Персональные данные в системе 1С и учетных программах: риски утечки и защита
Для бизнеса персональные данные в 1С давно перестали быть сугубо техническим вопросом. В учетных системах хранятся паспортные данные работников, сведения о зарплате, адреса, телефоны, банковские реквизиты, кадровые документы, иногда данные о состоянии здоровья и семейном положении. При утечке компания сталкивается не только с репутационными потерями, но и с претензиями работников, запросами Роскомнадзора, риском административной ответственности и спором о том, кто именно допустил нарушение. Поэтому персональные данные в 1С нужно рассматривать как объект правовой охраны, а не как обычный массив служебной информации.
Особенность таких систем в том, что юридический риск возникает не в момент публикации сведений в открытом доступе, а значительно раньше. Достаточно неправильно выстроить права пользователей, не оформить локальные документы, не определить порядок обработки, не проверить подрядчика, который сопровождает программу, и персональные данные в 1С начинают обрабатываться с нарушением закона. На практике спор обычно возникает уже после инцидента, когда нужно установить, были ли у оператора законные основания для хранения сведений, кто имел доступ, какие меры защиты применялись и можно ли было предотвратить распространение информации.
Почему персональные данные в 1С становятся юридической проблемой, а не только задачей ИТ
Правовая база здесь достаточно определенная. Основные требования закреплены в Федеральном законе от 27.07.2006 № 152-ФЗ «О персональных данных». Статья 3 этого закона определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определенному физическому лицу. Для 1С это важно потому, что даже табельный номер, внутренний идентификатор сотрудника, сведения о начислениях или история кадровых перемещений могут в совокупности позволять идентифицировать человека.
Статья 5 Закона № 152-ФЗ требует, чтобы обработка была ограничена достижением конкретных, заранее определенных и законных целей. Это означает, что персональные данные в 1С не могут храниться «на всякий случай» бессрочно и без разграничения по модулям, ролям и подразделениям. Если в базе доступны сведения, которые не нужны конкретному сотруднику для исполнения трудовой функции, оператор уже выходит за пределы необходимой обработки.
Для работодателя проблема усиливается нормами Трудового кодекса РФ. Статья 86 ТК РФ устанавливает общие требования к обработке персональных данных работника, а статья 88 ТК РФ ограничивает передачу таких данных третьим лицам без письменного согласия работника, кроме случаев, предусмотренных федеральным законом. Когда бухгалтерия, кадровая служба, внешний ИТ-подрядчик и аутсорсинговая компания работают в одной учетной среде, вопрос о том, кому и на каком основании открыт доступ, приобретает не формальное, а прямое доказательственное значение.
Частая ошибка бизнеса состоит в том, что защита базы 1С воспринимается как задача системного администратора. Между тем закон оценивает не только наличие антивируса или пароля, но и организационные решения оператора. В статье 18.1 Закона № 152-ФЗ прямо сказано, что оператор обязан принимать правовые, организационные и технические меры для обеспечения выполнения обязанностей, предусмотренных законодательством о персональных данных. То есть отсутствие регламента доступа, перечня лиц, допущенных к обработке, и внутреннего контроля само по себе образует слабую позицию при проверке.
Какие сведения в учетных программах подпадают под режим персональных данных в 1С
Обычно в 1С сосредоточен массив данных, который затрагивает сразу несколько категорий субъектов. Это работники, бывшие сотрудники, кандидаты на трудоустройство, исполнители по гражданско-правовым договорам, контрагенты-физические лица, представители поставщиков и клиентов. Если организация ведет медицинскую деятельность, образовательные услуги или розничные программы лояльности, объем сведений может быть еще шире. В результате персональные данные в 1С охватывают не только кадровый контур, но и расчетный, договорный, складской, CRM-модули и обмены с внешними сервисами.
Не вся информация одинаково чувствительна с точки зрения права, но для режима защиты это не отменяет обязанности оператора. Отдельного внимания требуют специальные категории персональных данных, перечисленные в статье 10 Закона № 152-ФЗ. К ним относятся, в частности, сведения о состоянии здоровья. В обычной хозяйственной компании такие данные чаще всего появляются в документах о временной нетрудоспособности, медосмотрах, льготах и допусках к работе. Их хранение в общей базе без строгого ограничения ролей создает повышенный риск претензий.
Статья 19 Закона № 152-ФЗ обязывает оператора принимать необходимые меры по защите персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Для учетной системы это означает, что доступ сотрудников к учетной системе должен быть построен по принципу необходимости. Бухгалтеру по расчету заработной платы не всегда нужен доступ к полному кадровому досье, а менеджеру по закупкам не нужен обзор банковских реквизитов работников или сведений об удержаниях.
Если компания использует несколько конфигураций, обмены между филиалами, удаленный доступ или облачные решения, персональные данные в 1С должны описываться не общими фразами, а через карту обработки. Она показывает, какие сведения поступают в систему, где именно хранятся, кто их видит, кому они передаются, на каком основании и как долго сохраняются. Для бизнеса такая работа полезна еще и тем, что помогает заранее определить, где потребуется уведомление Роскомнадзора об обработке персональных данных, а где можно опереться на предусмотренные законом исключения.
Откуда возникает утечка данных из 1С и почему виновным может оказаться не только администратор
Когда происходит утечка данных из 1С, первым делом ищут технический источник проблемы: слабый пароль, взлом удаленного подключения, отсутствие шифрования, неотключенные учетные записи уволенных сотрудников. Но в юридическом смысле круг причин шире. Нарушение может быть связано с тем, что оператор не утвердил политику обработки персональных данных, не назначил ответственного, не обучил сотрудников, не оформил поручение на обработку с подрядчиком или не проверил, куда фактически выгружаются копии базы.
Статья 18.1 Закона № 152-ФЗ требует не просто декларировать меры защиты, а документально подтверждать их применение. Поэтому при разбирательстве имеет значение, существуют ли приказы о допуске, положения о разграничении ролей, журналы действий пользователей, соглашения о конфиденциальности, инструкции по работе с базой, порядок блокирования учетных записей и акты о передаче носителей. Если этого нет, то даже единичная утечка данных из 1С воспринимается как следствие системной организационной небрежности.
Нередко инцидент связан с подрядчиком, который сопровождает программу, настраивает обмены или администрирует сервер. В таких случаях важно не путать гражданско-правовой договор на техническую поддержку с поручением обработки персональных данных. По части 3 статьи 6 Закона № 152-ФЗ оператор вправе поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом, на основании заключаемого договора либо иного акта. В поручении должны быть определены перечень действий, цели обработки, обязанности по соблюдению конфиденциальности и обеспечению безопасности. Если подрядчик фактически работает с базой, но таких условий в договоре нет, оператор сохраняет высокий риск ответственности.
Для компаний, где учет ведется централизованно на уровне группы, добавляется корпоративный аспект. Доступ дочерних обществ, управляющей компании, единого расчетного центра или внешней бухгалтерии к кадровому и расчетному контуру должен иметь понятное правовое основание. Когда спор затрагивает структуру управления, распределение полномочий директора и внутренние регламенты, нередко требуется участие корпоративного юриста, поскольку сама архитектура доступа вытекает из модели управления бизнесом, а не только из ИТ-настроек.
Какие обязанности несет оператор и как проверяют персональные данные в 1С
Если организация определяет цели и способы обработки сведений, она является оператором персональных данных. Именно на нее закон возлагает ключевые обязанности. Помимо статей 18.1 и 19 Закона № 152-ФЗ, значение имеет статья 22, регулирующая уведомление уполномоченного органа. В ряде случаев оператор обязан уведомить Роскомнадзор о намерении осуществлять обработку персональных данных до начала такой обработки, если не применяется одно из установленных законом исключений. Ошибка в оценке этого вопроса часто выявляется уже после жалобы работника или контрагента.
С 1 сентября 2022 года в Закон № 152-ФЗ были внесены изменения, усилившие требования к реагированию на инциденты. В частности, при неправомерной или случайной передаче персональных данных, повлекшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор в установленные законом сроки. Это превращает утечку данных из 1С в событие, которое требует не только внутреннего расследования, но и процессуально грамотной внешней коммуникации с регулятором.
Проверка обычно сосредоточена не на самой программе, а на том, как организована обработка. Запрашиваются политика в отношении обработки персональных данных, локальные акты, согласия, договоры с подрядчиками, документы о назначении ответственного лица, перечни информационных систем, модели угроз, подтверждение принятых мер защиты, журналы регистрации инцидентов. Если персональные данные в 1С используются в кадровом контуре, инспектор смотрит и на трудовые документы. В таком случае полезен предварительный кадровый аудит, поскольку нарушения в локальных актах и в настройках доступа часто обнаруживаются одновременно.
Отдельный вопрос связан с трансграничной передачей и использованием облачных сервисов. Если база размещается на серверах третьих лиц, производится удаленное администрирование из-за рубежа или обмен данными идет через иностранные сервисы, оператору нужно дополнительно анализировать требования статьи 12 Закона № 152-ФЗ. Здесь правовая ошибка обычно кроется не в самом факте использования облака, а в отсутствии надлежащей оценки маршрута передачи и договорных гарантий со стороны провайдера.
Ответственность за нарушения: от предписаний до споров о возмещении убытков
Нарушения в сфере обработки персональных данных влекут не один, а сразу несколько видов последствий. Наиболее очевидна административная ответственность по статье 13.11 КоАП РФ, которая охватывает различные составы, связанные с обработкой персональных данных без законных оснований, без необходимых документов, с нарушением обязанностей по обеспечению доступа к политике, с невыполнением требований к обеспечению безопасности и другими нарушениями. Конкретная квалификация зависит от фактических обстоятельств, поэтому при оценке риска важно сопоставлять инцидент не с общим представлением об утечке, а с отдельным составом правонарушения.
Если персональные данные в 1С стали доступны посторонним лицам, возможны требования со стороны работников или иных субъектов данных о прекращении неправомерной обработки, уничтожении сведений, компенсации морального вреда. Основанием обычно выступают статьи 150, 151 и 1099-1101 ГК РФ в совокупности с Законом № 152-ФЗ. Для работодателя неприятность состоит в том, что даже при отсутствии крупных имущественных потерь спор может стать публичным, а доказательства нарушений будут строиться на внутренних документах самой компании.
Для контрагентов и бизнеса-партнеров последствия тоже ощутимы. Если через учетную систему раскрыты данные представителей, подписантов, исполнителей договоров, вопрос может выйти за рамки персональных данных и перейти в плоскость коммерческой тайны, конфиденциальной информации, убытков и договорной ответственности. В конфликтах, где нарушение уже повлияло на исполнение обязательств, переписку с партнерами или расчеты, может потребоваться сопровождение арбитражного спора, потому что оценивать придется не только сам инцидент, но и причинно-следственную связь между нарушением и финансовыми последствиями.
Не стоит забывать и о трудовых рисках внутри компании. Если утечка данных из 1С произошла по вине работника, работодатель может рассматривать вопрос о дисциплинарной ответственности по ТК РФ. Но для этого необходимо доказать наличие локальных правил, доведение их до работника под подпись, конкретный объем его обязанностей и факт нарушения. Без правильно оформленного режима доступа и документов о конфиденциальности даже очевидный инцидент не всегда позволяет занять устойчивую позицию в трудовом споре.
Как должна быть организована защита базы 1С с точки зрения права и доказательств
Сильная правовая позиция строится не на одном документе, а на связке организационных и технических мер. Защита базы 1С должна подтверждать, что оператор оценил состав данных, определил цели обработки, ограничил круг допущенных лиц, зафиксировал правила доступа и обеспечил контроль за действиями пользователей. Когда этих элементов нет, даже качественная техническая инфраструктура выглядит как набор несвязанных решений.
На практике особое значение имеют несколько блоков документов и действий:
-
локальные акты об обработке и защите персональных данных, включая политику, положения о конфиденциальности и регламент реагирования на инциденты;
-
договорные документы с подрядчиками, которым поручается сопровождение системы, удаленное администрирование или обработка отдельных массивов сведений;
-
разграничение ролей пользователей, при котором доступ сотрудников к учетной системе соотносится с должностными обязанностями, а не выдается по принципу удобства;
-
журналы и следы действий в системе, позволяющие установить, кто просматривал, копировал, изменял или выгружал сведения;
-
резервное копирование и безопасность хранения копий, включая определение мест хранения, срока хранения и круга лиц, имеющих к ним доступ.
Именно последний элемент часто недооценивают. Резервное копирование и безопасность должны рассматриваться как часть обработки персональных данных, а не как автономная ИТ-функция. Если копии баз лежат на переносных носителях, в общих сетевых папках или в неконтролируемом облаке, риск сохраняется даже при хорошо настроенном основном сервере. Для Роскомнадзора и суда не имеет принципиального значения, произошла ли утечка из рабочей базы или из архивной копии, если в обеих содержатся персональные данные в 1С.
Организационная модель доступа также требует осторожности. Нельзя исходить из того, что руководителю подразделения или любому бухгалтеру по определению нужен максимальный обзор системы. Защита базы 1С предполагает адресную настройку прав, периодический пересмотр ролей, блокировку учетных записей уволенных лиц и документирование временного расширения доступа. Иначе доступ сотрудников к учетной системе превращается в постоянный источник избыточной обработки, которую сложно обосновать законной целью.
Что делать компании после инцидента, если утечка данных из 1С уже произошла
После обнаружения инцидента главная ошибка состоит в попытке ограничиться техническим восстановлением работы. Если утечка данных из 1С уже случилась, компании нужно зафиксировать обстоятельства события, локализовать распространение информации и собрать доказательства, которые покажут масштаб нарушения и перечень затронутых лиц. Без такой фиксации невозможно ни корректно уведомить регулятора, ни выстроить линию защиты в споре с работником, подрядчиком или контрагентом.
В зависимости от характера инцидента обычно имеют значение следующие действия:
-
оформление внутреннего акта или отчета об инциденте с указанием даты обнаружения, предполагаемого источника и затронутых информационных массивов;
-
оперативное ограничение или прекращение несанкционированного доступа, включая смену паролей, отзыв учетных записей и отключение каналов выгрузки;
-
сохранение журналов событий, переписки, логов, копий файлов и иных цифровых следов, которые потом могут стать доказательствами;
-
оценка обязанности уведомить Роскомнадзор и субъектов персональных данных с учетом требований Закона № 152-ФЗ и обстоятельств нарушения.
Юридический смысл этих действий не в формальности, а в сохранении доказательственной базы. Если через неделю после инцидента журналы перезаписаны, переписка удалена, а подрядчик уже изменил конфигурацию, спорить о причинах происшествия становится значительно сложнее. При этом персональные данные в 1С нередко затрагивают сразу несколько подразделений, и координация без правового центра управления дает противоречивые объяснения, которые потом используются против самой компании.
В ряде случаев спор переходит в плоскость длительного сопровождения бизнеса. Нужно проверить действующие локальные акты, договоры с ИТ-подрядчиками, трудовые документы, порядок доступа филиалов, законность хранения архивных копий. Для таких ситуаций эффективнее не разовое устранение сбоя, а регулярное абонентское юридическое обслуживание, при котором риски пересматриваются по мере изменения структуры бизнеса, кадровых процессов и используемых учетных решений.
Как юрист помогает выстроить безопасную модель работы с персональными данными в 1С
В этой теме юрист не подменяет ИТ-специалиста, а задает правовую рамку, в которой технические меры действительно работают как доказательство добросовестного поведения оператора. Сначала оценивается, какие именно персональные данные в 1С обрабатываются, где они возникают и кто считается оператором либо лицом, действующим по поручению. Затем проверяются основания обработки по категориям субъектов, документы о согласии там, где оно требуется, и законность передачи сведений внутри группы компаний и внешним исполнителям.
Следующий уровень работы связан с документами и процессами. Пересматриваются положения о защите персональных данных, трудовые договоры и дополнительные соглашения, обязательства о неразглашении, условия договоров с подрядчиками, порядок предоставления прав доступа, регламент резервного копирования. Если в организации используется несколько баз, обмены с банками, ЭДО, кадровыми сервисами и удаленные рабочие места, юристу важно связать эти элементы в единую модель обработки. Иначе защита базы 1С будет формально существовать на бумаге, но не выдержит проверки фактических обстоятельств.
Отдельное значение имеет подготовка к спору или проверке. Если персональные данные в 1С уже стали предметом жалобы, нужно оценить, какие документы следует представить, как квалифицировать инцидент, кого привлекать к внутреннему расследованию, как сформулировать объяснения и как избежать саморазоблачающих формулировок. Ошибка в ответе регулятору или в переписке с субъектом данных иногда причиняет больше вреда, чем первоначальный технический сбой.
Для бизнеса разумный подход состоит не в попытке полностью исключить любой инцидент, а в создании режима, при котором доступ сотрудников к учетной системе обоснован, резервное копирование и безопасность контролируются документально, а утечка данных из 1С не превращает единичную проблему в доказательство системного нарушения. Именно такая модель позволяет снизить риск претензий, точнее распределить ответственность между компанией и подрядчиком и сохранить управляемость ситуации, если спор все же возник.
Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.
Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.
