Файл: Исследование проблем защиты информации (Краткая история о развитии работы по защите персональных данных в РФ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 18.05.2023

Просмотров: 463

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Существенным нововведением стала статья 18.1. Она закрепила основные меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных в законе. Чтобы не занимать время читателя, перечислять все меры не имеет смысла, так как они представлены довольно доступно. Остановимся на основных проблемах. Первая проблема в несогласованности положений данной статьи. Так в части 1 установлено, что оператор самостоятельно определяет состав и перечень соответствующих мер, главное, чтобы они были достаточными для выполнения требований закона. Далее в первой части дается перечень возможных (а значит необязательных) мер. Однако уже в части 2 говорится об обязанности оператора совершить определенные действия с перечисленными выше возможными мерами. То есть обязанности их принимать нет, а совершать с ними определенные действия есть. В свою очередь пункт 4 обязывает оператора подтвердить принятие указанных в пункте 1 мер (ВОЗМОЖНЫХ) по запросу уполномоченного органа. Таким образом налицо противоречие внутри самой статьи, однако, это не мешает уполномоченному органу требовать подтверждение принятия этих мер при проверках (отчеты о проверках на сайте роскомнадзор.рф) и привлекать к ответственности организации за их отсутствие. Правомерно ли это? Большой вопрос.

Перечисленные меры довольно доступны для понимания операторами, кроме одной: "оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом". Что это такое, как проводить эту оценку, по каким критериям - на данные и на другие вопросы ответов нет. Причем, эти вопросы не раз задавались представителям контролирующих органов и они также не могут ответить. Советуют ждать подзаконных актов. Только проблема в том, что подзаконные акты ожидаются в середине 2012 года, а изменения вступили в силу с июля этого года. Еще проблема в том, что контролеры, сами не зная как, при проверке постоянно требуют выполнение этого пункта. Однако не стоит отчаиваться раньше времени. Следуя банальной логике, если контролеры сами не знают как оценка должна выглядеть и так как никаким документом это не установлено, можно воспользоваться самым дорогим оружием любого юриста - фантазией. Да-да. Любой нафантазированный документ с правильным названием и подходящим по смыслу содержанием может сойти за оценку. И ни один суд вас не осудит.


Статья 19 впервые, на уровне ФЗ, вводит перечень обязательных требований по защите персональных данных. Специалисты не найдут в этом перечне практически ничего нового, так как ранее все эти требования содержались в руководящих документах ФСТЭК России, и так как они довольно понятные, мы не будем на них задерживаться. Действительные новшества закрепляют следующие пункты. Так, часть 3 устанавливает "уровни защищенности" - новый термин в этой сфере, который который обозначает комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке. Уровни защищенности должны быть установлены Правительством РФ. Так что с нетерпением ждем подзаконных актов. Части 4,5,6,7 устанавливают полномочия различных государственных органов и учреждений в сфере выработки требований по защите персональных данных, политики и направлений деятельности.

Часть 8 устанавливает контроль и надзор уполномоченных органов за выполнением требований закона при обработке персональных данных в государственных информационных системах. Часть 9 в свою очередь говорит нам о праве Правительства РФ уполномочить ФСТЭК и ФСБ контролировать выполнение требований закона при обработке персональных данных в информационных системах, эксплуатируемых при осуществлении определенных видов деятельности и не являющихся государственными. Соответственно, так как Правительство РФ еще не уполномочивало соответствующие органы, они не могут осуществлять контроль и надзор за частными организациями в этой области. Таким образом, пока не будет соответствующего решения Правительства РФ, осуществлять контроль и надзор в области обработки и защиты персональных данных будет только Роскомнадзор РФ и только в рамках своих полномочий.

Статью 20 "подогнали" под статью 14 и особых трудностей она не содержит. Единственное, что стоит отметить, это срок ответа на запрос- он был увеличен до тридцати дней.

В статье 22 основные изменения коснулись формы уведомления (часть 3). В форму уведомления добавлены сведения о мерах, предусмотренных статьями 18.1 и 19 закона, сведения о лицах, ответственных за организацию обработки персональных данных, сведения о наличии или об отсутствии трансграничной передачи, сведения об обеспечении безопасности персональных данных в соответствии с требованиями Правительства РФ. Таким образом прослеживается тенденция, когда проверяющие органы все больше контролируют правильность обработки персональных данных в организации.


Одно из новшеств закона - статья 22.1, которая вводит новый термин - лицо, ответственное за организацию обработки. Данное лицо наделяется определенными полномочиями и функциями. Это может быть любой сотрудник оператора. Главная задача ответственного - знать о том, как обрабатываются персональные данные в организации и в случае возникновения нештатной ситуации (проверки Роскомнадзора, жалобы субъекта и т.д.) - адекватно на нее отреагировать.

Также была расширена ответственность за нарушение данного закона. Так была добавлена часть 2 статьи 24, повествующая о возмещении морального вреда, причиненного субъекту вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите. Стоило включать эту часть или нет, законодателю виднее, однако и раньше, несмотря на отсутствие данной нормы в законе, можно было взыскать моральный вред исходя из норм Гражданского законодательства. Так что можно считать, что это очередная попытка законодателя обратить внимание на тот беспредел, который творится в сфере обработки персональных данных. Что касается реальности взыскания морального вреда, то шанс всегда невелик, так как моральный вред, обязательно характеризующийся как физические или нравственные страдания, это весьма труднодоказываемая категория.

В заключительных положениях нам дается срок до 2013 года на внесение изменений в наши системы защиты и соответственно в уведомления, уже поданные в уполномоченный орган.

Подводя итог изменениям в законе хочется сказать, что в целом, они к лучшему. И регуляторам и операторам будет проще с ним работать, так как существенно снизилось число норм с двойным толкованием и многие из непонятных норм стали более доступными. Это позволит специалистам более грамотно и взвешенно подходить к системе защиты персональных данных в любой организации, избегать ненужных финансовых затрат и не перегружать документооборот организации.

Хотелось бы выдвинуть предложение по совершенствованию законодательства. Требования по защите персональных данных должны определяться оператором и вытекать из разработанных экспертным сообществом отраслевых стандартов, а не устанавливаться регуляторами, для которых соотнесение вреда и пользы в таком сложном вопросе проблематично. Эффективной альтернативой стали бы саморегулирующиеся организации, объединившие компании в зависимости от сферы деятельности. Действуя в рамках законодательства, такие организации могли бы фактически осуществлять государственное регулирование в определенных сферах. Создаваемые ими типовые стандарты содержали бы более гибкие и легче адаптирующиеся к меняющимся обстоятельствам нормы по сравнению с нормами, устанавливаемыми государством, что позволило бы заполнить пробелы в законодательстве и избежать произвола чиновников и проверяющих.


В настоящей редакции Закона наработанная практика применения отраслевых стандартов, к сожалению, не учитывается. Такое концептуальное предложение могло бы быть использовано при разработке подзаконных актов.

Принятие в Российской Федерации ФЗ № 152 способствует не только лучшей защищенности субъектов персональных данных, но и укреплению внешнеполитических позиций Российского государства, росту правосознания граждан, формированию гражданского общества в нашей стране.

На наш взгляд, этот Федеральный закон важен, но он является слишком общим, требует доработки с учетом международной практики и четкой сегментации сфер применения. Специалисты, работающие с этим Законом, небезосновательно считают его сырым, не имеющим под собой подготовленной почвы. Действительно, за шесть лет работы над ним количество противоречий остается внушительным. Для предприятий малого и среднего бизнеса стоимость проекта по защите субъектов и их персональных данных может составить несколько сотен тысяч рублей в год. Мы надеемся, что благодаря четкой работе регулирующих органов необходимые изменения будут внесены. Это позволит избежать исчезновения с рынка компаний малого и среднего уровня из-за неподъемной административной и финансовой нагрузки, которую необходимо нести в связи с исполнением ФЗ № 152.

1.4. Анализ пакета документов необходимого для защиты персональных данных в современной организации

Одно из главных организационных мер по защите персональных данных в любой организации на сегодняшний день является разработка пакета внутренних документов, направленных на регламентирование их защиты. Пакет документов, необходимых для защиты персональных данных, обязательно проходит проверку контролирующими органами в рамках государственного контроля[20].

Пакет по защите персональных данных, согласно Федеральному закону от 27 июля 2006 г. № 152-ФЗ «О персональных данных» включает в себя следующие документы[21]:

- Положение о защите персональных данных Клиентов;

- Положение о защите персональных данных работников;


- Политика по обработке и защите персональных данных;

- Инструкция по учету лиц, допущенных к персональных данных;

- Инструкция для ответственных за обработку персональных данных;

- Приказ о назначении ответственных за обработку персональных данных;

- Приказ об установлении списка лиц, имеющих доступ к персональным данным работников, клиентов и контрагентов;

- Приказ о местах хранения персональных данных;

- Приказ о внесении изменений содержащих персональные данные работника;

- Уведомление о получении персональных данных третьих лиц;

- Согласие на получение персональных данных третьих лиц;

- Согласие на получение персональных данных третьей стороне;

- Согласие на обработку персональных данных;

- Отзыв согласия на обработку персональных данных;

- Ответ 3-й стороне о персональных данных;

- Обязательство о неразглашении персональных данных;

- Образец запроса персональных данных 3-й стороны;

- Журнал учета обращений субъектов персональных данных;

- Журнал учета передачи персональных данных.

ГЛАВА 2. ПРОБЛЕМА ОРГАНИЗАЦИИ РАБОТЫ ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В АГЕНТСТВЕ НЕДВИЖИМОСТИ «НОВАЯ СТРОЙКА»

2.1. Краткая характеристика ООО «НОВАЯ СТРОЙКА»

Агентство недвижимости ООО «НОВАЯ СТРОЙКА» является обществом с ограниченной ответственностью и осуществляет свою деятельность на основании общего собрания учредителей от 8 октября 2001 года и подписанного ими учредительного договора от 8 ноября 2001 года. Учредители общества - физические лица.

Общество с ограниченной ответственностью «НОВАЯ СТРОЙКА» было учреждено и действует в порядке, предусмотренном Федеральным законом «Об обществах с ограниченной ответственностью», Гражданским Кодексом РФ, учредительными документами и другими законодательными актами РФ.
Общество зарегистрировано 15 декабря 2001 года.

Деятельность ООО «НОВАЯ СТРОЙКА» следует относить к риэлторской деятельности.