Госдума приняла закон, вводящий административную ответственность за отдельные нарушения в сфере связи и информации. В КоАП РФ появятся новые составы для владельцев российских информационных ресурсов — за нарушения правил авторизации пользователей и за несоблюдение требований к применению рекомендательных технологий.
Также предусмотрена административная ответственность операторов связи за нарушение требований взаимодействия с органами, осуществляющими оперативно-розыскную деятельность или обеспечение безопасности РФ, при установке комплекса технических средств для обеспечения функций оперативно-розыскных мероприятий. Существенные штрафы и расширение контроля означают, что владельцам сайтов, приложений и инфраструктуры придется пересмотреть технические и организационные процессы.
Ключевые факты
- Закон дополняет гл. 13 КоАП РФ новой ст. 13.55 «Неисполнение обязанности по проведению авторизации пользователей сети “Интернет” при предоставлении доступа к информации».
- Ответственность наступает за неисполнение обязанности проводить авторизацию пользователей, находящихся на территории РФ, одним из способов, предусмотренных Законом об информации.
- В тексте названы способы авторизации: через номер телефона, биометрию, портал госуслуг и другие российские сервисы; использование зарубежных сервисов (в том числе иностранной электронной почты) влечет штрафы.
- Штрафы по ст. 13.55: для граждан — от 10 тыс. до 20 тыс. руб.; для должностных лиц — от 30 тыс. до 50 тыс. руб.; для юридических лиц — от 500 тыс. до 700 тыс. руб.
- Вводится ст. 13.56 КоАП о неисполнении владельцем ресурса, где применяются рекомендательные технологии, требований законодательства РФ к их применению.
- По ст. 13.56 штрафуют, в частности, за применение рекомендательных технологий с нарушением прав и законных интересов либо вопреки законодательству РФ, за неинформирование пользователей, за отсутствие документа с правилами применения и данных для юридически значимых сообщений, а также за неисполнение требования Роскомнадзора о прекращении предоставления информации с применением таких технологий.
- По ст. 13.56: первично — 10–20 тыс. руб. (граждане), 30–50 тыс. руб. (должностные лица), 500–700 тыс. руб. (юридические лица); повторно — 20–40 тыс. руб., 60–100 тыс. руб., 1–1,4 млн руб. соответственно.
Что это значит на практике
Новая ст. 13.55 фактически закрепляет штрафной риск за использование зарубежных способов входа на российских ресурсах. При этом в экспертной оценке отмечается, что введение такого ограничения вызывает вопросы: в том числе неясно, как будет определяться нахождение пользователя «на территории Российской Федерации», особенно с учетом распространенности использования ВПН, из-за чего географическая привязка может становиться спорной.
В отношении рекомендательных технологий (ст. 13.56) ключевой риск — не только само применение алгоритмов персонализации, но и обязательства по прозрачности: нужно информировать пользователей о применении технологий и размещать документ с правилами их применения, а также указывать адрес электронной почты для юридически значимых сообщений и сведения о владельце. Отдельная точка контроля — требования регулятора о прекращении предоставления информации с применением рекомендательных технологий: неисполнение выделено в самостоятельный штрафной триггер.
Для бизнеса изменения означают рост нагрузки на комплаенс и ИТ-контуры: потребуется адаптация инфраструктуры, пересмотр договорных отношений и обновление документации (политик обработки персональных данных, форм согласий и иных документов). В экспертном комментарии отдельно подчеркиваются риски работы с подрядчиками: даже при передаче обработки данных обработчику ответственность остается на операторе, поэтому возрастает значение договорных обязательств и проверки соответствия технических решений новым ограничениям. Также указывается на вероятность усиленного контроля со стороны Роскомнадзора, в том числе с использованием автоматизированного мониторинга, что повышает риск выявления нарушений и внеплановых проверок.
Кому стоит обратить внимание
- владельцам российских сайтов и мобильных приложений, где есть регистрация и вход пользователей
- компаниям, использующим сторонние решения для входа (включая почтовые сервисы) и подрядчиков по обработке данных
- платформам и сервисам, применяющим рекомендательные технологии и персонализацию выдачи
- юристам и специалистам по комплаенсу, отвечающим за публичные документы и обязательные раскрытия на ресурсе
- операторам связи и их юридическим службам в части требований взаимодействия при установке технических средств
Новые составы в КоАП усиливают административные риски в цифровых продуктах: владельцам ресурсов важно заранее проверить цепочку авторизации, набор используемых технологий персонализации, раскрываемые сведения о правилах и владельце, а также готовность оперативно исполнять требования регулятора — иначе финансовые последствия могут быть существенными, особенно для юридических лиц и при повторных нарушениях.