НовостиПрофессияТренды

В Сеть утекла огромная база клиентов фитнес-клубов: юристы оценили перспективы исков

На что могут рассчитывать ЗОЖники после утечки данных сети фитнес-клубов

Крупная утечка данных клиентов одной из сетей фитнес-клубов в Москве может обернуться для компании не только репутационным скандалом, но и судебными исками. В доступе (пока в даркнете и ботах) оказались данные  в том числе звезд, блогеров, адвокатов и других клиентов спортивных залов. Оценить риски и перспективы разбирательств мы попросили адвокатов.

В Сеть утекла огромная база клиентов фитнес-клубов: юристы оценили перспективы исков

Как стало известно «МК», вокруг утечки данных клиентов популярного фитнес-клуба уже начались консультации с юристами. Недовольные готовят претензии, чтобы в дальнейшем обратиться в суд. Поводом для возмущения стало то, что в опубликованных массивах, как утверждают пострадавшие, содержались не только стандартные контактные сведения, но и информация, которую многие клиенты точно не рассчитывали увидеть в открытом доступе. Это основной клуб посещений, дни недели, примерное время тренировок, общее количество визитов, средняя частота занятий, периоды действия абонемента, данные о посещении разных клубов сети, фотографии со стойки и даже фрагменты номеров банковских карт. По базе с таким набором данных можно понять, где и когда человек появляется регулярно, в какие дни он тренируется, в каком районе бывает утром или вечером, а также связать эти сведения с фотографией, телефоном и электронной почтой.

«Это уже не просто анкета, а фактически карта привычек человека. Для публичных людей, сотрудников госорганов, силовиков или бизнесменов такая информация может создавать прямые риски безопасности», — пояснил адвокат Александр Самухов.

По его словам, в центре возможного спора окажется вопрос о том, какие меры защиты персональных данных реально принимала компания.

«Фитнес-клуб в этой ситуации будет объяснять не то, “кто слил”, а какие меры защиты персональных данных он реально принимал. Если окажется, что доступы были организованы формально, подрядчики не контролировались, а база гуляла без должной защиты, это кратно усилит позицию пострадавших», — отметил адвокат.

Особенно показательной стала история другого адвоката Георгия Чугуашвили, который сам оказался среди клиентов, чьи данные были опубликованы.  

«Если человек ходит в один и тот же клуб по утрам, а рядом опубликованы его фото, телефон и график, это уже вопрос личной безопасности. Поэтому я считаю, что пострадавшие вправе требовать не только удаления данных и объяснений, но и компенсации морального вреда», — пояснил  пострадавший.

Адвокат Данила Болдырев обращает внимание на то, что для будущих исков клиентам важно правильно зафиксировать сам факт публикации.

«Клиентам нужно фиксировать сам факт публикации их данных: скриншоты, ссылки, желательно нотариальный осмотр страницы или иная процессуально пригодная фиксация. Затем — досудебная претензия к оператору, запрос о том, какие данные обрабатывались, кому передавались, какие меры защиты применялись и уведомлялся ли Роскомнадзор», — сказал юрист.

По его словам, российская судебная практика по компенсациям за утечки персональных данных пока обычно сдержанная, но в этой истории значение может иметь масштаб и характер опубликованной информации.

«Компенсации в России по таким делам обычно не исчисляются автоматически миллионами, но массовость, публичный резонанс и характер слитых данных могут изменить подход. Особенно если речь не только о контактах, а о фото, расписании посещений и данных, позволяющих предсказать перемещения человека», — отметил адвокат.

Адвокат Марина Киселева отдельно выделяет публикацию фотографий клиентов.

«Не каждое фото автоматически является биометрическими персональными данными, но если изображения использовались для идентификации клиента или прохода в клуб, у компании могут возникнуть дополнительные вопросы со стороны регулятора. Даже если это “просто фото”, это все равно персональные данные, которые не должны оказываться в открытом доступе», — пояснила Киселева.

По ее словам, многое будет зависеть от поведения самой компании после инцидента.

«Судебная перспектива будет зависеть от масштаба утечки и поведения клуба после инцидента. Если компания быстро признала проблему, уведомила регулятора, провела расследование и предложила пострадавшим понятный механизм защиты, это одно. Если клиенты узнают о сливе от блогеров и из Telegram, а не от оператора, это совсем другая история. В таком случае претензии и иски выглядят закономерно», — считает юрист.

Юрист Диана Леонова видит в утечке отдельную угрозу — использование базы для точечных атак на клиентов.

«Для мошенников такая база — почти готовый сценарий для точечной атаки. Злоумышленник может очень убедительно представиться сотрудником фитнес-клуба, банка, службы безопасности или “отдела компенсаций”. Человеку называют детали, которые действительно совпадают с его жизнью, и за счет этого снижают критическое восприятие», — рассказала Леонова.

Леонова советует пострадавшим фиксировать не только саму публикацию данных, но и все подозрительные контакты после нее.

«Если после утечки начались звонки, сообщения, попытки “уточнить карту”, “вернуть компенсацию” или “продлить абонемент”, это нужно сохранять и отражать в заявлениях отдельно. Такая база может быть использована как инструмент подготовки мошенничества», — подчеркнула она.

По закону оператор персональных данных при выявлении инцидента обязан оперативно уведомить Роскомнадзор, а затем провести внутреннее расследование и сообщить о его результатах. Для клиентов же ближайшая практическая задача — зафиксировать публикацию своих данных, направить претензию оператору и, при необходимости, готовить обращение в суд.

Представители фитнес-центра заявили, что компании известно о появившейся в публичном поле информации. «В настоящее время проводится внутренняя проверка в полном соответствии с требованиями законодательства», — сообщили в пресс-службе компании.

Также там заявили, что усилили меры информационной безопасности и провели внеплановые мероприятия по защите информационных систем и баз данных. О результатах проверки пока не сообщалось.

На деле администратор одного из столичных клубов рассказал корреспонденту «МК», что в клубе склоняются к тому, что угроза данным была извне. И масштаб бедствия пока неизвестен. Специалисты проверяют на наличие уязвимостей специальное приложение, в котором регистрируются члены клуба. А персоналу разрешили не фотографировать клиентов, если те отказываются.

Источник

Добавить комментарий

Кнопка «Наверх»