Защита персональных данных в информационных системах. Учебное пособие
.pdf
Тема 2
Дополнительный протокол содержит следующие положения в области защиты персональных данных.
Каждая Сторона предусматривает один (или более) наблюдательный орган, который несет ответственность за осуществление соблюдения ограничений ее национального права, обеспечивающего реализацию принципов, изложенных в Конвенции и в Протоколе.
Наблюдательные органы уполномочивают проводить расследования, вмешиваться, а также принимать участие в юридических процессах или акцентировать внимание компетентных судебных органов на нарушении национального права, обеспечивающего реализацию принципов, изложенных в Протоколе.
Каждый наблюдательный орган заслушивает претензии, поданные любым лицом относительно защиты его / ее прав и фундаментальных свобод в отношении обработки данных личного характера в пределах его компетенции.
Наблюдательные органы осуществляют свои функции абсолютно независимо.
Решения наблюдательных органов, которые повлекли претензии, могут быть обжалованы в суд.
Наблюдательные органы сотрудничают друг с другом в объеме, необходимом для выполнения их обязанностей, в частности посредством обмена всеми необходимыми данными.
Каждая Сторона предусматривает передачу данных личного характера получателю – субъекту права государства или организации, не являющейся Стороной Конвенции, только если это государство или организация обеспечат адекватный уровень защиты данных, предназначенных для передачи.
Каждая Сторона может разрешить передачу данных личного характера:
–если национальное право предусматривает это ввиду определенной заинтересованности в отношении субъекта данных или законных интересов, наиболее важных государственных интересов;
–если гарантии, которые могут быть, в частности, результатом условий договора, предусмотренные ответственным за передачу контролером, признаются адекватными компетентными органами
всоответствии с национальным правом.
Учебное пособие |
41 |
|
|
Защита персональных данных в информационных системах
Положения Протокола рассматриваются Сторонами как дополнительные статьи к Конвенции, все положения Конвенции применяются соответственно.
С распространением средств автоматизации обработки информации и внесением в базы данных информации о физических лицах страны Европы одними из первых озаботились безопасностью этих данных.
В связи с этим был принят ряд документов, регулирующих отношения в области обработки персональных данных.
Одним из первых международных документов, содержащих юридически обязывающие нормы в области защиты персональных данных, была Конвенция «О защите физических лиц при обработке персональных данных», которая в 1981 году была открыта для подписания странами Европы.
Затем были приняты Директива Европейского парламента и Совета Европейского Союза о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных и Директива в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи.
Эти документы являются основными документами в области международного права, касающиеся защиты персональных данных, на основании которых начало формироваться национальное правовое законодательство в области персональных данных, в том числе и в нашей стране.
Вопросы для самопроверки
1.Перечислите основные международные документы в области защиты персональных данных.
2.Какие основные вопросы затрагиваются в Конвенции Совета Европы «О защите личности в связи с автоматической обработкой персональных данных»?
2.Каким образом регламентируется передача персональных данных через границы в конвенции Совета Европы «О защите личности в связи с автоматической обработкой персональных данных»?
3.Приведите основные определения из Конвенции Совета Европы «О защите личности в связи с автоматической обработкой персональных данных».
42 |
Петренко В. И. |
|
|
Тема 2
4.Какие основные принципы защиты данных предусматривает Конвенция Совета Европы?
5.Перечислите категории персональных данных, которые отнесены Конвенцией к особым.
6.Какие права должны быть предоставлены всем лицам по отношению к персональным данным?
7.Как осуществляется трансграничная передача персональных данных в соответствии с Конвенцией?
8.В каких случаях участники Конвенции вправе отступить от основных положений трансграничной передачи персональных данных?
9.Каким образом взаимодействуют между собой регуляторы в области персональных данных различных участников Конвенции?
10.Какие реквизиты должно содержать ходатайство о помощи, подаваемое лицом, проживающим за границей, на защиту своих прав?
11.В каких случаях может быть получен отказ в удовлетворении ходатайства о помощи?
12.Каковы функции Консультативного комитета Европы в области персональных данных?
13.Как часто созывается Консультативный комитет?
14.Назовите цель принятия Директивы № 95/46/ЕС Европейского парламента и Совета Европейского Союза о защите прав частных лиц применительно к обработке персональных данных.
15.Что понимается под персональными данными в Директиве
№95/46/ЕС?
16.Какие действия в Директиве № 95/46/ЕС относятся к обработке персональных данных?
17.Что понимается под картотекой персональных данных в Директиве № 95/46/ЕС?
18.В чем отличие контролера и обработчика персональных данных?
19.Кто относится к третьей стороне в Директиве № 95/46/ЕС?
20.В каких случаях положения Директивы № 95/46/ЕС не затрагивают обработку персональных данных?
21.Назовите условия законной обработки персональных данных, изложенные в Директиве № 95/46/ЕС.
22.Какие данные в Директиве № 95/46/ЕС относят особым категориям данных?
Учебное пособие |
43 |
|
|
Защита персональных данных в информационных системах
23.В каких случаях возможна обработка особой категории данных?
24.Какие данные предоставляются субъекту персональных данных контролером?
25.В каких случаях государства-участники могут принимать законодательные меры для ограничения сферы обязательств и прав субъекта данных?
26.В чем выражается право субъекта данных на возражение?
27.В чем должна заключаться конфиденциальность и безопасность обработки персональных данных?
28.Что должно включать в себя уведомление по обработке персональных данных?
29.Какой орган отвечает за ведение реестра уведомлений по обработке персональных данных?
30.В какие страны может осуществляться передача персональных данных?
31.Что понимается под адекватностью уровня защиты персональных данных?
32.При каких условиях может осуществляться передача персональных данных в третью страну, не обеспечивающую адекватный уровень защиты?
33.Какими полномочиями наделяются органы надзора за исполнением законодательства в области персональных данных?
34.Чем объясняется необходимость защиты пользователей в секторе электронных средств связи?
35.Какова цель и область применения Директивы № 2002/58/ ЕС Европейского Парламента?
36. Кто понимается под «пользователем» в Директиве
№2002/58/ЕС?
37.В отношении каких персональных данных применяется Директива № 2002/58/ЕС?
38.Что включает в себя конфиденциальность коммуникаций, осуществляемых посредством общедоступной телекоммуникационной сети?
39.Какие требования предъявляются к данным трафика?
40.Какие требования предъявляются Показ и блокирование определения вызывающего и соединенного номеров
44 |
Петренко В. И. |
|
|
Тема 2
41. Назовите основные положения Дополнительного протокола к конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера, о наблюдательных органах и трансграничной передаче информации.
Литература
1.О защите физических лиц при обработке персональных данных и о свободном обращении таких данных [рус., англ.]: Директива № 95/46/ЕС Европейского парламента и Совета Европейского Союза. Принята в г. Люксембурге 24 октября 1995 г. (с изм. и доп. от 29.09.2003).
2.Директива № 2002/58/ЕС Европейского Парламента и Совета Европейского Союза в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи (Директива о конфиденциальности и электронных средствах связи). Брюссель, 12 июля 2002 г. (в редакции Директивы 2006/24/ ЕС Европейского парламента и Совета Европейского Союза от 15 марта 2006 г., Директивы 2009/136/ЕС Европейского парламента и Совета Европейского Союза от 25 ноября 2009 г.)
3.O защите физических лиц при автоматизированной обработке персональных данных, о наблюдательных органах и трансграничной передаче информации: Дополнительный протокол к Конвенции. Страсбург, 8 ноября 2001 г. ETS № 181.
4.О защите физических лиц при автоматизированной обработке персональных данных: Конвенция Совета Европы от 28 января 1981 г. с изменениями 1999 г.
5.О ратификации конвенции совета Европы о защите физических лиц при автоматизированной обработке персональных данных: Федеральный Закон от 19 декабря 2005 года № 160-ФЗ.
Учебное пособие |
45 |
|
|
Защита персональных данных в информационных системах
2.2. Федеральное законодательство Российской Федерации в области защиты персональных данных
План лекции
2.2.1.Требования к защите персональных данных при их обработке в информационных системах персональных данных.
2.2.2.Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации.
2.2.3.Требования к материальным носителям биометрических персональных данных.
Российская Федерация в целях следования международным соглашениям и стандартам и на основе их с большим опозданием приступила к разработке собственных законодательных актов в области персональных данных.
На сегодняшний день иерархию документов, регламентирующих вопросы защиты персональных данных при их автоматизированной обработке в информационных системах в РФ, можно представить следующим образом.
1.Федеральный Закон Российской Федерации 30 декабря 2001 г.
№197-ФЗ «Трудовой кодекс Российской Федерации» (14 глава).
2.Федеральный Закон от 19 декабря 2005 года № 160-ФЗ «О ратификации конвенции совета Европы о защите физических лиц при автоматизированной обработке персональных данных».
3.Федеральный Закон от 27 июля 2006 года № 152-ФЗ «О персональных данных».
4.Федеральный Закон Российской Федерации от 3 декабря 2008 г.
№242-ФЗ «O государственной геномной регистрации в Российской Федерации».
5.Указ Президента Российской Федерации от 6 марта 1997 года
№188 «Об утверждении перечня сведений конфиденциального характера».
6.Указ Президента Российской Федерации от 30 мая 2005 г.
№609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и
ведении его личного дела».
46 |
Петренко В. И. |
|
|
Тема 2
7.Указ Президента Российской Федерации от 17 марта 2008 г.
№351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-теле- коммуникационных сетей международного информационного обмена».
8.Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
9.Постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
10.Постановление Правительства Российской Федерации от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных».
11.Постановление Правительства Российской Федерации от 16 марта 2009 г. № 228 «О федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций».
12.Распоряжение Правительства РФ от 15 августа 2007 1055-р «План подготовки проектов нормативных актов, необходимых для реализации федерального закона «О персональных данных».
13.Приказ ФСБ от 10 июля 2014 г. № 378 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности».
14.Приказ ФСБ от 31 августа 2010 года № 489 «Об утверждении требований о защите информации, содержащейся в информационных системах общего пользования»
15.Приказ Роскомнадзора № 482 от 16.07.2010 «Об утверждении образца формы уведомления об обработке персональных данных».
Учебное пособие |
47 |
|
|
Защита персональных данных в информационных системах
16.Методические материалы ФСТЭК «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.
17.Методические материалы ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 года.
18.Приказ ФСТЭК от 11 февраля 2013 г. № 17 «Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».
19.Приказ ФСТЭК от 18 февраля 2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
20.Методические материалы ФСБ «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» от 21 февраля 2008 года.
21.Методические материалы ФСБ «Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных» от 21 февраля 2008 года.
22.Федеральный закон от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации
вчасти уточнения порядка обработки персональных данных в ин- формационно-телекоммуникационных сетях».
2.2.1.Требования к защите персональных данных при их обработке в информационных системах персональных данных
Требования к защите персональных данных при их обработке
винформационных системах персональных данных утверждены постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119.
48 |
Петренко В. И. |
|
|
Тема 2
Положение устанавливает требования к защите персональных данных при их обработке в информационных системах персональных данных (далее – информационные системы) и уровни защищенности таких данных.
Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы.
Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.
Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные, или лицо, осуществляющее обработку персональных данных по поручению оператора на основании заключаемого с этим лицом договора, – уполномоченное лицо. Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе.
Выбор средств защиты информации для системы защиты персональных данных осуществляется оператором в соответствии с нормативными правовыми актами, принятыми Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю.
Информационная система является информационной системой, обрабатывающей специальные категории персональных данных (ИСПДн-С), если в ней обрабатываются персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов персональных данных.
Информационная система является информационной системой, обрабатывающей биометрические персональные данные (ИС- ПДн-Б), если в ней обрабатываются сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта пер-
Учебное пособие |
49 |
|
|
Защита персональных данных в информационных системах
сональных данных, и не обрабатываются сведения, относящиеся к специальным категориям персональных данных.
Информационная система является информационной системой, обрабатывающей общедоступные персональные данные (ИСПДн-О), если в ней обрабатываются персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных.
В остальных случаях информационная система является информационной системой, обрабатывающей иные категории персональных данных (ИСПДн-И).
Информационная система является информационной системой, обрабатывающей персональные данные сотрудников оператора, если в ней обрабатываются персональные данные только указанных сотрудников. В остальных случаях информационная система персональных данных является информационной системой, обрабатывающей персональные данные субъектов персональных данных, не являющихся сотрудниками оператора.
Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.
Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недекларированных возможностей в системном программном обеспечении, используемом в информационной системе.
Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недекларированных возможностей в прикладном программном обеспечении, используемом в информационной системе.
Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недекларированных возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.
50 |
Петренко В. И. |
|
|
