Как стать автором
Обновить

Россертификация, Росконтроль – мошенничество в сфере оказания услуг по защите ПДн или нет?

Время на прочтение11 мин
Количество просмотров53K
Всего голосов 51: ↑51 и ↓0+51
Комментарии17

Комментарии 17

Это всё прекрасно. Но где оформленная жалоба?
Если только в ФАС на рассылку спама…
Мошенничество, то есть хищение чужого имущества или приобретение права на чужое имущество путем обмана или злоупотребления доверием

Попытка приобретения права на чужое имущество налицо. Прямой обман в наличии. Мимикрия под органы власти с целью получения частного дохода — вполне себе злоупотребление доверием к государству

Не совсем понятно где мимикрия под органы госвласти? Вам комерсант присылает обычное предолжение с запугиванием, таких вагон и маленькая тележка в этой сфере. И да, расчитаны они на тех, кому лень хоть что то прочитать и разобраться.
Некторые имеют лицензию фстэк на оказание услуг по защите пдн и аттестацию объектов, толкьо по факту просто выдают бумажку соответствия уровню защиты/безопасности без фактических работ т.е. до первой проверки в лучшем случае. а в худшем сами могут прийти через год и забрать свой же проданый сертификат, по закону могут проверять сами.
Но вы же понимаете что ФСТЭК не резинвойы и проверить все он не может, потому что фирмы быстрей закрывают и открываются новые чем до них дойдет очередь. А сейчас еще и КИИ добивлось под его шум тоже таких писем было выгон.
Что это мошенничество в «обывательском» смысле я полностью согласен, а вот с точки зрения УК и УПК, здесь все не так однозначно и я лично вижу очень смутные перспективы у подобного дела.
Давайте вместе подумаем куда и как ее оформить, чтобы это не была жалоба в спортлото. В РКН писали еще в 2018 году — в молоко. Хотя может быть закулисно какие-то меры и были приняты, обратите внимание, что в 2020 году формулировки у них уже более аккуратные («отчет» вместо «предписания»). В прокуратуру или полицию? Но мы (как компания) и я (как физ лицо) не являемся потерпевшей стороной, имеем ли право? Да и, к сожалению, личный опыт жалоб по разным причинам приводил всегда к отпискам. Поэтому в этот раз хотелось бы если уже писать, то с пониманием в какой орган (чтобы не получить отписку «это не в нашей компетенции») и с какой правильной мотивировочной частью (тут нужен юрист наверное, который грамотно все разложит по полочкам в жалобе).
Я понимаю, что логичным завершением статьи было бы «А мы тут написали жалобу, на нее отреагировали и виновников прикрыли», но вы тоже наверное понимаете, что такая переписка, следствие и прочие процедуры могут длиться годами. Цель этой статьи пока что оповестить и предупредить.
ИМХО публичные материалы этих шарашек будут более-менее выверенными и не уцепишься, зацепки могут появиться во время переговоров с ними: стращать же проверками-штрафами будет живой человек, а ему свойственно ошибаться; может наговорить себе на статью и лавочке на закрытие.
Единственное реальное нарушение — это закон «О рекламе»:). Соответственно писать в ФАС. Но…

Все встанет на доказательстве, что сайт и письмо имеет какое-либо отношение к ООО. В ФАС это тоже знают, перспектив не видят, поэтому заниматься точно не будут.

НЛО прилетело и опубликовало эту надпись здесь
По-моему, в сфере «защиты персональных данных» такое поведение — в порядке вещей. Чего стоят сказки про «приватность» применительно к ПДн и ссылки на статью 137 УК за их поругание, которыми оперирует чуть ли не каждый второй «специалист по защите ПДн». И вообще они имеют обыкновение оперировать списками из многих других статей УК, карающих «за персональные данные», но откровенно притянутых за уши.
Так что обсуждаемый товарищ просто немного повысил градус вранья, но не очень сильно.
Ну, какой закон — такое и выполнение… Про гос.тайну — есть постановление Правительства с Инструкцией. А вот про Пд — думайте сами, как хотите, и делайте документы какие-нибудь, а мы потом придём и оштрафуем… Пытался найти перечень необходимых документов для работы с Пд. На паре сайтов нашёл что-то. На одном — даже с разъяснением, что откуда берётся. Но всё настолько неявно, что просто кошмар.
Спасибо за статью. Отличный детектив получился. Читал и получал удовольствие.

Мы тоже предлагаем защиту персональных данных по ФЗ-152, и нам похожее прилетало пару раз. Но мы оказались не столь въедливыми, и просто игнорировали этих полумошенников.

С сертификатами и защитой ПДн вообще беда в последнее время. Появилось много желающих половить рыбку в мутной воде. А уж про липовые тендеры от серьезных компаний ради продажи ненужного сертификата все уже знают, наверное. Также время от времени приходится успокаивать клиентов, которые хранят у нас данные, но после похожих писем начинают переживать, что ещё один сертификат нужен, а о нём никто ни сном, ни духом…
Приветствую всех, господа!
Не думал, что настолько очевидные вещи вызовут настолько большой ажиотаж. Ради общего развития, считаю нужным дать комментарии.
Мне очень лестно, что у Loreweil так много свободного времени, что он наблюдает за моей компанией столько лет и результатом стало целое «журналистское расследование». Я, наверное, очень Вас задел перепиской в Instagram, но раз Вы решили заручиться общественной поддержкой и перенесли обсуждение сюда, то я не против.

Самый большой факт, который разочаровывает меня в людях, особенно в так называемых «квалифицированных специалистах», это невежество.

Помимо всего прочего, меня очень поразила Ваша позиция:
«Я, например, плохо разбираюсь в бухгалтерии и хорошо в защите персональных данных, а есть люди, у которых все наоборот и это не означает, что можно пудрить им голову».

То, что Вы являетесь специалистом узкой квалификации и не имеете опыта в остальных аспектах деятельности бизнеса, совершенно не значит, что нужно насаждать свое невежество другим людям. Если дворник не разбирается в маркетинге, не значит, что все должны ему подражать.
В наше время невозможно быть специалистом во всем, согласен, но нынешнее общество требует познаний во многих сферах.

А теперь, перейдем к вашей квалификации, поскольку к ней у меня возникло огромное количество вопросов, цитата:

«Далее нам вешают лапшу о «начале внеплановых проверок с 1 апреля 2018 года», как будто ранее РКН не проводил внеплановых проверок по персональным данным. В этом же предложении жирным шрифтом акцентируется, что якобы все организации должны уведомить РКН об обработке персональных данных, хотя в части 2 статьи 22 Федерального закона №152-ФЗ «О персональных данных» приводится целых 9 пунктов исключений, когда оператор ПДн может не подавать такое уведомление».

Мы с 2017 г. агрегируем обращения от наших клиентов о том, насколько часто их проверяют и каждый апрель ситуация стабильно повторяется (небольшой инсайд Вам). Что запрещает нам использовать эти данные? Да, все организации должны уведомить РКН об обработке персональных данных, поскольку если пораскинуть мозгами, то любую организацию можно притянуть по ч.1 ст.22.

Любой вид деятельности по ОКВЭД 96.02 предполагает обязательства по сбору, обработке, систематизации и хранении информации по физическим лицам с целями, которые не относятся к трудовому законодательству, в связи с чем любой Оператора теряет право на освобождение от подачи уведомления в Роскомнадзор:

  • Оформление и заключение договоров на оказание услуг или поставку товаров, со стороны Оператора в пользу контрагентов (клиентов);
  • Оформление и заключение договоров на оказание услуг или поставку товаров, со стороны контрагентов в пользу Оператора;
  • Рассмотрение и учет обращений, поступающих от контрагентов (клиентов) и иных лиц в адрес Оператора;
  • Принятие мер должной осмотрительности при взаимодействии с действительными и потенциальными контрагентами (агентами, партнерами, подрядчиками, поставщиками);
  • Оформление доверенностей в рамках наделения сотрудников и иных лиц специальными полномочиями для выполнения возложенных на них трудовых функций и (или) представления интересов;
  • Участие в гражданском, арбитражном, уголовном, административном процессах, а также исполнение судебных актов, ведение кадрового учета;
  • Обеспечение возможности решения о приеме на работу, замещение вакантных должностей соискателями;

Персональные данные работников попадают не только под обработку по трудовому законодательству, а в том числе часто происходит обработка персональных данных работников в объемах (категориях) и целях, не предусмотренных трудовым законодательством, которая требует подачи уведомления в Роскомнадзор, например:

  • обработка сведений об имущественном положении;
  • обработка сведений о судимости (за исключением случаев, указанных в ст. ст. 65, 349.1 ТК РФ);
  • обработка персональных данных уволенных сотрудников (за исключением случаев, предусмотренных трудовым законодательством, например ст. 64.1 ТК РФ);
  • обработка персональных данных членов семей сотрудников, их детей (персональные данные которых могут иметься у работодателя, например, в связи с уплатой алиментов или предоставлением налоговых вычетов по НДФЛ).

Я не говорю об использовании ЭЦП, поскольку Оператор право на освобождение от подачи уведомления в Роскомнадзор, согласно ст.22., ч.2., а именно — использует электронную цифровую подпись, для оформления которой требуется передача персональных данных должностного лица третьей стороне – удостоверяющему центру, согласно Федеральному закону от 06.04.2011 г. № 63-ФЗ «Об электронной подписи» (ст.ст,14 п.2, 17 п.2.)

Далее, нет таких законодательных норм, которые бы регулировали то, что в любых материалах необходимо указывать нижнюю планку штрафов по КоАП.

«И снова вранье, которое заключается в том, что никакой льготной федеральной программы по разработке документации по защите ПДн не существует и никогда не существовало».

Государственной – не существовало. А наша, частная – существовала до 2021г. Когда мы поняли, что в регионах нет бюджета платить стандартную стоимость услуг по разработке документов, мы ввели льготную ценовую политику для определенных предприятий. Вот вам даже ссылочка: yadi.sk/i/wryXQMc5n1RLFA

По поводу нашего товарного знака (Россерт), зарегистрирован в Роспатенте под номером: № 659280

«В разделе «Лицензия и аккредитация» собственно нет никакой лицензии (да неужели? нас опять обманывают?), зато есть свидетельство о регистрации системы добровольной сертификации «Россертификация». Помните, в самом начале я говорил, что мы не понимаем, что такое «Россертификация» и «Россерт» — теперь понятно, это СДС (система добровольной сертификации)».
Рядом написали для людей, которые в первый раз с этим сталкиваются и\или не умеют читать, что документы относятся к системе сертификации, где они зарегистрированы и какой присвоен номер. Почему у Вас это вызвало вопросы? Видимо очень сложно посмотреть не только в левую часть экрана, но и в правую.

«В 2020 году снова активизировалась похожая спам рассылка. В письме ожидаемо грозились штрафами за невыполнение требований по защите персональных данных, давались ссылки на пару проплаченных статей, и предлагалось пройти по ссылке, вбить ИНН своей организации и получить якобы вручную подготовленный отчет по выполнению вашей организацией требований закона «О персональных данных». Пример такого отчета здесь. Но это уже было от лица некого Федерального центра по защите персональных данных СДС «Росконтроль».

Кто вам сказал, что отчет будет подготовлен в ручном режиме? Отчет формируется онлайн и приходит за минуту. Опять Вы видите только то, что хотите видеть.
Использование латинских символов «r», «k», «n» принадлежащих домену обусловлено наименованием Системы добровольной сертификации «Росконтроль» — «ROSKONTROL». «rkn» является сокращением наименования данной системы для удобства потенциальных клиентов и заинтересованных лиц. Запретов и ограничений на регистрацию и использование доменных имен, содержащих латинские символы «r», «k», «n», согласно действующему законодательству Российской Федерации, не предусмотрено.

«А именно верхний правый буллет. Кто знает, что это за сертификация такая, которая уменьшает риск проведения проверки (кроме противозаконных)? Поделитесь, пожалуйста, в комментариях».
Вы сами ответите на этот вопрос, если вообще когда-либо лично сопровождали проверки Роскомнадзора в качестве аудитора. Фраза: «Предоставить копии документов, подтверждающих применение правовых, организационных и технических мер по обеспечению безопасности ПДн», в том числе договора и сертификаты.

«Ну и левый нижний буллет я, как специалист, не могу не прокомментировать. Здесь проблема в том, что подать за Вас уведомление никто не имеет права, т. к. уведомление подается в бумажном виде с подписью руководителя и печатью организации (если есть). А вот помочь подготовить можно, но можно подготовиться и самостоятельно, прочитав нашу статью здесь».

Имеет. Написано, не поленитесь прочитать еще раз: «В электронном виде». У Роскомнадзора на сайте даже форма есть, которая содержит данные исполнителя.

«Кто-то здесь может возразить, что обычное ООО может попасть под эту статью, если будет хранить свою базу 1С на заграничном облаке. В принципе да, такое возможно, да вот только услуги, которые предлагает г-н Келлерманн (разработка пакета документов) при выявлении такого нарушения проверяющими не спасут».

У нас есть услуга переноса данных клиентов с заграничного облака на сервера, расположенные в пределах нашей страны. С чего Вы решили, что данный вопрос решается документами – никому не ясно.

«Дело в том, что разработка документа «Модель угроз безопасности» являются частью лицензируемого ФСТЭК России вида работ «проектирование систем в защищенном исполнении». Сами для себя Вы можете разработать этот документ без лицензии, но если разрабатываете его как услугу, то необходимо получать лицензию ФСТЭК на проведение работ по технической защите конфиденциальной информации (ТЗКИ). ООО «Единый центр сертификации» такой лицензии не имеет, это легко проверить по реестру».

Нам не нужна лицензия ФСТЭК, поскольку разработка модели угроз отдается стороннему подрядчику, имеющему данную лицензию.
Совершенно не понимаю, кто наделил Вас полномочиями судить о том, нарушаю ли я действующее законодательство. Данный пост никак не красит ни Вас, как специалиста, ни компанию, в которой Вы работаете.

Данный пост нарушает пользовательское соглашение career.habr.com/info/legal/agreement, п.4.7.3: «…а также вводить пользователей или Хабр в заблуждение относительно свойств и характеристик каких-либо субъектов или объектов».

При рассмотрении данного поста в территориальном УФАС, явно возникнут вопросы по закону о защите конкуренции, по какому же судебному решению Вы пишите, что моя деятельность является мошенничеством. В том числе, напомню Вам об ответственности, согласно недавно принятому закону о клевете в Интернете. Я надеюсь, что ответил на все Ваши вопросы и вы предпримите все необходимые действия, не дожидаясь требования администрации ресурса.
Уточню, опечатался: «Любой вид деятельности по ОКВЭД 96.02...»
Типичный демагогический прием — борьба с соломенным чучелом (она же — подмена тезиса). Вместо того, чтобы ответить по факту — придумываете чучело в виде моей квалификации и начинаете его сжигать. Вы у нас, видимо великий специалист во всех сферах от бухгалтерии и защиты информации до ракетостроения и молекулярной биологии. Хотя, вероятнее, что это просто первая стадия эффекта Даннинга-Крюгера.

Государственной – не существовало. А наша, частная – существовала до 2021г.


Это обычно называется «скидка». Но вы же использовали оборот «федеральная льготная программа», что это как не введение в заблуждение?

по какому же судебному решению Вы пишите, что моя деятельность является мошенничеством


Ни по какому, это мое оценочное суждение. Обоснование такой оценки в целых десяти тезисах в конце статьи, перечитайте.

В том числе, напомню Вам об ответственности, согласно недавно принятому закону о клевете в Интернете.


Тут надо тезисно разбираться где же тут клевета, на мой взгляд в статье все изложено логично и понятно. Материалы взяты из открытых источников и от людей, которых вы замучали своим спамом. Мое субъективное суждение основано как на личных соображениях, так и по итогам консультаций с коллегами и юристами. А самое главное — мое субъективное суждение основано на общении с вашими, так сказать, потенциальными клиентами. Люди действительно уверены, что их ввели в заблуждение.

P. S. Вы же в инсте написали, что моя статья послужила вам хорошей рекламой и у вас теперь в 4 раза больше клиентов. Что-то пошло не так?
Наказана компания, притворяющаяся Роскомнадзором и выманивающая у бизнеса деньги

Управление Федеральной антимонопольной службы (ФАС) по Москве наказало организацию, именующую себя «Федеральным центром защиты персональных данных» (ООО «Единый центр сертификации») за нарушение законодательства о рекламе (статья 14.3 КоАП РФ). Надзорный орган посчитал, что компания неправомерно продвигала (а по сути навязывала) свои юридические услуги, создавая на рынке впечатление, что она является госструктурой и связана с Роскомнадзором.

Московское УФАС в ходе разбирательства по жалобе неназванного лица установило, что заявителю поступило от компании электронное письмо, в котором содержалась информация о необходимости принятия мер по защите персональных данных под угрозой привлечения к административной ответственности.

Комиссия УФАС пришла к выводу, что использование в наименовании отправителя обозначения «Федеральный центр защиты персональных данных», «а также использование в доменном имени обозначения rkn, сходное с латинское аббревиатурой Роскомнадзора, вводит потребителя рекламы в заблуждение путем создания представления (ассоциации) о принадлежности (причастности) адресата спорной рекламы к органам государственной власти либо об одобрении рекламируемых услуг органами государственной власти».

Установив факт нарушения закона о рекламе, комиссия УФАС передала материалы разбирательства должностному лицу для решения вопроса о возбуждении дела об административном правонарушении.

Сегодня та же компания но название у нее "КОМИТЕТ ПО ИНФОРМАЦИОННОЙ И ПРАВОВОЙ БЕЗОПАСНОСТИ" и опять спам. Сейчас требуют 25 т.р. сайт теперь -kpib.ru. Ну и персонаж тот же естественно)

Зарегистрируйтесь на Хабре, чтобы оставить комментарий