Один пост редко создаёт проблему. Проблему создаёт архив из полутора тысяч постов за несколько лет, из которого при желании можно восстановить распорядок дня, состав семьи, места работы и учёбы, номер телефона и примерный доход. Национальный центр защиты персональных данных Беларуси, работающий на основании закона «О защите персональных данных» от 7 мая 2021 года, сформулировал прямую рекомендацию: не публиковать в сети избыточные сведения о себе — в частности, место жительства, личный номер мобильного телефона и геометки.

Что именно советует центр защиты персональных данных

Формулировка центра звучит без драматизма: не публиковать избыточные сведения о себе. Слово «избыточные» здесь ключевое — рекомендация не про полный отказ от соцсетей и не про анонимность любой ценой, а про соотношение между тем, что вы получаете от публикации конкретной детали, и тем, чем рискуете. Фото с отпуска без геометки и без точного адреса отеля решает ту же задачу — поделиться моментом с друзьями, — что и фото с полными координатами, но не создаёт лишнего риска.

Центр отдельно упоминает три категории как наиболее рискованные для массовой публикации: место жительства, личный номер мобильного телефона и геометки. Это не значит, что остальные данные безопасны по умолчанию, — скорее это три категории, которые чаще всего используются во вред именно потому, что позволяют либо связаться с человеком напрямую, либо определить, где он находится физически.

Почему это не паранойя, а практическая мера

Разрозненные данные становятся опасны не по отдельности, а в сумме. Отдельная фотография у подъезда не раскрывает адрес — но если на нескольких фото виден один и тот же двор, а в подписи упомянут район, адрес восстанавливается без особого труда. Отдельный пост «летим в отпуск» не сообщает мошеннику ничего критичного — но вместе с датой вылета и геометкой аэропорта он превращается в объявление о том, что квартира по такому-то адресу будет пустовать ближайшую неделю.

Ровно этот механизм используют мошенники, применяющие вишинг — телефонный обман, при котором звонящий представляется сотрудником банка или другой организации. Следственный комитет Беларуси описывает вишинг как форму социальной инженерии, которая «делает его более персонализированным и внушающим доверие» по сравнению с обычным письмом, — а персонализация чаще всего строится именно на данных, которые человек сам выложил в открытый доступ. Когда звонящий знает ваше имя, город и место работы, звонок звучит убедительнее, а бдительность снижается.

Геолокация в реальном времени — самое прямое из предупреждений

Геометки центр защиты персональных данных называет отдельно и не случайно: это одна из немногих категорий данных, которая создаёт риск не когда-нибудь потом, а прямо в момент публикации. Отметка «я здесь» с точным местоположением сообщает, где вы находитесь, — и заодно, что не менее важно, где вас в это время нет. Пустая квартира на несколько часов или дней — это уже не абстрактная информация, а вполне конкретная возможность для того, кто следит за вашей активностью в сети.

Безопаснее публиковать фото и отметки о месте постфактум — уже вернувшись, а не в моменте. Разница кажется небольшой, но именно она отделяет «я был в отпуске» от «я в отпуске прямо сейчас, а дом свободен».

Номер телефона и адрес — данные для прямого контакта, а не для профиля

Личный номер мобильного телефона в открытом профиле — ещё одна позиция из рекомендаций центра. На первый взгляд не очевидно, чем это опасно: номер и так есть у знакомых и коллег. Но публичный номер телефона превращается в точку входа для массовых рассылок, вишинговых звонков и попыток восстановить пароль от аккаунтов, которые к этому номеру привязаны, — а таких аккаунтов у большинства людей заметно больше, чем кажется на первый взгляд, от банковских приложений до мессенджеров.

То же касается адреса проживания, даже когда он не указан прямо текстом. Регулярные фото из одного и того же двора, упоминание названия дома или жилого комплекса, отметки конкретного магазина «у дома» — всё это складывается в адрес не хуже, чем прямое указание улицы и номера дома в описании профиля.

Документы, билеты и посадочные талоны — источник данных, а не просто картинка

Фотография загранпаспорта, посадочного талона или билета на поезд, выложенная «на память» или в качестве похвастаться поездкой, содержит больше данных, чем кажется на первый взгляд. На посадочном талоне закодирован номер бронирования, а иногда и штрихкод, по которому в системе авиакомпании можно найти полные детали брони — включая частично персональные данные пассажира. То же с фотографией паспорта: даже частично закрытые цифры серии и номера иногда можно восстановить по контексту снимка или EXIF-данным фото, которые не всегда стираются автоматически при публикации.

Разумная практика — не выкладывать сканы и фото документов в социальные сети вообще, независимо от повода. Если очень хочется поделиться моментом получения нового паспорта или визы, для этого достаточно фото самого события — рук, стойки регистрации, самолёта в иллюминаторе, — без кадра, где виден сам документ целиком.

Дети в кадре: отдельная категория риска

Публикация фотографий детей — тема, где универсального запрета нет и не может быть, но контекст имеет значение больше, чем сам факт фото. Регулярные посты с именем ребёнка, названием школы или детского сада, расписанием кружков и маршрутом до дома создают карту, по которой при желании можно предсказуемо застать ребёнка в конкретном месте в конкретное время — без ведома родителей. Это не повод вовсе не публиковать детские фото, но повод пересмотреть, сколько сопутствующего контекста уходит вместе с каждым снимком в подписи и комментариях.

Финансовые детали, рабочий контекст и ответы на «секретные вопросы»

Многие сервисы до сих пор используют контрольные вопросы для восстановления пароля: девичья фамилия матери, имя первого питомца, город рождения, название первой школы. Проблема в том, что все эти сведения нередко можно найти прямо в открытом профиле — в подписях к фотографиям, в постах о питомце или в разделе «Учился в...», который многие соцсети заполняют по умолчанию при регистрации. Получается, что пароль защищён, а вот запасной путь в аккаунт — контрольный вопрос — фактически открыт для любого, кто готов полистать ленту за несколько лет. Разумная практика — либо выбирать для контрольных вопросов ответ, не совпадающий с реальным, раз сервис не проверяет правдивость, только совпадение с тем, что вы ввели при настройке, либо вовсе избегать публикации таких деталей: имени первого питомца, девичьей фамилии матери, города, где прошло детство.

Отдельная категория, о которой редко задумываются, — упоминания зарплаты, крупных покупок, конкретных сумм на счетах или инвестиционных решений в постах и сторис. Такие детали не создают прямого технического риска, но формируют образ человека, у которого есть деньги, — а это уже полезная информация для того, кто выбирает жертву для более изощрённой схемы, будь то вишинг под видом инвестиционного консультанта или прямое предложение «выгодного вложения» в личных сообщениях. То же касается рабочего контекста: указание должности в крупной организации, доступа к корпоративным системам или участия в закупках — потенциальная зацепка для мошенника, который готовит атаку не на личный, а на рабочий аккаунт.

Прежде чем регистрироваться в новом сервисе

Отдельная рекомендация центра защиты персональных данных касается не публикаций, а самого момента регистрации: прежде чем создавать аккаунт в новой соцсети или приложении, стоит хотя бы бегло ознакомиться с политикой конфиденциальности — какие данные сервис собирает и кому может их передавать. На практике мало кто читает такие документы полностью, и это нормально, но пролистать раздел про то, передаются ли данные третьим лицам и как долго они хранятся после удаления аккаунта, занимает пару минут и иногда меняет решение о том, стоит ли вообще пользоваться конкретным приложением.

Простое правило работает лучше любого длинного чек-листа: прежде чем опубликовать пост, стоит на секунду задать себе вопрос — кому и зачем может пригодиться эта конкретная деталь, если её увидит не друг, а незнакомец, ищущий повод для звонка или предлога для доверия. Если ответ не находится, деталь, скорее всего, можно спокойно убрать из кадра или подписи, ничего не потеряв в самой истории, которой хочется поделиться.