Защита персональных данных в организации. Монография
.pdf
31
Комплексная система защиты персональных данных
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Правовая |
|
Организационная |
|
Инженерно-техническая |
|
Программно-аппаратная |
|
Криптографическая |
|
||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Рис.1.3. Структура типовой системы защиты персональных данных
Рассмотренные виды в основном обеспечивают надежную защиту персональных данных в различных системах ее обработки и различных условиях их функционирования. Однако опыт практического обеспечения безопасности информации в России и за рубежом показывает, что для надежной защиты в условиях обязательного участия человека, массовости решения задач защиты необходимо, прежде всего, реализовывать организационно-правовые направления защиты информации.
Таким образом, при правильной организации комплексной системы защиты персональных данных в организации создаются условия для их безопасного хранения, обработки и передачи с соответствии с требованиями законодательства и нормативно-правовых документов Российской Федерации.
32
2. Нормативная база в сфере обработки и защиты персональных данных работника
Всовременном мире к защите конфиденциальных сведений предъявляют все большие требования. Ущерб от утечек и криминального оборота персональных данных растет примерно на 20 - 25% в год. По некоторым оценкам аналитиков в 2006 году одна лишь экономика США потеряла около 60 млрд долларов вследствие утечек приватных сведений [23]. Поскольку персональные данные работников содержат данные личного характера, к обеспечению гарантий по их сохранности и неразглашению в мире относятся очень серьезно. В связи
сэтим нормативные акты, регулирующие обеспечение сохранности персональных данных вообще и работников в частности, предусмотрены не только национальным законодательством, но и международными актами.
Вотличие от США и Евросоюза, в России долгое время не было законодательных актов, которые бы защищали персональные данные граждан и накладывали бы хоть какую-то ответственность на организации и физических лиц за то, что те скомпрометировали чужую информацию.
Однако в конце июля 2006 года Президент Российской Федерации подписал Федеральный закон № 152 «О персональных данных», который фактически меняет правовой ландшафт в области защиты приватных сведений и значительно приближает Россию к странам Запада в вопросах правовой защиты личности. Основу ФЗ-№152 «О персональных данных» составляют базовые принципы и условия обработки персональных данных, которые были разработаны во исполнение норм Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», а также положений Директивы Европейского Парламента и Совета Европы 95/46/ЕС «О защите личности в отношениях обработки персональных данных и свободном обращении этих данных» и Директивы Европейского Парламента и Совета Европы 2002/58/ЕС от 12 июля 2002 г., касающейся защиты персональных данных и защиты личных данных в электронном коммуникационном секторе, которая заменила Директиву
33
Европейского Парламента и Совета Европы 97/66/ЕС от 15 декабря 1997 г., регламентирующую использование персональных данных и гарантирующую неприкосновенность частной жизни в сфере телекоммуникаций.
С точки зрения обязательности исполнения и области применения, ФЗ-№152 «О персональных данных» — наиболее важный нормативный акт, требующий обеспечить защиту персональных граждан России.
2.1. Краткий обзор законодательства о защите персональной информации граждан в мире
История формирования законодательной базы защиты персональной информации граждан в Европе насчитывает более чем тридцатилетнюю историю. Первый закон о защите персональных данных, устанавливавший правила хранения и предоставления информации о гражданах, был принят в Германии в федеральной земле Гессен в 1970 году. Первый закон о защите данных на национальном уровне был принят в Швеции в 1973 г. Стоит отметить также тот факт, что и в Великобритании в 1960-х гг. были приняты так называемые «билли о защите частных лиц» [4].
В странах Евросоюза достаточно давно уделяется внимание разработке нормативно - правовой базы по защите персональных данных. Широко известна Конвенции Совета Европы 1981 года ―О защите физических лиц при автоматизированной обработке персональных данных‖. В соответствии с требованиями этой Конвенции страны могут обмениваться персональными данными, в том числе данными о лицах, совершивших преступления или подозреваемых в совершении преступления, только при условии, что в странах, обменивающихся подобными сведениями, соблюдаются правовые требования, предписанные Конвенцией. В 1980 году были выпущены Рекомендации Организации экономического сотрудничества и развития (ОЭСР) о защите неприкосновенности частной жизни и международных обменов персональными данными. В 1990 году Генеральной ассамблеей ООН принято Руководство относительно компьютерных
34
файлов персональных данных. Наконец, в 1995 году была принята Директива № 46 Европейского парламента и Совета Европейского Союза о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных. Так или иначе, все перечисленные документы составляют единое логическое целое и последовательно развивают один и тот же подход к защите персональных данных.
В США в конце 2007 представлен на рассмотрение Конгресса новый законопроект по защите персональных данных граждан Personal Data Privacy and Security Act of. Этот законопроект предполагает высокую ответственность компаний, которые собирают, обрабатывают и хранят персональные данные граждан. Согласно этому нормативному акту, не только преступники, но и компании, которые допустили утечку, должны нести наказание [4].
Законодательство о защите неприкосновенности частной жизни и персональных данных во многих странах очень схоже. Так, при рассмотрении зарубежного опыта правового регулирования использования персональных данных обращает на себя внимание унифицированность, которая выражается в обеспечении безопасности собранных персональных данных; обеспечение возможности для субъекта персональных данных для их ознакомления и уточнения; требование четко формулировать цель использования персональных данных, которая не может быть изменена без согласия субъекта персональных данных; создание специального органа, обеспечивающего контроль за соблюдением прав субъекта персональных данных (например, Комиссии, Управления и пр.). Различия касаются, например, круга лиц, обязанных исполнять нормы законов, порядок и сроки обжалования действий, нарушающих защиту персональных данных.
В целом насчитывается уже 43 страны (вместе с Россией), в которых действуют законы, регулирующие порядок защиты неприкосновенности частной жизни и персональной информации [23].
Во многих странах с целью лучшей реализации законодательных норм о защите и порядке работы с персональной информацией граждан, а также четкого понимания норм этими гражданами были созданы
35
специальные государственные структуры. К примеру, к таким государственным структурам относятся комиссии, агентства или различные управления по защите персональных данных, уже находящиеся в структуре органа власти, на официальных сайтах которых подробно и ясно изложены ответы на частые вопросы о защите персональной информации, перечень сведений персонального характера, полномочия организаций и права граждан в этой сфере. Полномочиями надзора за порядком работы с персональной информацией в некоторых странах наделен Омбудсмен или Комиссар. К таким странам относится Албания, Финляндия (Омбудсмен по защите данных), в Канаде с 2004 г. функционирует институт комиссара по защите частной жизни, полномочия которого схожи с полномочиями комиссара по информации. Вопрос об объединении двух управлений в одно и соответственно наделение одного комиссара полномочиями как в сфере регулирования доступа к информации, так и в сфере защиты персональной информации граждан на основе опыта Венгрии, где есть Парламентский комиссар по защите данных и свободе информации, или Швейцарии, еще остается открытым. Институт федерального комиссара по надзору за надлежащим исполнением Федерального закона «О защите данных» существует и в Германии. В Ирландии, Лихтенштейне, Новой Зеландии также есть комиссар по защите данных. Информационный комиссар есть также и в Великобритании. Специальные Комиссии по защите персональных данных, контролирующие порядок работы и защиты персональной информации, существуют в таких странах, как Австрия, Бельгия, Босния и Герцеговина, Болгария, Франция, Португалия, Словения. Агентство по защите персональных данных создано в Дании, Хорватии (в 2004 г.), Испании. В Чехии после принятия в 2000 г. закона «О защите данных», в Исландии, Румынии и Словакии также существуют Управления по защите персональных данных. В Эстонии, Латвии и Литве функционирует Государственная инспекция по защите данных. Инспекция по защите персональных данных действует также и в Норвегии. Бюро генерального инспектора по защите персональных данных есть в Польше. В Швеции создан Совет по проверке данных, контролирующий реализацию закона «О персональных данных». В
36
Аргентине сформировано Национальное управление по защите персональных данных. Подобное управление есть в Греции и Нидерландах. В Израиле в структуре Министерства юстиции создано Регистрационное бюро базы данных, а в Южной Корее полномочиями по контролю за исполнением закона «О защите персональной информацией, находящейся в ведении органов власти» наделено Министерство правительственной администрации и внутренних дел. В Италии создан специальный наблюдательный орган по защите персональных данных Garante [4].
2.2. Краткий обзор нормативно-правовых актов, затрагивающих вопросы защиты персональных данных
в Российской Федерации
Принятие в России Федерального закона № 152-ФЗ «О персональных данных» имеет довольно долгую историю. Разработка закона, закрепляющего механизм защиты персональной информации человека, началась по инициативе правительства Российской Федерации еще до принятия Директивы Европейского Парламента и Совета Европы 95/46/ЕС 24 октября 1995 г. «О защите личности в отношениях обработки персональных данных и свободном обращении этих данных». Первоначальный проект закона с рабочим названием «Об информации персонального характера» разрабатывался в 1998 г. в Комитете по информационной политике и связи Государственной Думы РФ при участии рабочей группы экспертов в сфере информационного законодательства. Однако этот проект закона так и не был поставлен в план повестки на рассмотрение в Государственной Думе РФ, а был лишь разослан по депутатским объединениям. Затем по истечении более чем двух лет в Совете Безопасности РФ была сформирована другая рабочая группа, которой и был подготовлен проект принятого впоследствии закона. Этой рабочей группой был также подготовлен вариант модельного закона «О персональных данных» для стран СНГ, принятого впоследствии на четырнадцатой сессии Межпарламентской ассамблеи государств-участников СНГ (Постановление № 14-19 от 16 октября 1999 года) [23].
37
В настоящий момент правовая основа механизма защиты персональных данных стала приобретать ясные очертания, формируясь по двум направлениям: специализированное законодательство и иное смежное законодательство, которое лишь частично содержит правовые нормы, гарантирующие неприкосновенность частной жизни и регулирующие сферу защиты персональных данных. К специализированному законодательству относятся такие правовые акты, как Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 г., Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и защите информации» от 27 июля 2006 г., закрепляющий принцип неприкосновенности частной жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия (статья 3), Указ Президента РФ от 6 марта 1997 г. №188, утверждающий «Перечень сведений конфиденциального характера», и другие.
Правовые нормы, регулирующие работу с персональными данными, содержатся в Законе N 125-ФЗ «Об архивном деле в Российской Федерации» от 22 октября 2004 г. (ст.25), в Законе № 144ФЗ «Об оперативно-розыскной деятельности» (ст. 3, 5, 9, 10, 12, 21) от 12 августа 1995 г., в Законе № 2124-I «О средствах массовой информации» от 27 декабря 1991 г. (ст. 41, 43, 46, 51, 57), Законе № 27ФЗ «Об индивидуальном (персонифицированном) учете в системе государственного пенсионного страхования» от 1 апреля 1996 г., в соответствии с которым персональные данные содержатся в индивидуальном лицевом счете застрахованного лица, нормы о защите сведений, полученных в ходе всероссийской переписи населения (персональные данные), содержатся в Законе № 8-ФЗ «О всероссийской переписи населения» от 25 января 2002 г. В соответствии со статьей 84 Налогового кодекса РФ при постановке на учет физических лиц в состав сведений об указанных лицах включаются также их персональные данные.
Законом «Об архивном деле в Российской Федерации» ограничивается доступ к архивным документам, содержащим сведения о личной и семейной тайне гражданина, его частной жизни, а также сведения, создающие угрозу для его безопасности, на срок 75 лет со
38
дня создания указанных документов. Ограничения доступа к такой информации могут быть отменены ранее, чем через 75 лет после создания этих документов, только после получения письменного разрешения самого гражданина, а в случае смерти гражданина — его наследников (п.3 ст. 25).
Глава 14 «О защите персональных данных работника» (ст.85-90) Федерального закона № 197-ФЗ от 30.12.01 (с изменениями) ―Трудовой кодекс РФ‖ также посвящена защите персональных данных. В этой главе рассмотрены понятия персональных данных работника, определено, что включает их обработка, определены общие требования при обработке персональных данных работника на основе принципов законности, добровольного письменного согласия на получение приватной информации и неправомерности их разглашения. Кроме того, определено, что работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях, его профсоюзной деятельности и частной жизни. Запрещается работодателю при принятии решений, затрагивающих интересы работников, основываться на персональных данных, полученных исключительно в результате их автоматизированной обработки или электронного получения. Защиту персональных данных работника от неправомерного доступа и утраты работодатель обязан обеспечить за свой счет, при этом защитные меры и мероприятия работодатель и работник должны вырабатывать совместно. В ст 88. гл.14. Трудового кодекса РФ определены требования к передаче персональных данных работника. Сказано, что работодатель не должен передавать данные работника третьей стороне и в коммерческих целях без его письменного согласия, кроме случаев, когда это необходимо для предупреждения угрозы его жизни и здоровья. При передаче персональных данных работника работодатель обязан предупредить получающую сторону о том, что эти данные можно использовать только по назначению и требовать от получающей стороны подтверждения соблюдения данного условия. Уполномоченным представителям правоохранительных органов, органов государственной власти и профсоюзных организаций работодатель должен передавать только те персональные данные работника, которые необходимы им для
39
выполнения должностных функций. Кроме того, в ст. 89 Трудового кодекса РФ определены права работников по обеспечению защиты собственных персональных данных, хранящихся у работодателя. Так определено, что с целью обеспечения защиты персональных данных, хранящихся у работодателя, работники имеют право на доступ и полную информацию об обработке этих данных и порядке их хранения, на получение бесплатных копий, внесение изменений и исправлений в свои персональные данные, обжаловать в суде все неправомерные действия или бездействия работодателя при обработке своих персональных данных. В ст. 90 Трудового кодекса РФ определено, что за нарушение требований по защите персональных данных виновные несут дисциплинарную, административную или уголовную ответственность. В случае противоречия между Трудовым кодексом РФ и другими федеральными законами нужно применять нормы Трудового кодекса РФ в соответствии со ст. 5 ТК РФ.
Обеспечение технической защиты персональных данных регламентируется основными документами: Федеральным законом №128-ФЗ от 08.08.01 г, «О лицензировании отдельных видов деятельности»; Постановлением Правительства РФ №45 от 26.01.06 г. «Об организации лицензирования отдельных видов деятельности»; Постановлением Правительства РФ №504 от 15.08.06 г. «О лицензировании деятельности по технической защите конфиденциальной информации»; «Положением о государственном лицензировании деятельности в области защиты информации», решением Государственной технической комиссии при Президенте Российской Федерации и Федерального агентства правительственной связи и информации при Президенте Российской Федерации №10 от 27.04.94 г.; «Положением по аттестации объектов информатизации по требованиям безопасности информации», утвержденным председателем Государственной технической комиссии при Президенте РФ 25.11.94 г., документами ФСБ и ФСТЭК России по обеспечению безопасности конфиденциальной информации.
Несмотря на достаточное количество специализированных законодательных актов в области защиты персональных данных, в
40
России создана достаточно проработанная смежная нормативноправовая база. К таким документам можно отнести:
Закон №5341-1 от 07.07.93 г. «Об архивном фонде Российской Федерации и архивах»;
Федеральный закон №25-ФЗ от 02.03.07 г. «О муниципальной службе в Российской Федерации»;
Федеральный закон №40-ФЗ от 03.04.95 г. «О федеральной службе безопасности»;
Материалы Минэкономразвития России «О создании системы персонального учета населения Российской Федерации»;
Распоряжение Правительства Российской Федерации №748-р от 09.06.05 г. «Концепция создания системы персонального учета населения Российской Федерации»;
Указ Президента Российской Федерации №320 от 12.03.07 г. «О Федеральной службе по надзору в сфере массовых коммуникаций, связи и охраны культурного наследия»;
Постановление Правительства Российской Федерации №419 от 02.06.08 г. «Об утверждении положения о Федеральной службе по надзору в сфере связи и массовых коммуникаций»;
Приказ Федеральной службы по надзору в сфере массовых коммуникаций, связи и охраны культурного наследия №128 от 19.03.08 г. «Об утверждении административного регламента Федеральной службы по надзору в сфере массовых коммуникаций, связи и охраны культурного наследия по исполнению государственной функции по рассмотрению обращений операторов связи по вопросам присоединения сетей электросвязи и взаимодействия операторов связи, принятию по ним решений и выдаче предписаний в соответствии с федеральным законом»;
Руководящий нормативный документ МВД России, утвержденный заместителем министра внутренних дел России «РД 78.143-92. Системы и комплексы охранной сигнализации, элементы технической укрепленности объектов. Нормы проектирования»;
Руководящий документ ГУВО МВД России «РД 78.36.007-99. Выбор и применение средств охранно-пожарной сигнализации и средств технической укрепленности для оборудования объектов. Рекомендации»;
