Защита персональных данных: меры безопасности и реагирование на утечки

Поскольку бизнес всё активнее опирается на цифровые технологии и процессы, основанные на данных, сбор, хранение, использование и обработка персональных данных стали неотъемлемой частью деловой деятельности — будь то предоставление товаров и услуг, управление информацией о сотрудниках или выполнение повседневных операций. Соответственно, защита персональных данных приобрела особое значение.

В этом контексте Закон о защите цифровых персональных данных 2023 года («Закон DPDP/Закон») вместе с Правилами о защите цифровых персональных данных 2025 года (совместно — «Рамочная система DPDP»), которые вступят в силу с мая 2027 года, устанавливают основную нормативную базу, регулирующую обработку и защиту цифровых персональных данных в Индии. Одна из ключевых целей Рамочной системы DPDP — обеспечить принятие организациями надлежащих мер по защите персональных данных от несанкционированного доступа, неправомерного использования и раскрытия, а также создать механизмы уведомления в случае утечки персональных данных. Соответственно, Закон возлагает на организации, обрабатывающие персональные данные, ряд обязательств, направленных на то, чтобы обработка персональных данных осуществлялась безопасно, прозрачно и подотчётно на протяжении всего их жизненного цикла.

Обязательства, установленные Законом DPDP

Закон DPDP в первую очередь возлагает обязательства на организации, которые самостоятельно или совместно с другими определяют цели и средства обработки персональных данных (в Законе они определены как «Фидуциары данных» — Data Fiduciaries). Важно отметить, что Фидуциар данных может на договорной основе привлекать организации, обрабатывающие персональные данные от его имени и в соответствии с его указаниями (именуемые «Обработчики данных» — Data Processors). Однако Фидуциар данных остаётся ответственным за соблюдение положений Закона и принятых на его основании правил, в том числе в отношении любой обработки, осуществляемой от его имени Обработчиком данных.

Согласно положениям Закона DPDP, Фидуциары данных обязаны выполнять ряд требований, включая предоставление предусмотренных уведомлений (о согласии) лицам, чьи данные обрабатываются (именуемым в Законе «Субъекты данных» — Data Principals), получение действительного согласия посредством ясного утвердительного действия, обеспечение реализации прав Субъектов данных, внедрение надлежащих технических и организационных мер защиты, а также уведомление об утечках персональных данных. Среди этих требований обязательства, касающиеся безопасности персональных данных и уведомления об их утечке, имеют особое значение для достижения целей Закона. В этой связи Закон требует от Фидуциаров данных принимать разумные меры безопасности и, в случае утечки персональных данных, незамедлительно уведомлять как затронутых Субъектов данных, так и Совет по защите данных Индии («Совет»). Значимость этих обязательств подчёркивается существенными денежными штрафами, предусмотренными за их несоблюдение. Таким образом, в совокупности эти положения указывают на необходимость внедрения организациями надёжных механизмов обеспечения безопасности данных и реагирования на инциденты.

Минимальные меры безопасности для защиты персональных данных

Правила DPDP устанавливают базовый набор разумных мер безопасности, которые Фидуциары данных обязаны внедрить для защиты персональных данных, находящихся в их владении или под их контролем, и предотвращения утечек данных. Важно, что эти обязательства распространяются и на персональные данные, обрабатываемые Обработчиком данных от имени Фидуциара данных. Соответственно, Фидуциарам данных рекомендуется обеспечить, чтобы обязательства в области защиты и безопасности данных были закреплены в договорах с их Обработчиками данных. Для справки, минимальные стандарты, предусмотренные Правилами DPDP, включают:

  • обеспечение безопасности персональных данных с помощью шифрования, обфускации, маскирования или виртуальных токенов;
  • внедрение надлежащего контроля доступа к компьютерным ресурсам, используемым Фидуциаром данных или Обработчиком данных;
  • ведение журналов и мониторинг для выявления, расследования и устранения последствий несанкционированного доступа;
  • принятие разумных мер (например, резервного копирования) для обеспечения доступности данных и непрерывности обработки в случае нарушения конфиденциальности, целостности или доступности персональных данных;
  • хранение журналов, записей и соответствующих персональных данных, необходимых для выявления, расследования и устранения последствий несанкционированного доступа, в течение не менее одного года либо более длительного срока, если это требуется применимым законодательством;
  • закрепление обязательств по разумным мерам безопасности в договорах с Обработчиками данных; и
  • внедрение технических и организационных мер для эффективного обеспечения выполнения всех мер безопасности.

Меры, предусмотренные правилами, показывают, что от организаций ожидается целостный подход к безопасности данных, выходящий за рамки применения только технических инструментов. На практике для соблюдения требований Закона организации должны быть способны продемонстрировать, что персональные данные надлежащим образом защищены на всех этапах обработки и что приняты достаточные меры для выявления инцидентов безопасности, реагирования на них и восстановления после них — то есть защита данных обеспечивается на протяжении всего жизненного цикла обработки.

Утечка персональных данных

Закон определяет утечку персональных данных как «любую несанкционированную обработку персональных данных либо случайное раскрытие, получение, передачу, использование, изменение, уничтожение или утрату доступа к персональным данным, которые нарушают конфиденциальность, целостность или доступность персональных данных». Примечательно, что Рамочная система DPDP не устанавливает какого-либо порога или оценки риска для целей уведомления об утечках. Следовательно, о каждой утечке персональных данных, независимо от её серьёзности или последствий, необходимо сообщать, как только Фидуциар данных узнаёт о ней. В этой связи Рамочная система DPDP устанавливает двухуровневый подход, требуя от Фидуциаров данных уведомлять как затронутых Субъектов данных, так и Совет в случае утечки персональных данных:

Затронутые Субъекты данных. Узнав об утечке данных, Фидуциар данных обязан без промедления уведомить затронутых лиц в ясной и доступной форме через их учётную запись или зарегистрированные каналы связи. Уведомление должно включать характер, масштаб и время утечки, вероятные последствия, принятые или планируемые меры по снижению рисков, рекомендуемые меры безопасности, а также контактные данные лица, назначенного отвечать на вопросы и обращения затронутых лиц от имени Фидуциара данных.

Совет по защите данных. Узнав об утечке персональных данных, Фидуциар данных обязан без промедления уведомить Совет, предоставив первоначальное описание утечки, включая её характер, масштаб, время, место и вероятные последствия. Затем Фидуциар данных обязан предоставить обновлённую и подробную информацию в течение семидесяти двух (72) часов с момента, когда ему стало известно об утечке, либо в течение продлённого срока, если таковой будет разрешён, включая обстоятельства, приведшие к утечке, принятые или планируемые меры по снижению рисков и устранению последствий, выводы о причинах утечки, шаги, предпринятые для предотвращения повторения, а также подтверждение направления уведомлений затронутым лицам.

Учитывая жёсткие сроки уведомления и отсутствие какого-либо порога для отчётности, организациям следует обеспечить наличие надлежащих внутренних процессов для оперативного выявления, оценки, эскалации, расследования инцидентов безопасности и реагирования на них. Как правило, это включает внедрение документированной системы реагирования на инциденты и управления утечками, подкреплённой чёткими процедурами эскалации, а также договорными механизмами, обязывающими Обработчиков данных незамедлительно уведомлять организацию о любой фактической или предполагаемой утечке персональных данных и сотрудничать с ней.

Рекомендуемые действия

С учётом обязательств, установленных Рамочной системой DPDP, организациям следует внедрить проактивную систему соответствия для эффективного управления персональными данными и снижения регуляторных рисков. Такая система, обеспечивающая надёжную защиту данных, описана ниже:

  • В качестве первого шага организациям следует провести комплексное картирование данных, чтобы определить категории обрабатываемых персональных данных, цели обработки, потоки данных внутри организации и третьих лиц получателей таких данных (при их наличии).
  • Организациям также следует создать и периодически тестировать систему реагирования на инциденты и управления утечками, чтобы обеспечить своевременное выявление, расследование, уведомление и устранение последствий утечек персональных данных в соответствии с установленными законом требованиями.
  • Кроме того, договоры с поставщиками, подрядчиками и Обработчиками данных следует пересмотреть и обновить, включив в них надлежащие обязательства по защите данных, тем самым обеспечив эффективную передачу установленных законом обязанностей по всей цепочке обработки.
  • Также следует регулярно проводить оценки безопасности, аудиты и программы повышения осведомлённости сотрудников, чтобы усилить готовность организации и снизить риск инцидентов безопасности, возникающих из-за технических или человеческих уязвимостей.
  • Наконец, организациям следует вести комплексные политики и документированные процедуры, подтверждающие соблюдение требований Рамочной системы DPDP.

This content is originally Posted in English: Protecting Personal Data: Security Safeguards and Breach Response

Получите консультацию по бизнесу в Индии

Расскажите о вашем проекте, и наши юристы предложат оптимальную стратегию выхода на индийский рынок. Первичная консультация — бесплатно.