Ad
Инциденты

DDX Fitness проверяет сообщения об утечке: в сети появились данные о посещениях и фотографии клиентов

Маша Даровская
By Маша Даровская , IT-редактор и автор
DDX Fitness проверяет сообщения об утечке: в сети появились данные о посещениях и фотографии клиентов
Обложка © Anonhaven

Сеть фитнес-клубов DDX Fitness начала внутреннюю проверку после сообщений о возможной утечке персональных данных клиентов. Компания подтвердила проверку ТАСС и РБК, но пока не сообщала, что ее информационные системы действительно были взломаны или что опубликованные материалы получены именно из базы DDX.

Пресс-служба сообщила об усилении мер информационной безопасности и внеплановых мероприятиях по защите информационных систем и баз данных. Результаты расследования, причина возможного инцидента и число затронутых пользователей публично не раскрыты.

В сообщениях, появившихся 13 августа, утверждается, что посторонние получили фотографии клиентов вместе с данными о посещениях клубов. В предполагаемом наборе фигурируют даты и время визитов, количество посещений, сведения о покупках и адреса клубов. Первичным источником этих сведений стал Telegram-канал Baza; позднее информацию пересказали несколько российских СМИ. Достоверность всего опубликованного набора и его происхождение независимо пока не подтверждены.

Перечень предполагаемо раскрытых полей выглядит необычно для стандартной утечки интернет-сервиса. Помимо фотографий, речь идёт об истории физического посещения объектов:

  • дата и время визита;

  • число посещений;

  • сведения о покупках;

  • конкретный фитнес-клуб;

  • фотография клиента.

Именно такой состав данных приводят ТАСС, РБК и другие издания со ссылкой на первоначальные сообщения об инциденте. Источники расходятся в деталях происхождения снимков. Baza утверждает, что значительная часть фотографий была сделана на стойках регистрации. «Осторожно, новости» связывает изображения с оформлением договоров и гостевых визитов. DDX Fitness эти детали публично не подтверждала.

Официальная политика обработки персональных данных DDX позволяет уточнить, какие сведения в принципе используются сервисами компании.

В документе от 15 августа 2025 года перечислены фамилия и имя пользователя, телефон, электронная почта, дата рождения, возраст, пол, данные о клубе посещения и действующих подписках. Система также может обрабатывать сведения о балансе профиля, платежах за продукты и услуги в приложении, дате и времени визитов, посещениях групповых тренировок и подарочных картах.

В том же документе присутствует фотоизображение, но для мобильного приложения DDX Fitness сделано существенное уточнение: речь идет о фотографии, которую пользователь самостоятельно загрузил в раздел «Профиль». Это подтверждает, что данные о клубах, покупках и времени посещений действительно относятся к информации, которую может обрабатывать экосистема DDX.

Ни ТАСС, ни РБК, ни заявление DDX не сообщают о публикации номеров банковских карт, CVV-кодов или иных платёжных реквизитов. В сообщениях фигурируют именно сведения о покупках.

Политика DDX отдельно показывает, что внутри разных сервисов компании могут обрабатываться различные финансовые сведения. Например, для основного приложения перечислены данные о платежах за продукты и услуги, а в других сценариях обработки документ предусматривает более широкий набор платёжной информации. То же относится к паспортным данным. Политика предусматривает их обработку для отдельных целей исполнения договоров, но публичных сообщений о появлении паспортов клиентов в рассматриваемом наборе нет.

DDX Fitness указывает на корпоративном сайте более 900 тыс. клиентов, 168 клубов и присутствие в 64 городах. На 14 августа нет подтверждённых данных о том, сколько записей получили посторонние и сколько уникальных клиентов может быть затронуто. Компания этого числа не называла. В материалах СМИ тоже нет проверенной оценки размера базы.

DDX Fitness не сообщала о способе проникновения в систему, используемой уязвимости, компрометации административной учётной записи, заражении инфраструктуры или другом конкретном механизме получения информации. Компания говорит о проверке возможного инцидента, связанного с персональными данными.

DDX действительно развивает собственные цифровые продукты. На корпоративном сайте компания указывает, что в 2022 году начала разработку собственного ИТ-продукта. В экосистему также входит мобильное приложение DDX Fitness.

Российское законодательство предусматривает отдельный порядок уведомления Роскомнадзора, если информация об утечке подтвердится. Первичное уведомление нужно направить регулятору в течение 24 часов с момента выявления такого инцидента. В нём оператор сообщает об обстоятельствах, предполагаемых причинах и вреде, принятых мерах и ответственном лице.

В течение 72 часов оператор должен передать результаты внутреннего расследования и, при наличии сведений, информацию о лицах, чьи действия стали причиной инцидента. Эти требования закреплены в части 3.1 статьи 21 закона №152-ФЗ «О персональных данных».

С 30 мая 2025 года в России действуют отдельные крупные административные штрафы за незаконную передачу персональных данных. Размер санкции зависит от количества людей или идентификаторов, затронутых инцидентом.

Для компаний штраф за утечку данных от 1 тыс. до 10 тыс. человек составляет от 3 млн до 5 млн рублей. Для более крупных инцидентов предусмотрены более высокие санкции. Отдельная ответственность действует за неуведомление Роскомнадзора о выявленной утечке, нарушившей права субъектов персональных данных.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.