Защита данных ломается не на хакерах, а на обычных ошибках команды
Если в проекте есть персональные данные, начните не с “сильного пароля”, а с карты доступа: кто видит, кто редактирует, кто выгружает. Чем меньше лишних прав, тем меньше риск утечки через сотрудника, подрядчика или тестовый стенд.
Дальше проверьте три вещи:
— данные в тесте обезличены или заменены фиктивными;
— доступ к резервным копиям и логам ограничен так же, как к базе;
— у ухода сотрудника есть процедура: отключение аккаунтов, отзыв токенов, смена общих паролей.
Отдельный риск — договоры с подрядчиками. Если им передаются данные, в документах должны быть обязанности по режиму доступа, хранению, возврату и удалению информации. Иначе при споре будет сложно доказать, кто за что отвечал.
Полезная привычка: раз в квартал делать короткую инвентаризацию данных и прав доступа. Обычно этого достаточно, чтобы увидеть “забытые” учетные записи, лишние выгрузки и папки, которые никто не должен был хранить.
Юридические аспекты разработки
@legal_side_web_work_ww
Защита данных ломается не на хакерах, а на обычных ошибках команды
Этот пост опубликован в Telegram-канале Юридические аспекты разработки. Подписаться можно по ссылке: @legal_side_web_work_ww.