Защита персональных данных в организации. Монография
.pdf41
Государственный стандарт РФ ГОСТ Р 51141-98 «Делопроизводство и архивное дело. Термины и определения», утвержденный Постановлением Госстандарта РФ №28 от 27.02.98 г.
2.3. Федеральный закон Российской Федерации от 27 июля 2006 года ФЗ-№152 «О персональных данных»
Принятие Федерального закона Российской Федерации от 27 июля 2006 года ФЗ-№152 «О персональных данных» явилось действенным шагом законодательной ветви власти в решении одной из важнейших задач современности – пресечению бесконтрольного оборота персональных сведений граждан России, а также запрещению распространения личных записей россиян в виде баз данных.
Федеральный закон №152 «О персональных данных» вступил в силу с 30 января 2007 года. Хотя в отдельных случаях для организаций, обрабатывающих приватные сведения граждан, предусмотрена отсрочка в выполнении требований ФЗ-№152 до 1 января 2008 года и до 1 января 2010 года. Дело в том, что для достижения соответствия федеральному закону требуется внедрение новых информационных технологий, принятие организационных мер и модернизация бизнес-процессов компании. В случае нарушения положений закона компания может лишиться лицензии и подвергнуться судебному преследованию со стороны граждан, чьи приватные сведения были скомпрометированы. Кроме того, виновные лица, нарушившие требования закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность [21].
Прежде чем перейти к экспертизе требований по защите персональных данных ФЗ-№152 «О персональных данных», отметим, что его действие не распространяется на отношения, возникающие:
1)при обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
2)организации хранения, комплектования, учета и использования, содержащих персональные данные документов Архивного фонда
42
Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в России;
3)обработке подлежащих включению в единый государственный реестр индивидуальных предпринимателей сведений о физических лицах, если такая обработка осуществляется в соответствии с законодательством Российской Федерации в связи с деятельностью физического лица в качестве индивидуального предпринимателя;
4)обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.
В начале ФЗ-№152 «О персональных данных» рассмотрены основные понятия этого нормативного акта. Список наиболее важных терминов вместе с пояснениями представлен в табл. 2.1. Полный листинг
понятий можно найти в ст.3 полного текста закона.
|
|
Таблица 2.1 |
Основные понятия Федерального закона №152 «О |
||
|
персональных данных» |
|
|
|
|
Термин |
Определение |
Примеры |
Персональные |
Любая информация, |
ФИО, дата и место |
данные |
относящаяся к |
рождения, адрес, |
|
определѐнному или |
образование, |
|
определяемому на |
профессия, доходы и |
|
основании такой |
т.д. По сути, любые |
|
информации |
сведения о жизни |
|
физическому лицу |
гражданина |
|
(субъекту персональных |
|
|
данных) |
|
|
|
|
Оператор |
Государственный орган, |
Органы |
|
муниципальный орган, |
государственной |
|
юридическое или |
власти и органы |
|
физическое лицо, |
государственной |
|
организующие и/или |
власти субъектов |
|
осуществляющие |
Федерации, органы |
|
обработку персональных |
местного |
|
данных, а также |
самоуправления, |
|
определяющие цели и |
любая коммерческая, |
|
|
|
|
43 |
Продолжение табл. 2.1 |
|
|
|
|
|
|
|
Термин |
Определение |
|
Примеры |
|
|
содержание обработки |
|
некоммерческая |
|
|
персональных данных |
|
частная организация, |
|
|
|
|
так как на попечении |
|
|
|
|
любой организации |
|
|
|
|
находятся |
|
|
|
|
персональные |
|
|
|
|
данные как минимум |
|
|
|
|
еѐ служащих |
|
|
|
|
|
|
Обработка |
Действия (операции) с |
|
Сбор, |
|
персональных |
персональными данными |
|
систематизация, |
|
данных |
|
|
накопление, |
|
|
|
|
хранение, уточнение |
|
|
|
|
(обновление, |
|
|
|
|
изменение), а также |
|
|
|
|
использование, |
|
|
|
|
распространение, |
|
|
|
|
обезличивание, |
|
|
|
|
блокирование, |
|
|
|
|
уничтожение |
|
|
|
|
|
|
Распространение |
Действия, направленные |
|
Обнародование |
|
персональных |
на передачу |
|
персональных данных |
|
данных |
персональных данных |
|
в СМИ, размещение в |
|
|
определѐнному кругу лиц |
|
Интернете и других |
|
|
(передача персональных |
|
сетях или |
|
|
данных) или на |
|
предоставление |
|
|
ознакомление с |
|
доступа к |
|
|
персональными данными |
|
персональным |
|
|
неограниченного круга |
|
данным каким-либо |
|
|
лиц |
|
иным способом |
|
|
|
|
|
|
Блокирование |
Временное прекращение |
|
Замораживание |
|
персональных |
обработки персональных |
|
сбора, |
|
данных |
данных |
|
систематизации, |
|
|
|
|
накопления, |
|
|
|
|
использования и |
|
|
|
|
любых других |
|
|
|
|
операций с |
|
|
|
|
|
|
|
44 |
|
Окончание табл.2.1 |
|
|
|
|
|
|
Термин |
Определение |
|
Примеры |
|
|
|
|
персональными |
|
|
|
данными |
|
|
|
|
|
|
|
Обезличивание |
Действия, в результате |
Результаты |
|
|
персональных |
которых невозможно |
статистических |
|
|
данных |
определить |
опросов – |
|
|
|
принадлежность |
обезличенные |
|
|
|
персональных данных |
данные |
|
|
|
конкретному субъекту |
|
|
|
|
персональных данных |
|
|
|
Информационная |
Информационная |
База данных, |
|
|
система |
система, |
например оператора |
|
|
персональных |
представляющая собой |
сотовой связи, |
|
|
данных |
совокупность |
содержащая |
|
|
|
персональных данных, |
персональные |
|
|
|
содержащихся в базе |
данные клиентов |
|
|
|
данных, а также |
компании. Кроме того, |
|
|
|
информационных |
средства для анализа |
|
|
|
технологий и технических |
записей в базе |
|
|
|
средств, позволяющих |
данных, |
|
|
|
обрабатывать |
импорта/экспорта |
|
|
|
персональные данные с |
информации, |
|
|
|
использованием средств |
передачи данных и |
|
|
|
автоматизации или без |
т.д. |
|
|
|
них |
|
|
|
|
|
|
|
|
Конфиденциальность |
Обязательное для |
Требование |
|
|
персональных |
соблюдения оператором |
обеспечить защиту от |
|
|
данных |
или иным получившим |
утечек |
|
|
|
доступ к персональным |
|
|
|
|
данным лицом |
|
|
|
|
требование не допускать |
|
|
|
|
их распространение без |
|
|
|
|
согласия субъекта |
|
|
|
|
персональных данных |
|
|
|
|
или иного законного |
|
|
|
|
основания |
|
|
|
|
|
|
|
|
45
Чтобы не путаться в терминологии, отметим, что далее в тексте в качестве синонима к «персональным данным» используются такие словосочетания, как «приватные сведения», «личная информация» и т.д. Во всех этих случаях речь пойдѐт именно о персональных данных, защищаемых Федеральным законом №152 «О персональных данных».
Анализ главных определений этого закона позволяет сделать два важных вывода. Во-первых, под действие нормативного акта подпадают абсолютно все организации, так как на попечении каждой организации находятся персональные данные как минимум еѐ служащих, а часто ещѐ и приватные сведения клиентов, партнѐров, подрядчиков или заказчиков. Во-вторых, конфиденциальность информации – обязательное требование, причѐм под ним в законе понимается защита от распространения. Таким образом, закон затрагивает деятельность абсолютно всех коммерческих компаний и государственных структур, которые теперь должны позаботиться о защите персональных данных от неавторизованного распространения, то есть от утечки.
В табл. 2.2. определим основные требования к безопасности персональных данных в соответствии с Федеральным законом №152 «О
персональных данных» [21].
Таблица 2.2
Требования ФЗ-№152 «О персональных данных» к информационной безопасности персональных данных
Номер |
Расшифровка |
статьи и |
|
пункта |
|
ФЗ-№152 |
|
Ст.5 ч.2, |
Хранение приватных сведений должно осуществляться не |
Ст.21 ч.4 |
дольше, чем этого требуют цели их обработки, а по |
|
достижении целей обработки или утраты необходимости в |
|
их достижении персональная информация должна быть |
|
уничтожена. Срок, в течение которого уже ставшие |
|
ненужными персональные данные должны быть |
|
уничтожены, устанавливается в три рабочих дня. |
|
|
Ст.19 ч.1 |
Оператор при обработке персональных данных обязан |
|
принимать необходимые организационные и технические |
|
46 |
Окончание табл.2.2 |
|
|
|
|
|
Номер |
Расшифровка |
|
|
статьи и |
|
|
|
пункта |
|
|
|
ФЗ-№152 |
|
|
|
|
меры, в том числе использовать шифровальные |
|
|
|
|
||
|
(криптографические) средства, для защиты персональных |
|
|
|
данных от неправомерного или случайного доступа к ним, |
|
|
|
уничтожения, изменения, блокирования, копирования, |
|
|
|
распространения персональных данных, а также от иных |
|
|
|
неправомерных действий |
|
|
Ст.19 ч.4 |
Использование и хранение биометрических персональных |
|
|
|
данных вне информационных систем персональных данных |
|
|
|
могут осуществляться только на таких материальных |
|
|
|
носителях информации и с применением такой технологии |
|
|
|
ее хранения, которые обеспечивают защиту этих данных от |
|
|
|
неправомерного или случайного доступа к ним, |
|
|
|
уничтожения, изменения, блокирования, копирования, |
|
|
|
распространения. |
|
|
|
|
|
|
Из |
представленной |
экспертизы ФЗ-№152 |
«О |
персональных |
данных» |
следует, что |
организациям необходимо |
принять ряд |
|
технических и организационных мер, чтобы удовлетворить новым нормативным требованиям. В табл. 2.3. приведены критические даты, к наступлению которых все коммерческие и государственные структуры обязаны привести в соответствие с Федеральным законом свои бизнеспроцессы и политику информационной безопасности в направлении защиты персональных данных работников.
Таким образом, операторам следует иметь в виду, что в ст. 19 ч.1, 4 содержатся не все требования государства к защите персональных данных. Дело в том, что «правительство РФ устанавливает требования к обеспечению безопасности персональных данных …» (ст. 19 ч.2), а контроль над выполнением этих требований будет возложен на федеральный орган исполнительной власти (ст. 19 ч.3). В настоящее время глава государства назначил контролировать всех хранителей персональных данных Россвязькомнадзор. Это ведомство ведет специальный реестр всех организаций, которые собирают данные. В
47
списке должны оказаться все - от ГАИ и налоговых инспекций до банков и магазинов, если последние хотят знать о клиентах чуть больше. Госорганы, юридические и физические лица, не попавшие в реестр, не вправе обрабатывать персональные данные.
Таблица 2.3
Критические даты ФЗ-№152 «О персональных данных»
Дата |
Расшифровка |
30 января 2007 |
Закон вступил в силу |
года |
|
01 января 2008 |
Не позднее этой даты операторы, которые |
года |
осуществляли обработку персональных данных до дня |
|
вступления в силу настоящего ФЗ-№152 и продолжают |
|
осуществлять такую обработку после дня его |
|
вступления в силу, обязаны направить в |
|
уполномоченный орган по защите персональных |
|
данных уведомление, предусмотренное ст.22 ч.3 |
|
|
01 января 2010 |
Не позднее этой даты информационные системы |
года |
персональных данных, созданные до дня вступления в |
|
силу настоящего ФЗ-№152, должны быть приведены в |
|
соответствие с требованиями настоящего ФЗ-№152. |
|
Другими словами, информационная система, |
|
включающая базу персональных данных, а также |
|
информационные и технические средства для их |
|
обработки, должна соответствовать требованиям к |
|
защите конфиденциальности приватной информации в |
|
соответствии ст.19 ч.1 ФЗ-№152 |
Относительно деятельности СМИ и журналистов при работе с персональными данными ФЗ-№152 содержит норму, в соответствии с которой персональные данные могут обрабатываться без предварительного получения согласия субъекта персональных данных в случае, когда такая «обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных» (п.6 ст. 6). В свою очередь, под понятием «обработка
48
персональных данных» ФЗ-№152 понимает действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных. Распространением персональных данных являются действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом. ФЗ-№152 непосредственно касается и деятельности СМИ, поскольку в распространении персональных данных СМИ задействованы для их обнародования. Несмотря на то, что круг субъектов, обрабатывающих персональные данные и обязанных соблюдать нормы ФЗ-№152, четко определен. СМИ также обязаны следовать законодательным предписаниям. Они обязаны соблюдать конфиденциальность персональных данных, которые стали известны, к примеру, при проведении журналистского расследования, поскольку персональные данные имеют режим конфиденциальности. Обязательное требование — соблюдение конфиденциальности персональных данных, т.е. недопущение их распространения без согласия субъекта персональных данных, — касается не только оператора, но и любого иного лица, получившего доступ к персональным данным; данное требование закреплено не только ст. 6 ФЗ-№152 «О персональных данных», но и статьей 49 ФЗ-№ 2124-I «О средствах массовой информации». Федеральный закон ФЗ-№152 оговаривает случаи, когда возможно распространение персональных данных без получения согласия субъекта. СМИ должны придерживаться их при реализации своей деятельности, например когда обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных и получение согласия субъекта персональных данных невозможно, или когда осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе
49
персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.
2.4.Ответственность за нарушение правил работы
сперсональными данными работников
При нарушении требований нормативной базы в сфере обработки и защиты персональных данных виновные лица несут дисциплинарную гражданскую, административную, уголовную предусмотренную законодательством Российской Федерации ответственность. В соответствии со ст.17 ФЗ-№152 «О персональных данных» гражданам разрешается подавать в суд на операторов персональных данных и требовать возмещение убытков и/или компенсацию морального вреда.
Статья гласит: ― Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке…” [21]. Кроме того, ст. 21 закона устанавливает обязанности оператора по устранению нарушений законодательства, допущенных при обработке персональных данных, а также по уточнению, блокированию и уничтожению персональных данных.
Что касается гражданской ответственности, то субъект персональных данных в порядке гражданского судопроизводства может требовать возмещение убытков и (или) компенсацию морального вреда.
Дисциплинарная ответственность должна быть установлена внутренними правилами распорядка организации (в данном случае оператора). В виде дисциплинарной ответственности работнику, совершившему какой-либо дисциплинарный проступок в связи с обработкой персональных данных, не повлекший за собой административную, гражданскую или уголовную ответственность, может
50
быть вынесено замечание, выговор или он может быть уволен по соответствующим основаниям, предусмотренным ст.81 Трудового кодекса Российской Федерации. В Трудовом кодексе Российской Федерации четко не установлен вид дисциплинарной ответственности за нарушение порядка обработки персональных данных, а лишь указано, что за нарушение норм защиты персональных данных работника также устанавливается гражданская, уголовная, административная, дисциплинарная ответственность.
В октябре 2006 года вступил в силу Федеральный закон № 90-ФЗ от 30.06.2006 года «О внесении изменений в Трудовой кодекс РФ». Этот нормативный акт вносит в Трудовой кодекс Российской Федерации самые многочисленные изменения за весь период действия кодекса. Рассмотрим основные изменения, касающиеся персональных данных
[19].
Прежде всего, разглашение персональных данных другого работника, ставших известными в связи с исполнением служебных обязанностей, приравнивается теперь к разглашению охраняемой законом тайны. В результате такой проступок может повлечь увольнение. Соответствующий пункт прописан в разделе «Прекращение трудового договора» Трудового кодекса Российской Федерации. Вдобавок, установленный ст. 391 перечень индивидуальных трудовых споров, подлежащих рассмотрению непосредственно в судах, дополнен спорами по заявлениям работников о неправомерных действиях (бездействии) работодателя при обработке и защите персональных данных работника. Соответствующее положение закреплено в разделе «Рассмотрение и разрешение индивидуальных трудовых споров». Таким образом, работодатель получает право уволить служащего, допустившего утечку персональных данных других сотрудников компании. Однако сам работник может подать в суд на свое предприятие, если оно не заботится о приватных сведениях персонала, как того требует закон.
Правовая ответственность за разглашение персональных данных в действующем законодательстве Российской Федерации оговорена в следующих случаях [20, 28]:
