Когда мошенники добрались и до денег, и до документов, вопросов на самом деле два — и адресаты у них разные. Спорную операцию разбирает банк, а судьбу ваших персональных данных — оператор, который их обрабатывал, и Центр защиты персональных данных. Если отправить всё одним письмом в один адрес, половина вопросов останется без ответа.

Два вопроса вместо одного: деньги и данные

Типичная история: человеку позвонили, убедили установить программу удалённого доступа, и за час он лишился и денег со счёта, и фотографий паспорта, которые «показал для проверки». Пострадавший пишет одно большое письмо в банк — про всё сразу. Банк отвечает про операцию, а про данные молчит: это не его компетенция.

Утечка персональных данных в Беларуси и спорное списание — параллельные ветки с разными правилами. Финансовую разбирает банк по процедурам платёжных систем и закону об обращениях. Ветку данных — оператор, который эти данные обрабатывал, а при нарушениях — Центр защиты персональных данных, уполномоченный орган в этой сфере.

Развести ветки нужно в первый же день: у каждой свои документы, свои сроки и свои шансы. Смешанное обращение проигрывает по обеим линиям — каждый адресат отвечает только за своё и отбрасывает чужое.

Что уходит в банк: операции и доступ к счёту

Банку адресуется всё, что касается денег и банковских каналов: несанкционированные списания, переводы под давлением, компрометация карточки, чужой вход в интернет-банк. Сюда же — просьбы о защитных мерах: блокировка карточки, смена доступов, отключение скомпрометированных устройств от вашего профиля.

Если к устройству был удалённый доступ, скажите об этом банку прямо: факт постороннего управления меняет квалификацию операций — подтверждали их вы или чужая рука. Что и в какой последовательности делать после такого сценария, разобрано в материале о фишинге и удалённом доступе.

Обращение оформляйте письменно, с регистрацией и номером: письменное обращение по закону рассматривается до 15 дней, при дополнительной проверке — до месяца. Как составить его и куда нести — в статье об обращении в банк в Беларуси. В тексте про операции не расписывайте судьбу утёкших фотографий и анкет — этому посвящена вторая ветка.

Что уходит оператору данных: утечка и незаконная обработка

Оператор — организация, которая обрабатывала ваши данные: интернет-магазин, сервис, работодатель, тот же банк в роли держателя анкеты. Если данные утекли или их используют без основания, первое обращение адресуется оператору. У вас как субъекта персональных данных есть рычаги: запросить, какие сведения о вас обрабатываются и на каком основании, потребовать прекратить обработку, внести исправления, удалить данные.

Сформулируйте требование конкретно: «сообщите, какие мои данные обрабатываются и передавались ли третьим лицам», «прекратите обработку и удалите данные, полученные без моего согласия». Обращение — письменно, с подтверждением отправки; расплывчатое «разберитесь с утечкой» позволяет ответить ни о чём.

Отдельный случай — когда оператор неизвестен: данные всплыли в чужих руках, а откуда — непонятно. Тогда зафиксируйте сам факт: где и когда вы обнаружили свои данные, скриншоты, даты звонков с подозрительной осведомлённостью. Эти записи лягут в основу обращения в ЦЗПД и заявления в милицию.

Когда и как подключать ЦЗПД

Центр защиты персональных данных подключается, когда линия с оператором не сработала. Жалоба в ЦЗПД уместна, если оператор не ответил на обращение, отказал без основания или нарушение продолжается. Порядок работы с обращениями описан на сайте центра.

Подготовьте жалобу по шагам:

  1. Опишите, какие данные затронуты и как вы об этом узнали.
  2. Приложите копию обращения к оператору и его ответ — или подтверждение, что ответа нет.
  3. Сформулируйте, какое нарушение видите: утечка, обработка без согласия, отказ удалить данные.
  4. Укажите, чего просите: провести проверку оператора и сообщить результат.
  5. Сохраните подтверждение подачи и номер обращения.

Заметьте симметрию с финансовой веткой: там цепочка «банк → Нацбанк», здесь — «оператор → ЦЗПД». В обоих случаях регулятор смотрит на то, как организация отработала ваше обращение, поэтому документы первой ступени — самый ценный груз жалобы.

Как вести две ветки параллельно и не запутаться

Заведите одну общую хронологию инцидента и отмечайте в ней события обеих веток: дату звонка мошенников, списания, обращения в банк, письмо оператору, жалобы, ответы. Удобный формат — в инструменте хронологии дела. Одна шкала времени связывает истории между собой: банку видно, что операции шли после утечки, а ЦЗПД — что утечка обернулась финансовым ущербом.

Документы храните раздельно по веткам, но с перекрёстными ссылками: в финансовой папке — пометка «данные утекли, см. ветку ПД», в папке данных — «списания по этому инциденту, см. ветку банка». Если дойдёт до милиции или суда, обе папки соберутся в одно дело за вечер.

И не забывайте про третий слой — доступы. Смена паролей, выход из чужих сессий, проверка привязанных устройств не требуют ничьих ответов и делаются сразу, не дожидаясь ни банка, ни ЦЗПД.

Частые вопросы

Данные утекли, но деньги пока целы. Куда обращаться?

В банк — с просьбой усилить контроль: скомпрометированы документы, возможны попытки операций и заявок от вашего имени. Оператору — с требованием объяснить утечку и прекратить обработку. Ветка ЦЗПД добавится, если оператор отмолчится; следить за кредитными попытками поможет запрет на выдачу кредитного отчёта в Кредитном регистре.

Можно ли пожаловаться в ЦЗПД сразу, без письма оператору?

Формально обращение примут, но по существу проверка строится вокруг того, как оператор отреагировал на ваше требование. Без первой ступени жалоба слабее и, скорее всего, обернётся пересылкой. Быстрее написать оператору сегодня, а центру — когда истечёт срок ответа.

Банк и есть оператор моих данных. Писать два письма в один адрес?

Да, и это не бюрократия: у обращений разные предметы и разные процедуры рассмотрения. Одно — о спорной операции, второе — об обработке персональных данных. Два отдельных текста с двумя номерами регистрации дадут два ответа по существу вместо одного ответа наполовину.