.2014 № 195-ФЗ) 3.
— ч. 1 ст. 272 УК РФ
Разъяснение Пленума ВС РФ о том, что доступ является неправомерным, когда информация получена без согласия её обладателя либо в нарушение установленного порядка:
- Применительно к статье 272 УК РФ неправомерным доступом к компьютерной информации является получение или использование такой информации без согласия обладателя информации лицом, не наделенным необходимыми для этого полномочиями, либо в нарушение установленного нормативными правовыми актами порядка независимо от формы такого доступа (путем проникновения к источнику хранения информации в компьютерном устройстве, принадлежащем другому лицу, непосредственно либо путем удаленного доступа). 6. Обратить внимание судов на то, что преступления, предусмотренные статьями 272 и 274 УК РФ, признаются оконченными, когда указанные соответственно в части 1 статьи 272 УК РФ или в части 1 статьи 274 УК РФ деяния повлекли наступление общественно опасных последствий (одного или нескольких) в виде уничтожения, блокирования, модификации либо 4 копирования такой информации, а по статье 274 УК РФ также в виде причинения крупного ущерба. С учетом этого в ходе рассмотрения каждого дела о преступлении, предусмотренном статьями 272 или 274 УК РФ, подлежат установлению не только совершение неправомерного доступа к компьютерной информации или нарушение соответствующих правил, но и общественно опасные последствия, возможность наступления которых охватывалась умыслом лица, осуществившего такой доступ или допустившего нарушение правил, а также наличие причинной связи между данными действиями и наступившими последствиями.
— п. 5 Постановления Пленума ВС РФ от 15.12.2022 № 37
Ветка защиты (добросовестное использование). Состав отсутствует, когда деяние совершено без цели неправомерного доступа и не повлекло указанных последствий, в том числе в образовательных целях:
не образует состава преступления использование такой программы или информации лицом на принадлежащих ему компьютерных устройствах либо с согласия собственника компьютерного устройства, не преследующее цели неправомерного доступа к охраняемой законом компьютерной информации и не повлекшее несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств ее защиты (например, в образовательных целях либо в ходе тестирования 6 компьютерных систем для проверки уязвимости средств защиты компьютерной информации, к которым у данного лица имеется правомерный доступ), равно как и создание подобных программ для указанных целей. 12. При квалификации действий лица по статье 274 УК РФ судам необходимо установить, какие именно правила из перечисленных в части 1 данной статьи были нарушены, а также возложена ли на это лицо обязанность соблюдать указанные правила. Данные правила могут быть установлены федеральными законами и подзаконными нормативными правовыми актами, а также инструкциями или иными локальными нормативными актами организаций, если они приняты в развитие указанных законов и подзаконных актов, не противоречат им и не изменяют их содержание.
— п. 11 Постановления Пленума ВС РФ от 15.12.2022 № 37
Применительно к фактам: ключевой вопрос — давал ли доступ к журналу его обладатель (учебное заведение) или только сам студент. Студент передаёт вам свой логин/пароль, но обладателем информации и оператором журнала обычно выступает школа/вуз, а вход по чужому паролю может нарушать правила сервиса. Копирование оценок из журнала — это «копирование компьютерной информации», формально совпадающее с признаком ст. 272 УК РФ. Однако при отсутствии корыстной цели, отсутствии цели неправомерного доступа и при добровольном предоставлении данных самим студентом защитная ветка (образовательные цели, согласие заинтересованного пользователя) существенно снижает уголовный риск — но не исключает его, если правила владельца журнала доступ по чужим учётным данным запрещают, так как в этом случае доступ нарушает установленный порядок.
Отдельно — ч. 1 ст. 137 УК РФ (незаконное собирание сведений о частной жизни), состав которой образует собирание таких сведений без согласия лица:
- Незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации , за исключением случаев, предусмотренных статьей 272 1 настоящего Кодекса, - (В редакции федеральных законов от 08.12.2003 № 162-ФЗ , от 30.11.2024 № 421-ФЗ ) наказываются штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года, либо принудительными работами на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового, либо арестом на срок до четырех месяцев, либо лишением свободы на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет. (В редакции Федерального закона от 07.12.2011 № 420-ФЗ ) 2.
— ч. 1 ст. 137 УК РФ
Поскольку студенты добровольно предоставляют данные, признак «без согласия» по ст. 137 УК РФ спорен и защитная ветка здесь сильна. Дополнительно гражданская защита частной жизни не допускает сбор и хранение информации о ней без согласия гражданина (п. 1 ст. 152.2 ГК РФ — см. блок 7).
Вывод: уголовный риск по ст. 272 УК РФ реален прежде всего там, где доступ нарушает правила обладателя журнала; риск по ст. 137 УК РФ при добровольной передаче данных студентом слаб. Защитная позиция строится на добровольности, образовательной цели и отсутствии последствий, перечисленных в ч. 1 ст. 272 УК РФ.
Частная жизнь, согласие и что менять в политике бота
Гражданско-правовой запрет на сбор и хранение информации о частной жизни без согласия гражданина:
Статья 152 2 . Охрана частной жизни гражданина 1. Если иное прямо не предусмотрено законом, не допускаются без согласия гражданина сбор, хранение, распространение и использование любой информации о его частной жизни, в частности сведений о его происхождении, о месте его пребывания или жительства, о личной и семейной жизни. Не являются нарушением правил, установленных абзацем первым настоящего пункта, сбор, хранение, распространение и использование информации о частной жизни гражданина в государственных, общественных или иных публичных интересах, а также в случаях, если информация о частной жизни гражданина ранее стала общедоступной либо была раскрыта самим гражданином или по его воле. 2. Стороны обязательства не вправе разглашать ставшую известной им при возникновении и (или) исполнении обязательства информацию о частной жизни гражданина, являющегося стороной или третьим лицом в данном обязательстве, если соглашением не предусмотрена возможность такого разглашения информации о сторонах. 3. Неправомерным распространением полученной с нарушением закона информации о частной жизни гражданина считается, в частности, ее использование при создании произведений науки, литературы и искусства, если такое использование нарушает интересы гражданина. 4.
— п. 1 ст. 152.2 ГК РФ
Применительно к рекомендациям: чтобы привести бота в соответствие с законом, нужно закрыть три блока требований.
(1) Согласие и предупреждение. Предупреждение в боте должно быть заменено на полноценный текст, где назван оператор (ваше ФИО и адрес), перечислены категории данных (логин, пароль, ФИО, группа, оценки), цели каждой обработки, перечень действий, срок хранения и способ отзыва согласия (ч. 1, 4 ст. 9 ФЗ № 152-ФЗ). Согласие должно фиксироваться в форме, позволяющей доказать его получение (ч. 1, 3 ст. 9 ФЗ № 152-ФЗ), причём доказывать его обязанность лежит на вас.
(2) Политика и уведомление. Опубликовать политику обработки ПДн и сведения о требованиях к защите (ч. 2 ст. 18.1 ФЗ № 152-ФЗ) и направить уведомление в Роскомнадзор до начала обработки (ч. 1 ст. 22 ФЗ № 152-ФЗ).
(3) Обработка без избыточности. Ограничить собираемые данные целями, не хранить пароль после получения доступа (хранить токен/хэш), обеспечить сроки хранения и порядок уничтожения (ст. 5 ФЗ № 152-ФЗ).
Вывод: юридически безопасная модель — либо отказаться от сбора пароля вообще (использовать официальный API журнала), либо получать явное информированное согласие, не хранить пароль в открытом виде, публиковать политику и уведомить РКН. Сбор данных о несовершеннолетних без согласия законных представителей — дополнительный риск, поскольку согласие за недееспособное лицо даёт законный представитель (ч. 6 ст. 9 ФЗ № 152-ФЗ), а уточнить возрастную категорию пользователей возможно только по вашим данным. Если среди пользователей есть лица младше 18 лет, объём обязанностей возрастает и требует отдельной проверки.
Что делать с уже собранными данными
Субъект вправе требовать уточнения, блокирования или уничтожения данных, если они незаконно получены или не нужны для заявленной цели:
- Субъект персональных данных имеет право на получение сведений, указанных в части 7 настоящей статьи, за исключением случаев, предусмотренных частью 8 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав. 2. Сведения, указанные в части 7 настоящей статьи, должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных. 3. Сведения, указанные в части 7 настоящей статьи, предоставляются субъекту персональных данных или его представителю оператором в течение десяти рабочих дней с момента обращения либо получения оператором запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
— ч. 1 ст. 14 ФЗ № 152-ФЗ
При отзыве согласия оператор обязан прекратить обработку и уничтожить данные, если они более не нужны, в срок не более тридцати дней:
- В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом или другими федеральными законами. 5 1 .
— ч. 5 ст. 21 ФЗ № 152-ФЗ
При выявлении неправомерной обработки оператор обязан прекратить её, а при невозможности обеспечить правомерность — уничтожить данные (10 рабочих дней), уведомив субъекта и Роскомнадзор:
- В случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган. 3 1 .
— ч. 3 ст. 21 ФЗ № 152-ФЗ
Применительно к фактам: уже накопленные в базе логины/пароли и данные об оценках обрабатываются (в части пароля) неправомерно — без надлежащего согласия и вопреки принципу минимизации; открытое хранение пароля — неустранимое нарушение требований к защите.
Вывод: ранее собранные пароли следует уничтожить (прекратить их хранение, оставив лишь безвозвратный токен сессии или вовсе перейдя на официальный API журнала), а по остальным данным — либо обеспечить правомерность обработки (получить надлежащее согласие, опубликовать политику, уведомить РКН), либо удалить. Для уже накопленных данных, по которым согласие не оформлено надлежащим образом, корректный путь — запросить согласие задним числом либо уничтожить данные, поскольку факт их получения без информированного согласия делает обработку неправомерной с момента сбора.
Создание и использование такого бота в текущем виде незаконно, поскольку вы являетесь оператором персональных данных (п. 2 ст. 3 ФЗ № 152-ФЗ), но обрабатываете их без надлежащего согласия, без опубликованной политики, без уведомления Роскомнадзора и с нарушением требований к защите данных (пароли в открытом виде).
1. Законность создания и использования бота. Сам по себе сбор логина и пароля от учебного журнала, а также ФИО, группы и оценок — это обработка персональных данных (п. 1 ст. 3 ФЗ № 152-ФЗ), которая допускается только при наличии законного основания, прежде всего — согласия субъекта (п. 1 ч. 1 ст. 6 ФЗ № 152-ФЗ). Ваше текущее предупреждение не является согласием надлежащего качества: оно не содержит сведений об операторе, перечня данных и операций, срока действия и порядка отзыва согласия (ч. 1 ст. 9 ФЗ № 152-ФЗ). Команда /login не подкреплена текстом, раскрывающим эти сведения, поэтому доказать информированность и предметность согласия вы не сможете — бремя доказывания лежит на операторе (ч. 3 ст. 9 ФЗ № 152-ФЗ). Кроме того, вы не опубликовали политику обработки персональных данных (ч. 2 ст. 18.1 ФЗ № 152-ФЗ) и не уведомили Роскомнадзор до начала обработки (ч. 1 ст. 22 ФЗ № 152-ФЗ). Хранение паролей в открытом виде нарушает обязанность принимать необходимые правовые, организационные и технические меры защиты (ч. 1 ст. 19 ФЗ № 152-ФЗ). Таким образом, в текущем виде деятельность бота незаконна.
2. Юридические риски. Основные риски:
- Административная ответственность по ч. 1 ст. 13.11 КоАП РФ — обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора. Также возможна ответственность по ч. 3 ст. 13.11 КоАП РФ за невыполнение обязанности по опубликованию политики обработки персональных данных.
- Уголовная ответственность по ч. 1 ст. 137 УК РФ — незаконное собирание или распространение сведений о частной жизни лица без его согласия. Риск усиливается тем, что вы храните пароли в открытом виде, что при утечке может быть квалифицировано как распространение.
- Уголовная ответственность по ч. 1 ст. 272 УК РФ — неправомерный доступ к охраняемой компьютерной информации. Согласно п. 5 Постановления Пленума ВС РФ от 15.12.2022 № 37, неправомерным признаётся доступ без согласия обладателя информации лицом, не наделённым необходимыми полномочиями. Если доступ к учебному журналу осуществляется с согласия самого студента (владельца учётной записи) и не нарушает правила владельца журнала, состав может отсутствовать (п. 11 Постановления Пленума ВС РФ от 15.12.2022 № 37). Однако если владелец журнала (учебное заведение) запрещает такой доступ или передачу учётных данных третьим лицам, риск квалификации по ст. 272 УК РФ сохраняется.
- Гражданско-правовая ответственность — компенсация морального вреда (ст. 151 ГК РФ) и нарушение запрета на сбор, хранение и использование информации о частной жизни без согласия гражданина (п. 1 ст. 152.2 ГК РФ). Также возможна ответственность по ст. 24 ФЗ № 152-ФЗ.
3. Что необходимо учесть и изменить. Для минимизации рисков необходимо:
- Получить надлежащее согласие на обработку персональных данных, соответствующее требованиям ч. 1 ст. 9 ФЗ № 152-ФЗ: конкретное, предметное, информированное, сознательное и однозначное. В тексте согласия должны быть указаны: оператор (вы), перечень данных (логин, пароль, ФИО, группа, оценки), цели обработки (показ успеваемости, напоминания), перечень действий с данными (сбор, запись, хранение, извлечение, использование), срок действия согласия и порядок его отзыва.
- Опубликовать политику обработки персональных данных и обеспечить неограниченный доступ к ней, в том числе через бота (ч. 2 ст. 18.1 ФЗ № 152-ФЗ).
- Уведомить Роскомнадзор о намерении осуществлять обработку персональных данных до её начала (ч. 1 ст. 22 ФЗ № 152-ФЗ). Исключения, предусмотренные ч. 2 ст. 22 ФЗ № 152-ФЗ, на ваш случай не распространяются.
- Прекратить хранение паролей в открытом виде. Обеспечить технические меры защиты в соответствии с ч. 1 ст. 19 ФЗ № 152-ФЗ и Приказом ФСТЭК России № 21 от 18.02.2013. Пароли должны храниться в зашифрованном или хэшированном виде, а лучше — не храниться вовсе: после однократного получения доступа к журналу постоянное хранение учётных данных избыточно и нарушает принцип минимизации данных (ч. 2 ст. 5 ФЗ № 152-ФЗ).
- Исключить избыточность данных (ч. 2 ст. 5 ФЗ № 152-ФЗ): хранить только те данные, которые необходимы для заявленных целей, и не дольше, чем это требуется для их достижения.
4. Права субъектов. Студенты вправе получать сведения об обработке их персональных данных (ч. 1 ст. 14 ФЗ № 152-ФЗ) и в любой момент отозвать согласие (ч. 2 ст. 9 ФЗ № 152-ФЗ). При отзыве согласия вы обязаны прекратить обработку (ч. 5 ст. 21 ФЗ № 152-ФЗ). При выявлении неправомерной обработки вы обязаны прекратить её в течение 3 рабочих дней с даты выявления (ч. 3 ст. 21 ФЗ № 152-ФЗ).
Пошаговые действия
- Немедленно прекратите хранение паролей в открытом виде. Переведите их в зашифрованный или хэшированный вид либо полностью исключите их хранение, если это технически возможно (ч. 1 ст. 19 ФЗ № 152-ФЗ, ч. 2 ст. 5 ФЗ № 152-ФЗ).
- Разработайте и опубликуйте политику обработки персональных данных, обеспечив доступ к ней через бота (ч. 2 ст. 18.1 ФЗ № 152-ФЗ).
- Подготовьте текст согласия на обработку персональных данных, соответствующий требованиям ч. 1 ст. 9 ФЗ № 152-ФЗ, и внедрите его в бота до команды
/login. Обеспечьте фиксацию факта дачи согласия (например, логирование). - Направьте уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных до её начала (ч. 1 ст. 22 ФЗ № 152-ФЗ).
- Проведите аудит обрабатываемых данных на предмет избыточности: удалите данные, не соответствующие заявленным целям, и установите сроки хранения (ч. 2 ст. 5 ФЗ № 152-ФЗ).
- Разработайте и внедрите организационные и технические меры защиты персональных данных в соответствии с ч. 1 ст. 19 ФЗ № 152-ФЗ и Приказом ФСТЭК России № 21 от 18.02.2013.
- Обеспечьте процедуру отзыва согласия и реагирования на запросы субъектов (ч. 2 ст. 9, ч. 1 ст. 14, ч. 5 ст. 21 ФЗ № 152-ФЗ). При получении отзыва — прекратите обработку в установленный срок.
- При выявлении факта неправомерной обработки (например, если выяснится, что владелец журнала запрещает такой доступ) — прекратите обработку в течение 3 рабочих дней с даты выявления (ч. 3 ст. 21 ФЗ № 152-ФЗ).