Это так называемый второй пакет мер по борьбе с мошенничеством, первый был принят год назад. Основные сегодняшние нововведения — административная ответственность за нарушения в сфере применения рекомендательных технологий и правил авторизации пользователей.
С 2023 года уже действует закон, обязывающий сайты, использующие рекомендательные технологии, информировать пользователей о работе алгоритмов, публиковать правила их использования и размещать контактные данные для обратной связи. Однако до сих пор ответственность за нарушения была «размыта». Принятый закон закрывает этот пробел.
В Кодексе об административных правонарушениях появится новая статья 13.56, которая устанавливает ответственность за неисполнение владельцем ресурса требований к применению рекомендательных технологий.
Штрафы зависят от статуса нарушителя и тяжести проступка:
- для граждан (физические лица, например, владельцы небольших блогов) — 10-20 тыс. рублей за первое нарушение, 20-40 тыс. за последующие;
- для должностных лиц (директор, владелец бизнеса) — 30-50 тыс. за первое нарушение, 60-100 тыс. за повторные;
- для юридических лиц (компании, владельцы сайтов) — 500-700 тыс. и 1-1,4 млн соответственно.
Формулировки закона охватывают несколько видов нарушений.
▶ Применение алгоритмов без уведомления пользователей — если на сайте или в приложении используются рекомендательные технологии, пользователь должен об этом знать. Должен быть размещён крупный баннер, всплывающее окно с предупреждением о сборе данных и формировании рекомендаций.
▶ Сбор данных о предпочтениях с нарушением прав — алгоритмы не могут работать «в тени». Любой сбор и анализ действий пользователя должен быть задокументирован и раскрыт в политике конфиденциальности или отдельном документе.
▶ Отсутствие правил применения рекомендательных технологий — на сайте должен быть размещён документ, описывающий, как именно работают алгоритмы, какие данные собираются и как они влияют на формирование рекомендаций. Это требование действовало и раньше, но теперь за его отсутствие последуют реальные санкции.
▶ Неуказание контактов для обращений — владельцы ресурсов обязаны предоставить пользователям способ связаться с ними по вопросам работы рекомендательных систем.
▶ Игнорирование предписаний Роскомнадзора — если надзорный орган требует прекратить использование рекомендательных технологий (например, при выявлении грубых нарушений), а владелец сайта этого не делает, то образуется отдельный состав нарушения со штрафами до 1,4 млн рублей для юридических лиц.
▶ Кроме того, закон вводит административную ответственность для операторов связи за нарушение требований при установке систем для проведения оперативно-разыскных мероприятий (СОРМ). Штраф для юридических лиц в этом случае составит от 3 до 5 млн рублей, а при повторном нарушении — от 1 до 3% годовой выручки, но не менее 10 млн рублей .
Поправки также ужесточают правила авторизации пользователей на сайтах и в приложениях. Согласно закону, вход должен осуществляться исключительно через российские инструменты:
- подтверждение через номер мобильного телефона;
- единый портал «Госуслуги» (ЕСИА);
- единая биометрическая система (ЕБС);
- иные информационные системы, владельцами которых являются граждане РФ или российские юридические лица.
Авторизация через иностранную электронную почту (не привязанную к российскому номеру) попадает под запрет.
Санкции за нарушение этого требования — те же штрафы по статье 13.56 КоАП РФ: до 20 тыс. рублей для граждан, до 50 тыс. для должностных лиц и до 700 тыс. для юридических лиц.
Для большинства предпринимателей, владеющих сайтами или мобильными приложениями, новый закон — это повод и обязанность провести аудит своих цифровых продуктов. Начинать стоит уже сейчас, т.к. закон вступает в силу со дня его официального опубликования. (осталось дождаться одобрения Советом Федерации и подписания президентом).
Что нужно сделать:
• проверить, используются ли на сайте рекомендательные технологии — если есть лента «персональных рекомендаций», блок «товары, которые вам могут понравиться» или «похожие статьи», то исполнить требования закона;
• разработать и опубликовать правила применения рекомендательных технологий — даже если алгоритмы работают «сами собой» через сторонний виджет, отвечать за их соответствие требованиям будет владелец ресурса;
• разместить на видном месте уведомление пользователей о применении рекомендательных технологий —можно сделать это в виде всплывающего окна при первом посещении, но как минимум, в политике конфиденциальности с активной гиперссылкой;
• убрать кнопки входа через зарубежные сервисы — если сайт предлагает пользователям войти через иностранные сайты или почту, то это нарушение нового закона;
• убедиться, что контактные данные для обращений по вопросам работы рекомендательных систем актуальны и легкодоступны.
▶ Кроме того, законопроект устанавливает возможность получения компенсации жертвами мошенников — если банк или оператор связи не выполнят предусмотренные требования по выявлению и предотвращению мошеннических действий. Ранее была установлена возможность компенсации в случае, если деньги будут переведены на счёт, который находится в чёрном списке Банка России.
▶ Устанавливается новое правило при расторжении договора на оказание услуг связи — расторгнуть его можно будет только через 90 дней после заключения. Как считают законодатели, это должно усложнить использование сим-карт в мошеннических схемах.
▶ Физлиц смогут добровольно установить запрет на звонки из-за границы. Также становится обязательной маркировка зарубежных звонков.