ФЗ-242: технический аудит интернет-магазина за четыре месяца до дедлайна
Разбираем реальный аудит интернет-магазина: CRM, аналитика, CDN - что считается базой ПДн и нужно ли срочно переезжать в российские датацентры.
ФЗ-242 о локализации ПДн вступает в силу 1 сентября 2015 - бизнес проводит срочные аудиты хранения данных россиян
До 1 сентября три с половиной месяца. Количество обращений по теме ФЗ-242 резко выросло в апреле - видимо, квартальное планирование закончилось, и люди посмотрели в календарь. На прошлой неделе завершили аудит для среднего интернет-магазина - оборот несколько десятков миллионов, своя CRM, интеграция с несколькими SaaS-сервисами. Разбираем, что нашли и к каким выводам пришли.
Что было на входе
Клиент - интернет-магазин электроники. Инфраструктура типичная для своего размера: интернет-магазин на VPS у европейского хостера, самописная CRM на том же сервере плюс несколько облачных инструментов по периметру. Задача, которую поставили: понять, что нужно перенести в Россию, и оценить трудозатраты.
Первый разговор занял два часа - просто чтобы составить полный список мест, где могут лежать данные покупателей. Оказалось, их больше, чем все думали.
Инвентаризация: где нашлись ПДн
Прошлись по каждому сервису в стеке.
CRM на европейском VPS. Самое очевидное. База покупателей: ФИО, email, телефон, адреса доставки, история заказов. Несколько десятков тысяч записей. Это безусловно персональные данные, безусловно база данных, и она физически не в России. Здесь вопросов нет - надо переезжать.
Google Analytics. Вот тут начинается интересное. Аналитика собирает IP-адреса, user-agent, историю поведения на сайте. Но: данные обезличены на уровне агрегатов, прямых идентификаторов вроде имени или телефона там нет. Позиция большинства юристов, с которыми мы консультировались: IP-адрес сам по себе - ПДн, но инструмент аналитики, который не связывает его с конкретным физлицом в вашей системе, в зону требований ФЗ-242 попадает под вопросом. «Под вопросом» - не значит «точно нет», но и не значит «срочно уходить на Яндекс.Метрику». Позиция РКН по этому кейсу официально не сформулирована. Зафиксировали как риск.
Сервис email-рассылок (Mailchimp). А вот здесь всё хуже. В базе рассылки - email-адреса подписчиков и история отправок. Email - персональный данные по 152-ФЗ однозначно. База физически в США. Это попадание.
CDN. Использовали CloudFlare для проксирования трафика. CDN кеширует контент страниц и пропускает через себя HTTP-запросы, включая cookies. В cookies магазина - идентификатор сессии и содержимое корзины. Персональных данных в привычном смысле там нет - ни ФИО, ни телефонов. Технически CDN не хранит базу данных, он кеширует файлы. Решение: CDN к требованиям ФЗ-242 не относится, данные через него проходят, но не хранятся как ИСПДн.
Система поддержки (Zendesk). Тикеты с обращениями покупателей. Там есть имена, заказы, иногда паспортные данные при возвратах. Полноценная база ПДн, физически в облаке американского вендора.
Платёжный шлюз. Данные карт проходят через него транзитом, у магазина не хранятся - оператор платежей берёт эту часть на себя. Отдельная история с их соответствием PCI DSS, к ФЗ-242 прямо не относится.
Что считается «базой ПДн»
Это ключевой вопрос, и в законе он сформулирован размыто. Наше рабочее понимание после консультаций с юристами:
База данных ПДн - это любая структурированная совокупность ПДн, позволяющая идентифицировать субъекта. CRM с покупателями - да. Таблица в Mailchimp с email-адресами и именами подписчиков - да. Обезличенные агрегаты в аналитике, где нет прямой связки «вот этот человек» - скорее нет.
Важный нюанс: требование касается именно хранения и систематизации. Данные, которые транзитом проходят через сервис без накопления в структурированной форме - CDN, прокси, балансировщики - под определение формально не подпадают. Но если вы используете CDN с включённым логированием запросов с IP-адресами и храните эти логи - это уже другой разговор.
Что в итоге надо переезжать
По результатам аудита получилось три группы:
Однозначно перенести. CRM с базой покупателей - это core системы магазина, переезд на российский хостинг обязателен. Оценка работ: 3-4 дня с учётом настройки нового окружения, переноса данных и тестирования.
Заменить или мигрировать. Mailchimp - либо замена на российский аналог (UniSender, SendPulse), либо выгрузка базы подписчиков на российский сервер и синхронизация. Zendesk сложнее - у него нет российского датацентра, придётся либо искать альтернативу с размещением в РФ, либо переходить на self-hosted решение вроде OTRS или Redmine с плагином тикетов.
Оставить с мониторингом ситуации. Google Analytics и CDN - риск зафиксирован, но до появления официальной позиции РКН или прецедентов принудительных мер в этих кейсах срочных действий нет. Будем следить.
Про сроки и паника
Четыре месяца - это реально немного, если выяснится, что нужно менять систему поддержки. OTRS, например, надо разворачивать, настраивать, импортировать историю и обучать сотрудников. В данном случае клиент решил пока оставить Zendesk как зону «наблюдаем», потому что прецедентов санкций по аналогичным кейсам нет, а ломать рабочий инструмент поддержки за месяц до высокого сезона - плохая идея.
CRM и рассылку переносят в первую очередь - это принято в работу.
Если вы интернет-магазин и ещё не брались за этот вопрос - стоит хотя бы провести инвентаризацию, где у вас хранятся данные покупателей. Часто оказывается, что картина сложнее, чем «у нас один сервер в Европе». Подробнее о том, как выглядит такой аудит - у нас есть опыт и шаблоны под этот конкретный тип задач.