Организаторы распространения информации: что необходимо знать бизнесу об обязанностях и ответственности

Практика включения в реестр организаций, занимающихся обработкой информации, стремительно растёт. В статье рассмотрим требования, предъявляемые к ним законодательством
1
Введение
В настоящее время в реестр организаторов распространения информации (ОРИ) включено более 450 сервисов, среди которых такие крупные платформы, как «Яндекс Музыка», «ВКонтакте», HH, Skype и «Мейл.ру».
Это означает, что указанные сервисы обязаны хранить пользовательскую информацию от шести месяцев до одного года и в случае необходимости предоставлять её правоохранительным органам.
2
Что такое ОРИ?
В соответствии с законодательством, ОРИ — это любое физическое или юридическое лицо, обладающее сайтом или сервисом, на котором есть возможность общения между пользователями.

Тип коммуникации может быть разнообразным. Определение позволяет трактовать понятие достаточно широко. Например, под него попадают как механизмы обмена сообщениями, так и возможность оставлять публичные комментарии (отзывы, обратную связь).
К ОРИ можно отнести:
  • социальные сети (но не паблики в них);
  • мессенджеры;
  • игровые сервисы;
  • файловые хранилища;
  • видеохостинги;
  • сервисы электронной почты;
  • интернет-форумы;
  • сайты знакомств;
  • СМИ;
  • онлайн-магазины и сайты с обратной связью;
  • блоги, где есть возможность оставлять комментарии;
  • площадки объявлений.
ОРИ — это широкое понятие, которое может включать практически любой современный сайт. Все ОРИ предоставляют пользователям возможность:
  • оставлять комментарии и отзывы;
  • направлять обращения через форму обратной связи;
  • отправлять иные сообщения в адрес администрации сайта.
3
Обязанности ОРИ 
Перечень обязанностей содержится в ст. 10.1 Федерального закона от 27.07.2006 «Об информации, информационных технологиях и о защите информации»:
  • Уведомлять Роскомнадзор о начале осуществления деятельности;
  • Хранить на территории РФ в течение одного года информацию о фактах приема, передачи, доставки или обработки всех сообщений от пользователей (включая тексты, голосовые сообщения, видео и т.д.) и информацию об этих пользователях.
  • В течение 6 месяцев хранить сами сообщения пользователей и содержащиеся в них файлы-вложения.
  • Предоставлять эту информацию государственным органам, которые осуществляют оперативно-розыскную деятельность, в первую очередь ФСБ.
  • Предоставлять ФСБ при надобности информацию для декодирования электронных сообщений (ключи шифрования).
Доступ к информации осуществляется в соответствии с определёнными внутренними правилами. Это может подразумевать проверку подлинности пользователей и установление различных уровней доступа.
Все лица, чьи данные обрабатываются, должны быть проинформированы о том, как именно эти данные будут использоваться, а также о том, как они будут храниться и обрабатываться.
4
Перечень сведений, которые должны хранить и передавать ОРИ (в том числе органам оперативно-розыскной деятельности)
  • сообщения пользователя в любой форме (голосовые сообщения, фото, видео и другое);
  • сведения о пользователе;
  • сведения о регистрации данных пользователя;
  • сведения о фактах авторизации пользователя;
  • сведения об указанных пользователю услугах;
  • сведения о переданных сообщениях (метаданные сообщения);
  • информацию о геолокации пользователя;
  • данные о средствах платежа и другие сведения.
5
Ответственность ОРИ за невыполнение требований
Штрафы за неисполнение обязанностей ОРИ прописаны в статье 13.31 Кодекса об административных правонарушениях.
За отказ добровольно войти в реестр ОРИ (ч.1 ст. 13.31) предусмотрены штрафы до 300 тыс. рублей для организаций, за повторное нарушение до 1 млн рублей.
Еще более серьезные санкции предусмотрены (ч.ч. 2-2.1 ст. 13.31 КоАП) за отказ хранить или предоставлять ФСБ информацию о фактах приема, передачи, доставки или обработки сообщений пользователей и информацию о самих пользователях, а также за отказ представлять ФСБ ключи для декодирования сообщений: до 1 млн рублей юридическим лицам за первое нарушение и до 6 млн рублей за повторное.

Аналогичные штрафы влечет за собой и отказ обеспечивать реализацию установленных законом требований к оборудованию для выполнения закона Яровой.
6
Как выполнить требования законодательства к ОРИ
  • Проведите проверку, соответствуете ли вы требованиям законодательства к ОРИ.
  • В случае соответствия подайте заявление о включении в реестр.
  • Установите специализированное оборудование для хранения и передачи данных.
  • Организуйте взаимодействие с ФСБ и предоставьте им ключи шифрования при необходимости.
  • После регистрации в реестре строго соблюдайте требования законодательства к ОРИ.
7
Заключение
Необходимо отметить, что соблюдение требований законодательства, касающихся ОРИ, является не только обязанностью, но и залогом успешного ведения бизнеса в современных условиях. Игнорирование требований может привести к серьезным штрафам и риску утечки данных.

Для деятельности в качестве организатора распространения информации, важно не только знать законодательные требования, но и понимать, как правильно их применять на практике. Юристы ЦПО групп готовы помочь с анализом вашей деятельности на соответствие нормам закона и предложить решения по устранению возможных нарушений.

Петрова Дарья Владимировна

Руководитель практики «Информационные технологии и защита данных»

+7 (812) 603-45-25 (доб.334)
E-mail: cpo2@pravorf.ru
Внедрение режима коммерческой тайны
Поможем защитить технические ноу-хау, базы данных и коммерческую информацию
Персональные данные
Комплексные услуги для бизнеса от юристов по персональным данным (152-ФЗ и GDPR)
Делимся новостями в нашем телеграм-канале 
«IT Правила игры»
Здесь вы узнаете все актуальные новости из сферы информационных технологий, а также мнения экспертов
Подписаться
Читайте в разделе IT и электронная коммерция