Персональные данные. Кто, что и зачем должен о нас знать
.pdf
22)правильным шагом будет формирование так называемых отказных списков, в которых будет находиться перечень субъектов, отказавшихся от использования данных, (например, от получения рекламной продукции). Эти списки должны распространяться среди всех сотрудников, ответственных за использование данных.
23)желательно выделить в организации специального сотрудника, который будет следить за актуальностью персональных данных и уточнять их время от времени, а также уничтожать и блокировать персональные данные, когда в этом будет необходимость;
24)если исправление данных технически невозможно, например, когда данные записаны на CD или DVD, организация обязана гарантировать, что неточные данные не будут использоваться;7
25)руководители организаций обязаны обратить внимание на то, что персональные данные должны храниться не дольше, чем это требуется для достижения целей обработки. Законодательство устанавливает следующие основания, влекущие обязательное уничто-
жение организацией персональных данных:
невозможность устранения неправомерных действий с персональными данными;
достижение целей обработки персональных данных;
отзыв Клиентом согласия на обработку персональных данных. Уничтожение персональных данных должно быть произведено в течение трех
дней с момента наступления основания. О порядке уничтожение персональных данных
будет более подробно рассказано в главе 11 настоящего пособи;
26)обращаем особое внимание руководителей организаций, что персональные данные относятся к категории конфиденциальной информации, они не должны передаваться третьим лицам без согласия субъекта данных. Поэтому персональные данные должны быть защищены от несанкционированного доступа и распространения.
Напоминаем, что постановление Правительства от 17 ноября 2007 г.№781«Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» возлагает на любых операторов, обрабатывающих персональные данные, обязанность принимать необходимые организационные и технические меры для их защиты. Установлены требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных. Поэтому организациям необходимо определить требования к хранению персональных данных и технические методы их реализации для обеспечения безопасности персональных данных на основе требований, установленных Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации. К полномочиям этих органов отнесен и надзор за обеспечением безопасности персональных данных на основе требований законодательства;
27)авторы пособия советуют также разбить информацию, хранящуюся в организации на категории, в зависимости от уровня конфиденциальности информации;
7 |
Прив@тность [Электронный ресурс] : 2009 — Режим доступа: http://privacy.hro.org/node/24 |
|
21
28)не стоит хранить данные, в которых нет необходимости. Желательно своевременно обезличивать информацию и немедленно уничтожать данные, актуальность в использовании которых отпала. Всегда, когда это возможно, целесообразно оказывать услуги анонимно;
29)в связи с тем, что для обработки специальной категории персональных данных установлены особые требования (см. главу 8 настоящего пособия) авторы советуют организациям по возможности избегать хранения специальных категорий персональных данных;
30)руководителю организации нужно назначить ответственного за обеспечение безопасности персональных. Это может быть дополнительная обязанность кадрового работника, офис-менеджера или программиста;
31)важно также определить список лиц, доступ которых к персональным данным необходим для выполнения служебных (трудовых) обязанностей. Приказом руко-
водителя должен быть утвержден поименный перечень сотрудников, работающих с персональными данными. Целесообразно в приказе конкретизировать, кто из сотрудников и к какой информации допущен. Это поможет обеспечить надлежащий внутренний контроль
ворганизации за движением информационных потоков. А для контролирующих органов это будет критерием соблюдения требований законодательства о создании системы безопасности;
32)при этом важно ограничивать число людей, которые могут иметь доступ к персональной информации;
33)необходимо разработать систему защиты персональных данных на основе моделей угроз их безопасности (см. главы 9,13 настоящего пособия). Если персональные данные хранятся в печатной форме — это может быть сейф с журналом записи каждого случая доступа к ним, при хранении в электронной форме — наличие специальных кодирующих программ, ограничивающих доступ посторонних лиц;
34)правильным решением будет персонификация доступа к персональным дан-
ным и определение персонально ответственных сотрудников за ограничение доступа к персональным данным. Ответственный сотрудник всегда должен знать, кто кроме него просматривал персональные данные и использовал их;
35)разумно также установить меры ответственности за намеренное разглашение и утечку информации, за несоблюдение мер информационной безопасности и невыполнение требований уничтожения и обезличивания данных;
36)важно правильно организовать систему документооборота в организации, касающегося персональных данных. Документооборот должен включать в себя приказы и учетные документы, в которых отражаются принятые меры, а также учет материальных средств, предназначенных для обработки и обеспечения безопасности персональных данных. Напоминаем, что перечень индексов, условных наименований и регистрационных номеров для технических и программных средств определяется Федеральной службой по техническому и экспортному контролю (ФСТЭК) и Федеральной службой безопасно-
сти Российской Федерации (ФСБ). Нужно установить и ввести в эксплуатацию технические средства защиты информации на основе требований указанных выше органов власти. Важно также использовать программы шифрования информации, защиты от несанкционированного доступа к компьютерам и компьютерным сетям, защиты от вирусов. Нельзя
22
забывать про регулярное резервное копирование персональных данных с целью предотвращения их случайной утери или искажения. Как можно чаще нужно информировать сотрудников о требованиях соблюдения конфиденциальности, обучать их техническим навыкам защиты информации и правилам работы со средствами защиты персональных данных.
Рассмотрим конкретный пример.
Организация проводит маркетинговые исследования. Как она должна работать с персональными данными?
При проведении маркетинговых исследований во всех случаях, когда это возможно, людям должна быть предоставлена возможность участвовать в опросах анонимно. Эти меры не только снизят риски утечки конфиденциальной информации, но и позволят сэкономить ресурсы организации, затрачиваемые на обработку и хранение данных. Маркетинговое исследование должно быть всегда основано на сохранении конфиденциальности собранной информации. Собранная информация никогда не должна использоваться для целей, не связанных с исследовательскими. Необходимо помнить, что продвижение то-
варов и услуг конкретным участникам опросов, с использованием собранной информации об их индивидуальных предпочтениях является недопустимым. Данные опро-
сов могут храниться в обезличенном виде, за исключением случаев, когда необходимо проведение повторных опросов. В данном примере обработка данных клиентов организации, вне зависимости от того с какой целью они были собраны, могут использоваться для статистических или исследовательских целей без дополнительного согласования.
Напоминаем, что при проведении опросов не допускается сбор и хранение информации, затрагивающей вопросы расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни без письменного согласия. Если письменного согласия не получено, то обрабатывать такие данные можно только в том случае, если они будут обезличены.
Нельзя забывать о том, что при опросе несовершеннолетних необходимо получить согласие родителей (законных представителей.
«В начале интервью респондентов нужно предупредить об использовании какойлибо записывающей аппаратуры, за исключением случаев, когда это происходит в публичных местах, где использование такой аппаратуры очевидно всем присутствующим. При использовании фотосъемки, видео и аудиозаписи анонимность респондента не должна нарушаться. По желанию респондента запись или соответствующий ее раздел должны уничтожаться или удаляться»8.
Более подробные советы по обработке персональных данных организациями, по формированию пласта необходимых внутренних документах и по подготовке к проверки организаций со стороны государственных органов будут даны в главах 13-18 настоящего пособия.
5. Как правильно оформить письменное согласие на обработку ПД?
8 |
Прив@тность [Электронный ресурс] : 2009 — Режим доступа: http://privacy.hro.org/node/17 |
|
23
Статья 9 ФЗ «О персональных данных» устанавливает, что гражданин (субъект персональных данных) принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе, за исключением случаев, когда оператор имеет право обрабатывать персональные данные без согласия гражданина. Напоминаем, что согласие на обработку персональных данных может
быть в любое время отозвано субъектом персональных данных.
Согласие может быть выражено в устной или письменной форме — в зависимости от категории персональных данных, а также характера их обработки.
Согласие субъекта персональных данных в письменной форме требуется в следующих случаях:
1)при обработке специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обрабатывать такие сведения без письменного согласия субъекта категорически запрещено (за исключением случаев, когда они являются общедоступными). Письменное согласие на подобные действия необходимо, даже если субъекта персональных данных и оператора связывают договорные отношения. В общественных объединениях или религиозных организациях обработка специальных категорий персональных данных членов (участников) осуществляется при условии, что персональные данные не будут распространяться без согласия субъектов, данного в письменной форме;
2)при обработке биометрических персональных данных – сведений, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (сведения об особенностях строения папиллярных узоров пальцев рук человека, сетчатки глаз, о коде ДНК и т. д.). Это требование также должно соблюдаться независимо от наличия договорных отношений между субъектом персональных данных и оператором, кроме отношений, связанных с прохождением государственной гражданской службы;
3)при передаче персональных данных субъекта оператором через Государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства, не обеспечивающему адекватную защиту прав субъекта персональных данных.
Однако, ввиду того, что обязанность предоставить доказательство получения
согласия субъекта на обработку его персональных данных возлагается на оператора,
для предотвращения спорных ситуаций, мы рекомендуем операторам по возможности все-
гда получать письменное согласие.
Получается, чтобы защитить себя, организациям придется просить официальные подтверждения почти по каждому гражданину? Как же в таком случае должно быть оформлено письменное согласие субъекта? Оказывается, подписи гражданина под об-
щей фразой «Я согласен на сбор и обработку своих персональных данных» будет недостаточно.
ФЗ «О персональных данных» устанавливает специальные требования к оформлению согласия. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:
24
1)фамилию, имя, отчество субъекта персональных данных;
2)адрес субъекта персональных данных;
3)номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе. К данному виду документов в соответствии с Указом Президента РФ от 13 марта 1997 г. № 232 «Об основном документе, удостоверяющем личность гражданина Российской Федерации на территории Российской Федерации» относится паспорт гражданина Российской Федерации. Кроме того, в ст. 10 Федерального закона от 25 июля 2002 г. № 115-ФЗ «О правовом положении иностранных граждан в Российской Федерации» определены документы, удостоверяющие личность. Так, для иностранного гражданина в Российской Федерации, такими документами являются паспорт иностранного гражданина либо иной документ, установленный федеральным законом или признаваемый в соответствии с международным договором Российской Федерации в качестве документа, удостоверяющего личность иностранного гражданина. Для лица без гражданства в Российской Федерации документами, удостоверяющими личность, выступают: документ, выданный иностранным государством и признаваемый в соответствии с международным договором Российской Федерации в качестве документа, удостоверяющего личность лица без гражданства; разрешение на временное проживание; вид на жительство; иные документы, предусмотренные федеральным законом или признаваемые в соответствии с международным договором Российской Федерации в качестве документов, удостоверяющих личность лица без гражданства;
4)наименование ( или фамилию, имя, отчество) оператора получающего согласие субъекта персональных данных;
5)адрес оператора, получающего согласие субъекта персональных данных. В соответствии с п. 2 ст. 54 Гражданского кодекса Российской Федерации (далее по тексту — ГК РФ) место нахождения юридического лица определяется местом его государственной регистрации. Государственная регистрация юридического лица осуществляется по месту нахождения его постоянно действующего исполнительного органа, в случае отсутствия постоянно действующего исполнительного органа — по месту нахождения иного органа или лица, имеющих право действовать от имени юридического лица без доверенности;
6)цель обработки персональных данных;
7)перечень персональных данных, на обработку которых дается согласие субъекта персональных данных. Перечень может включать в себя разнообразные данные. Например, возраст, пол, уровень заработной платы, семейное положение, образование и т. д.;
8)перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
9)срок, в течение которого действует согласие, а также порядок его отзыва. В соглашении заключаемым оператором и субъектом персональных данных необходимо указать срок, в течение которого оператор имеет право обрабатывать персональные данные субъекта. Конкретный срок работы с персональными данными в законодательном порядке не предусмотрен и устанавливается оператором исходя из потребности.
Это означает, что перед тем как «изловить» субъекта персональных данных и попытаться получить его согласие, оператору необходимо разработать специальный бланк документа, который бы содержал все необходимые сведения.
25
Обращаем внимание, что для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительного согласия не требуется.
Если гражданин недееспосособен, то письменное согласие на обработку его персональных данных дает в письменной форме его законный. В случае смерти гражданина согласие на обработку его персональных данных дают в письменной форме наследники гражданина, если такое согласие не было дано гражданином при его жизни.
Ниже приведены образцы согласий на обработку персональных данных.
Образец 1.
Согласие пациента на обработку персональных данных медицинским учреждением
Я, нижеподписавшийся __________________________(Ф.И.О. полностью), прожи-
вающий по адресу _______________________, паспорт ___________, выдан ___________,
в соответствии с требованиями ст. 9 ФЗ «О персональных данных», подтверждаю свое согласие на обработку ________________________________(название и адрес медицинского учреждения) (далее – Оператор) моих персональных данных, включающих: фамилию, имя, отчество, пол, дату рождения, адрес проживания, контактный телефон, реквизиты полиса ОМС (ДМС), страховой номер индивидуального лицевого счета в Пенсионном фонде России (СНИЛС), данные о состоянии моего здоровья, заболеваниях, случаях обращения за медицинской помощью, – в медико-профилактических целях, в целях установления медицинского диагноза и оказания медицинских услуг при условии, что их обработка осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным сохранять врачебную тайну.
В процессе оказания Оператором мне медицинской помощи я предоставляю право медицинским работникам, передавать мои персональные данные, содержащие сведения, составляющие врачебную тайну, другим должностным лицам Оператора, в интересах моего обследования и лечения.
Предоставляю Оператору право осуществлять все действия (операции) с моими персональными данными, включая сбор, систематизацию, накопление, хранение, обновление, изменение, использование, обезличивание, блокирование, уничтожение. Оператор вправе обрабатывать мои персональные данные посредством внесения их в электронную базу данных, включения в списки (реестры) и отчетные формы, предусмотренные документами, регламентирующими предоставление отчетных данных (документов) по ОМС (договором ДМС).
Оператор имеет право во исполнение своих обязательств по работе в системе ОМС (по договору_ДМС) на обмен (прием и передачу) моими персональными данными со страховой медицинской организацией _______________________(название) [и территориальным фондом ОМС] с использованием машинных носителей или по каналам связи, с соблюдением мер, обеспечивающих их защиту от несанкционированного доступа, при условии, что их прием и обработка будут осуществляется лицом, обязанным сохранять профессиональную тайну.
26
Срок хранения моих персональных данных соответствует сроку хранения первичных медицинских документов и составляет двадцать пять лет (для стационара, пять лет – для поликлиники).
Передача моих персональных данных иным лицам или иное их разглашение может осуществляться только с моего письменного согласия.
Настоящее согласие дано мной «____»_______________ действует бессрочно.
Я оставляю за собой право отозвать свое согласие посредством составления соответствующего письменного документа, который может быть направлен мной в адрес Оператора по почте заказным письмом с уведомлением о вручении либо вручен лично под расписку представителю Оператора.
В случае получения моего письменного заявления об отзыве настоящего согласия на обработку персональных данных, Оператор обязан прекратить их обработку в течение периода времени, необходимого для завершения взаиморасчетов по оплате оказанной мне до этого медицинской помощи.
Контактный телефон(ы) _________и почтовый адрес _________
Подпись субъекта персональных данных __________
Образец 2.
Согласие на обработку персональных данных банком
Я, |
________________________(Ф.И.О.), |
проживающий(ая) |
по |
адре- |
су:_____________________________паспорт: |
серия_________________ |
|
номер |
|
____________выдан ____________________________, в соответствии с ФЗ «О персо-
нальных данных» даю свое согласие ___________________________(наименование банка), расположенному по адресу: _____________________________на сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в случаях прямо предусмотренных действующим законодательством Российской Федерации с соблюдением требований банковской тайны), обезличивание, блокирование, уничтожение следующих персональных данных:
Персональные данные |
Согласие |
|
|
Фамилия |
Да |
|
|
Имя |
Да |
|
|
Отчество |
Да |
|
|
Год, месяц, дата рождения |
Да |
|
|
Место рождения |
Да |
|
|
Адрес |
Да |
|
|
Другая информация: |
|
|
|
Паспортные данные (серия, номер, кем и когда выдан) |
Да |
|
|
Гражданство |
Да |
|
|
ИНН |
Да |
|
|
Контактная информация (телефон, e-mail) |
Да |
|
|
27
Сведения о наличии долей (акций) в уставном капитале |
Да |
юридических лиц
Я подтверждаю, что ознакомлен(а) с Памяткой, в которой приведен список операций с персональными данными, а также правила обработки персональных данных Банком, осуществляемой на бумажном и электронном носителях с использованием автоматизированных систем.
Целью предоставления и обработки персональных данных является:
1)определение возможности заключения договора банковского счета, договора банковского вклада (депозита);
2)продвижение услуг Банка, в том числе путем осуществления прямых контактов со мной с помощью средств связи;
3)исполнение договора банковского счета, договора банковского вклада (депозита);
4)в случае необходимости указать иную
цель______________________________________________.
Согласие на обработку персональных данных в целях, указанных в пункте 1, действительно в течение ______ месяца с момента предоставления настоящего согласия.
Согласие на обработку персональных данных в целях, указанных в пункте 2, действительно в течение _____ лет с момента предоставления настоящего согласия.
Согласие на обработку персональных данных в целях, указанных в пункте 3, действует в течение действия договора банковского счета, договора банковского вклада (депозита), а также ______ лет с момента надлежащего исполнения договора банковского счета, договора банковского вклада (депозита).
Согласие на обработку персональных данных в целях, указанных в пункте 4, дейст-
вительно в течение ______лет с момента ________________________.
Я уведомлен(а) о своем праве отозвать согласие путем подачи в Банк письменного заявления. Отказ от предоставления своих персональных данных влечет невозможность Банка исполнить свои функции по определению возможности заключения сделки (в том числе и сделок, по которым Субъект является представителем Стороны договора).
Подтверждаю, что ознакомлен(а) с положениями ФЗ «О персональных данных», права и обязанности в области защиты персональных данных мне разъяснены. Кроме того, я уведомлен, что Оператор имеет право предоставлять информацию по официальному запросу третьих лиц только в установленных законом случаях.
Дата Подпись Ф.И.О. Отметка Ответственного сотрудника (Дата, подпись и ФИО сотрудника, принявшего данное согласие)
Образец 3 (общий).
_________________________________________________
Наименование (Ф.И.О.) оператора
_________________________________________________
Адрес оператора
28
_________________________________________________
Ф.И.О. субъекта персональных данных
_________________________________________________
Адрес, где зарегистрирован субъект персональных данных
_________________________________________________
Номер основного документа, удостоверяющего его личность
_________________________________________________
Дата выдачи указанного документа
_________________________________________________
Наименование органа, выдавшего документ
Согласие на обработку персональных данных
Я, ______________________________________(Ф.И.О.) даю свое согласие на обра-
ботку следующих моих персональных данных: 1. Дата рождения;
2.Пол;
3.Образование.
4______________
для _______________________________________(указать цель обработки персо-
нальных данных).
Предоставляю Оператору право осуществлять все действия (операции) с моими персональными данными, включая сбор, систематизацию, накопление, хранение, обновление, изменение, использование, обезличивание, блокирование, уничтожение.
В случае неправомерного использования предоставленных данных соглашение отзывается письменным заявлением субъекта персональных данных.
Данное соглашение действует с «__» ___________________ 20__ г. по
«__»_______________ 20__ г. Дата _________________
Подпись
|
Образец 4. |
Соглашение об использовании персональных данных кадровым агентством |
|
«___»_________20__г. |
г.______________________ |
Кадровое агентство, именуемое в дальнейшем «Агентство», с одной стороны, и «Соискатель», совместно именуемые «Стороны», заключили настоящий соглашение о нижеследующем:
1. Настоящее соглашение определяет порядок использования Агентством персональных данных Соискателя при предоставлении услуг по трудоустройству.
29
2.Соискатель разрешает Агентству передавать свои персональные данные в форме Резюме любым третьим лицам, а также осуществлять их обработку иным способом в целях, определенных пунктом 1.1. настоящего Соглашения.
3.Срок использования Агентством персональных данных не должен превышать_________________ месяцев с момента заключения настоящего Соглашения.
4.Соискатель имеет право:
требовать от Агентства предоставления отчета об использовании его персональных данных;
требовать от Агентства ознакомления с отчетом о способах размещение этой информации.
5.Соискатель обязуется:
передавать Агентству исключительно достоверную и соответствующую действительности информацию о себе;
сообщать Агентству об изменениях информации в ранее переданных персональных данных в срок не позднее _____________ дней с момента наступления таких изменений.
6.Агентство имеет право:
вносить технические правки в размещаемую (передаваемую, хранимую) им информацию о Соискателе;
распространять и размещать информацию о Соискателе с учетом ограничений, установленных действующим законодательством и настоящим Соглашением;
включать персональные данные Соискателя в свою базу данных и использовать их в порядке и на условиях, установленных действующим законодательством и настоящим Соглашением;
использовать персональные данные Соискателя анонимно и в обобщенном виде для статистических целей.
7.Агентство обязуется:
по требованию Соискателя, предоставлять отчет об использовании и передаче персональных данных третьим лицам;
согласовывать с Соискателем содержание передаваемой третьим лицам информации, составленной по результатам психологического тестирования;
немедленно вносить изменения, блокировать или уничтожать персональные данные Соискателя по его требованию либо по требованию уполномоченного органа власти.
8.Соглашение и его исполнение регулируется в соответствии с законодательством Российской Федерации.
9.Все споры и разногласия между Сторонами по соглашению, в связи с соглашением и/или его исполнением Стороны будут стремиться урегулировать путем переговоров. Если в результате переговоров Стороны не достигли взаимоприемлемого решения, спор подлежит разрешению в суде (указать наименование региона).
10.В случае невыполнения условий настоящего Соглашения Стороны несут ответственность на условиях и в порядке, установленных действующим законодательством.
30
