Новые правила по утечкам в России начнут действовать 1 сентября

Новые правила по утечкам в России начнут действовать 1 сентября

Новые правила по утечкам в России начнут действовать 1 сентября

У компании будет 24 часа, чтобы уведомить РКН об утечке и трое суток на внутреннюю проверку. На сайте Госдумы вышло обобщение по законам, которые касаются персональных данных. Закон начнет действовать 1 сентября.

Федеральный закон № 152-ФЗ — основной документ о персональных данных в России. Он формулирует обработку, хранение и доступ к информации.

В марте в силу вступили поправки, запрещающие операторам размещать и распространять ПДн без согласия пользователя.

“Владелец сам решает, какие данные могут использоваться публично, а что остается приватным при заполнении отдельного согласия на обработку персональных данных”, — уточняет новостной портал Госдумы.

Можно указать срок действия такого согласия. Пользователь в любой момент может потребовать от оператора убрать свои персданные или обратиться за этим в суд.

Граждане и раньше могли требовать блокировки или удаления своих данных у оператора, но для этого нужно было доказать, что ПДн неполные, устаревшие, недостоверные, незаконно собранные или их собрали без необходимости.

По новому закону вывести свои персданные из оборота можно просто потому, что это — персональные данные.

Один из ключевых моментов нового закона — обязанность операторов сообщать в Роскомнадзор о кибератаках и утечках.

Информирование будет проходить в два этапа:

  • в течение суток — описание скомпрометированных данных;
  • в течение трех суток — результаты внутренней проверки.

В первой редакции на всё хотели дать только 24 часа.

Еще один пункт — операторы должны информировать власти о намерении передавать персональные данные за рубеж. Прописаны случаи, когда такая передача запрещена.

Первого сентября в силу вступают и поправки в закон “О защите прав потребителей”.

Документ запрещает сбор личных данных — номеров телефона, электронной почты и других — у потребителей без явной необходимости при покупке товаров и услуг.

А поправки в кодекс административных правонарушений предусматривают штраф за отказ продавца заключать и исполнять договор, если потребитель не согласен представить свои персданные. Сотрудникам грозить штраф от 5 тыс. до 10 тыс. рублей, самой компании придется заплатить в бюджет от 30 тыс. до 50 тыс. рублей.

Шпионская служба Windows 11 оказалась диагностическим комбайном

Сервис Windows Health and Optimized Experiences, который ранее обвинили в слежке за пользователями Windows 11, оказался куда мощнее ожидаемого, но шпионского заговора исследователь не обнаружил.

Реверс-инженер Сюшэн Ли изучил службу whesvc, которая собирает диагностические данные при зависаниях и падении производительности.

Основная логика находится в библиотеке windiag.dll со встроенным интерпретатором Lua 5.4.7. Ещё одна библиотека содержит 84 скомпилированных сценария для разных типов диагностики.

Движку доступны 79 системных функций. Он способен работать с реестром и файлами, запускать процессы, обращаться к WMI, собирать ETW-трассировки, проверять токены безопасности, получать данные о температуре и питании, создавать CAB-архивы и выполнять HTTP-запросы. Всё это работает с привилегиями SYSTEM — набор инструментов солидный даже по меркам Windows.

Однако штатные сценарии используют возможности в основном по назначению. Сервис диагностирует утечки памяти, зависшие приложения, задержки ввода, проблемы с экраном, медленный запуск программ и повышенный расход батареи. Он также может запускать powercfg.exe и wpr.exe.

Знаменитый 15-минутный отчёт действительно создаётся, но сохраняется локально. Автоматической отправки диагностических трассировок Microsoft исследователь не обнаружил. Единственный найденный сетевой адрес ведёт на публичный сервер символов компании, причём на обычных пользовательских системах эта функция отключена.

RSS: Новости на портале Anti-Malware.ru