Ужесточение требований к рунету приводит к конфликту между привычным пользовательским опытом и обновленным законодательством. Штрафы за авторизацию через зарубежные сервисы ставят в зону повышенного риска не только крупные медиаресурсы и ритейлеров, но и корпоративные экосистемы со сложной структурой бенефициаров, для которых перенастройка IT-процессов грозит существенными издержками.
Специально для Блога MDS партнер и руководитель практики интеллектуальной собственности комплаенс-бутика Comply Максим Али разбирает новые правовые риски, связанные с системами авторизации.

Самая банальная ошибка — использование зарубежных сервисов для авторизации на российских сайтах или приложениях. В связи с недавними поправками в КоАП плашка входа через аккаунт Google или Apple может навлечь на компанию до 700 тыс. руб. штрафа.
Но это еще полбеды. Отдельный вопрос — что делать с базой пользователей, которые не смогут авторизоваться привычным способом.
Поэтому о комплаенсе в части авторизации стоит подумать заранее, поскольку после штрафа и предписания времени на устранение будет все меньше.
В наиболее сложной ситуации оказались «дочки» с иностранных компаний. Они не могут использовать собственный сервис авторизации по модели «логин-пароль», так как он по закону должен принадлежать организации без преобладающего зарубежного контроля. Это требует изменений в составе владельцев сайта или сервиса авторизации. Или более кардинальных решений — например, отказа от отдельных способов авторизации в угоду авторизации по номеру телефона, VK/Яндекс ID и подобным.
К слову, остается не до конца ясным, как бизнес должен проверять бенефициаров сервисов авторизации. Особенно, если речь идет про некоммерческие организации (такие примеры есть на рынке).
К счастью, самые проблемные из обсуждавшихся изменений на этом поле еще не приняты. Например, распространение требований на зарубежных владельцев сайтов, которым хотели оставить лишь авторизацию по номеру телефона. Правда, другое изменение — обязательное хранение логов авторизации для правоохранительных органов — не кажется столь уж невозможным, хоть и повлечет новые издержки для бизнеса. Это изменение обсуждалось в рамках пакета поправок Антифрод-3 и в теории еще может вернуться. Тем более, это будет в тренде общей СОРМизации российских сервисов.
О легальных способах авторизации, «серых зонах», открытых вопросах правоприменения и третьем пакете мер против ИКТ-правонарушений мы будем говорить на бесплатном вебинаре «Авторизация пользователей в 2026 году: актуальные требования и зоны риска» 28 сентября в 19:00 (мск). Спикер вебинара — Алексей Мунтян, управляющий партнер Privacy Advocates, соучредитель Сообщества профессионалов в области инфоприватности (RPPA.pro), участник центра компетенций Роскомнадзора и сопредседатель Privacy & Legal Innovation кластера РАЭК. Все участники получат матрицу для внедрения рискориентированного подхода. Регистрация по ссылке.




