Защита персональных данных в организации. Монография
.pdf
21
защита прав субъектов персональных данных в соответствии со ст.12 ФЗ-№152 «О персональных данных». Передача может быть запрещена или ограничена с целью защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства [21].
Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:
1)наличия согласия в письменной форме субъекта персональных
данных;
2)предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам;
3)предусмотренных федеральными законами, если это необходимо для защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;
4)исполнения договора, стороной которого является субъект персональных данных;
5)защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.
1.5. Права работников с целью обеспечения защиты персональных данных, хранящихся у работодателя
Для обеспечения защиты персональных данных, хранящихся у оператора, работники в соответствии с гл.3 ФЗ-№152 «О персональных данных» с целью обеспечения защиты персональных данных, хранящихся у работодателя, имеют право:
на полную информацию об их персональных данных и обработке этих данных;
свободный бесплатный доступ к своим персональным
22
данным, включая право на получение копий любой записи, содержащей персональные данные работника;
определение своих представителей для защиты своих персональных данных;
доступ к относящимся к ним медицинским данным с помощью медицинского специалиста по их выбору;
требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением действующего законодательства Российской Федерации;
При отказе оператора исключить или исправить персональные данные работника он имеет право заявить в письменной форме оператору о своем несогласии с соответствующим обоснованием такого несогласия:
требование об извещении оператором всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях;
обжалование в суд любых неправомерных действий или бездействия оператора при обработке и защите его персональных данных.
Владелец персональных данных имеет право на получение сведений об операторе, месте его нахождения, наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных, а также на ознакомление с такими персональными данным. Субъект персональных данных вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
Субъект персональных данных имеет право на получение при обращении или при получении запроса информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение факта обработки персональных данных оператором, а также цель такой обработки;
23
2)способы обработки персональных данных, применяемые оператором;
3)сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
4)перечень обрабатываемых персональных данных и источник их получения;
5)сроки обработки персональных данных, в том числе сроки их хранения;
6)сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
Право субъекта персональных данных на доступ к своим персональным данным ограничивается, если:
1)обработка персональных данных, в том числе персональных данных, полученных в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется с целью обороны страны, безопасности государства и охраны правопорядка;
2)обработка персональных данных осуществляется органами, задержавшими субъект персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовнопроцессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
3)предоставление персональных данных нарушает конституционные права и свободы других лиц [26].
1.6.Биометрические персональные данные
Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность, -
биометрические персональные данные - могут обрабатываться
24
только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных ст. 11 ч.2 ФЗ-№152 «О персональных данных».
Биометрические персональные данные могут обрабатываться без согласия субъекта персональных данных в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, оперативно-розыскной деятельности, государственной службе, уголовно-исполнительным законодательством Российской Федерации, порядке выезда из Российской Федерации и въезда в страну.
Ввод в действие идентификаторов персональных данных подвергается в последнее время серьезной критике. Среди общественности раздаются протесты, мотивированные слабостью и коррумпированностью части государственного аппарата, что служит благоприятным условием для злоупотреблений и превращения идентификаторов персональных данных в предмет купли-продажи.
Идентификаторы персональных данных вызывают беспокойство, непонимание, неприятие и протест части российского общества. Можно ожидать, что активные действия противников идентификаторов лишь верхушка айсберга, а реализация этих проектов грозит масштабным ростом напряжения в обществе. Следовательно, каковы бы ни были экономические и социальные обоснования актуальности введения в
действие идентификаторов персональных данных, необходимо прийти к общественному согласию по этим вопросам. Приблизить этот момент можно, выполнив два условия. Во-первых, нужно максимально прозрачно и конкретно определить порядок, в соответствии с которым формируются идентификаторы персональных данных. Во-вторых, необходим реальный и действенный механизм защиты персональных данных [29].
Для решения данных задач Правительство Российской Федерации утвердило постановление № 512 от 6 июля 2008 года ― Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных‖. В документе определены требования к материальным носителям биометрических персональных данных и
25
технологиям их хранения вне информационных систем персональных данных.
Требования этого документа применяются при использовании материальных носителей, на которые записываются биометрические персональные данные, а также при хранении биометрических персональных данных вне информационных систем персональных данных.
Под материальным носителем понимается машиночитаемый носитель информации (в том числе магнитный и электронный), на котором записываются и хранятся сведения, характеризующие физиологические особенности человека, на основе которых можно установить его личность (далее - материальный носитель). Материальный носитель должен использоваться в течение срока, установленного оператором, записавшим биометрические персональные данные на материальный носитель, но не более срока эксплуатации, установленного изготовителем материального носителя. Тип материального носителя, который будет использован для обработки биометрических персональных данных, определяет оператор, за исключением случаев, когда нормативными правовыми актами Российской Федерации предписано использование материального носителя определенного типа [15].
Материальный носитель должен обеспечивать в соответствии с требованиями постановления № 512:
а) защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
б) возможность доступа к записанным на материальный носитель биометрическим персональным данным, осуществляемого оператором и лицами, уполномоченными в соответствии с законодательством Российской Федерации на работу с биометрическими персональными данными (далее - уполномоченные лица);
в) возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись;
26
г) невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.
Однако эти требования не распространяются на отношения, возникающие при использовании:
а) оператором информационной системы персональных данных (далее - оператор) материальных носителей для организации функционирования информационной системы персональных данных, оператором которой он является;
б) бумажных носителей для записи и хранения биометрических персональных данных.
При обработке биометрических персональных данных оператор обязан учесть количество экземпляров материальных носителей, а также присвоить материальному носителю уникальный идентификационный номер, позволяющий точно определить оператора, сделавшего это. При передаче материальных носителей биометрических персональных данных оператор разрабатывает и утверждает порядок их передачи уполномоченным лицам.
Технологии хранения биометрических персональных данных вне информационных систем персональных данных должны обеспечивать:
а) доступ к информации, содержащейся на материальном носителе, для уполномоченных лиц;
б) применение средств электронной цифровой подписи или иных информационных технологий, позволяющих сохранить целостность и неизменность биометрических персональных данных, записанных на материальный носитель;
в) проверку наличия письменного согласия субъекта персональных данных на обработку его биометрических персональных данных или наличия иных оснований обработки персональных данных, установленных законодательством Российской Федерации в сфере отношений, связанных с обработкой персональных данных.
В том случае если на материальном носителе содержится дополнительная информация, имеющая отношение к записанным биометрическим персональным данным, то такая информация должна быть подписана электронной цифровой подписью и (или) защищена иными информационными технологиями, позволяющими сохранить
27
целостность и неизменность информации, записанной на материальный носитель. При хранении биометрических персональных данных вне информационных систем персональных данных должна обеспечиваться регистрация фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.
Помимо требований, определенных в постановлении Правительства РФ № 512, оператор вправе установить не противоречащие требованиям законодательства Российской Федерации дополнительные требования к технологиям хранения биометрических персональных данных вне информационных систем персональных данных в зависимости от методов и способов защиты биометрических персональных данных в информационных системах персональных данных этого оператора.
1.7.Особенности обработки персональных данных
вгосударственных или муниципальных информационных
системах персональных данных
Государственные и муниципальные органы создают в пределах своих полномочий, установленных в соответствии с федеральными законами, государственные или муниципальные информационные системы персональных данных.
Федеральными законами могут быть установлены особенности учета персональных данных в государственных и муниципальных информационных системах персональных данных, в том числе использование различных способов обозначения принадлежности данных, содержащихся в соответствующей государственной или муниципальной информационной системе персональных данных, конкретному субъекту персональных данных.
Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных,
28
конкретному субъекту персональных данных. Не допускается использование оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных.
Для обеспечения прав субъектов персональных данных в связи с обработкой их персональных данных в государственных или муниципальных информационных системах персональных данных может быть создан государственный регистр населения, правовой статус которого и порядок работы с которым устанавливаются действующим законодательством Российской Федерации [21].
1.8. Структура комплексной системы защиты персональных данных в организации
Современная эпоха знаменуется бурным развитием информационных технологий во всех сферах человеческой деятельности. Информация в современном мире стала важным стратегическим ресурсом государства, имеющим высокую стоимость. Этот факт вызывает стремление отдельных государств, ряда организаций и отдельных граждан получить личные выгоды за счет овладения информацией ограниченного доступа. Кроме того, успешное развитие государства, как, впрочем, и отдельной личности, зависит от степени защиты собственных информационных ресурсов, персональных данных в частности.
Противоборство криминальных структур в области информационных технологий, стремление их противоправно использовать информационные ресурсы ограниченного доступа, наличие множества преднамеренных и случайных угроз информационным ресурсам вызывают необходимость создания комплексных систем защиты информации.
В соответствии с законодательством Российской Федерации информацию по режиму доступа подразделяют на открытую, конфиденциальную информацию и государственную тайну.
29
Конфиденциальная информация - документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации. По содержанию конфиденциальная информация может иметь профессиональный, личный, служебный, банков ский и другой характер.
Государственная тайна – защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности страны. Органы государственной власти, федеральные органы и органы местного самоуправления обеспечивают защиту сведений, составляющих государственную и служебную тайну, в соответствии с возложенными на них задачами и в пределах своей компетенции. Ответственность за организацию защиты сведений, составляющих государственную тайну, непосредственно возлагается на их руководителей.
Очевидно, что персональные данные попадают в разряд конфиденциальной информации. Для обеспечения информационной безопасности персональных данных в организации необходимо разработать и создать комплексную систему защиты персональных данных.
Комплексная система защиты персональных данных
– это организационно-техническая система, в которой действуют в единой совокупности правовые, организационные, технические, программно–аппаратные и другие нормы, методы, способы и средства, обеспечивающие защиту информации, в данном случае персональных данных, от всех потенциально возможных и выявленных угроз и каналов утечки.
Структурно-типовая схема комплексной системы защиты персональных данных (рис.1. 3.) представляет собой совокупность отдельных взаимосвязанных элементов, реализующих следующие еѐ виды [1]:
30
Правовая защита информации – защита персональных данных, базирующаяся на примен ении статей конституции и законов государства, положений гражданского и уголовного кодексов и других нормативно-правовых документов в области информатики, информационных отношений и защиты информации. Правовая защита информации регламентирует права и обязанности субъектов информационных отношений, правовой статус органов, технических средств и способов защиты информации и является основой для морально – этических норм в области защиты информации [3].
Организационная защита информации – это комплекс направлений и методов управленческого, ограничительного и технологического характера, определяющих основы и содержание системы защиты, побуждающих персонал соблюдать правила защиты персональных данных. Организационные меры связаны с установлением режима конфиденциальности в организации [3].
Техническая, или инженерно-техническая защита персональных данных основывается на использовании технических устройств, узлов, блоков, элементов, систем как в виде отдельных средств, так и встроенных в процессе единого технологического цикла создания средств обработк и информации, сооружений и т.д.
Программно-аппаратная защита персональных данных предполагает использование программного обеспечения информационных систем, комплексов и систем, а также аппаратных устройств, встроенных в состав технических средств и систем обработки информации.
В качестве отдельного вида наиболее эффективных средств защиты информации выделяются математические или криптографические методы, которые могут быть реализованы в виде технических устройств, прогр амм и программно-аппаратных средств.
