ГлавнаяО насНовостиСтатьиРешенияКонтакты
Украинский интегратор защиты персональных данных

Защита персональных данных: первые шаги сделаны

Защита персональных данных

В один прекрасный день 2009 года руководитель компании дает вам кипу бумаг и просит с ними разобраться и сделать все, о чем там сказано. Вы недоуменно глядите на заголовок и видите что-то вроде – "Методические рекомендации по защите персональных данных".

Когда я впервые увидел эти бумаги, подумал, наверное, примерно тоже, что подумал бы каждый из вас – "Хммм, опять что-то придумали". Но, так или иначе, разобраться с этим пришлось, ведь это не просто каприз, а мероприятия, установленные законом. Законом новым, а именно Федеральным законом Российской Федерации "О персональных данных" №152-ФЗ от 27 июля 2006 года (далее – ФЗ №152).

Попробую рассказать о нем вкратце.

Во-первых, в соответствии с ФЗ №152, персональные данные (ПДн) — любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, имущественное положение, образование, профессия, доходы, и др.

Планомерный вопрос, возникающий при первом знакомстве с Законом – "Кто попадает под его действие?"

Изучив первую статью, получим однозначный ответ:

    федеральные органы государственной власти;

    органы государственной власти субъектов Российской Федерации;

    иные государственные органы;

    органы местного самоуправления;

    не входящие в систему органов местного самоуправления – муниципальные органы;

    юридические лица;

    физические лица.

Короче говоря, все.

Что же касается сферы его действия, то: "Настоящим Федеральным законом регулируются отношения, связанные с обработкой персональных данных... с использованием средств автоматизации или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий, совершаемых с персональными данными с использованием средств автоматизации".

ФЗ №152 призван защитить права и свободы человека при обработке его личной информации, в т.ч. право на неприкосновенность частной жизни, личную и семейную тайну. Также в Законе определено понятие "оператор персональных данных" – это организация, которой свои персональные данные доверил сам человек, или другая организация, обрабатывающая их.

По сути, Закон ставит своей целью ввести достаточно жесткие ограничения, которым должен следовать оператор персональных данных. Как уже упоминалось, он устанавливает дату, к которой информационные системы ПДн, созданные до вступления Закона в силу, должны быть приведены в соответствие с его требованиями – не позднее 1 января 2010 года. Кроме того, оператор персональных данных в большинстве случаев обязан направить в уполномоченный государственный орган соответствующее уведомление.

Также Закон требует, чтобы организации, эксплуатирующие информационные системы ПДн определенных классов (кстати говоря, все персональные данные классифицируются и распределяются по категориям) и передающие ПДн через общедоступные и международные сети, обеспечили их защиту с использованием криптографических средств. А деятельность по внедрению шифровальных средств, как и по разработке телекоммуникационных систем, защищенных с использованием данных средств, подлежит лицензированию в органах ФСБ. Так что специалисты ФСБ в первую очередь уделят внимание наличию необходимых лицензий и использованию средств криптографической защиты, перечисленных в реестре ФСБ.

Ответственность, которую несет оператор персональных данных, колеблется в зависимости от применяемой статьи до 18 окладов труда или 6 месяцев лишения свободы отдельного человека и до запрета на осуществление деятельности предприятем-нарушителем на 90 суток.

Следование требованиям Закона позволяет субъекту персональных данных быть спокойным за то, что кто-то имеет доступ к информации, которую он не хотел бы разглашать, а также определить меры воздействия на нарушителя правил обработки ПДн.

Прежде всего, субъект персональных данных вправе получить следующую информацию:

    сведения об операторе;

    сведения о месте нахождения оператора;

    сведения о наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных;

    субъект также имеет право на ознакомление со своими персональными данными, имеющимися у оператора.

От оператора субъект персональных данных может потребовать:

    уточнения своих персональных данных;

    их блокирования или уничтожения в случае если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

Объем информации, который может запросить субъект персональных данных, внушительный. Организациям, ведущим содержащие персональные данные базы данных, рекомендуется обратить особое внимание на п.4 ст.14 ФЗ №152, чтобы заранее продумать и закрепить во внутренних нормативных актах порядок предоставления информации:

    о факте обработки персональных данных оператором, а также целях такой обработки;

    о способах обработки персональных данных, применяемых оператором;

    о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;

    перечень обрабатываемых персональных данных и источники их получения;

    сроки обработки персональных данных, в т.ч. сроки их хранения (стоит обратить особое внимание на это требование, т.к. фактически оно обязывает оператора закреплять внутренними нормативными документами сроки обработки и хранения, которые могут различаться в зависимости от целей обработки персональных данных);

    сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.

Что же касается требований к работе с ПДн, оператор не вправе разглашать персональную информацию даже сотрудникам правоохранительных органов, которые пытаются ее получить, к примеру, по телефону.

В целом Закон направлен на интересы людей, ведь порой разглашение персональной информации (в частности, расовая принадлежность, национальность, состояние здоровья, личная жизнь и т.д.) может привести к ухудшению имиджа, трудностям с поиском работы и жизни в обществе в целом.

С другой стороны, предприятиям развивать новую линию в своем пространстве не всегда выгодно: нужно ввести новые рабочие ставки или пригласить сторонние организации для работы с собственными базами данных ПДн, построить новую систему защиты, удовлетворяющую требованиям нормативных документов, а все это иногда останавливает бизнес-процесс и требует дополнительных затрат, которые, например, в медицинских и иных бюджетных учреждениях нежелательны. При построении системы защиты ПДн перед руководителями компаний встают такие проблемы, как отсутствие специалистов в области технической защиты информации, отсутствие собственной службы технической поддержки информационных систем, низкая квалификация пользователей средств ЭВМ и др. Все это на сегодняшний день тормозит развитие системы.

Закон, регламентирующий права на использование персональных данных, во Франции появился в 1859 году. В России он начнет работать только с января 2010 года. В целом, как и у любого другого нововведения у данного Закона столько же сторонников, сколько и противников. Понадобится еще много времени, чтобы Закон в полную силу начал работать на всей территории государства. Много сил и средств уйдет на создание полноценной системы защиты ПДн. Но ведь первые шаги уже сделаны!

Автор статьи: Азат Наильевич


НОУ ИПП | СNews (14.04.2011 в 13:00) | вверх страницы | к списку статей

Общие вопросы:

Что нас ждет в 2011 году и о чем необходимо задуматься сегодня?
Что такое защита персональных данных?
Для чего это необходимо?
Если не выполнять требования Закона?
Типовые нарушения
Какие риски неисполнения требований законодательства?
Сколько потребуется времени и средств?
Что необходимо делать?
Кому доверить внедрение защиты персональных данных?
ГлавнаяО насНовостиСтатьиРешенияКонтакты
Контактная информация
© 2003-2011 ООО "Ди Эй Кей продакшн"