Защита персональных данных в организации. Монография
.pdf11
муниципальные органы), юридическими лицами, физическими лицами с использованием средств автоматизации или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации [21].
Согласно ст.3 ФЗ-№152 «О персональных данных», к персональным данным относят любую информацию, принадлежащую определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилию, имя, отчество, год, месяц, дату и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессию, доходы и другую информацию.
Объектом правоотношений здесь выступает право на персональные данные — информацию (зафиксированную на любом материальном носителе) о конкретном человеке, которая отождествлена или может быть отождествлена с ним. Кроме того, к персональным данным в Российской Федерации могут быть отнесены сведения, использование которых без согласия субъекта персональных данных может нанести вред его чести, достоинству, деловой репутации, доброму имени, иным нематериальным благам и имущественным интересам (рис. 1.2.).
Субъектами права здесь выступают:
лица, к которым относятся соответствующие данные, и их наследники;
держатели персональных данных — органы государственной власти и органы местного самоуправления, юридические и физические лица, осуществляющие на законных основаниях сбор, хранение, передачу, уточнение, блокирование, обезличивание, уничтожение персональных данных (баз персональных данных) [21].
В ФЗ-№152 «О персональных данных» определены основные понятия, которые используются в Российской Федерации при работе с персональными данными:
Обработка персональных данных работника – это действия (операции) с персональными данными, включающие сбор, систематизацию, накопление, хранение, уточнение (обновление,
12
изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
Биографические, опознавательные данные (в т.ч. об обстоятельствах рождения, усыновления, развода)
Сведения о семейном положении (в т.ч. сведения о семейных отношениях)
Персональные
данные
Сведения об имущественном, финансовом положении
Личные характеристики (в т.ч. сведения о личных
привычках и наклонностях)
Сведения о состоянии здоровья
Рис.1.2. Виды персональных данных
Распространение персональных данных - действия,
направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
Использование персональных данных - действия (операции) с
персональными данными, совершаемые оператором с целью принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других
13
лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц.
Блокирование персональных данных - временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи.
Уничтожение персональных данных - действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных.
Информационная система персональных данных -
информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих обрабатывать такие персональные данные с использованием средств автоматизации или без использования таких средств.
Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания.
Трансграничная передача персональных данных - передача персональных данных оператором через государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства.
Общедоступные персональные данные - персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Конфиденциальность, сохранность и защита персональных данных на предприятиях и в организациях Российской Федерации обеспечивается отнесением их к конфиденциальной информации.
14
Работа с персональными данными должна быть организована в строгом соответствии с требованиями к обработке и хранению информации ограниченного доступа. Режим конфиденциальности персональных данных снимается при обезличивании их или по истечении 75 лет срока хранения, если иное не определено законом.
1.2. Общие требования при обработке персональных данных и гарантии их защиты
Первоначально к проблеме обработки и защиты персональных данных на международном уровне обратилась Организация по экономическому сотрудничеству и развитию (ОЭСР), принявшая в 1980 году Директиву о защите неприкосновенности частной жизни и международных обменов персональными данными [4]. В дальнейшем эти принципы были детализированы в Конвенции Совета Европы «Об охране личности в отношении автоматизированной обработки персональных данных», принятой в 1981 году, в Директиве Европейского сообщества о защите граждан в плане обработки информации личного характера от 27 июля 1990 года, в Директиве Европейского Союза и Парламента 95/46/ЕС от 24 октября 1995 года о защите прав частных лиц применительно к обработке персональных данных и свободном движении таких данных и Директиве 97/66/ЕС от 15.12.1997 года по обработке персональных данных защиты, конфиденциальности в телекоммуникационном секторе. В указанных актах определены основные принципы организации автоматизированной обработки данных личного характера и обеспечения права граждан на защиту персональных данных:
Данные персонального характера должны быть собраны только для определенных целей и в строгом соответствии с законом.
Данные должны соответствовать требованиям, быть точными, полными и вовремя обновленными.
Цели, для достижения которых собираются и обрабатываются персональные данные, должны быть определены и утверждены до начала деятельности и использоваться только в этих целях.
15
В системах учета персональных данных должны быть внедрены механизмы, предотвращающие потери или неправильное (или злоумышленное) использование персональных данных.
Деятельность организаций (как государственных, так и частных), имеющих базы данных, содержащих персональные данные, должна быть открытой. Такие организации должны предоставить возможность заинтересованным лицам и контролирующим органам убедиться в легитимности обработки персональных данных и целей этой обработки; граждане должны иметь право доступа к данным о них, которые хранятся и обрабатываются, а также должны иметь возможность требовать, чтобы соответствующие данные о них были изменены или исключены.
Держатели данных должны быть подконтрольными для обеспечения соблюдения настоящих принципов, для этих целей должно быть предусмотрено создание независимого контролируемого органа как важного элемента защиты личности при автоматизированной обработке информации личного характера [4].
Обработку персональных данных работника согласно ст.3 ФЗ- №152 «О персональных данных» осуществляет оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных [21].
Персональные данные могут обрабатываться оператором только с согласия субъектов персональных данных, кроме следующих случаев, когда обработка персональных данных осуществляется:
1)на основании ФЗ-№152 «О персональных данных», устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;
2)с целью исполнения договора, одной из сторон которого является субъект персональных данных;
3)для статистических или иных научных целей при условии обязательного обезличивания персональных данных;
16
4)защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
5)доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;
6)с целью профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
А также обрабатываются персональные данные, подлежащие опубликованию в соответствии с федеральными законами, в том числе персональные данные лиц, замещающих государственные должности, должности государственной гражданской службы, персональные данные кандидатов на выборные государственные или муниципальные должности.
Для обеспечения прав и свобод человека оператор и его представители при обработке персональных данных обязаны соблюдать следующие общие требования [21]:
1.Обеспечивать соблюдение законов и иных нормативных правовых актов, содействие работникам в трудоустройстве, обучении и продвижении по службе, обеспечение личной безопасности работников, контроля количества и качества выполняемой работы и сохранности имущества.
2.Руководствоваться действующим законодательством Российской Федерации.
3.Получать все персональные данные следует непосредственно
усубъекта. Если их возможно получить только у третьей стороны, то субъект должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Оператор должен сообщить гражданину о целях, предполагаемых источниках и способах получения его персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа, дать письменное согласие на их получение.
17
4.Оператор не имеет права получать и обрабатывать персональные данные:
о политических, религиозных и иных убеждениях и частной жизни субъекта в случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со статьей 24 Конституции Российской Федерации оператор вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия;
членстве работника в общественных объединениях или его профсоюзной деятельности.
5.При принятии решений, затрагивающих интересы гражданина, оператор не имеет права основываться на его персональных данных, полученных исключительно в результате их автоматизированной обработки или электронного получения.
6.Защита персональных данных гражданина от неправомерного их использования или утраты должна быть обеспечена оператором за счет его средств в порядке, установленном действующим законодательством Российской Федерации.
7.Граждане и их представители должны быть ознакомлены под роспись с документами оператора, устанавливающими порядок обработки персональных данных работников, а также с их правами и обязанностями в этой области;
8.Граждане не должны отказываться от своих прав на сохранение
изащиту тайны.
9.Оператор, граждане и их представители должны совместно вырабатывать меры защиты персональных данных.
1.3.Хранение и использование персональных данных
ворганизации
Порядок хранения и использования персональных данных в организации устанавливается оператором с соблюдением требований действующего законодательства Российской Федерации.
Персональные данные должны храниться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого
18
требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении (ст. 5 ч.2 ФЗ-№152 «О персональных данных»).
Это означает, что, например, электронный магазин обязан уничтожать персональные сведения своих покупателей, которые были собраны для оплаты и покупки. Если же транзакция уже осуществлена, деньги магазином получены, а данные покупателя (например, номер кредитной карты, адрес и т.д.) всѐ ещѐ остаются в базе данных компании, то это является нарушением закона. Срок, в течение которого уже ставшие ненужными персональные данные должны быть уничтожены, устанавливается ст.21 ч.4 ФЗ-№152 «О персональных данных» продолжительностью три рабочих дня. Отметим, что речь здесь идѐт именно о персонифицированной информации. Если же сведения обезличены, то есть по ним нельзя определить, какому гражданину они принадлежат, то уничтожать эти данные не обязательно. Другими словами, законодательство не запрещает накапливать обезличенные выборки для проведения статистических исследований.
Использование персональных данных предусматривает действия (операции) с персональными данными, совершаемые оператором для принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц [21].
Работник предприятия или организации лично принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе, за исключением случаев, предусмотренных частью 2 ст.9 ФЗ-№152 «О персональных данных». При этом согласие на обработку персональных данных может быть отозвано работником в любое время.
Федеральным законом ФЗ-№152 «О персональных данных» и рядом других федеральных законов Российской Федерации предусматриваются случаи обязательного предоставления субъектом персональных данных своих персональных данных для защиты основ конституционного строя, нравственности, здоровья, прав и законных
19
интересов других лиц, обеспечения обороны страны и безопасности государства. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных, а в случае обработки общедоступных персональных данных обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на оператора.
Вслучаях, предусмотренных ст. 9 ФЗ-№152 «О персональных данных», персональные данные обрабатываются только с согласия в письменной форме владельца персональных данных. Письменное согласие работника должно включать:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;
3) цель обработки персональных данных;
4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
6) срок, в течение которого действует согласие, а также порядок его отзыва.
Всоответствии с ФЗ-№152 «О персональных данных» для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительное согласие не требуется. При недееспособности субъекта персональных данных согласие на обработку его персональных данных дает в письменной форме его законный представитель. В случае смерти работника согласие на обработку его персональных данных дают в письменной форме наследники субъекта персональных данных, если такое согласие не было дано владельцем персональных данных при его жизни.
20
1.4. Организация передачи персональных данных
При передаче персональных данных работника оператор должен соблюдать следующие требования:
не сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника;
не сообщать персональные данные работника в коммерческих целях без его письменного согласия;
предупреждать лиц, получающих персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные работника, обязаны соблюдать режим конфиденциальности;
передавать персональные данные работника в пределах одной организации, у одного индивидуального предпринимателя в соответствии с локальным нормативным актом, с которым работник должен быть ознакомлен под роспись;
разрешать доступ к персональным данным работников только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций;
не запрашивать информацию о состоянии здоровья работника, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции;
передавать персональные данные работника представителям работников в порядке, установленном действующим законодательством Российской Федерации, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций.
При трансграничной передаче персональных данных оператор обязан убедиться в том, что иностранным государством, на территорию которого передаются персональные данные, обеспечивается адекватная
