Что значит сделать роскомнадзор
РКН: Что это такое, как работает ведомство, можно ли выйти из под блокировки
Разбираем, что такое РКН, как работает ведомство, какие способы блокировки есть, к кому они применяются, можно ли выйти из под блока с минимальными потерями трафика для бизнеса, ведь трафик режет до нуля! И самое главное, можно ли вернуть заблокированный домен.
P.S.: Текст вычитали и дополнили эксперты
Статью вычитали и дополнили: Артем Абловацкий, Алексей Степанов, Александр Букреев, Игорь Шулежко и еще несколько специалистов, которые предпочли остаться в тени)
Всем привет. На связи Толстенко Александр. Сегодня, мы с коллегами по цеху, подготовили для вас информацию про работу Роскомнадзора. В работе ведомства очень много нюансов, которые порождает множество вопросов, на которые в сети ответов почти нет.
Если вы занимаетесь продвижением сайта, рано или поздно, по различным причинам Роскомнадзор может заблокировать ваш сайт, и не важно, какая у вас тематика сайта. Блокировки прилетают на различные виды ресурсов: онлайн казино, сайты про букмекеров, новостные сми, блоги, интернет магазины, порталы, онлайн кинотеатры и тд.
Итак, разберемся же, что это за страшные три буквы РКН, чем занимается ведомство, с кем сотрудничает, как блокируются сайты и что делать, если пришло письмо на почту с требованием устранить нарушение (абузоустойчивые хосты, как правило игнорируют).
P.S.: Статью пишу исходя из собственного опыта, т.к. когда столкнулся с проблемой пришлось изучить немало информации в сети, где не везде она была раскрыта полностью, из-за чего возникало непонимание, как работает ведомство и что происходит при блокировке сайта на практике.
P.S.: P.S.: Данная статья, носит больше обзорный характер, в ней будет минимум технических моментов. Технические нюансы и наблюдения за ресурсом подробнее опубликовал в опросе про блокировку со стороны хостингов и в наблюдении за заблокированным сайтом.
РКН является федеральным органом власти. В его полномочия, входит довольно таки большой список функций. Вот несколько самых важных:
P.S.: С полным списком полномочий ведомства можно ознакомиться на официальном сайте https://rkn.gov.ru/about/credentials/
Проще говоря, РКН производит контроль за тем, как исполняются Федеральные законы в Интернете. Если органы управления выявляют случаи нарушения, ресурс попадает в черный список на блокировку.
Как проводится проверка Роскомнадзора
Роскомнадзор проверяет соблюдение законов в области СМИ и информационных технологий. На основании ФЗ №293 проверка этим органом проводится раз в три года. Чаще осуществлять проверки без достаточных на то оснований запрещено. Эти временные промежутки позволят предпринимателю понять, когда примерно будет проводиться мониторинг. К проверке следует подготовиться.
Полномочия Роскомнадзора
У Роскомнадзора имеется целый ряд полномочий, установленных нормативными актами:
Роскомнадзор осуществляет комплексную проверку всех направлений, связанных с информационными технологиями.
Разновидности проверок
Роскомнадзор осуществляет следующие формы проверок:
Даже в том случае, если проверка будет плановой, у руководителя остается очень мало времени на подготовку. По этой причине нужно готовится заблаговременно.
Что именно будут проверять
Государственный орган осуществляет надзор над операторами персональных данных. Также Роскомнадзору подконтрольны компании, которые выполняют сбор и обработку информации о лицах: посетителях, работниках, клиентах. Проще говоря, под надзор попадают все субъекты, в штате которых работают люди.
СПРАВКА! Персональные данные – это информация, нужная для исполнения служебных обязанностей. К примеру, это могут быть паспортные данные, сведения об образовании, семейном статусе.
Роскомнадзор осуществляет контроль над следующими направлениями:
Относительное нововведение – проверка сайтов. Нарушением, к примеру, будет являться сбор персональных данных без указания информации о том, как они будут использоваться.
Точного перечня бумаг, подлежащих надзору, не существует. Однако можно назвать примерный ряд бумаг:
Роскомнадзор также может затребовать и другие документы.
Продолжительность проверки
Мероприятие длится на протяжении 20 рабочих дней. При наличии сопутствующих обстоятельств этот срок может быть продлен еще на 20 дней. Однако продление актуально только для тех случаев, когда на это есть серьезные основания. Плановые выездные проверки не могут длиться более 50 часов в отношении компаний, в которых работает до 100 сотрудников. Продолжительность этих проверок для малых фирм со штатом до 15 сотрудников составляет 15 часов.
Особенности подготовки к проверке
Для успешного прохождения проверки рекомендуется нанять сотрудника, который будет отвечать за верность оформления всех документов, связанных с информационным направлением. Необходимость эта связана с тем, что для подготовки нужно проверять правильность огромного объема документации. Проще озаботиться этим вопросом заранее. Однако вариант с наймом сотрудника актуален только для больших предприятий.
Маленьким компаниям можно воспользоваться услугами стороннего эксперта. Рассмотрим план по подготовке к проверке:
Для подготовки бумаг можно использовать специальные онлайн-сервисы.
Как осуществляется проверка
Сначала в компанию направляется уведомление о предстоящей проверке. В документе нужно указать сроки проведения, а также реквизиты приказа, на основании которого осуществляется мероприятие. Сначала инспекторы проверяют документы, связанные с информационным направлением. Затем в компанию направляется запрос. Ответить на него нужно на протяжении 10 дней. Руководитель должен направить в контролирующий орган копии документов. Их требуется заверить подписью.
Если в процессе проверки были обнаружены недочеты, назначается выездная проверка. В компанию приезжает минимум два инспектора. Они должны предъявить удостоверение, а также копию приказа, на основании которого проводится мероприятие.
Результаты проверки
В результате проверки оформляется акт. Если в ходе мероприятия были обнаружены ошибки, информация о них включается в документ. Ответственное лицо компании лично знакомят с актом. Альтернативный вариант – отправка документа заказным письмом. Об итогах проверки руководитель может узнать на сайте надзорного органа.
Можно ли обжаловать результаты проверки?
Результаты контрольного мероприятия можно обжаловать в течение 15 дней. Для этого в Управление отсылаются возражения. Руководителю для успешного исхода дела нужно подготовить обоснованные аргументы в защиту своей позиции. Он может сослаться на отсутствие уведомления в срок, привлечение к мероприятию специалистов без аккредитации, нарушение сроков проведения. Жалоба будет рассмотрена в течение 30 дней.
Проверка Роскомнадзора: как к ней подготовиться, чтобы избежать штрафов
Любое появление инспектора, будь то плановая или внеплановая проверка, для бизнеса всегда сопряжено с определенными рисками. Лучше заранее убедиться в наличии всех необходимых документов, защищающих интересы компании, а если есть нарушения, внести исправления до того, как их обнаружит инспектор.
Еще важно разобраться в типах проверок и в порядке контрольных процедур. Тем более что с недавних пор действует риск-ориентированный подход, выделяются группы операторов по тяжести потенциальных негативных последствий, оценивается вероятность несоблюдения обязательных требований.
В этой статье разберемся в следующих вопросах:
Виды проверок Роскомнадзора
Проверки Роскомнадзора бывают плановыми и внеплановыми, документарными и выездными. А с недавних пор появился такой вид проверок, как инспекционный визит.
Плановая проверка
О плановых проверках Роскомнадзор предупреждает заранее. За 3 дня по почте приходит уведомление, в котором указано, какого числа будет проверка. Но каждая компания может заранее узнать, включена ли она в список тех, кого будут проверять в текущем году. План проверок опубликован на сайте Роскомнадзора.
Внеплановая проверка
Часто проводится по жалобам физических лиц. Например, люди могут жаловаться на нежелательную рекламную рассылку, SMS-спам, назойливые телефонные звонки. О внеплановой проверке Роскомнадзор предупреждает за 24 часа.
Документарная проверка
В этом случае Роскомнадзор запрашивает список документов, копии которых необходимо отослать в территориальный орган Роскомнадзора. Документарная проверка проводится без выезда в организацию.
Выездная проверка
При выездной проверке в компанию приезжают инспекторы. Обычно несколько человек. Инспекторы на месте проверяют, как компания выполняет требования, установленные законом.
Инспекционный визит
Проводится по отношению к организациям, которые отнесены к категориям высокого и значительного риска, а также в отношении контролируемых лиц, приступающих к осуществлению деятельности в сфере обработки персональных данных. О таком визите бизнес должны уведомить не позднее чем за 5 рабочих дней до даты его проведения.
Роскомнадзор также может проводить профилактические мероприятия. К ним относятся:
В случае и с плановой, и с внеплановой проверкой у компании слишком мало времени на то, чтобы подготовиться и исправить все нарушения. Поэтому делать все нужно заранее.
Как проводятся проверки Роскомнадзора с 1 июля 2021 года
Новый порядок проведения проверок определен Постановлением Правительства РФ от 29.06.2021 № 1046. И он поменялся.
Ранее Роскомнадзор не применял риск-ориентированный подход. Сейчас осуществляется оценка категорий риска, то есть организациям присваивается категория риска, от которой зависит частота проверок Роскомнадзора.
Выделяются такие категории риска:
В рамках контроля за обработкой персональных данных проверяются:
Постановление Правительства РФ от 29.06.2021 № 1046 вводит такую возможность фиксации нарушений, как фотосъемка, аудио- и видеозапись. Правила проведения проверок также позволяют использовать компьютеры, ноутбуки, съемные электронные носители информации, копировальные аппараты, сканеры, телефоны (в том числе сотовой связи), механические, технические средства, в том числе принадлежащие контролируемому лицу.
Обработка персональных данных и тяжесть потенциальных негативных последствий
По новым правилам учитывается тяжесть потенциальных негативных последствий возможного несоблюдения требований. В зависимости от этого выделяются четыре группы тяжести: А, Б, В и Г. Каждая группа включает определенные виды деятельности.
Обработка специальной категории персональных данных и (или) биометрических данных; сбор персональных данных, осуществляемый с использованием баз данных, находящихся за пределами РФ; трансграничная передача персональных данных на территорию иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных и не включенных в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы и обеспечивающих адекватную защиту прав субъектов персональных данных; передача персональных данных третьим лицам, полученных в результате обезличивания.
Обработка персональных данных в целях, отличных от заявленных на этапе их сбора; обработка данных несовершеннолетних лиц в случаях, не предусмотренных федеральными законами; обработка данных в информационных системах (содержат данные более чем 20 000 субъектов); сбор персональных данных, осуществляемый с использованием иностранных программ и сервисов.
Обработка персональных данных близких родственников субъекта персональных данных; обработка данных в информационных системах (содержат данные от 1000 до 20 000 субъектов); трансграничная передача персональных данных на территорию иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных и включенных в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы и обеспечивающих адекватную защиту прав субъектов персональных данных; обезличивание данных, обработка данных, полученных в результате обезличивания, с использованием методов обезличивания, без передачи третьим лицам.
Обработка персональных данных в информационных системах (содержат данные менее чем 1000 субъектов); обработка персональных данных без предоставления в Роскомнадзор; обработка данных, полученных из общедоступных источников; трансграничная передача персональных данных на территорию иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физлиц при автоматизированной обработке персональных данных.
В некоторых случаях критерии позволяют отнести деятельность компании к различным группам тяжести. В этом случае используется критерий, который относит деятельность к более высокой категории риска.
Обработка персональных данных и группы вероятности
Еще одно новшество: с учетом оценки вероятности несоблюдения обязательных требований деятельность операторов персональных данных будет разделяться на группы вероятности 1, 2, 3, 4.
К группам вероятности относят деятельность, осуществляемую с нарушениями требований законодательства в области персональных данных, ответственность за которые предусмотрена конкретными частями ст. 13.11 КоАП.
Части ст. 13.11 КоАП
Вступили в силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности оператора к категории риска, о назначении административного наказания.
В течение последних двух лет выданы предписание об устранении выявленных нарушений, требование об устранении нарушений, предупреждение о недопущении нарушений; вступили в силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности контролируемого лица к категории риска, о назначении административного наказания.
По фактам нарушений в течение последних двух лет выданы предписание об устранении выявленных нарушений, требование об устранении нарушений, предупреждение о недопущении нарушений; в отношении нарушений вступили в законную силу в течение трех календарных лет, предшествующих дате принятия решения об отнесении деятельности контролируемого лица к категории риска, о назначении административного наказания.
Отнесение деятельности оператора к определенной категории риска основывается на соотнесении группы тяжести и группы вероятности согласно таблице, которая приводится в Постановлении Правительства РФ от 29.06.2021 № 1046:
Периодичность проверок в зависимости от категории риска
Частота плановых проверок зависит от присвоенной категории риска:
Как подготовиться к проверке Роскомнадзора
Требования о том, какие условия нужно соблюдать при работе с персональными данными, установлены большим количеством документов. Но основной из них — это Федеральный закон от 27.07.2006 № 152-ФЗ. Часть статей Трудового кодекса также содержат информацию о порядке работы с персональными данными в отношении работников.
От того, какие категории персональных данных вы обрабатываете, зависит многое. Помимо работников в своей деятельности бизнес сталкивается с соискателями, членами семей работников, третьими лицами, с которыми заключаются договоры ГПХ, а также иными лицами. Поэтому перечень нормативных правовых актов, начиная с базовых и заканчивая специфическими, которые определяют требования к той категории, данные которой обрабатываются, нужно изучать дополнительно.
Например, вы можете иметь дело с биометрическими данными. Тогда вам надо изучить дополнительные документы, которые регламентируют обработку такой информации: как и где их хранить, как защищать.
Есть три основных документа, которые регламентируют порядок прохождения проверок органами Роскомнадзора:
Поскольку нормативных правовых актов по персональным данным много, то прежде всего нужно:
Федеральный закон № 152-ФЗ требует от компаний выполнения определенных организационных, правовых и технических требований. Чтобы выполнить их самостоятельно, нужно изучить не только сам закон, но и его подзаконные акты, разобраться в том, какие именно меры необходимо предпринять.
Можно поступить проще — привлечь внешнего специалиста, который выполнит объем необходимой работы: изучит все процессы обработки персональных данных в компании, составит необходимые документы, внедрит средства защиты и т.д.
Если же вы решили действовать самостоятельно, то вам придется выполнить несколько шагов:
После заполнения электронного уведомления на сайте Роскомнадзора распечатайте форму и отправьте ее по почте в территориальный орган Роскомнадзора.
Ведомство рассмотрит ваше уведомление и добавит компанию в реестр операторов в течение 30 дней. Присутствие компании в реестре свидетельствует не только о выполнении одного из требований Федерального закона № 152-ФЗ, но и о добропорядочности и прозрачности деятельности компании, что важно для контрагентов.
На что обращают внимание инспекторы
Прежде всего они хотят ознакомиться со всеми необходимыми документами. Первое, на что обратят внимание проверяющие, — подавала ли компания уведомление в Роскомнадзор, если она не попадает под исключения.
Есть только несколько категорий данных, которые можно обрабатывать без уведомления (ч. 2 ст. 22 152-ФЗ):
Если уведомление было подано в Роскомнадзор, при проверке инспекторы будут ориентироваться на него и сравнивать его с реальными процессами обработки персональных данных в компании. Если информация не соответствует действительности, например, после подачи уведомления в компании поменялся ответственный за организацию обработки персональных данных, ее могут оштрафовать за то, что в Роскомнадзор вовремя не было отправлено информационное письмо о произошедшем изменении.
Роскомнадзор просматривает сайт компании. Если на сайте организован сбор информации (ФИО, телефон, электронный адрес пользователя), но не опубликована политика компании в отношении обработки персональных данных, компанию могут оштрафовать.
Во время проверки Роскомнадзор может попросить формы документов, в которых содержатся персональные данные. Например, это могут быть анкеты для соискателей вакантных должностей. Сами формы нужно подготовить заранее. Инспекторам также может быть интересна форма согласия на обработку персональных данных.
Роскомнадзор обращает особое внимание на обработку специальных категорий персональных данных. К ним относится информация о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни. Такие данные можно собирать только с письменного согласия человека и только на законных основаниях, например, если информация о состоянии здоровья работника нужна работодателю для понимания того, сможет ли он выполнять свои трудовые функции.
Если компания передает персональные данные другим компаниям (например, банкам в рамках зарплатного проекта), то следует обратить внимание на то, как составлен договор с этими компаниями. Согласно ч. 3 ст. 6 152-ФЗ в договоре должно быть прописано следующее: с какой целью передаются персональные данные другой компании, какие действия она будет совершать с ними, обязанность компании обеспечивать конфиденциальность и безопасность полученных персональных данных. В договоре должно быть указано, что компания, которой передаются персональные данные, принимает правовые, организационные и технические меры для защиты персональных данных.
Обратите внимание, что с 1 сентября 2021 года действует Приказ Роскомнадзора от 24.02.2021 № 18, который устанавливает требования к содержанию согласия на обработку персональных данных, которые субъект данных разрешает распространять. Подробнее об этом читайте в статье Согласие на обработку персональных данных: новые требования с 1 сентября 2021 года.
Помещения, в которых обрабатываются персональные данные, должны быть обеспечены контролируемым доступом. Это значит, что, например, клиент банка не должен иметь возможности подсмотреть персональные данные. Они могут быть доступны только работникам, которые имеют допуск к их обработке.
Также нужно обеспечить раздельное хранение документов, содержащих персональные данные разных физических лиц. То есть личные данные работников должны храниться отдельно от договоров с клиентами. Это могут быть запираемые шкафы или сейфы. В конце рабочего дня документы должны быть убраны. Если Роскомнадзор во время проверки увидит разбросанные документы с персональными данными на столах работников, к компании возникнут вопросы.
В целом проверка Роскомнадзора не так страшна, как многим кажется. Если в компании документы поддерживаются в актуальном состоянии, подано уведомление и информация в нем соответствует реальности, в компании приняты все организационно-правовые меры, то инспекторам будет сложно к чему-либо придраться.
Копирование и любая переработка материалов Контур.Журнала запрещены
Справочная. Роскомнадзор, что ты такое?
Вчера на Хабре публиковалась новость о том, что против Роскомнадзора подан иск в суд. На самом деле, это не первый и не последний иск, который был подан обычными пользователями или компаниями против ведомства. Довольных действиями организации все меньше, даже крупный бизнес, который обычно не любит давать комментарии относительно взаимодействия с государственными органами власти, начал высказываться в негативном ключе.
Сегодня я предлагаю совершить небольшой экскурс в историю и вспомнить, кто, когда и почему создал Роскомнадзор и понять, что представляет собой организация сейчас. Кстати, этот пост — первый в новой рубрике “Справочная”. Цель создания рубрики — относительно коротко рассказывать обо всем, что может быть интересно всем нам (если есть желание, предлагайте темы в личку). Что же, поехали.
Кто, когда и почему создал Роскомнадзор?
Официальное название организации — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций. Она была создана в мае 2008 года по указанию Президента России Дмитрия Медведева. Можно сказать, что Роскомнадзор — половина от целого: он появился в результате разделения на два органа Федеральной службы по надзору в сфере массовых коммуникаций, связи и охраны культурного наследия (Россвязьохранкультура). Вторая половинка — Федеральная служба по надзору за соблюдением законодательства в области охраны культурного наследия (Росохранкультура), которая перешла в подчинение к Министерству культуры.
Изначально Роскомнадзор именовался как Россвязькомнадзор, поскольку официальное название органа до 3 декабря 2008 года было таким — Федеральная служба по надзору в сфере связи и массовых коммуникаций. Ну а 3 декабря Россвязькомнадзор официально был преобразован в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций.
Что должен делать Роскомнадзор?
В задачи ведомства входят:
Всегда ли Александр Жаров был руководителем Роскомнадзора?
Вовсе нет. Первым руководителем новообразованного в мае 2008 года органа стал Борис Боярсков. Он до этого возглавлял единое целое, которое после и стало двумя половинками. Всего через полгода руководителем стал Сергей Ситников, который работал заместителем Боярскова с июля 2007 года.
Жаров стал главой Роскомнадзором 3 мая 2012 года. До этого он работал заместителем министра связи и массовых коммуникаций России.
А что там с бюджетом?
Он достаточно большой, хотя особо и не увеличивается. Так, в 2014 году Роскомнадзор получил 8,5 млрд рублей, в 2015 и 2016 уже 9,6 млрд рублей, а в 2017 — снова 8,5 млрд.
Как и большинство государственных ведомств, Роскомнадзор получает средства из государственного бюджета Российской Федерации.
Сколько людей работает в Роскомнадзоре?
В 2016 году в организации числилось 159 человек (центральный аппарат). Скорее всего, и сейчас количество сотрудников ведомства не превышает 200 человек. При этом есть еще и сотрудники территориальных управлений. Предельная штатная численность Роскомнадзора в 2017 году составляла 2 718 человек (на момент 1-го января 2017 года, без персонала по охране и обслуживанию зданий). Более подробные данные о динамике штатной численности приводится здесь (спасибо Revetements_Etales).
Что касается заработной платы, то в среднем она составляет 75 тыс. рублей.
Как поступить на службу в Роскомнадзор? В порядке, оговоренном законодательством. По ссылке — положения о государственной службе.
Когда начались блокировки?
В 2012 и 2013 годах Роскомнадзор особо не выделялся (правда, в 2012 году были включены в Единый реестр запрещенных сайтов несколько статей Википедии). Медийной организацией он стал с 2014 года, когда начал выносить предупреждения различным СМИ федерального масштаба (Лента.ру, Эхо Москвы и другие) по выходившим интервью с лицами, которые являются руководителями запрещенных в РФ организаций. Речь идет, прежде всего, о «Правом секторе» (деятельность организации запрещена на территории РФ, она считается экстремистской).
В 2014 году начались блокировки сайтов оппозиционных изданий (например, блог Алексея Навального). Затем последовали блокировки «пиратских» сайтов, включая RuTracker, социальных сетей (LInkedIn) и других сервисов (SlideShare, BlackBerry Messenger, Imo, Line, и Vchat).
С 2017 года активно развивается конфликт с Telegram, мессенджером, у которого Роскомнадзор требует ключи шифрования, с тем, чтобы у правоохранителей РФ был доступ к истории переписке пользователей. Историю взаимоотношений ведомства и Telegram можно отследить, в том числе, и на Хабре — об этом регулярно публикуются статьи и новости.
Кто блокирует сайты и сервисы, признанные Роскомнадзором незаконными?
Сам по себе Роскомнадзор не может ничего заблокировать, ведомство применяет ряд законодательных инструментов для того, чтобы ресурсы и сервисы блокировались операторами связи — любого масштаба и региона. Для этого создана «Информационная система взаимодействия Роскомнадзора с операторами связи». В системе блокировок участвуют и суды, и прокуратура и… В общем, проще упомянуть тех, кто не принимает участия в этой схеме.
Приносит ли деятельность Роскомнадзора пользу?
По утверждению сотрудников ведомства — да. Жаров неоднократно утверждал, что Роскомнадзор успешно борется с пиратами, а значит, отечественные авторы музыки, книг, ПО и контента другого рода получают свои деньги, избегая воровства средств пиратами.
Также Жаров говорил, что Роскомнадзор повлиял на работу Rutracker, значительно снизив уровень дохода ресурса и количество его пользователей и на работу Telegram, который едва ли не влачит жалкое существование после блокировки.
В самом ведомстве происходит нечто странное — например, в октябре прошлого года сразу три сотрудника Роскомнадзора, включая пресс-секретаря Вадима Ампелонского, получили обвинения в мошенничестве по статье 165 УК РФ (Причинение имущественного ущерба путём обмана или злоупотребления доверием).
Ну и не стоит забывать о миллиардном бюджете Роскомнадзора, который формируется за счет средств налогоплательщиков.
Таким образом, вопрос, заданный в подзаголовке выше, является, скорее, риторическим.