ADG Оставить заявку
Блог Регуляторика 5 мин чтения

ФЗ-242: технический аудит интернет-магазина за четыре месяца до дедлайна

Разбираем реальный аудит интернет-магазина: CRM, аналитика, CDN - что считается базой ПДн и нужно ли срочно переезжать в российские датацентры.

Контекст момента

ФЗ-242 о локализации ПДн вступает в силу 1 сентября 2015 - бизнес проводит срочные аудиты хранения данных россиян

До 1 сентября три с половиной месяца. Количество обращений по теме ФЗ-242 резко выросло в апреле - видимо, квартальное планирование закончилось, и люди посмотрели в календарь. На прошлой неделе завершили аудит для среднего интернет-магазина - оборот несколько десятков миллионов, своя CRM, интеграция с несколькими SaaS-сервисами. Разбираем, что нашли и к каким выводам пришли.

Что было на входе

Клиент - интернет-магазин электроники. Инфраструктура типичная для своего размера: интернет-магазин на VPS у европейского хостера, самописная CRM на том же сервере плюс несколько облачных инструментов по периметру. Задача, которую поставили: понять, что нужно перенести в Россию, и оценить трудозатраты.

Первый разговор занял два часа - просто чтобы составить полный список мест, где могут лежать данные покупателей. Оказалось, их больше, чем все думали.

Инвентаризация: где нашлись ПДн

Прошлись по каждому сервису в стеке.

CRM на европейском VPS. Самое очевидное. База покупателей: ФИО, email, телефон, адреса доставки, история заказов. Несколько десятков тысяч записей. Это безусловно персональные данные, безусловно база данных, и она физически не в России. Здесь вопросов нет - надо переезжать.

Google Analytics. Вот тут начинается интересное. Аналитика собирает IP-адреса, user-agent, историю поведения на сайте. Но: данные обезличены на уровне агрегатов, прямых идентификаторов вроде имени или телефона там нет. Позиция большинства юристов, с которыми мы консультировались: IP-адрес сам по себе - ПДн, но инструмент аналитики, который не связывает его с конкретным физлицом в вашей системе, в зону требований ФЗ-242 попадает под вопросом. «Под вопросом» - не значит «точно нет», но и не значит «срочно уходить на Яндекс.Метрику». Позиция РКН по этому кейсу официально не сформулирована. Зафиксировали как риск.

Сервис email-рассылок (Mailchimp). А вот здесь всё хуже. В базе рассылки - email-адреса подписчиков и история отправок. Email - персональный данные по 152-ФЗ однозначно. База физически в США. Это попадание.

CDN. Использовали CloudFlare для проксирования трафика. CDN кеширует контент страниц и пропускает через себя HTTP-запросы, включая cookies. В cookies магазина - идентификатор сессии и содержимое корзины. Персональных данных в привычном смысле там нет - ни ФИО, ни телефонов. Технически CDN не хранит базу данных, он кеширует файлы. Решение: CDN к требованиям ФЗ-242 не относится, данные через него проходят, но не хранятся как ИСПДн.

Система поддержки (Zendesk). Тикеты с обращениями покупателей. Там есть имена, заказы, иногда паспортные данные при возвратах. Полноценная база ПДн, физически в облаке американского вендора.

Платёжный шлюз. Данные карт проходят через него транзитом, у магазина не хранятся - оператор платежей берёт эту часть на себя. Отдельная история с их соответствием PCI DSS, к ФЗ-242 прямо не относится.

Что считается «базой ПДн»

Это ключевой вопрос, и в законе он сформулирован размыто. Наше рабочее понимание после консультаций с юристами:

База данных ПДн - это любая структурированная совокупность ПДн, позволяющая идентифицировать субъекта. CRM с покупателями - да. Таблица в Mailchimp с email-адресами и именами подписчиков - да. Обезличенные агрегаты в аналитике, где нет прямой связки «вот этот человек» - скорее нет.

Важный нюанс: требование касается именно хранения и систематизации. Данные, которые транзитом проходят через сервис без накопления в структурированной форме - CDN, прокси, балансировщики - под определение формально не подпадают. Но если вы используете CDN с включённым логированием запросов с IP-адресами и храните эти логи - это уже другой разговор.

Что в итоге надо переезжать

По результатам аудита получилось три группы:

Однозначно перенести. CRM с базой покупателей - это core системы магазина, переезд на российский хостинг обязателен. Оценка работ: 3-4 дня с учётом настройки нового окружения, переноса данных и тестирования.

Заменить или мигрировать. Mailchimp - либо замена на российский аналог (UniSender, SendPulse), либо выгрузка базы подписчиков на российский сервер и синхронизация. Zendesk сложнее - у него нет российского датацентра, придётся либо искать альтернативу с размещением в РФ, либо переходить на self-hosted решение вроде OTRS или Redmine с плагином тикетов.

Оставить с мониторингом ситуации. Google Analytics и CDN - риск зафиксирован, но до появления официальной позиции РКН или прецедентов принудительных мер в этих кейсах срочных действий нет. Будем следить.

Про сроки и паника

Четыре месяца - это реально немного, если выяснится, что нужно менять систему поддержки. OTRS, например, надо разворачивать, настраивать, импортировать историю и обучать сотрудников. В данном случае клиент решил пока оставить Zendesk как зону «наблюдаем», потому что прецедентов санкций по аналогичным кейсам нет, а ломать рабочий инструмент поддержки за месяц до высокого сезона - плохая идея.

CRM и рассылку переносят в первую очередь - это принято в работу.

Если вы интернет-магазин и ещё не брались за этот вопрос - стоит хотя бы провести инвентаризацию, где у вас хранятся данные покупателей. Часто оказывается, что картина сложнее, чем «у нас один сервер в Европе». Подробнее о том, как выглядит такой аудит - у нас есть опыт и шаблоны под этот конкретный тип задач.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.