Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита персональных данных в информационных системах. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Тема 2

Субъекту данных гарантировано право получать от контролера:

подтверждение того, были ли или нет в обработке относящиеся к нему данные, и информацию по меньшей мере о целях обработки, категории используемых данных, получателях или категориях получателей, которым сообщаются данные,

возможность сообщения с ним в доступной форме об обрабатываемых данных и о любой доступной информации, касающейся их источника,

сведения о логике, используемой в любой автоматической обработке данных, касающихся его в случае автоматических решений;

по мере необходимости – уточнение, стирание или блокировку данных, не соответствующих положениям Директивы, в частности в связи с неполным или неточным характером данных;

уведомление третьих лиц, которым раскрываются данные,

олюбых уточнениях, стирании или блокировках данных. Государства-участники могут принимать законодательные меры

для ограничения сферы обязательств и прав, если такое ограничение является необходимой мерой для обеспечения:

национальной безопасности; обороны; общественной безопасности;

предотвращения, расследования, раскрытия и обвинения по уголовным преступлениям или нарушений этики в регулируемых профессиях;

важных экономических или финансовых интересов государ- ства-участника или Европейского Союза, включая финансовые, бюджетные и налоговые вопросы;

мониторинговых, инспекционных или управленческих функций, связанных, хотя бы и случайно, с осуществлением официальных полномочий;

защиты субъекта данных или прав и свобод иных лиц. Субъект данных имеет на законном основании право на возра-

жения:

– против обработки касающихся его данных, кроме случаев, когда национальным законодательством определено иное. Если возражение является обоснованным, контролер обязан прекратить обработку этих данных;

Учебное пособие

31

 

 

Защита персональных данных в информационных системах

– против обработки касающихся его персональных данных, которые, по мнению контролера, обрабатываются для целей прямого маркетинга, или получать уведомление прежде, чем персональные данные будут впервые раскрыты третьим сторонам или использованы по их поручению в целях прямого маркетинга, и в явной форме получать право бесплатно высказывать возражение против такого раскрытия или использования.

При обработке персональных данных должна соблюдаться конфиденциальность обработки, заключающаяся в том, что любое лицо, действующее с санкции контролера или обработчика, включая самого обработчика, имеющее доступ к персональным данным, не должно вести их обработку, кроме как по указанию контролера, если это не требуется от него по закону.

Безопасность обработки заключается в том, что контролер обязан реализовать надлежащие технические и организационные меры для защиты персональных данных от случайного или незаконного уничтожения или случайной утраты, изменения, неправомерного раскрытия или доступа, в частности, когда обработка влечет передачу данных по сети, а также от всех иных незаконных форм обработки.

С учетом состояния и стоимости их реализации такие меры должны обеспечить надлежащий уровень безопасности для рисков, представленных обработкой и природой защищаемых данных.

В случае если обработка осуществляется по поручению контролера, то он должен избрать обработчика, предоставляющего достаточные гарантии в отношении мер технической безопасности и организационных мер, регулирующих осуществляемую обработку, и обеспечить соблюдение таких мер.

Обработка силами обработчика должна осуществляться на основе соглашения или нормативного акта, содержащего обязательства обработчика перед контролером об обеспечении конфиденциальности и безопасности обработки.

Контролер или обработчик должны уведомить надзорный орган перед осуществлением полностью или частично любой операции по автоматической обработке, либо набора таких операций, предназначенных служить единой цели или нескольким связанным целям.

32

Петренко В. И.

 

 

Тема 2

Уведомление должно включать:

имя (наименование) и адрес контролера и его представителя;

цель или цели обработки;

описание категории или категорий субъекта;

получателей или категории получателей, которым могут раскрываться данные;

предполагаемую передачу в третьи страны;

общее описание, позволяющее произвести предварительную оценку правомерности мер, принятых для обеспечения безопасности обработки.

Надзорный орган должен вести реестр операций по обработке,

окоторых делается уведомление в соответствии. С реестром может знакомиться любое лицо.

Любому лицу должна быть обеспечена правовая защиту от любого нарушения прав, гарантированных ему национальным законодательством, применимым к соответствующей обработке.

Любому лицу, которому был нанесен ущерб в результате незаконных операций по обработке или любых действий, несовместимых с национальными положениями, обеспечивается право на получение компенсации от контролера за нанесенный ущерб. Контролер может быть освобожден от этой ответственности, полностью или частично, если он докажет, что не несет ответственности за событие, которое вызвало нанесение ущерба.

Передача в третьи страны персональных данных, находящихся в обработке или предназначенных для обработки после передачи, может осуществляться, только если соответствующая третья страна – без ущерба для выполнения национальных положений, принятых в соответствии с остальными положениями Директивы, – обеспечивает адекватный уровень защиты.

Адекватность уровня защиты, предоставляемого третьей страной, оценивается в свете всех обстоятельств, в которых производится операция или набор операций по передаче данных; особое внимание следует уделять природе данных, цели и продолжительности предполагаемых операций или операций по обработке данных, стране происхождения и стране окончательного назначения, действующим в соответствующей третьей стране положениям закона, как общим, так и частным, а также профессиональным нормам и мерам безопасности, соблюдаемым в такой стране.

Учебное пособие

33

 

 

Защита персональных данных в информационных системах

Передача персональных данных в третью страну, не обеспечивающую адекватный уровень защиты, может иметь место при условии, что:

субъект данных дал свое недвусмысленное согласие на предполагаемую передачу;

передача является необходимой для исполнения контракта между субъектом данных и контролером или для реализации доконтрактных мер, принятых в ответ на запрос субъекта данных;

передача необходима для заключения или исполнения контракта, заключенного в интересах субъекта данных между контролером и третьей стороной; или

передача необходима или требуется по закону по причинам, представляющим существенный общественный интерес, или для подачи, исполнения судебных исков или защиты по таковым;

передача необходима для защиты жизненных интересов субъекта данных;

передача производится из реестра, который в соответствии с законами или нормативными актами предназначен для предоставления информации общественности и который открыт для ознакомления либо общественностью в целом, либо любым лицом, проявляющим законный интерес.

Для надзора за соблюдением на своей территории положений, принятых государствами-участниками во исполнение Директивы назначается один или несколько государственных органов. При выполнении возложенных на них обязанностей указанные органы действуют в условиях полной независимости.

Каждый орган надзора наделяется:

полномочиями для проведения расследований, в том числе правом доступа к данным, являющимся предметом операций по обработке данных, а также правом получения любой информации, необходимой для исполнения его обязанностей по надзору;

реальными полномочиями для вмешательства в процесс обработки, в том числе правом вынесения суждений до начала операций по обработке данных, а также обеспечения надлежащего уровня гласности в отношении таких суждений; правом отдавать распоряжения относительно блокирования, стирания или уничтожения данных, налагать временный или постоянный запрет на обработку

34

Петренко В. И.

 

 

Тема 2

данных, выносить предупреждения и налагать взыскания на контрольный орган, а также передавать такого рода дела на рассмотрение национальных парламентов или иных политических структур;

– полномочиями для возбуждения юридических дел в случаях нарушения национальных положений, принятых во исполнение Директивы, а также для привлечения внимания судебных органов к упомянутым нарушениям.

Решения органа надзора, повлекшие за собой подачу жалоб, могут быть опротестованы в судебном порядке.

Каждый орган надзора обязан рассматривать жалобы, поданные любым лицом касательно защиты его прав и свобод в отношении обработки персональных данных. Заинтересованное лицо должно быть проинформировано о результатах рассмотрения жалобы.

Каждый орган надзора обязан составлять регулярные отчеты о своей деятельности. Отчеты подлежат опубликованию.

По защите индивидуумов в отношении обработки их персональных данных создается Рабочая группа. Она имеет статус консультативного органа и действует в качестве независимой структуры.

2.1.3. Директива в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи

В настоящее время новые передовые технологии вводятся в информационных сетях связи общего пользования, что порождает определенные требования к защите персональных данных и информации о частной жизни пользователя. Развитие информационного общества характеризуется введением новых услуг электронной связи. Доступ к цифровому мобильному Интернету стал возможным для широкой общественности. Данное средство цифровых телекоммуникаций имеет большую функциональную мощность и предлагает широкие возможности по обработке персональных данных. Успешное развитие этих услуг на международном уровне частично зависит от уверенности пользователей в том, что их частная жизнь будет находиться вне опасности.

Интернет изменяет традиционные структуры рынка, предоставляя общую глобальную инфраструктуру для оказания широкого диапазона услуг электронной связи. Общедоступные услуги

Учебное пособие

35

 

 

Защита персональных данных в информационных системах

электронной связи через сеть Интернет открывает не только новые возможности для пользователей, но также и новые опасности, угрожающие их персональным данным и информации о личной жизни.

Абонентами общедоступных услуг электронной связи могут являться физические или юридические лица.

Операторы должны принять соответствующие меры для обеспечения безопасности предоставляемых услуг, если это необходимо, то совместно с провайдером сети, и информировать абонентов о любых экстренных угрозах повреждения безопасности сети. Возможность наступления такой угрозы особенно характерна для услуг электронных коммуникаций, предоставляемых в открытой сети, такой как Интернет, или в аналогичной ей мобильной телефонной сети. Абонентам и пользователям таких услуг особенно важно быть полностью информированными своими провайдерами о существующих угрозах повреждения безопасности, выходящих за пределы средств защиты, имеющихся у провайдера. Провайдеры, предоставляющие услуги коллективного доступа в сеть Интернет, должны информировать пользователей и абонентов о мерах, которые они могут предпринять для защиты безопасности их коммуникаций, например, с помощью использования специального программного обеспечения или технологий шифрования. Требование об информировании абонентов о возможных угрозах безопасности не освобождает провайдера от обязанности предпринять за свой счет соответствующие неотложные меры для нейтрализации любых новых непредвиденных угроз безопасности и восстановить нормальный уровень безопасности коммуникаций. Предоставление абоненту информации об угрозе безопасности должно быть бесплатным, за исключением той номинальной платы, которую осуществляет абонент при получении или сборе информации, например, при скачивании сообщения, отправленного по электронной почте.

Для того чтобы защитить конфиденциальность коммуникаций, включая их содержание и любые данные, имеющие отношение к этим коммуникациям, должны быть предприняты меры по предотвращению несанкционированного доступа к таким коммуникациям посредством сетей связи общего пользования и общедоступных услуг электронной связи.

Данные об абонентах, обработанные в сетях электронной связи для установления соединения и передачи информации, содержат

36

Петренко В. И.

 

 

Тема 2

сведения о частной жизни физических лиц и касаются их прав на уважительное отношение к переписке либо затрагивают законные интересы юридических лиц. Такие данные могут храниться в пределах ограниченного срока, в течение того времени, которое необходимо для автоматизированного формирования счетов за пользование связью (биллинга) и за межсоединение.

Что касается идентификации вызывающего номера, то здесь необходимо защитить право вызывающей стороны скрывать показ номера, с которого осуществляется вызов, а также право принимающей стороны отклонять вызовы с неопределенных номеров.

Справочники абонентов услуг электронной связи широко распространены и общедоступны. Право на частную жизнь физических лиц и законные интересы юридических лиц требуют предоставления абонентам возможности определить, опубликованы ли их личные данные в справочнике, и если да, то какие именно. Поставщики общедоступных справочников должны информировать абонентов, подлежащих включению в справочник, о целях, которые преследует справочник и о любом возможном способе использования электронной версии общедоступного справочника, особенно о таких функциях поиска, встроенных в программное обеспечение, как обратный поиск, позволяющий пользователям справочника находить имя и адрес абонента на основе одного телефонного номера.

Абонентам должны быть предоставлены гарантии от невмешательства в их частную жизнь незапрашиваемых сообщений, посылаемых в целях прямого маркетинга с помощью устройств автоматического вызова, телефаксов, электронных писем, в том числе SMS сообщений.

В связи с этим в Брюсселе 12 июля 2002 г была принята Директива № 2002/58/ЕС Европейского Парламента и Совета Европейского Союза в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи. Положения Директивы № 2002/58/ЕС призваны защищать, в дополнение к Директиве № 95/46/EC, основные права физических лиц, в том числе права на частную жизнь, а также законные интересы юридических лиц.

Директива № 2002/58/ЕС обеспечивает гармонизацию национальных положений, необходимых для гарантии соответствую-

Учебное пособие

37

 

 

Защита персональных данных в информационных системах

щего уровня защиты основных прав и свобод, и в том числе права на частную жизнь и конфиденциальность информации о частной жизни в связи с обработкой персональных данных в сфере электронных коммуникаций, и для обеспечения свободного движения таких данных, передвижения оборудования для электронной связи

иуслуг электронной связи в странах ЕС.

ВДирективе № 2002/58/ЕС даны следующие определения:

пользователь – любое физическое лицо, которое потребляет услуги электронной связи общего доступа в личных или деловых целях без обязательной предварительной подписки на предоставление таких услуг;

данные трафика – данные, обработанные в целях осуществления передачи сообщения по сети электронной связи или в целях формирования счета за пользование услугами электронной связи;

данные местоположения – любые данные, обработанные в сети электронной связи или службой предоставления услуг электронной связи, отражающие географическое местоположение конечной станции пользователя общедоступных услуг;

сообщение – любая информация, которой обмениваются или которая передается между ограниченным кругом лиц посредством общедоступных услуг электронной связи. В это понятие не включается информация, передаваемая в рамках широкого оповещения общественности по сети электронной связи, за исключением случаев, когда передаваемая информация может иметь отношение к определенному пользователю или абоненту, получающему эту информацию;

дополнительная услуга – любая услуга, требующая обработки данных трафика или данных местоположения, являющихся дополнительными к тем данным, которые необходимы для передачи сообщения или формирования счетов за пользование связью;

электронная почта – любое текстовое, голосовое, звуковое или графическое сообщение, посланное через общедоступную сеть связи, которое может храниться в сети или на терминальном оборудовании получателя до того момента, как оно будет принято получателем;

повреждение системы безопасности персональных данных

повреждение безопасности, приводящее к случайному или неза-

38

Петренко В. И.

 

 

Тема 2

конному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к персональным данным, переданным, сохраненным или обработанным иным образом в связи с предоставлением общедоступных услуг электронной связи.

Провайдер общедоступных услуг электронной связи должен предпринять необходимые технические и организационные меры для обеспечения безопасности предоставляемых услуг, при необходимости совместно с провайдером сети связи общего доступа, если это касается вопроса безопасности сети.

Эти меры должны:

гарантировать, что доступ к персональным данным может быть предоставлен только уполномоченному персоналу в разрешенных законом целях;

защищать персональные данные, сохраненные или переданные, от случайного или незаконного уничтожения, случайной потери или изменения, несанкционированного или незаконного хранения, обработки, доступа или раскрытия;

гарантировать введение политики безопасности в отношении обработки персональных данных.

Государства – члены ЕС в своем национальном законодательстве должны гарантировать конфиденциальность передаваемых сообщений и относящихся к ним данных трафика посредством сети связи общего пользования и общедоступных услуг электронной связи. В частности, они должны запретить прослушивание, несанкционированное подключение, хранение или другие виды перехвата или слежки за сообщениями и относящимися к ним данными трафика лицам, не являющимся пользователями, без согласия заинтересованных пользователей, кроме случаев получения санкционированного разрешения на осуществление этих действий.

Данные трафика, касающиеся абонентов и пользователей, обработанные и сохраненные провайдером сети связи общего доступа или провайдером общедоступных услуг электронной связи, должны быть уничтожены или сделаны анонимными, если в них нет дальнейшей необходимости для передачи сообщения.

В случае когда предлагается показ определения вызывающего номера, провайдер услуг должен предоставить вызывающему пользователю возможность простыми способами и бесплатно отменить

Учебное пособие

39

 

 

Защита персональных данных в информационных системах

показ определения вызывающего номера в отношении каждого вызова. Вызывающий абонент должен иметь такую возможность в отношении каждого телефонного номера.

Если допускается возможность обработки данных местоположения, отличных от данных трафика и имеющих отношение к абонентам или пользователям общедоступных услуг электронной связи, такие данные могут быть обработаны только после того, как они будут сделаны анонимными, или с согласия пользователей или абонентов. При этом такая обработка допускается до той степени и

втечение такого периода времени, какие необходимы для оказания дополнительных услуг. Провайдер услуг должен информировать пользователей или абонентов перед получением их согласия о типе данных местоположения, отличных от данных трафика, которые будут обрабатываться, о длительности и целях обработки, а также о том, будут ли передаваться данные третьей стороне в целях оказания дополнительных услуг. Пользователям или абонентам должна быть предоставлена возможность в любое время отозвать свое согласие на обработку данных местоположения, отличных от данных трафика.

Государства – члены ЕС должны гарантировать, что абоненты перед включением их в справочник бесплатно проинформированы о цели печатного или электронного справочника абонентов, находящегося в свободном доступе, в которые могут быть включены их персональные данные, и о любых дальнейших возможностях использования данных, основанных на функциях поиска, встроенных

вэлектронные версии справочника. Абонентам должна быть предоставлена возможность определять, включены ли их персональные данные в общедоступный справочник.

2.1.4. Дополнительный протокол о защите частных лиц в отношении автоматизированной обработки данных личного характера, о наблюдательных органах и трансграничной передаче информации

«Дополнительный протокол к конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера, о наблюдательных органах и трансграничной передаче информации» (ETS № 181) был подписан в г. Страсбурге 08.11.2001 г.

40

Петренко В. И.

 

 

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]