Проверка Daryn.online: подтвердилась ли утечка персональных данных пользователей
По данным Комитета по информационной безопасности Министерства искусственного интеллекта и цифрового развития (МИИЦР) Казахстана, проведена внеплановая проверка ТОО «Daryn.online».

Повод — публикации в открытых источниках о предполагаемой утечке персональных данных пользователей образовательной платформы. Заявленный масштаб компрометации — 4,2 млн записей — не подтвердился: фактический объём базы составляет порядка 90 тыс. строк. Тем не менее компания привлечена к административной ответственности по статье 79 КоАП РК, а перечень выявленных нарушений напрямую применим к почтовым и смежным системам.
Результаты проверки
- Объект: ТОО «Daryn.online», оператор образовательной платформы.
- Основание: сообщения в открытых источниках о возможной утечке.
- Метод: анализ соблюдения закона «О персональных данных и их защите», включая организационные и технические меры.
- Итог: факт утечки 4,2 млн записей не подтверждён; выявлены нарушения обязательных мер защиты.
- Санкция: штраф по статье 79 КоАП РК.
Типовые нарушения по версии регулятора
В проверках частного сектора ведомство фиксирует устойчивый набор проблем:
- Избыточный сбор ПДн сверх необходимого объёма.
- Отсутствие документированного согласия субъекта на обработку.
- Неурегулированные внутренние процедуры.
- Не назначены ответственные за ИБ лица.
- Недостаточная защита информационных систем.
Что проверить в почтовой инфраструктуре
Список требований МИИЦР РК спроецируйте на свой контур:
- Сведите объём обрабатываемых ПДн к минимуму. Удалите лишние поля из форм подписки, CRM, тикетов.
- Получайте и храните согласие субъекта: отдельный чекбокс, лог timestamp, версия формы.
- Утвердите внутренние регламенты обработки ПДн. Доведите под подпись.
- Назначьте ответственного за обработку ПДн и за ИБ. Зафиксируйте приказом.
- Разграничьте доступ по принципу минимальных привилегий. Проверьте права в почтовом сервере, панели хостинга, CRM, СУБД.
- Включите журналирование событий ИБ. Храните логи SMTP, web-сервера, СУБД, панели управления. Срок хранения — не менее установленного регулятором.
- Шифруйте каналы. Принудительный TLS на SMTP (MTA-STS), TLS 1.2+ на web-панелях и API.
- Храните БД на территории юрисдикции. Если требование локального хранения применимо — сверьте геолокацию серверов.
- Зафиксируйте регламент уведомления об инциденте. Срок — один рабочий день с момента выявления.
Контрольный штрих
Проверьте PTR, SPF, DKIM, DMARC для всех доменов, через которые уходит почта с ПДн. Скомпрометированный канал отправки — прямой путь к фишинговым атакам на пользователей и к регуляторным вопросам. Шифрование и аудит-логи без валидной подписи отправителя закрывают только половину задачи.
Включите MTA-STS и TLSRPT на стороне домена. Тестовый SMTP-сеанс через swaks или openssl s_client покажет, какие шифры и версии протокола реально принимает сервер. Всё, что ниже TLS 1.2, отключите.