После регистрации домена в зоне .ru
собственник-физическое лицо, проверяя его на whois сервисе, видит запись: 'person: Private Person'
, и на душе становится тепло и надежно. Private
— это звучит серьезно.
Оказывается, эта защищенность иллюзорна — по крайней мере, когда дело касается третьего по величине в России регистратора доменных имен ООО "Регистратор Р01". И твои личные данные у него очень легко может узнать абсолютно любой человек.
В начале весны 2020 года мне попал в руки следующий, касающийся меня документ:
Должен отметить, что сайт у меня легальный, и имя мое как владельца, указано на нем самом в контактах. Но удивила легкость, с какой доменный регистратор в глубоком реверансе раскрыл третьим лицам так тщательно оберегаемую государством информацию.
FAQ по ситуации:
Кто такой г-н Созвариев А.А.?
Понятия не имею
Что он хотел?
По сути, вымогательство денег путем шантажа, как потом выяснилось. Но об этом в следующей статье
Законна ли выдача персональных данных при подобном запросе?
Номеров телефона и факса и адреса электронной почты — нет. ФИО и почтового адреса — отчасти
Что сказали в "Р01"?
Что все нормально. Запрос Созвариева А.А. показать отказались.
Что сказал Роскомнадзор?
Что закон о персональных данных нарушен, но истек срок привлечения к административной ответственности (3 месяца)
Преступник с преступником совершают преступление, ждут немного, пока оно легализуется, и, используя незаконно полученное, живут дальше.
Что говорит закон?
В данном случае закон не то, что дышло, а непонятно что.
Закон о персональных данных запрещает какую-либо передачу их третьим лицам, кроме особых случаев (запросы правоохранительных органов, суда и прочее).
Но есть некие Правила регистрации доменных имен в доменах .RU и.РФ, утверждённые Администратором домена верхнего уровня .RU — Автономной некоммерческой организацией «Координационный центр национального домена сети Интернет».
И в этих Правилах есть пункт 9.1.5., гласящий:
Регистратор вправе сообщить информацию о полном наименовании (имени) администратора и его местонахождении (местожительстве) по письменному мотивированному запросу третьих лиц, содержащему обязательство использовать полученную информацию исключительно для целей предъявления судебного иска.
Каким образом внутренние правила какого-то АНО перекрывают федеральный закон абсолютно непонятно. Это, на самом деле, главный интересующий на данный момент вопрос.
Обращался ли г-н Созвариев А.А. в суд с иском ко мне?
Нет
Использовал ли г-н Созвариев А.А. полученную информацию в других (внесудебных) целях? Разгласил ли он ее другим лицам?
Да
Получается, любой гражданин может запросить информацию об администраторе любого домена, зарегистрированного в зоне .ru
, обещая подать в суд, и регистратор ее выдаст?
Да. По крайней мере, «Регистратор Р01»
Осталось два извечных русских вопроса. Ответы на них уже не фактологические, а в виде моего субъективного мнения
Кто виноват?
Законодатель.
Конституционное право каждого на судебную защиту подразумевает, что пострадавший должен иметь возможность получить данные о ФИО и адресе владельца ресурса, чтобы указать это в иске. Поэтому данная норма (о выдаче регистратором указанных данных), конечно, нужна. Но решение о выдаче должно быть мотивированным.
Мне представляется следующая последовательность. Пострадавший запрашивает регистратора о данных собственника сайта. Тот обращается к владельцу домена. В течении определенного времени он может написать возражение. Регистратор анализирует запрос, возражение и принимает решение о раскрытии данных (если усматриваются основания для судебного спора) или об отказе в нем. Сообщает об этом обеим сторонам. У них уже есть возможность обжаловать данное решение (суд, РКН, прокуратура). Всё справедливо и подответственно.
Даже безжалостный Роскомнадзор перед блокировкой твоего ресурса пытается сконтактировать с тобой как-то, здесь же наблюдается совсем беспредел.
Что делать?
Не иметь доменов в зонах .ru
и .рф
, если возможно, и если дороги свои персональные данные.
Во всей этой истории более всего расстроил «Регистратор Р01». Судя по оперативности и продуманности ответов их юридического отдела на мои письма, восприняли они ситуацию достаточно серьезно, но признать нарушение и извиниться не захотели.
А значит, как и обещал, реклама на Хабре:
покупайте домены в ООО «Регистратор Р01»!
если хотите чтобы ваши персональные данные сливались всякому отребью
Львиная доля проблем в семейной жизни, обществе, бизнесе, политике, криминале происходит из-за психологической неспособности человека признать ошибку и извиниться. А ведь насколько проще бы стали отношения, да и вся жизнь.
Люди, давайте извиняться за свои косяки.
Дополнение
Пользователь lehha в своем комментарии предоставил исчерпывающую информацию по вопросу. Роскомнадзор еще в 2018 году пояснил, что выдача персональных данных адвокату даже для подачи в суд без согласия на то администратора домена незаконна.
Соответственно, пункт 9.1.5. Правил регистрации доменных имен в доменах .RU и.РФ также противоречит положениям Закона "О персональных данных".
Таким образом, получается, пострадавшее лицо должно получать всю персональную информацию об администраторе домена (если тот не согласен на раскрытие) через суд, привлекая регистратора административным ответчиком.
Следовательно, вина за незаконное раскрытие лежит полностью на регистраторах, которые пользуются кратким сроком давности привлечения к административной ответственности для ухода от нее.
tumaso
А когда ООО «Регистратор Р01» вдруг стал «крупнейшем в России регистратором доменных имен»?
gmtd Автор
Ошибся. Третий после Рег.ру и Ру-Центра.
mezhuev
Регистратор Р01 с 2017 года полностью принадлежит Ру-Центру.
regway
К слову, сильно раньше — c 2010 он стал частью Ru-Center Group (которая тогда называлась Hosting Community).
Теперь по теме поста:
1. Точно такая же практика наблюдается и у других российских регистраторов, это касается не только R01. Но, к примеру, некоторые деньги за оперативные ответы на адвокатские запросы требуют.
2. Сроки прошли, и в посте нет всех необходимых данных, но похоже есть основания как минимум для иска к адвокату. Тем более, если как и указано в посте, речь идет про «вымогательство денег путем шантажа». Такой судебный прецедент был бы очень полезен.
Поясню. Мы в regway более 10 лет занимаемся регистрацией доменов, и видим, что российские юристы и адвокаты с каждым годом, как бы помягче… сильно наглеют, а иногда и открыто нарушают законы.
Мы находимся в стране, законодательство которой хорошо защищает от посягательств на персональные данные клиентов третьими лицами, и можем спокойно отказывать им, но у коллег из РФ зачастую такой возможности нет.
Проще говоря, многие российские компании просто бояться это делать и любой документ с печатью и копией удостоверения воспринимают как прямой приказ к действию.
Хотя формально в РФ есть 152-ФЗ «О персональных данных», он достаточно строгий по мировым меркам и должен надежно защищать субъектов персональных данных. Но практика совсем иная.
Так вот ситуаций, когда подобным образом нарушались права клиентов российских регистраторов и хостеров множество. Но нам не известен ни один случай, когда ситуация была доведена до соответствующего судебного решения. Причем еще несколько лет назад некоторые хотя бы пытались что-то делать, сейчас все очень напоминает синдром выученной беспомощности.
Поэтому прецедент иска к этому адвокату был бы очень полезен.
А что касается
Все так, и это было бы прекрасно, вот только российским регистраторам нет никакой мотивации брать на себя это дополнительные функции.
Разве что «централизованного оператора» для этой функции создадут, как это любят делать в последнее время.
P.S. В мировой практике по международным доменным зонам есть схожая проблема, но зачастую «наоборот» — когда правоохранительным органам, борцам с нелегальным контентом, правообладателям (ни в коем случае, не пытаюсь классифицировать их в одну кучу) сложно оперативно получать данные регистрантов доменов. И это одна из причин, по которой планируется переход от протокола Whois к RDAP, поддерживающему различные уровни доступа.
gmtd Автор
Я на этой статье получил уже -5 к карме и плюсануть не могу, но большое спасибо за информацию.
Про иск к адвокату и остальной шобле — было бы очень хорошо, но далеко они. Хотя всё возможно. Посмотрим.
Calc
посмотрите еще ФЗ-152 статья 14-7. Имеете право узнать кто и как обрабаывает ваши данные.
Т.е. если брать гипотетическую ситуацию вы имеете право узнать у конторы нафига им ваши данные и получали ли он доступ к ним, и насколько это было правомерно.
Ну в законе помимо РКН указано еще 3 организации, которые отвечают за этот закон.