Перейти к основному контенту
Политика ,  
0 
Эксклюзив

Личные данные миллионов россиян утекли через торговые площадки

Из-за законодательных прорех информация о паспортах и СНИЛС оказалась в открытом доступе
Электронные площадки выкладывают в открытый доступ незашифрованные персональные данные участников аукционов. Из-за этого общедоступны более 2,2 млн записей, в том числе номера СНИЛС, паспортов и сведения о трудоустройстве
Фото: Victor J. Blue / Bloomberg
Фото: Victor J. Blue / Bloomberg

Как обнаружились номера паспортов и СНИЛС в открытом доступе?

В открытом доступе находится не менее 2,24 млн записей с паспортными данными, номерами СНИЛС и сведениями о трудоустройстве россиян. Это обнаружил председатель Ассоциации участников рынков данных Иван Бегтин; его исследование «Утечки персональных данных из открытых источников. Электронные торговые площадки» есть у РБК.

В исследовании проанализирована информация крупнейших российских электронных торговых площадок, на которых размещаются коммерческие закупки и госзакупки по федеральным законам 44-ФЗ и 223-ФЗ, а именно: закупочного модуля ZakazRF (562 тыс. записей), «РТС-тендер» (550 тыс. записей), «Росэлторг» (468 тыс. записей), «Национальной электронной площадки» (142 тыс. записей), ЭТП РАД (18 тыс. записей) и «Сбербанк АСТ» (500 тыс. записей). На всех площадках можно найти личную информацию участников аукционов.

Называть появление этой информации утечкой можно только с натяжкой, уточнил Бегтин в разговоре с РБК. «Это изначальная доступность из-за ошибок в законодательстве и безграмотности разработчиков [сайтов]», — считает он.

Исследование Бегтина состоит из трех частей. Неделю назад он опубликовал первую часть, посвященную утечкам на сайтах удостоверяющих центров, занимающихся подтверждением электронной подписи. Бегтин обнаружил утечку 63 тыс. записей с раскрытием персональных данных в виде Ф.И.О., места работы, e-mail и СНИЛС.

Как утекают паспортные данные?

Бегтин привел алгоритм получения персональных данных с каждой из упомянутых площадок. Все они к моменту начала работы над материалом РБК работали. После обращения РБК к представителям «Сбербанк АСТ» система закрыла возможность скачивания данных.

Механизм скачивания документов с персональными данными на всех перечисленных площадках совпадает. В большинстве случаев данные можно было найти (в чем убедился РБК) в хранящихся там решениях об одобрении открытых аукционов. На некоторых из них также размещены адреса электронной почты, номера СНИЛС и сведения о трудоустройстве участников аукционов.

Почему данные оказались в открытом доступе?

Причина, по которой на электронных площадках размещаются персональные данные, заключается в том, что решения об одобрении крупных сделок в большинстве случаев содержат информацию о тех, кто эту сделку одобрил, а также об их представителях.

В Сети появилась база данных пациентов подмосковной скорой помощи
Общество
Фото:Алексей Белкин / ТАСС

Представитель «РТС-Тендер» сообщил РБК, что по закону для аккредитации участников на электронной площадке необходима передача определенного перечня документов — его компания и загружала на сайт. Генеральный директор «Сбербанк АСТ» Николай Андреев заявил РБК, что согласно утвержденному порядку в реестре участников указываются сведения о наименовании организации, ОГРН, ИНН, а также дата начала и окончания аккредитации. В открытом реестре участников закупок, который обязаны вести все операторы электронных площадок в соответствии с нормами 44-ФЗ, иногда могут встречаться данные персонального характера, отметили в пресс-службе «Росэлторга». Однако вся отображаемая в реестре информация и документы готовятся самими участниками торгов, и операторы электронных площадок обязаны публиковать их в неизменном виде, пояснил представитель компании.

По мнению Бегтина, проблема — в двух больших прорехах в законодательстве. «Первая — это требования по публикации в открытом доступе решений о согласовании крупных сделок, в которые по российской практике часто включают паспортные данные учредителей», — пояснил он. Вторая — в практике использования квалифицированной электронной подписи для публикации документов заказчиками и поставщиками. «Подпись, приложенная к такому файлу, содержит те же метаданные, что и электронная подпись — Ф.И.О., e-mail, СНИЛС», — сказал Бегтин РБК.

Нарушает ли закон открытое размещение паспортных данных?

Обработка персональных данных участников торгов требует их согласия и регламентируется законом «О персональных данных», указал аналитик ГК InfoWatch Андрей Арсентьев. «Разумеется, наличие персональных данных в открытой среде является нарушением. Судя по всему, электронные торговые площадки не всегда уделяют достаточно внимания защите данных участников торгов, поскольку нет жесткой ответственности за нарушения», — пояснил он.

Госкомпаниям запретят использовать зарубежные базы данных
Технологии и медиа
Фото:Mike Segar / Reuters

Разглашение паспортных данных может подпасть под ст. 137 УК (уголовная ответственность за нарушение неприкосновенности частной жизни), говорит советник юридической компании CMS Константин Бочкарев. Он приводит пример из судебной практики, когда Мосгорсуд признал телефонный номер личной или семейной тайной. При публикации такой информации нарушается и ст. 13.11 КоАП РФ (нарушение законодательства Российской Федерации в области персональных данных), утверждает юрист.

После выхода публикации первый заместитель гендиректора «НЭП-Фабрикант» (электронная площадка) Мария Семенова заявила РБК, что компания направила запрос в Казначейство и Минфин с вопросом, распространяются ли на операторов электронных площадок требования о сокрытии информации при отсутствии соответствующего урегулирования в 44-ФЗ. «Для исключения возникновения подобных рисков необходимо оперативно внести изменения в ст. 24.2 и ст. 62 44-ФЗ, которые будут четко регламентировать, какие данные участников закупок должны быть доступны в открытом доступе на площадках, а какие предоставляться заказчикам в установленном порядке», — отметила она.

Что делать, если вы узнали об утечке своих данных?

По мнению юристов, физлицо, обнаружившее утечку своих данных, может обратиться в суд за возмещением убытков. Однако, если нет доказательств факта материальных убытков, добиться компенсации будет сложно, убежден Бочкарев. «Для обычного гражданина, который не может позволить себе долгий и затратный судебный процесс, самый эффективный способ — обратиться напрямую к той площадке, где данные опубликованы, и попросить их убрать», — убежден он.

Кроме того, у Роскомнадзора есть право по сообщению в прессе об утечке персональных данных, даже без наличия жалоб со стороны физических лиц, оштрафовать электронную площадку. «В этом случае данные тоже быстро удалят», — добавил Бочкарев. Он отметил, что для электронных площадок подобная «небрежность» грозит репутационными рисками.

Последние скандалы с утечками данных

В начале апреля в интернете выложили базу данных пациентов скорой помощи нескольких подмосковных городов. Из нее можно узнать имена, адреса и телефоны, а также состояние здоровья обратившихся к врачам. Следственный комитет начал проверку по этому поводу.

Несколько раз в масштабных утечках персональной информации обвиняли Facebook. В последний раз это произошло в апреле, когда данные оказались в открытом доступе других платформ и в облачном хранилище Amazon. До этого представители социальной сети обнаружили, что пароли ряда пользователей Facebook хранились на ее серверах в незашифрованном виде — в виде обычного текста. Сообщалось, что ненадлежащее хранение информации было выявлено в ходе рутинной проверки безопасности в январе; оно затронуло «сотни миллионов пользователей Facebook Lite, десятки миллионов других пользователей Facebook и десятки тысяч пользователей Instagram».

Тематический проект о российской винодельческой культуре, вине и спиртных напитках

РБК Вино РБК Вино

Красивое и противоречивое: что такое амфорное вино

РБК Вино РБК Вино

Зеленые и желтые: какими кроме красных и белых бывают вина

РБК Вино РБК Вино

Артур Саркисян о том, хватит ли российского вина

РБК Вино РБК Вино

Как устроено восприятие вкусов

РБК Вино РБК Вино

Производство вина в России достигло исторических максимумов

РБК Вино РБК Вино

Перспектива терруара: станет ли Крым российским Провансом

РБК Вино РБК Вино

Царь супов русских: все о борще

Авторы
Теги
Видео недоступно при нулевом балансе
Лента новостей
Курс евро на 3 декабря
EUR ЦБ: 112,8 (-1,51)
Инвестиции, 02 дек, 18:04
Курс доллара на 3 декабря
USD ЦБ: 107,18 (-0,57)
Инвестиции, 02 дек, 18:04
Как снабжают электроэнергией крупные научные центрыРБК и Россети, 13:20
В Кузбассе ребенок выпал из кабины подъемника на горнолыжном курортеОбщество, 13:19
Экс-глава РУСАДА назвала фильм Зеппельта запуском санкционного маховикаСпорт, 13:16
В США назвали эффективным инъекционный препарат для профилактики ВИЧОбщество, 13:16
Стали известны претенденты на премию лучшему молодому игроку РПЛСпорт, 13:14
Reuters узнал о продаже «Балтики» российской компании за ₽34 млрдБизнес, 13:07
Бывшая первая ракетка мира Нил Фрейзер умер в возрасте 91 годаСпорт, 13:05
Онлайн-курс Digital MBA от РБК Pro
Объединили экспертизу профессоров MBA из Гарварда, MIT, INSEAD и опыт передовых ИТ-компаний
Оставить заявку
Доля пустующих офисных помещений Москвы упала до 17-летнего минимумаНедвижимость, 13:02
На торги выставили квоты связанных с «крабовым королем» компанийБизнес, 13:00
Как проверять сотрудников после ужесточения законодательстваРБК Компании, 13:00
Время, дети, авто: три совета от бизнесменов, как организовать отдыхРБК и Wey, 12:51
Состояние богатейших россиян с начала года выросло на $24 млрдИнвестиции, 12:51
В Мексике запустили поезд в ТекилуВино, 12:50
Решения «Базис» стали основой первого импортонезависимого «Облака КИИ»Отрасли, 12:41