Файл: Исследование проблем защиты информации (Краткая история о развитии работы по защите персональных данных в РФ).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 18.05.2023

Просмотров: 468

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Итак, на основании вышесказанного можно сказать, что персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).

Персональные данные вправе обрабатывать только специальные субъекты права - операторы. Оператор при обработке персональных данных должен определить объем обрабатываемых персональных данных их содержание и цель обработки.

Перечень обрабатываемой информации, заявленной оператором в Роскомнадзор можно посмотреть на сайте федеральной службы.

Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных[17].

1.3. Законодательная и нормативно-правовая основа защиты персональных данных в РФ

С каждым днем вопрос защиты персональных данных становится все острее. Основным законом, обеспечивающим защиту персональных данных в РФ является Федеральный Закон №152. Вступление в силу ФЗ № 152 предусматривает начало проверок, что предполагает приведение информационных систем в соответствие с требованиями законодательства. Роскомнадзор предусматривает необходимость подачи организацией уведомления об обработке персональных данных для регистрации в качестве оператора персональных данных. Если компания не подала уведомление, она нарушает установленные законом требования, и ее деятельность может быть приостановлена регулирующим органом. Разумеется, и подача названного уведомления, и регистрация организации в качестве оператора персональных данных не исключают проверки регулирующим органом[18].

Несмотря на принятие ФЗ № 152 в 2006 г., сроки вступления его в законную силу отодвигались дважды, он начал действовать только 1 июля 2011 г. Одна из причин переноса сроков — то, что процедура по приведению информационных систем в соответствие с ФЗ № 152 подразумевает большие финансовые затраты, и учреждениям, не обладающим достаточными финансовыми средствами, такие меры по обеспечению безопасности персональных данных не по карману. Причем в наиболее сложной ситуации оказываются бюджетные учреждения, которым средства бюджета на проведение необходимых мероприятий не выделены. Также Закон предусматривает серьезные требования, связанные с оформлением документов, поэтому полностью должна пересматриваться система документооборота.


26 июля 2011 г. вступил в силу Федеральный закон «О внесении изменений в Федеральный закон «О персональных данных», который несколько ужесточил требования к операторам в части технической защиты персональных данных. Документ повышает ответственность организаций за несоблюдение требований по защите личной информации. Необходимо отметить, что обсуждение темы сохранности персональных данных в последнее время усилилось в связи с появлением в открытом доступе на сайтах персональных данных достаточно большого количества граждан. Однако есть и положительные нововведения. Уточнены многие определения понятий, облегчающие их понимание и восприятие, сроки хранения персональных данных. Теперь их можно хранить сколь угодно долго, если это не регулируется федеральным законом, принятым в его исполнение нормативным правовым актом или договором, а также если стороной, выгодоприобретателем или поручителем является субъект персональных данных. Расширен перечень действий, считающихся обработкой персональных данных, сценариев, когда разрешена обработка персональных данных без согласия субъекта, увеличены сроки реагирования на запросы. Законом предусмотрено, что нормативные правовые акты по отдельным вопросам обработки персональных данных в пределах своих полномочий могут принимать не только государственные органы, но и органы местного самоуправления, и Банк России. Эта важная норма позволит найти правильный подход к защите персональных данных в конкретном случае.

Однако, в общем и целом поправки не оправдали надежд операторов на послабления. С одной стороны, в законе уменьшилось количество спорных вопросов и его стало легче трактовать, с другой стороны, расширился круг обязанностей операторов[19].

В части 1 впервые раскрывается понятие "обработка без использования средств автоматизации"- то есть обработка, которая "позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным". Ранее, отсутствие данного уточнения позволяло трактовать данный вид обработки весьма неоднозначно и часто ошибочно. Теперь все точки над i расставлены. Новый вариант закона четко разделяет обработку с помощью средств вычислительной техники и обработку "на бумаге", а также дает четкие критерии этой обработки. Таким образом, если ваша бумажная обработка не удовлетворяет предъявленным критериям, то на нее закон о персональных данных не распространяется.


Другим основополагающим изменением явилось новое определение понятия "персональные данные". Для обывателя оно не сильно изменилось, потому что и раньше довольно трудно было понять что относится к персональным данным, а что нет. Новая редакция устранила все возможные ограничения в толковании данного термина. Теперь к персональным данным относится любая информация относящаяся к конкретному физическому лицу. Таким образом, кличка или порода вашей любимой собаки будут вашими персональными данными, если они будут фигурировать где-то как данные именно вашей собаки.

Далее, статья 5 устанавливает нам совершенно новые принципы обработки персональных данных. Дабы не утомлять читателя довольно скучными фразами остановлюсь на главном. Прежде всего стоит отметить то, что обработка теперь должна осуществляться на законной и справедливой основе. Если в законности никто не сомневается, то вот как определить справедливость обработки мало кто знает. Также, спорным является положение пункта 6 данной статьи, в котором говорится, что оператор должен принимать все меры по удалению или уточнению неполных или неточных данных. В данном случае непонятно: как эти меры принимать, если вы, например, крупный сотовый оператор и у вас сто миллионов абонентов, у которых могут меняться данные. Раз в месяц обзванивать всех и спрашивать не поменялись ли данные? С другой стороны Роскомнадзор РФ в ходе проверки не сможет определить качество выполнения данной обязанности и нарушение данного требования может "всплыть" только, если это обнаружит сам субъект, неточные данные которого вы обрабатываете.

В 7 части появилось долгожданное "если". Раньше хранить персональные данные можно было не дольше, чем этого требуют цели их обработки. То теперь и в том случае, Если иное не установлено законом или договором. Данное положение существенно облегчит жизнь многим организациям, нежелающим уничтожать имеющиеся у них персональные данные и позволит в случае проверки обосновать длительное хранение.

Одна из основных статей - 6, претерпела фундаментальные изменения. Была изменена ее суть. В новой редакции мы видим исчерпывающий перечень случаев обработки персональных данных. Таким образом, если вы не нашли обоснование обработки персональных данных, перечисленных в пп. 2 - 11 части 1 данной статьи, то придется в соответствии пунктом 1 брать согласие субъектов. Например, вы обрабатываете персональные данные своих сотрудников для осуществления возложенных законодательством РФ (трудовым, налоговым, пенсионным) на вас функций, полномочий и обязанностей и кроме этого, выкладываете их персональные данные на вашем сайте, чтобы с ними было легче связаться вашим клиентам. Если в первом случае мы можем не брать согласие на обработку персональных данных с наших сотрудников, то второй случай в законе не обосновывается и придется брать согласие. Более всего следует обратить внимание на пункт 5 части 1 данной статьи. Она внесла существенное новшество, позволяющее обрабатывать данные не только субъекта как одной из сторон договора, но и как выгодоприобретателя или поручителя по договору. Также появилась возможность обрабатывать персональные данные субъекта не только для исполнения договора, но и для его заключения. Таким образом, законодатель создал правовое обоснование обработки персональных данных, например в случае, когда субъект собирается взять кредит в банке, но сначала он должен заполнить анкету. И только после положительного ответа службы безопасности заключается договор. Раньше приходилось заставлять клиентов подписывать никому не нужные согласия на обработку, так как правовые отношения между клиентом и банком возникали только с момента заключения договора. Теперь закон распространяет свое влияние и на преддоговорные отношения.


Далее хотелось бы обратить внимание на пункт 7 части 1 данной статьи. Он позволяет осуществлять обработку персональных данных если она необходима для осуществления прав и законных интересов оператора либо для достижения общественно значимых целей. Пока, кроме разработчиков закона не знает что под этим имелось ввиду, а они не делятся. Возможно это будет раскрываться в подзаконных актах, а может и нет. Остальные случаи обработки довольно ясны и описываться не будут.

Часть 3 данной статьи делает понятие "поручение обработки" более доступным для понимания, по сравнению со старой редакцией. Более подробно раскрыты действия, необходимые для оформления поручения и обязанности лица, действующего по поручению. Важным новшеством данного закона являются положения частей 4 и 5 данной статьи, которые закрепляют что лицо, действующее по поручению оператора не обязано получать согласие субъекта на обработку данных, такое согласие должен получать оператор, и то, что лицо, действующее по поручению несет ответственность перед оператором, а тот в свою очередь перед субъектом.

Немаловажное новшество было внесено в статью 9 закона. Так, раньше, одним из самых серьезных споров был спор вокруг формы согласия - всегда ли оно должно быть в письменной форме и отвечать требованиям части 4 данной статьи или нет. Новая редакция четко установила:

  • согласие на обработку персональных данных может быть дано субъектом или его представителем в любой позволяющей подтвердить факт его получения форме;
  • в случаях предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме.

К этим случаям относятся:

  • статья 8 часть 1. Согласие на включение персональных данных в общедоступные источники дается в письменной форме.
  • статья 10 часть 2 пункт 1. На обработку специальных категорий персональных данных согласие дается в письменной форме, за исключением других случаев, описанных в данной статье.
  • статья 10 часть 2 пункт 5. Персональные данные членов общественного объединения или религиозной организации не должны распространяться без согласия в письменной форме.
  • статья 11. Биометрические персональные данные могут обрабатываться операторами только при наличии письменного согласия субъекта.
  • статья 12 часть 4. Трансграничная передача на территорию иностранных государств, не обеспечивающих адекватной защиты персональных данных, может осуществляться при наличии согласия в письменной форме.
  • статья 16 часть 2. Решение, порождающее юридические последствия в отношении субъекта, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме.
    Итак, мы видим шесть случаев обработки указанных в законе, когда необходимо брать письменное согласие по форме, указанной в статье 9. Следует сказать, что трактовка данной статьи позволяет понять, что данный перечень может быть шире, так как требование об обязательной письменной форме согласия может содержатся и в других Федеральных законах. Так например по Трудовому кодексу РФ запрещено сообщать третьей стороне персональные данные работника в коммерческих целях без его письменного согласия. Несоблюдение формы согласия это прямое нарушение закона. Во всех остальных случаях мы можем брать согласие в любой форме. Например, прописать пункты о согласии в договоре и соответственно подпись субъекта в этом договоре будет являться подтверждением согласия. Или мы можем прописать пункты о согласии в пользовательском соглашении на сайте, которое обязательно всплывает для всех новых пользователей и соответственно галочка в поле "agree" будет являться этим самым согласием. Так, в пользовательском соглашении популярной социальной сети указано, что вы даете согласие на обработку данных, регистрируясь на сайте. То есть не нужно дополнительного документа (согласия), с юридической стороны здесь все "чисто", так как согласие выражено в воле субъекта зарегистрироваться на сайте. Но не стоит забывать, что согласие в интернете вообще всегда носит формальный характер, кроме тех случаев, когда оно подписано электронной подписью. На данный момент нет других возможностей подтвердить свою личность в интернете. И даже если вы "ставите галочку", оператор не сможет определить что вы и правда Михаил Матвеевич, а не Анна Александровна.

Наиважнейшим новшеством закона является, на первый взгляд малозаметная, часть 8 данной статьи: "Персональные данные могут быть получены оператором от лица, не являющегося субъектом персональных данных, при условии предоставления оператору подтверждения наличия оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 настоящего Федерального закона". Опять, же, официальные комментарии отсутствуют, но, применяя банальную логику и стандартную эрудицию, можно понять, что законодатель имел ввиду. Опираясь на данную статью мы можем обосновать отсутствие согласия в 90% случаях обработки. И это очень важный шаг вперед, по сравнению с законом в прошлой редакции, когда многие операторы запасались согласиями на все случаи жизни, нередко наживая этим себе кучу проблем.

Что касается других новшеств статьи 9, то здесь стоит обратить внимание на терминологию части 1, в которой говорится, что согласие должно быть конкретным, информированным и сознательным. Чтобы не удариться в бесконечное фантазирование по данному поводу, советую обратиться к толковому словарю, может тогда станет более ясно что законодатель имел ввиду.

Нормы закона, регулирующие обработку специальных и биометрических персональных данных не претерпели привлекающих наше внимание изменений. В отличие от них положения о трансграничной передаче были изменены полностью. В предыдущей редакции закона трансграничная передача определялась весьма туманно и выпадала из практического применения данной нормы. Обновленное законодательство довольно четко определяет в каких случаях она возможна без согласия субъекта и возлагает на Роскомнадзор функции по формированию перечня стран, "адекватно" защищающих персональные данные.

Права субъекта на доступ к его персональным данным хоть и претерпели изменения, но не значительные. Единственное, на что стоит обратить внимание - на форму запроса к оператору (часть 3 статьи 14). В новой редакции расширены требования. Теперь, кроме сведений об удостоверяющем личность документе, необходимо указать сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата его заключения, условное словесное обозначение и иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором. Без этих сведений оператор имеет право отказать в ответе на запрос.

Статья 18 не изменилась по смыслу, но получила ряд весьма важных уточнений. Так, она была дополнена частью 4, раскрывающей случаи, когда оператор освобождается от обязанности уведомлять субъекта о начале обработки, что существенно облегчит жизнь операторам и устранит проблемы с толкованием данной нормы, когда некоторые паникеры советовали уведомлять всех и каждого, и желательно уведомление передавать лично в руки под роспись.