Все статьи

После проверки личности: что происходит с документом и кто отвечает за утечку

10 мин чтения

Когда проверка личности на вашем сайте объявлений наконец заработала, кажется, что самое сложное позади. Виджет загрузки документов работает, доли прошедших и не прошедших проверку выглядят разумно, нужные рекламодатели её прошли. Но в этот момент никто не даёт вам план действий насчёт горы документов, которые эта проверка только что породила, потому что система верификации не просто поглощает удостоверение личности и исчезает. Она создаёт фотографию лица и фотографию государственного документа, и обе эти фотографии теперь где-то существуют, на чьих-то серверах, в течение срока, который никто на самом деле осознанно не устанавливал.

Это не довод против самой проверки. Закон уже решил этот вопрос, и пропустить проверку куда дороже, чем её провести. Речь о том, что происходит сразу после зелёной галочки, и именно эта часть сильно ударила по нескольким компаниям в 2025 и 2026 годах, причём ни одна из них проверку не пропускала. Они провели её правильно, а затем позволили полученным файлам осесть там, где их в итоге нашёл не тот человек.

Документ никуда не исчезает после успешной проверки

Со стороны рекламодателя процесс верификации выглядит просто: сделать селфи, сфотографировать документ, подождать несколько секунд и получить одобрение. Но под капотом эта операция создаёт артефакт, то есть сами изображения, который проходит путь от формы загрузки до модуля сравнения и обратно вместе с результатом. Удаляется ли этот артефакт сразу после сравнения или хранится день, месяц или бессрочно, зависит от архитектурного решения, а большинство систем по умолчанию склонны хранить данные, потому что удаление по расписанию нужно специально спроектировать и поддерживать, тогда как бездействие не требует ничего.

Во что обходится такое поведение по умолчанию, стало известно в июле 2025 года, когда утечка в приложении для безопасности знакомств Tea раскрыла около 72 000 изображений, включая примерно 13 000 фотографий государственных документов и верификационных селфи, отправленных до февраля 2024 года. В собственной политике конфиденциальности Tea говорилось, что верификационные фото удаляются сразу после использования. На деле это было не так: изображения хранились в незащищённом облачном хранилище, устаревшей системе, к которой никто не вернулся, чтобы её очистить, после того как продукт перешёл на более новую.

Урок здесь не про приложения для знакомств, а про сам механизм, который одинаково применим к любому бизнесу, передающему проверку на аутсорс через виджет. Политика конфиденциальности это обещание, а не факт о вашей инфраструктуре. Если вы не можете назвать точное число дней между загрузкой рекламодателем документа и его исчезновением из всех систем, которые его касались, включая резервные копии, значит вы на самом деле не знаете, в чём заключается ваша политика, а знаете лишь то, что в ней написано.

Второй инцидент того же года показал ещё один типичный способ провалить это дело: направлять чувствительные данные через универсальную систему вместо выделенной. Утечка у Discord в октябре 2025 года произошла из-за взлома стороннего поставщика службы поддержки, потому что апелляции по возрастной верификации, включая загруженные фотографии государственных документов, шли через ту же тикет-систему, что и обычные жалобы пользователей. Discord подтвердила, что было раскрыто около 70 000 изображений документов и селфи, вместе с именами, именами пользователей, адресами электронной почты и ограниченными платёжными данными, и с тех пор компания полностью перестала направлять документы через общую службу поддержки.

Почему утечка документа, привязанного к вашему сайту, обходится дороже, чем утечка самого документа

Утечка одного лишь государственного документа сама по себе серьёзная проблема для человека на фото, но утечка документа, который в наборе данных ещё и помечен как принадлежащий верифицированному рекламодателю сайта объявлений для взрослых, это проблема совсем другого порядка, потому что вред наносит именно эта метка. Метка добавляет к делу факт из жизни человека, который он не выбирал делать публичным, и именно эта комбинация превращает рутинное уведомление об утечке в судебный иск, а в некоторых задокументированных случаях в вымогательство, направленное против человека, чьи данные утекли, а не против компании, которая их потеряла.

Регуляторы уже сами по себе считают такую категорию связи чувствительной, независимо от содержания какого-либо конкретного фото или сообщения. Согласно GDPR, данные, раскрывающие сексуальную жизнь или сексуальную ориентацию человека, входят в узкий перечень специальных категорий, для обработки которых закон устанавливает значительно более высокую планку. Норвежское управление по защите данных оштрафовало приложение для знакомств Grindr примерно на шесть с половиной миллионов евро в декабре 2021 года, и штраф был подтверждён по апелляции в 2025 году, именно потому, что передача рекламным партнёрам простого факта использования Grindr сама по себе была признана способной раскрыть сексуальную ориентацию. Для применения штрафа не требовалось утечки ни одного сообщения или фото: чувствительным фактом было само членство.

Та же логика почти без изменений применима к сайту объявлений. Государственный документ, который в утёкшем наборе данных ещё и помечен как принадлежащий верифицированному рекламодателю вашей платформы, это персональные данные плюс выведенный из них факт жизни, который человек никогда не соглашался публиковать, и любая система ответственности, построенная вокруг утечек данных, оценивает эту комбинацию как более серьёзную, чем обычная утечка номеров карт из розничного магазина. Во многом именно поэтому штрафы и иски в этом уголке интернета оказываются выше, чем заголовки об утечках, которые большинство компаний считают к себе не относящимися.

На практике это должно менять представление о том, что считать адекватной защитой на вашей стороне, даже если сам файл хранится у подрядчика. База паролей и база, которая связывает государственный документ с членством на платформе, не требуют одинаковой степени заботы, и ни регулятор, ни журналист не станут после инцидента относиться к ним одинаково. Стоит решить заранее, до того как что-либо случится, что вторая категория данных должна подчиняться более высокому стандарту, чем тот, что сейчас применяется к обычным данным клиентов по вашей общей политике, потому что после инцидента такое решение принимается уже плохо.

Ловушка хранения данных: штраф за то, что вы хранили, независимо от того, произошла ли утечка

В случаях с Tea и Discord речь идёт об утечке, то есть о том, что стороннему злоумышленнику пришлось что-то сделать. Испанское управление по защите данных в марте 2026 года показало другой путь к тому же результату, оштрафовав Yoti, одного из специализированных поставщиков услуг верификации личности и возраста, на девятьсот пятьдесят тысяч евро без какой-либо утечки вообще. Yoti оштрафовали за то, что компания просто хранила данные в своих файлах, ожидая, что их никто не спросит.

Разбивку этого штрафа стоит прочитать внимательно, потому что каждая строка описывает обычную, вполне добросовестную деловую практику, а не очевидное нарушение. Пятьсот тысяч евро касались того, как биометрические данные обрабатывались в рамках правил GDPR для специальных категорий данных. Двести тысяч евро касались оформления согласия: пользователи могли пропустить экран политики конфиденциальности, ни разу его не открыв, и по умолчанию были согласны на повторное использование их биометрических данных для внутренних исследований, если только они сами не находили и не снимали галочку в соответствующем поле. Оставшиеся двести пятьдесят тысяч евро касались признанного чрезмерным срока хранения, включая геоданные, которые хранились пять лет после того, как выполнили свою единственную задачу, определив, какое возрастное правило применялось при регистрации, и биометрические шаблоны, которые хранились всё время, пока аккаунт оставался активным, плюс ещё три года после последнего использования.

У каждого из этих решений о хранении было своё обоснование, звучащее убедительно: геоданные на случай, если правило понадобится перепроверить, биометрические шаблоны на случай, если вернувшегося рекламодателя понадобится верифицировать заново, доступ для исследований ради улучшения продукта. Убедительно звучащее обоснование это не то же самое, что срок хранения, привязанный к заявленной конкретной цели, и регулятор оштрафовал компанию, построенную вокруг корректной верификации, именно за то, что она перепутала одно с другим. Yoti подала апелляцию, и, по имеющимся сведениям, исполнение штрафа было приостановлено в апреле 2026 года на время рассмотрения апелляции, так что стоит воспринимать этот случай как открытое предупреждение, а не закрытое дело, но сам принцип, согласно которому срок хранения должен определяться целью, а не удобством, апелляцией не оспаривается.

Практический вывод легко сформулировать и легко проигнорировать: в договоре с поставщиком должен быть указан срок хранения в днях, привязанный к заявленной цели, для каждой категории данных, которые создаёт проверка. Если поставщик не может дать вам эту цифру в письменном виде, значит он и сам её не определил, и ни он, ни вы потом не сможете объяснить её ни регулятору, ни рекламодателю, который спросит, куда делся его документ.

Что на самом деле нужно спросить у поставщика верификации перед подписанием договора

В большинстве случаев именно вы не запускаете само программное обеспечение для верификации. Это делает специализированный поставщик, и это правильное разделение труда: проверка личности, которая реально отсеивает поддельные объявления это узкая и сопряжённая с высокой ответственностью область, которую небольшой команде не стоит выстраивать с нуля. Но по законодательству о защите данных оператор, принявший решение о проведении проверки, обычно остаётся контролёром данных, а поставщик выступает обработчиком, и ошибка обработчика всё равно ложится на ответственность контролёра перед человеком, чей документ утёк. Именно поэтому такие вопросы нужно закреплять в договоре с поставщиком, а не в обращении в поддержку после того, как что-то уже пошло не так.

Сначала спросите, возвращает ли проверка только результат «пройдено или не пройдено» вместе с показателем уверенности, или же само изображение в какой-то момент проходит через вашу собственную инфраструктуру и остаётся на ней. Поставщик, построенный по принципу «сверил и сразу удалил», то есть сравнивающий документ и удаляющий его в рамках той же операции вместо того, чтобы сохранять на будущее, снимает большую часть этого риска на уровне архитектуры, а не за счёт обещания в политике, которому приходится верить и которое приходится постоянно перепроверять.

Попросите указать точный срок удаления в днях, зафиксированный в договоре, а не процитированный с рекламной страницы, и спросите, что происходит с резервными копиями. Система, которая удаляет рабочую копию по расписанию, но хранит девяностодневную резервную копию, на практике имеет срок хранения в девяносто дней, что бы ни говорила заявленная цифра, и именно в этом зазоре изображения Tea пережили своё предполагаемое удаление.

Спросите, кто и в течение скольких часов обязан уведомить кого, если утечка произойдёт у самого поставщика. Именно вы, а не поставщик, можете быть обязаны отчитаться перед регулятором, а уложиться в семьдесят два часа на уведомление невозможно, если об утечке вы узнаёте только на третьей неделе. Подготовьте этот ответ заранее: это почти те же сведения, которые платёжный провайдер уже требует перед одобрением вашего счёта, так что, оформив их один раз, вы решите сразу обе задачи. Установите в договоре с поставщиком более короткий срок, чем тот, что вы должны соблюдать перед своим регулятором, чтобы у вас осталось время на действия до истечения вашего собственного срока.

Наконец, спросите, что поставщик делает с изображением помимо самой проверки: обучение моделей, общие базы данных мошенничества среди других его клиентов, внутренние исследования. Требуйте чёткого письменного «да» или «нет», а не принимайте молчание за ответ, потому что именно молчание, замаскированное под согласие по умолчанию, позволило схеме согласия на исследования у Yoti продержаться так долго, прежде чем регулятор присмотрелся к ней внимательнее.

Что реально сделать в этом квартале

Ничто из этого не повод проверять документы менее тщательно. Это повод так же осознанно подходить к тому, как данные покидают ваши системы и системы вашего поставщика, как вам уже пришлось научиться подходить к тому, как они туда попадают. В следующей волне штрафов и заголовков об утечках пострадают не те операторы, которые никогда не проверяли документы, а те, кто проверял их правильно и ни разу не спросил, что происходит дальше.

Начните в этом месяце с того, что запросите у своего нынешнего поставщика письменный график хранения в днях для каждой категории данных, которые создаёт проверка, а не в формулировках вроде «недолго» или «по необходимости». Если он не может назвать эту цифру, сама неспособность ответить уже является результатом проверки и говорит о вашем реальном риске больше, чем любая рекламная брошюра.

Закройте любой процесс, при котором сотрудник поддержки, специалист по рассмотрению апелляций или вы лично получаете фото документа по электронной почте или через общую тикет-систему вместо выделенного конвейера верификации. Если такой процесс существует хоть где-то в вашей работе, это почти наверняка ваша самая крупная уязвимость, и в отличие от большинства других исправлений в этом бизнесе, закрыть её не стоит ничего, кроме решения это сделать.

Внесите в письменном виде в следующее продление договора максимальный срок хранения данных и срок уведомления об утечке, и раз в два квартала назначайте проверку реальной практики поставщика, а не только его страницы с политикой. Обещание, которое было верным в день подписания, не обязательно останется верным через год, и компании, оштрафованные или взломанные в 2025 и 2026 годах, в большинстве случаев узнали об этом от регулятора или хакера, а не по итогам собственной проверки.

Ещё по теме

8 мин чтения

Назвать объявление "проверенным": что должно быть правдой, прежде чем это напечатать

Платформа аренды жилья говорила, что каждое объявление проверено и подлинно, не проверяя ни одного. Дело FTC не интересовал размер компании, только то, была ли эта формулировка правдой.

Читать статью

8 мин чтения

SMS pumping: как форма подтверждения телефона может незаметно опустошить бюджет сайта объявлений на сообщения

Счет за SMS с кодами подтверждения не растет из-за наплыва регистраций. Вот мошенничество, которое все равно заставляет его расти, и что ловит это до того, как месячный бюджет исчезнет в чужой схеме раздела дохода.

Читать статью

9 мин чтения

Пиксели отслеживания и аналитика: что на самом деле делает данные посетителя доски объявлений "чувствительными" по закону штатов США

Пиксель Meta или виджет чата, установленный для маркетинга, никогда не проверялся именно на это: на сайте, разбитом по категориям, тот же тег может превратить визит в чувствительные данные по закону штата США.

Читать статью

Попробуйте ДЕМО

Готовый сайт-каталог эскорт-услуг