КЛИЕНТ
Крупная федеральная страховая компания: розничное и корпоративное страхование, в том числе ОСАГО, каско и добровольное медицинское страхование. Название заказчика не раскрываем по соглашению о неразглашении (NDA).
ОТРАСЛЬ
Страхование и финансовые сервисы. Через сайты страховщика проходят паспортные данные, сведения о транспортных средствах, банковские реквизиты, диагностические карты и данные о платежах. Сайт оператора — самая открытая часть обработки персональных данных: политику, формы и баннер cookie может проверить любой посетитель, в том числе проверяющий из Роскомнадзора.
ЗАДАЧА
Страховой компании нужно было привести сайты и онлайн-калькуляторы страховых продуктов, включая расчёт ОСАГО и каско, в соответствие со 152-ФЗ «О персональных данных». Кредо-С проверило формы, через которые компания собирает персональные данные на сайтах, и подготовило план исправлений для разработчиков и юристов заказчика.
В задачу входили:
- обследование процессов сбора и обработки персональных данных через сайты;
- аудит сайтов и калькуляторов страховых услуг на соответствие 152-ФЗ;
- анализ информационных систем персональных данных (ИСПДн), на которых работают сайты;
- план исправления форм, текстов согласий и локальных документов.
ПРОБЛЕМАТИКА
У компании много клиентских порталов и посадочных страниц. Их годами делали разные команды разработчиков для разных подразделений, поэтому единых правил работы с персональными данными на сайтах не было. Аудит нашёл пять типовых проблем.
- Политика обработки персональных данных. На части порталов цели обработки в политике не совпадали с тем, какие данные сайт собирает на самом деле. Тексты давно не обновлялись.
- Общее согласие на всё. В калькуляторе ОСАГО одна галочка давала согласие сразу на три цели: расчёт стоимости полиса, рекламную рассылку и передачу данных партнёрам. По ч. 1 ст. 9 152-ФЗ согласие должно быть конкретным, предметным и однозначным, поэтому для каждой цели нужно отдельное согласие.
- Cookie и счётчики. На ряде порталов не было баннера cookie с возможностью отказаться, а счётчики аналитики запускались до того, как посетитель сделал выбор.
- Зарубежные сервисы. На страницах работали Google Analytics, пиксели зарубежных рекламных сетей, reCAPTCHA и внешние виджеты. Данные посетителей уходили на серверы за рубежом, а по ч. 3 ст. 12 152-ФЗ о трансграничной передаче оператор обязан заранее уведомить Роскомнадзор.
- Реестр операторов. Сведения в уведомлении, поданном в Роскомнадзор, расходились с тем, какие данные и как на самом деле собирают формы сайтов.
РЕШЕНИЕ
Аудит сайтов шёл отдельным направлением внутри общего обследования информационной безопасности компании. Работа заняла три шага.
- Рабочая группа. В начале проекта собрали общую группу с ИТ-службой, маркетологами, разработчиками и юристами заказчика, чтобы быстро согласовывать решения.
- Аудит по семи направлениям. Каждый сайт проверили по одному и тому же списку, он приведён ниже.
- Дорожная карта. По каждому сайту подготовили техническое задание для разработчиков и веб-мастеров заказчика: что исправить, в каком порядке, с образцами кода и готовыми текстами согласий.
Что проверяли на каждом сайте:
- Политика обработки персональных данных. Опубликована ли она на страницах, где собираются данные (ч. 2 ст. 18.1 152-ФЗ), и совпадает ли с тем, что сайт делает на самом деле.
- Согласия в формах. Есть ли отдельное согласие на каждую цель: расчёт полиса, рассылку, передачу партнёрам. Тексты раздельных согласий подготовили мы.
- Cookie и счётчики. Запускается ли аналитика до выбора посетителя в баннере. Для блокировки скриптов до согласия написали сценарии.
- Зарубежные сервисы. Для счётчиков и капчи подобрали российские замены, чтобы убрать передачу данных за рубеж.
- Локализация. Подтвердили, что базы данных, в которые попадают данные из форм, находятся в России (ч. 5 ст. 18 152-ФЗ).
- Реестр операторов Роскомнадзора. Подготовили уведомление об изменении сведений об операторе. По ч. 7 ст. 22 152-ФЗ его подают не позднее 15-го числа месяца, следующего за месяцем изменений.
- Реквизиты и HTTPS. Проверили, что на страницах указаны реквизиты оператора, а формы передают данные по защищённому соединению.
РЕЗУЛЬТАТЫ
По итогам аудита формы на сайтах страховой компании перевели на раздельные согласия для каждой цели. Для баннера cookie подготовили сценарии, при которых аналитика запускается только после выбора посетителя, для зарубежных счётчиков и капчи подобрали российские замены, а для реестра операторов — уведомление об изменении сведений.
- Реестр несоответствий и ТЗ. По каждому сайту — список нарушений со ссылкой на норму 152-ФЗ и техническое задание на исправление.
- Единый стандарт сбора данных. Для действующих и новых сайтов компании разработали общий стандарт: какие формы, согласия, баннеры и сервисы допустимы. Заказчик утвердил его для всех цифровых сервисов.
Такую проверку мы проводим отдельной услугой — аудит сайта на соответствие 152-ФЗ. Если нужно проверить обработку персональных данных во всей компании, а не только на сайтах, подойдёт аудит персональных данных и приведение в соответствие с 152-ФЗ.