Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Персональные данные. Кто, что и зачем должен о нас знать

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
868 Кб
Скачать

УДК 342

ББК 67.400.7

Персональные данные. Кто, что и зачем должен о нас знать / Т. А. Кухаренко. - Москва: Эксмо, 2010. - 222 с. - (Народный адвокат). - ISBN 978-5-699-38645-1, тираж: 2000 экз.

© ООО «Ай Пи Эр Медиа», 2010

Автор: Кухаренко Татьяна Алексеевна — практикующий юрист с опытом работы более 12 лет, юрисконсульт Юридического агентства «Интегра», занимается оказанием юридических услуг гражданам, организациям и предпринимателям, автор юридических консультаций в СМИ, представление интересов организаций при разрешении гражданских и арбитражных споров, юридическое сопровождение и экспертиза всех видов сделок и документов.

Ни для кого не секрет, что вопросы защиты персональных данных в настоящее время очень актуальны. Существуют ли какие-то реальные способы их защиты? 27 июля 2006 г. был принят Федеральный закон № 152-ФЗ «О персональных данных». В сферу действия этого нормативного правового акта попадают все юридические и физические лица, которые имеют доступ к персональным сведениям других граждан. Закон требует, чтобы каждая организация, владеющая персональными данными своих сотрудников, клиентов, партнеров и т.д., обеспечила конфиденциальность этой информации.

Для того чтобы персональные данные были максимально защищены, каждый из нас должен хорошо разбираться в своих правах и обязанностях. В данной книге автор рассматривает все самые важные вопросы, касающиеся защиты персональных данных: Вы узнаете, кто, для чего и как может обрабатывать наши персональные данные? Какие персональные данные не могут обрабатываться и, в каких случаях персональные данные становятся общедоступными? Какие права имеют работники в сфере защиты персональных данных, хранящихся у работодателя?

Пособие предназначено для широкого круга лиц, и будет полезно практикующим юристам, студентам, а также специалистам, работающим с персональными данными.

1

Содержание

1.Что такое персональные данные (ПД) и обработка ПД?

2.Нормативные акты, устанавливающие правила по защите ПД

3.Нововведения в законодательство по защите ПД

4.Когда, кто и зачем может обрабатывать и использовать ПД?

5.Как правильно оформить письменное согласие на обработку ПД?

6.Когда не требуется согласие на обработку ПД?

7.Когда ПД могут стать общедоступными?

8.Какие ПД не могут обрабатываться?

9.Обработка ПД с использованием средств автоматизации и без использования средств автоматизации: в чем разница?

10.Какие права имеет гражданин при обработке ПД?

11.Когда вы вправе требовать уничтожения или блокирования ПД?

12.Как защищать свои права при обработке ПД?

12.1. Дисциплинарная, административная и уголовная ответственность за нарушение законодательства по обработке и использованию ПД

12.2. Гражданско-правовая ответственность за нарушение законодательства по обработке и использованию ПД

13.Государственный контроль и надзор за обработкой ПД

14.Особенности обработки, использования и хранения ПД работников при заключении трудовых договоров

14.1.Понятие ПД работника

14.2.Как должны обрабатываться и храниться ПД работника?

14.3.Кому и когда могут передаваться ПД работника?

14.4.Права работников в целях обеспечения защиты персональных данных, хранящихся у работодателя

14.5.Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника

15.Особенности обработки, использования и хранения ПД учащихся и

студентов

16.Особенности обработки, использования и хранения ПД пассажиров воздушного, водного и железнодорожного транспорта

17.Особенности обработки, использования и хранения ПД муниципальных

служащих

18.Особенности обработки, использования и хранения ПД государственных

служащих

2

1. Что такое персональные данные (ПД) и обработка ПД?

Во всем мире давно персональные данные защищают на уровне государства, при помощи специальных законов, регулирующих порядок сбора, хранения и использования сведений о гражданах страны. В России же законодательство о защите персональных данных стало работать только с 2007 г.

Для того, чтобы разобраться как правильно защищать и обрабатывать персональные данные, определимся в самом понятии.

Статья 3 Федерального закона от 27 июля 2006 № 152-ФЗ «О персональных данных» (далее по тексту — ФЗ «О персональных данных») дает следующее определение персональным данным.

Персональные данные — это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

Разберемся в данном понятии. Его основная суть содержится во фразе «относя-

щаяся к определенному или определяемому на основании такой информации физическому лицу». Указанное в документе «место рождениегород Москва» не может определить конкретного человека , и это не будет являться персональными данными. А если, например, в

базе содержатся сведения о Федоровой Марине Александровне, 1946 г. рождения, уро-

женки города Москвы, то в данном случае речь идет именно о персональных данных.

В правоотношениях связанных с оборотом персональных данных выступают две стороны:

1)субъект персональных данных — собственник персональных данных, физическое лицо, данные о котором находятся в обороте (как правило, это граждане);

2)оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.

Действующим законодательством защищается любая документированная информация, незаконное обращение с которой может нанести ущерб ее собственнику, владельцу, пользователю и иному лицу. При этом преследуется цель защиты конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных.

Каждый оператор обрабатывает определенные категории персональных данных в зависимости от видов и целей своей деятельности. Например, перечень персональных данных клиентов различных компаний, как правило, включают контактные данные, необходимые для связи с клиентами, и сведения о предоставленных услугах. Полагаем, что состав этих сведений не должен быть слишком большим , оставаясь достаточным, чтобы учитывать предпочтения клиента, его финансовые возможности.

Приведем пример персональных данных. "Почти любая компания оперирует дан-

ными о контактах клиентов, полученными в ходе ежедневной работы. Базы данных по контактам ведутся не только по постоянным клиентах, но и по информации, полученной в

3

ходе PR-кампаний или рекламных мероприятий. Все эти данные попадают под категорию персональных"1.

Как было сказано выше, организация, которая осуществляет практически любую работу с персональными данными от обычной систематизации данных, до их передачи третьим лицам, называется оператором персональных данных.

Обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.

Законодательством предусмотрены следующие способы обработки персональных

данных:

1)сбор;

2)систематизация;

3)накопление;

4)хранение;

5)уточнение (обновление, изменение);

6)использование — действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;

7)распространение (в том числе передача) — действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;

8)обезличивание — действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;

9)блокирование — временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи;

10)уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются мате-

риальные носители персональных данных.

Особо обращаем внимание на такие способы обработки персональных данных, как блокировка и уничтожение персональных данных. Такой способ как уничтожение персональных данных сейчас рекомендуется отечественными и зарубежными стандартами. А

1

ЗАО "Инфозащита" [Электронный ресурс], 2009 —Режим доступа:

 

http://www.itprotect.ru/services/personal-data-protection/

4

такой способ как блокирование персональных данных в отечественной практике введен впервые.

Положения законодательства о защите персональных данных направлены прежде всего на предотвращение незаконного сбора и использования персональных данных. Так ч. 2 ст. 5 ФЗ «О персональных данных» устанавливает, что хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Как усматривается из содержания статьи, законодательство впервые устанавливает для персональных данных максимальный и условный срок хранения. Поэтому теперь организации обязаны будут установить сроки хранения содержащих персональные данные до-

кументов. При этом необходимо будет обосновывать выбранные сроки хранения.

Особо указываем на то, что цели сбора и обработки персональных данных необходимо четко определить еще до начала работы. Поэтому авторы рекомендуют организациям тщательно продумать их формулировки. В противном случае организация сама может навредить себе, если цели будут выполнены, а персональные данные так и не будут уничтожены.

Законодательство определяет различные категории персональных данных. К ним могут относиться общедоступные персональные данные, специальные категории персональных данных, категории персональных данных, обрабатываемые в информационных системах персональных данных, биометрические персональные данные и другие. Об особенностях каждой из этих категорий персональных данных мы подробно расскажем в последующих главах настоящего пособия.

2.Нормативные акты, устанавливающие правила по защите ПД

Вцелях защиты прав граждан на неприкосновенность частной жизни, личной

исемейной тайны в последние годы принят ряд законодательных актов. В настоящее время законодательно-нормативная база по персональным данным включает:

1) Трудовой кодекс Российской Федерации от 30 декабря 2001 г. № 197-ФЗ (далее по тексту ТК РФ);

2) Федеральный закон от 19 декабря 2005 № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных» (далее по тексту ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»);

3) Федеральный закон от 27 июля 2006 № 152-ФЗ «О персональных данных»» (далее по тексту ФЗ «О персональных данных»);

4) постановление Правительства Российской Федерации от 17 ноября 2007 № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» (далее по тексту — постановление «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»;

5

5)постановление Правительства Российской Федерации от 15 сентября 2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» (далее по тексту — постановление «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

6)постановление Правительства Российской Федерации от 06.июля 2008 № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных» (далее по тексту — постановление «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»);

7)постановление Правительства Российской Федерации от 15.августа 2006 № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» (далее по тексту — постановление «О лицензировании деятельности по технической защите конфиденциальной информации»);

8)постановление Правительства Российской Федерации от 16.марта 2009 № 228 «О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций» (далее по тексту — «О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций»);

9)приказ ФСТЭК России, ФСБ России, Мининформсвязи России от 13.февраля.2008 № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» (далее по тексту — приказ «О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций»);

10)приказ Россвязькомнадзора от 17.июля.2008 № 08 «Об утверждении образца формы уведомления об обработке персональных данных» (далее по тексту — приказ «Об утверждении образца формы уведомления об обработке персональных данных»);

11)приказ Россвязькомнадзора от 18.февраля 2009 № 42 «О внесении изменений в Приказ Россвязькомнадзора от 17 июля 2008 г. № 8 «Об утверждении образца формы уведомления об обработке персональных данных».

Кроме того, обращаем внимание руководителей организаций, что обеспечение безопасности персональных данных должно осуществляться в соответствии с методическими документами Федеральной службы по техническому и экспортному контролю России (далее по тексту — ФСТЭК России), такими как:

1)«Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных» от 15 февраля 2008 г.;

2)«Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 г.;

3)«Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 г.;

6

4)«Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008

г..

Для получения перечисленных документов для служебного пользования можно обратиться во ФСТЭК России (http://www.fstec.ru/).

Также обращаем внимание на то, что использование криптосредств для обеспечения безопасности персональных данных должно осуществляться в соответствии с:

1)приказом ФСБ России от 09.февраля 2005 № 66 «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации» (далее по тексту — Приказ «Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации»);

2)постановлением Правительства Российской Федерации от 29.декабря 2007 № 957 «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами» (далее по тексту — Постановление «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами»);

3)методическими рекомендациями по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (ФСБ России, от 21.02.2008 № 149/54-144);

4)типовыми требованиями по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну, в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (ФСБ России, от 21.02.2008 № 149/6/6-622).

Всоответствии с нововведениями в законодательство, о которых будет подробно рассказано в главе 3 настоящего пособия, всеми организациями и физическими лицами на территории Российской Федерации должен обеспечиваться требуемый уровень безопас-

ности персональных данных (в действующих информационных системах — не позд-

нее 01.01.2011).

Лица, виновные в нарушении требований будут нести предусмотренную законодательством Российской Федерации ответственность (см. главу 12 настоящего пособия).

3. Нововведения в законодательство по защите ПД

27 июля 2006 г. был принят, пожалуй, основной закон, регулирующий использование персональных данных. Это Федеральный закон Российской Федерации № 152-ФЗ «О персональных данных». По мнению, авторов пособия, поводом для его принятия по-

7

служили общеизвестные факты кражи баз персональных данных в государственных и коммерческих структурах и их последующая продажа по всей стране. Кроме того, по мнению многих российский экспертов в области права, одной из целей принятия данного закона явилась необходимость устранения некоторых барьеров в торговле со странами Евросоюза, т.к. согласно Директиве Евросоюза персональные данные могут передаваться только в страны, обеспечивающие такой же уровень защиты, как и в Европе. Поэтому отсутствие в нашей стране соответствующей защиты существенно тормозило обмен сведениями российских госучреждений и компаний со своими зарубежными партнерами, делая невозможными многие коммерческие перспективные проекты.

Неудивительно, что ФЗ «О персональных данных» во многом повторяет основные положения европейского законодательства в данной сфере.

И так, что же нового появилось в области управления документами и информацией в организации?

ФЗ «О персональных данных» устанавливает дополнительные гарантии защиты персональных данных, а именно:

1)ограничения на передачу персональной информации третьим лицам без согласия человека;

2)требования к информированию человека о целях и способах обработки информации о нем;

3)необходимость получать согласие на сбор сведений о человеке у него самого;

4)обеспечение безопасности и конфиденциальности персональных данных.

Теперь никто не имеет права без ведома и согласия гражданина собирать и хранить информацию о нем (за исключением специально Уполномоченных органов в случаях, предусмотренных Федеральными законами).

Кто же попадает под действие этого закона?

В пункте 1 ст. 1 ФЗ «О персональных данных» дается развернутый ответ на этот вопрос:

федеральные органы государственной власти;

органы государственной власти субъектов Российской Федерации;

иные государственные органы;

органы местного самоуправления;

не входящие в систему органов местного самоуправления — муниципальные органы;

юридические лица;

физические лица.

Исключения составляют только отношения, возникающие при:

обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;

организации хранения, комплектования, учета и использования содержащих пер-

сональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;

8

обработке подлежащих включению в Единый государственный реестр индиви-

дуальных предпринимателей (далее по тексту — ЕГРИП) сведений о физических лицах, если такая обработка осуществляется в соответствии с законодательством Российской Федерации в связи с деятельностью физического лица в качестве индивидуального предпринимателя;

обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

Что же касается сферы действия закона, то данным законом регулируются отноше-

ния, связанные с обработкой персональных данных с использованием средств автома-

тизации или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий, совершаемых с персональными данными с использованием средств автоматизации.

Итак, ФЗ «О персональных данных» призван защитить прежде всего права и свободы человека при обработке его личной информации, в том числе право на неприкосновенность частной жизни, личную и семейную тайну.

Конкретные требования к системам персональных данных, а также методология их классификации и защиты определяются рядом нормативных документов, разработанных в соответствии с ФЗ «О персональных данных». Перечень нормативных документов по защите персональных данных приведен в главе 2 настоящего пособия.

Взаконе определено новое понятие «ператор персональных данных». Это организация, которой свои персональные данные доверил сам человек, или другая организация, обрабатывающая их.

Взаконе устанавливаются достаточно жесткие ограничения, которым должен следовать оператор персональных данных. Первоначально ФЗ «О персональных данных» устанавливал в качестве даты, к которой информационные системы персональных данных, созданные до вступления закона в силу, должны быть приведены в соответствие с его требованиями, 1 января 2010 г. Однако Федеральный закон от 27 декабря 2009 г. № 363-ФЗ «О внесении изменений в статьи 19 и 25 Федерального закона «О персональных данных» изменил эту дату на 01 января 2011 г., тем самым предоставив операторам персональных данных дополнительный срок для приведения своих информационных систем в надлежащий порядок.

Нововведением является также то, что теперь оператор персональных данных в большинстве случаев обязан направить в уполномоченный государственный орган соответствующее уведомление (об этом подробно рассказано в главе 13 настоящего пособия).

Также закон требует, чтобы организации, эксплуатирующие информационные системы персональных данных определенных классов (все персональные данные классифи-

цируются и распределяются по категориям) и передающие персональные данные через общедоступные и международные сети, обеспечили их защиту с использованием криптографических средств. Деятельность же по внедрению шифровальных средств, как и по разработке телекоммуникационных систем, защищенных с использованием данных средств, подлежит лицензированию в органах ФСБ. Поэтому авторы пособия просят не забывать, что специалисты ФСБ в первую очередь уделят внимание наличию необходи-

9

мых лицензий и использованию средств криптографической защиты, перечисленных в реестре ФСБ.

К сожалению, очень возможно, что при построении системы защиты персональных данных перед руководителями организаций могут появиться проблемы, связанные с отсутствием квалифицированных специалистов в области технической защиты информации, и др.

В настоящее время во всех организациях появится новый объем документации, т.к. будут документироваться все операции с персональными данными, регистрироваться базы данных в уполномоченном органе, и т.д. .Необходимо будет вести строгий учет новой документации.

Особо обращаем внимание на то, что в каждой организации целесообразно нормативно зафиксировать и утвердить процедуру обработки персональных данных. Для этого требуется разработать Положение о персональных данных. Познакомиться с образцом такого локального акта можно в главе 14 настоящего пособия. Выполнение данной рекомендации поможет организации избежать неприятных споров с проверяющими инстанциями и субъектами персональных данных.

ФЗ «О персональных данных» также впервые определяет конкретные сроки, в которые операторы должны удовлетворить обращения и просьбы субъектов персональных данных.

ФЗ «О персональных данных» требует, чтобы операторы персональных данных в обязательном порядке, согласно правилам действующего законодательства, обеспечивали их конфиденциальность. Но при этом сам субъект персональных данных может в лю-

бое время знакомиться со своими персональными данными вне зависимости от того, у кого они находятся. Соответственно, гражданин в любое время может потребовать от оператора внести необходимые уточнения, уничтожить или блокировать соответствующие персональные данные, предоставив подтверждения, что его персональные данные, включенные в информационную систему, являются неполными, устаревшими, недостоверными, незаконно полученными. Но, заметим, что в ряде случаев, человеку может быть отказано в доступе к его персональным данным, если они получены в результате оперативно-

розыскной, контрразведывательной и разведывательной деятельности.

Авторам представляется важным, что анализируемый Закон затрагивает в том числе и некоторые вопросы, связанные с сайтостроением. «Трудности теперь могут возникнуть в том случае, если вы задумаете организовать на своем сайте какое-либо анкетирование посетителей, подразумевающее сбор их персональных данных. Например, в анкете на сайте требуется указать фамилию, имя и отчество, а также адрес проживания. Как было разъяснено выше, эти данные относятся к категории персональных. Поэтому вебсайт должен собирать и обрабатывать их в соответствии с законодательством о персональных данных. Однако, владельцы сайтов могут столкнуться с рядом трудностей. Ведь теперь при обработке и хранении персональных данных необходимо обеспечивать их защиту. При этом средства защиты должны соответствовать требованиям действующего за-

10

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]