MDM как инструмент 152-ФЗ: закрываем «неправомерную обработку» на мобильных устройствах в ритейле
По данным юридической практики, около 55% судебных дел о нарушениях законодательства о персональных данных связаны именно с неправомерной обработкой — использованием информации без законного основания или не по заявленной цели. Для ИТ-руководителей российского ритейла это означает, что главная угроза исходит не от хакеров и утечек через взломанные базы, а от неконтролируемого использования ПДн сотрудниками магазинов прямо на их рабочих смартфонах и планшетах.
Что произошло
Юридическая фирма Orlova\Ermolenko проанализировала судебную практику и выявила ключевой тренд: регулятор (Роскомнадзор) и суды наказывают бизнес за сам факт обработки данных вне правового поля. В контексте мобильной инфраструктуры магазина под этим понимается любая ситуация, когда данные клиента попадают туда, где они быть не должны. Статистика показывает, что специальные составы КоАП РФ за сами утечки (ч. 12 и ч. 13 ст. 13.11), предусматривающие оборотные штрафы, пока массово не применяются. Суды концентрируются на базовом нарушении — отсутствие согласия субъекта на конкретный вид обработки или использование данных для целей, не заявленных при сборе.
В ритейле типичный сценарий нарушения выглядит так: кассир фотографирует паспорт клиента для внутреннего скоринга или программы лояльности на личный телефон, либо корпоративное приложение передает геолокацию сотрудника вместе с данными карты лояльности на сторонний рекламный трекер. Формально база данных может быть защищена идеально, но само действие сбора уже незаконно. Отсутствие специальных штрафов за утечки сейчас создает ложное чувство безопасности, однако накопление таких кейсов неминуемо приведет к ужесточению контроля со стороны регулятора.
Почему это важно
Для федеральной розничной сети с парком в несколько тысяч Android-устройств риск «неправомерной обработки» мультиплицируется количеством точек продаж. Если сбор согласий настроен некорректно хотя бы на одном экране киоска самообслуживания или ТСД кладовщика, нарушение становится системным. Основная проблема кроется в разрыве между юридическим оформлением (бумажная анкета или галочка на сайте) и технической реализацией на устройстве.
Существует три критических вектора риска:
* Shadow IT внутри компании. Сотрудники используют мессенджеры (WhatsApp, Telegram) для пересылки фото чеков или документов клиентов, чтобы ускорить решение вопроса. Это грубейшее нарушение принципа целеполагания 152-ФЗ.
* Избыточность собираемых данных. Мобильное приложение запрашивает доступ к контактам или микрофону там, где достаточно сканирования QR-кода. Любая обработка избыточных данных признается незаконной.
* Передача третьим лицам. Использование зарубежных аналитических SDK (например, Firebase Analytics старых версий без правильной настройки IP-анономизации) в составе мобильного приложения доставки автоматически делает передачу данных трансграничной, что требует отдельного сложного комплаенса.
С точки зрения архитектуры ИБ, мобильное устройство является конечной точкой, где происходит первичное соприкосновение с ПДн. Если политика разрешает приложению считывать Clipboard (буфер обмена), данные из CRM могут случайно попасть в личную заметку продавца. Именно здесь классический подход защиты периметра сервера бессилен, и требуется жесткое управление конфигурациями через профиль MDM.
Что делать
ИТ-директору необходимо перевести требования юристов об «обработке строго по целям» на язык технических запретов в консоли управления мобильными устройствами. Главная задача — создать среду, в которой технически невозможно нарушить регламент работы с ПДн.
Шаг 1. Инвентаризация прав доступа приложений (Permission Lockdown)
Необходимо провести аудит всех корпоративных APK-файлов. Через политики MDM следует внедрить режим Runtime Permission Deny Default. Это значит, что любое разрешение (камера, контакты, SMS) будет запрещено до явного одобрения администратором.
Действие: В профиле политик (/docs/policies*) создайте правило DENY для группы разрешений android.permission.READ_CONTACTS и android.permission.ACCESS_FINE_LOCATION для всех устройств кассиров-заложников.
* Исключение: Разрешите только CAMERA и READ_EXTERNAL_STORAGE для конкретного пакета вашего нативного приложения (например, ru.retail.app), запретив всем остальным процессам использовать камеру.
Шаг 2. Блокировка каналов утечки (DLP на мобильном)
Чтобы закрыть вопрос передачи данных в личные мессенджеры, необходимо изолировать рабочую среду.
Настройка Android Enterprise / Samsung Knox: Включите функцию Disable Share Intents* для личных приложений. Настройте политику так, чтобы кнопка «Поделиться» в браузере или галерее устройства не показывала WhatsApp/Telegram в списке получателей, если источником было рабочее приложение.
* Clipboard Control: Запретите копирование данных из контейнеризованных приложений в личное пространство ОС. В конфигураторе пропишите ограничение на длину строки буфера обмена до нуля байт для сессий работы с клиентской базой.
Шаг 3. Геометрия согласия (Location and Data Minimization)
Если цель сбора — доставка товара, вам не нужно знать точный адрес дома клиента постоянно, достаточно одной фиксации.
* Техническое исполнение: Отключите фоновую геолокацию (ACCESS_BACKGROUND_LOCATION) на уровне профиля MDM. Оставьте только ACCESS_COARSE_LOCATION.
* Реестр ПО: Проверьте все используемые библиотеки в /libs/ ваших приложений. Удалите любые рекламные идентификаторы (AD_ID). Согласно требованиям прозрачности, вы должны быть готовы доказать Роскомнадзору, что ваше приложение не отправляет IMEI или MAC-адрес роутера на внешние серверы. Используйте ADB-команду для проверки сетевых вызовов на тестовых стендах: adb shell dumpsys netstats.
Шаг 4. Синхронизация статусов удаления (Right to be forgotten)
Неправомерная обработка часто продолжается даже после того, как клиент отозвал согласие.
Интеграция SCIM: Свяжите вашу IdM-систему с MDM-платформой через протокол SCIM (/docs/scim*). При блокировке пользователя в Active Directory команда WIPE должна уходить на его мобильный терминал мгновенно.
* Автоматизация очистки: Настройте политику автоматического удаления локальных SQLite-баз данных каталога клиентов при неактивности сессии более 8 часов. Пути кэша обычно находятся в /data/data/<package>/databases/. Убедитесь, что ваш скрипт очистки вызывается событием ACTION_DEVICE_POLICY_MANAGER_STATE_CHANGED.
Шаг 5. Работа с Авророй и ФСТЭК
Если ваша сеть переходит на отечественные мобильные ОС (ОС Аврора), принципы остаются теми же, но инструменты меняются.
Отечественный стек: В Авроре контроль осуществляется через встроенные средства защиты информации (СЗИ). Необходимо настроить мандатный контроль доступа так, чтобы приложение курьера имело метку конфиденциальности "ПДн", запрещающую экспорт файлов во внешнюю SD-карту. Документация по настройке этих политик доступна в разделе интеграции отечественных решений (/docs/aurora*).
Эти меры переводят соблюдение 152-ФЗ из плоскости бумажных регламентов в плоскость автоматизированного технического контроля. Когда у рядового сотрудника физически нет кнопки «отправить копию паспорта в Viber», риски неправомерной обработки снижаются практически до нуля, что защищает компанию от тех самых 55% судебных исков.
Источник: https://www.computerra.ru/359446/kazhdoe-vtoroe-delo-o-personalnyh-dannyh-iz-za-nepravomernoj-obrabotki/