
Комментарии 14
Два вопроса:
1) А паспортные данные ИП тоже попадают в публичный доступ?
2) Если речь о яндекс-метрике, то какой адрес ЦОДа указывать? Где его брать? Данные ведь хранятся у Яндекса и им же собираются обрабатываются. Сервер сайта ведь не имеет к этим данным никакого отношения.
Нет, паспортные данные ИП в публичный реестр не попадают.
В условиях Метрики адресов дата-центров нет. Надёжный путь - письменно спросить поддержку Метрики, в каких ЦОДах хранятся данные вашего счётчика, и заодно попросить подтвердить, что данные граждан РФ хранятся в России. Этот ответ и будет документом-источником для поля. В открытых источниках называют дата-центры Яндекса во Владимире, Сасове и Калуге, но это не официальная позиция Яндекса по Метрике, без ответа поддержки я бы на них не опирался.
Яндекс может изменить место хранения данных со счётчика. Уведомление станет недостоверным.
Справедливо, но эта проблема не только Метрики. Любой хостер или облачный провайдер может перевезти серверы, и закон это учитывает. Уведомление фиксирует сведения на дату подачи, а для изменений есть отдельная обязанность по актуализации и принятию всех зависящих от юрлица мер. Запросы к провайдеру и регулярная сверка - как раз такие меры.
Практический вывод: указывайте рабочие контакты. Служебный телефон, корпоративную почту (лучше функциональный адрес вида pdn@company.ru), юридический адрес организации как почтовый.
Что делать, если у ответственного нет служебного телефона и нет корпоративной почты?
перечислить меры, которые этому уровню соответствуют - режим помещений, сохранность носителей, перечень лиц с доступом, средства защиты информации, прошедшие оценку соответствия, назначенное ответственное за безопасность подразделение или лицо.
Попробуем сделать это на типичном примере.
Областная газета с тиражом 10 000 экземпляров. Режим помещения: не ограничен. Сохранность носителей: хранятся в библиотеках. Перечень лиц с доступом: доступ никак не ограничен. Средства защиты: нет средств.
Получается, что редакция областной газеты не приняла вообще никаких мер для защиты ПД, опубликованных в этой газете, да?
Тут вы путаете объекты применения мер защиты. Требования к защите ПДн при их обработке относятся к информационным системам. Напечатанный тираж - не информационная система. Данные в нём уже раскрыты неопределённому кругу лиц, то есть распространены, и защищать опубликованное от доступа бессмысленно.
Но ведь тогда получается, что газете можно обрабатывать чужие ПД и распространять их на всяких сайтах?
Мне кажется у вас свалилось все в одну кучу - меры относящиеся к Информационной системе и основания распространения информации. Не надо их путать. Законность публикаций опирается на другие правила: Закон о СМИ, Гражданский кодекс и т.п.
Ставить «Все субъекты Российской Федерации» просто чтобы не думать — не надо. Вы тем самым заявляете обработку по всей стране, и при проверке это придётся объяснять.
Так сотрудник который работает с данными может оказаться в любой части страны (и даже за границей), например в отпуске потребуется сделать что-то срочно. И в случае разных Метрик сторонних сервисов, их ведь обрабатывают не только сам Яндекс, но и наверняка какие-нибудь субподрядчики неизвестно где находящиеся.
Если у компании распределённая команда и люди постоянно работают с данными из разных регионов, «все субъекты» - честный ответ, и его легко объяснить списком удалённых сотрудников. Разовая работа из отпуска - другое дело: поле описывает территории, где оператор осуществляет обработку, то есть где она организована на постоянной основе. Проще говоря - отпуск в Сочи не делает Краснодарский край регионом обработки, как и командировка.
В том же письменном запросе в поддержку Яндекса, где вы спрашиваете адреса ЦОДов, спросите, привлекаются ли третьи лица.
Как заполнить уведомление в Роскомнадзор в 2026 году: разбор каждого поля формы