Персональные данные. Кто, что и зачем должен о нас знать
.pdfАвторы пособия напоминают, что операторы обязаны при обработке персональ-
ных данных принимать требуемые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. Система защиты персональных данных должна строиться только на основе сертифицированных ФСТЭК России и ФСБ России средствах защиты (технических, программных, программно-аппаратных и криптографических). Без наличия соответствующих лицензий проведение мероприятий по защите персональных данных возможно только для информационных систем класса К3, а также для информационных систем класса К4.
Для проведения собственными силами мероприятий по обеспечению безопасности персональных данных для специальных информационных систем, систем 1 и 2 класса и распределенных (например, подключенных к Интернет) систем 3 класса операторы обязаны в установленном порядке получить лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации. Для применения криптографических средств защиты персональных данных (в том числе для изготовления ключей или сертификатов), в зависимости от планируемых действий, потребуются различные лицензии ФСБ России, регламентирующие работы в области криптографической защиты информации.
Обращаем внимание, что все сертифицированные ФСТЭК средства защиты можно посмотреть на сайте ФСТЭК (http://www.fstec.ru/) в разделе «Сведения о Системе сертификации средств защиты информации по требованиям безопасности информации», (http://www.fstec.ru/_razd/_serto.htm) в подразделе «Государственный реестр сертифицированных средств защиты информации».
Итак, лицензирование деятельности по технической защите конфиденциальной информации осуществляет Федеральная служба по техническому и экспортному контролю. Срок действия лицензии составляет 5 лет и по его окончании может быть продлен по заявлению лицензиата.
Условия получения лицензии
Лицензионными требованиями и условиями при осуществлении деятельности по технической защите конфиденциальной информации являются:
1)наличие в штате специалистов, имеющих квалификацию по вопросам технической защиты информации (прошедших специализированные курсы ФСТЭК);
2)наличие помещений для осуществления обработки персональных данных, соответствующих техническим нормам и требованиям по технической защите информации, установленным нормативными правовыми актами Российской Федерации;
3)наличие испытательного и контрольно-измерительного оборудования, прошедшего в соответствии с законодательством Российской Федерации метрологическую поверку (калибровку), маркирование и сертификацию;
4)использование информационных систем, а также средств защиты персональных данных, прошедших процедуру оценки соответствия (аттестованных и
41
(или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации;
5)использование предназначенных для обработки персональных данных программ для электронно-вычислительных машин и баз данных;
6)наличие нормативных правовых актов, нормативно-методических и методи-
ческих документов по вопросам технической защиты информации в соответствии с перечнем, установленным ФСТЭК.
Порядок получения лицензии
Для получения лицензии на деятельность по технической защите персональных данных необходимо выполнить следующие работы:
1)подготовить комплект документов для предоставления в ФСТЭК РФ. К ним относятся:
заявление;
копии учредительных документов (заверенные нотариусом); копии свидетельства о государственной регистрации соискателя лицензии в качестве юридического лица (нотариально заверенные);
копия свидетельства о поставке соискателя лицензии на учет в налоговом органе (нотариально заверенная);
пояснительная записка; копии документов, подтверждающих право собственности, право хозяйственного ведения на помещения;
копия аттестата соответствия на защищаемое помещение; копии документов на информационные системы персональных данных (Технический паспорт, Акт классификации информационной системы, план размещения ОТСС и ВТСС, аттестат соответствия на информационные системы, перечень защищаемых ресурсов информационной системы), описание технологического процесса обработки информации в информационной системе;
копии документов, подтверждающих право на используемые программы для ЭВМ
ибазы данных (лицензии);
сведения о наличии производственного и контрольно-измерительного оборудования, средствах защиты информации, средствах контроля защищенности с приложением копий документов о проверке контрольно-измерительного оборудования;
сведения об имеющихся нормативно-правовых актах, нормативно-методических документах по вопросам технической защиты информации;
2)подготовить не менее двух специалистов, которые будут осуществлять деятельность по защите персональных данных на специализированных курсах ФСТЭК;
3)подготовить и провести аттестацию испытаний защищаемого помещения, которая включает: обследование, разработку пакета организационнораспорядительных документов, подготовку и проведение аттестационных мероприятий;
4)получить нормативно-методические документы: «Специальные требования и рекомендации по технической защите конфиденциальной информации (СТР- К)» и «Сборник временных методик оценки защищенности конфиденциальной информации от утечки по техническим каналам»;
42
5) предоставить документы во ФСТЭК РФ.
Неавтоматизированная обработка персональных данных. Неавтоматизированная обработка персональных данных осуществляется в со-
ответствии с постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 г. «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». В соответствии с указанным нормативным актом, обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее – персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Особо указываем на то, что обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее. «Исходя из этого, некоторые организации полагают, что всю обработку «персональных данных» можно отнести к неавтоматизированной, поскольку во всех случаях имеется факт «обработки персональных данных» при непосредственном участии человека». И это является ошибкой». Так, например, сотрудник организации занес сведения о клиенте в компьютер лишь с целью их распечатать. Такую обработку персональных данных можно считать неавтоматизированной. Но в том случае, если возникнет необходимость эти данные сохранить на компьютере, такая обработка будет являться в том числе и автоматизированной. 9
Как правильно проводить обработку персональных данных без использования средств автоматизации?
Персональные данные при такой обработке должны обособляться от иной информации. Важно помнить, что не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых не совместимы. Для обработки различных категорий персональных данных для каждой из них должен использоваться отдельный материальный носитель.
При разработке и использовании типовых форм документов, в которые предполагается включение персональных данных, должны соблюдаться определенные условия по их содержанию:
а) типовая форма или связанные с ней документы (например, инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки
9 |
Олег Слепов. Бюллетень Jet Info [Электронный ресурс] : № 5 2009 г. — Режим доступа: |
|
http://www.jetinfo.ru/jetinfo_arhiv_detail/?pid=66b92cf733f0c8fc258394e50cc1e1e3&nid=1445dc56d1e3adb78ca1 d70b8e97e7eb&alias=jetinfo_arhiv
43
обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;
б) типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных — при необходимости получения письменного согласия на обработку персональных данных; в) типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться
со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
г) типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.
При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на террито-
рию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия:
1)наличие акта о необходимости ведения такого журнала, содержащего цели, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к ним и ответственных за их ведение и сохранность, сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится оператор;
2)недопустимость копирования содержащейся в таких журналах (реестрах, книгах) информации;
3)персональные данные каждого субъекта могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта на территорию.
Вотношении каждой категории персональных данных должны быть определены места хранения персональных данных (материальных носителей) и установлен перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.
Автоматизированная обработка персональных данных.
Автоматизированная обработка персональных данных –это действия с автома-
тизированными файлами персональных данных. Такая обработка включает следующие операции, осуществляемые полностью или частично с помощью средств автоматизации:
1)хранение данных;
2)осуществление логических и/или арифметических операций с этими данными;
3)изменение, уничтожение, поиск или распространение персональных данных.
Всоответствии со ст. 5 Конвенции Совета Европы от 28.январ 1981 г. персональ-
ные данные, проходящие автоматизированную обработку, должны быть:
1)получены и обработаны добросовестным и законным образом;
2)накопленными для точно определенных и законных целей и не использоваться в противоречии с этими целями;
44
3)адекватными, относящимися к делу и не избыточными применительно к целям, для которых они накапливаются;
4)точными и в случае необходимости обновляться;
5)сохранены в такой форме, которая позволяет идентифицировать субъектов данных, не дольше, чем этого требует цель, для которой эти данные накапливаются.
Напоминаем, что в соответствии со ст. 16 ФЗ «О персональных данных» запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случая, когда имеется его согласие в письменной форме. При этом оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против подобного решения.
Для всех информационных систем персональных данных, находившихся в эксплуатации до введения в действие ФЗ «О персональных данных», должна быть обеспечена их доработка, обеспечивающая безопасность персональных данных в соответствии с требованиями законодательства, в срок до 1 января 2011 г.
«Для функционирующих информационных систем персональных данных доработка (модернизация) систем защиты персональных данных (далее СЗПДн) должна проводиться в случае, если:
изменился состав или структура самой информационной системы или технические особенности ее построения (изменился состав или структура программного обеспечения, технических средств обработки персональных данных, топологии информационных систем персональных данных);
изменился состав угроз безопасности персональных данных в информационной системе;
изменился класс информационной системы персональных данных»10.
Что же необходимо защищать в информационных системах персональных данных?
Постановление Правительства РФ от 17 ноября 2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» требует, чтобы для обеспечения безопасности персональных данных при их обработке в информационных системах осуществлялась защита речевой информации и информации, обрабатываемой техническими средствами, а также информации, представленной в виде информативных электрических сигналов, физических полей, носителей на бумажной, магнитной, магнитно-оптической и иной основе.
В соответствии с вышеуказанным постановлением, а также в соответствии с документом ФСТЭК «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах пер-
10
Там же
45
сональных данных», утвержденным 15 февраля 2008 г., в организациях должны проводиться следующие мероприятия по обеспечению безопасности персональных данных
при обработке в информационных системах:
1)определение угроз безопасности в отношении персональных данных при их обработке в информационных системах, формирование на их основе моделей угроз;
2)разработку на основе таких моделей угроз системы защиты персональных данных, которая обеспечивает нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационной системы;
3)проверку готовности средств защиты информации к применению и составление заключений о возможности их эксплуатации;
4)установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
5)обучение лиц, которые будут эксплуатировать средства защиты информации, правилам работы с ними;
6)контроль за применением средств защиты информации, учет эксплуатационной и технической документации к ним, носителей персональных данных;
7)учет лиц, допущенных к работе с персональными данными в информационной системе;
8)контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
9)проведение расследований и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных; а также принятие мер по предотвращению возможных опасных последствий подобных нарушений;
10)описание системы защиты персональных данных.
Остановимся отдельно на методах защите биометрических персональных дан-
ных.
Авторы пособия считают важным указать на то, что существуют два типа биомет-
рических данных:
1)биометрические данные, которые обрабатываются в информационных системах. Требования к их защите определены в постановлении Правительства РФ от 17 ноября 2007 г. № 781 «Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» и ничем не отличаются от требований к защите обычных персональных данных, которые обрабатываются в информационных системах;
2)биометрические данные, обрабатываемые вне информационных систем персональных данных. Требования по защите таких персональных данных сформулированы в постановлении Правительства РФ от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических
46
персональных данных и технологиям хранения таких данных вне информационных систем персональных данных».
Особенностью 2-го типа биометрических персональных данных является то, что их
материальный носитель должен обеспечивать:
1)защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
2)возможность доступа к записанным на материальный носитель биометрическим персональным данным, осуществляемого оператором и лицами, уполномоченными в соответствии с законодательством Российской Федерации на работу с биометрическими персональными данными;
3)возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись;
4)невозможность несанкционированного доступа к биометрическим персональ-
ным данным, содержащимся на материальном носителе.
При этом в соответствии с п. 8 требований, указанных в постановлении Правительства РФ от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных» оператор биометрических данных, исполь-
зуемых вне информационных систем, обязан:
1)осуществлять учет количества экземпляров материальных носителей;
2)осуществлять присвоение материальному носителю уникального идентификационного номера, позволяющего точно определить оператора, осуществившего запись биометрических персональных данных на материальный носи-
тель.
Технологии хранения биометрических персональных данных вне информационных систем должны обеспечивать доступ к информации, содержащейся на материальном носителе, применение средств электронной цифровой подписи или иных информационных технологий, позволяющих сохранить целостность и неизменность биометрических персональных данных, записанных на материальный носитель, а также проверку наличия письменного согласия субъекта персональных данных на обработку его биометрических персональных данных.
При хранении биометрических персональных данных вне информационных систем должна обеспечиваться регистрация фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.
10.Какие права имеет гражданин при обработке ПД?
Вцелях защиты персональных данных граждан действующее законодательство предоставляет гражданам довольно большой объем прав. Рассмотрим основные из них:
47
Любой гражданин имеет право на доступ к информации, которая хранится о нем в организации любой организационно-правовой формы. Данный доступ предоставляется гражданину бесплатно.
Гражданин имеет право в любое время получать от оператора персональных данных бесплатно следующую информацию:
подтверждение факта обработки персональных данных оператором, а также цель такой обработки;
способы обработки персональных данных, применяемые оператором;
сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
перечень обрабатываемых персональных данных и источник их получения;
сроки обработки персональных данных, в том числе сроки их хране-
ния;
сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных дан-
ных. Образец подобного запроса представлен ниже.
Гражданин имеет право в любое время отозвать свое согласие на обработку сво-
их персональных данных, запретить использование своих персональных данных в определенных целях.
Гражданин имеет право требовать уничтожения и блокирования своих персо-
нальных данных.
Если персональные данные гражданина изменились, либо оператор использует неточные персональные данные, гражданин имеет право требовать уточнения своих пер-
сональных данных, а также блокирования и уничтожения неточных персональных данных (образцы соответствующих заявлений представлены в главе 11 настоящего пособия).
В том случае, если права гражданина в отношении его персональных данных нару-
шены, он имеет право требовать компенсации морального вреда, а также требовать
привлечения к административной и гражданско-правовой ответственности винов-
ных лиц (например, в случаях сбора, хранения и использования данных о гражданине без его согласия).
Гражданин также имеет право защищать свои права путем обращения в
Уполномоченный орган по защите прав субъектов данных (образцы соответствующих заявлений и жалоб представлены в главе 12 настоящего пособия).
Кроме того гражданин имеет право получить от оператора персональных данных следующую информацию:
сведения об операторе;
сведения о месте нахождения оператора,
Рассмотрим права субъекта персональных данных более подробно.
Всоответствии с ч. 3 ст. 14 ФЗ «О персональных данных» для получения доступа
ксвоим персональным данным у оператора гражданину необходимо:
обратиться лично;
прислать запрос.
48
Указанный выше запрос должен содержать:
1)номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя;
2)сведения о дате выдачи указанного документа и выдавшем его органе;
3)собственноручную подпись субъекта персональных данных или его законно-
го представителя.
При составлении запроса нужно постараться максимально полно указать информацию о себе, которая может помочь оператору в поиске информации, в ряде случаев одной фамилии, имени, отчества может оказаться недостаточно (например, при обращении с запросом к бывшему работодателю на большое предприятие, или к компании, которая оказывает массовые услуги). Оператор обязан ответить гражданину (предоставить запрошенную информацию) в течение 10 рабочих дней, с момента получения запроса. Отказ должен быть мотивированным и предоставлен в письменном виде и со ссылкой на действующее законодательство.
Как упоминалось выше, ФЗ «О персональных данных» требует от оператора предоставить возможность субъекту ознакомиться со своими персональными данными. Доступ к данным о гражданине, которые хранит оператор, может быть предоставлен в любой форме, в зависимости от того, как хранятся данные. Например, с содержанием своих персональных данных, которые находятся в электронной базе данных, гражданин может познакомиться как при личном посещении организации-оператора на мониторе компьютера, так и получив от оператора выписку из базы. Если персональные данные содержатся в базе, расположенной в сети Интернет, или на странице сайта, то доступ к ним может быть предоставлен путем указания ссылки на соответствующую страницу .
Вся информация должна предоставляться безвозмездно.
Однако ФЗ «О персональных данных» допускает возможность отказа субъекту персональных данных в их предоставлении. Так ч. 5 ст. 14 ФЗ «О персональных данных» предусматривает исчерпывающий перечень оснований отказа в праве субъекта на доступ к своим персональным данным, а именно:
1)если обработка персональных данных, полученных в результате оперативнорозыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка
2)если обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими ему обвинение по уголовному делу, либо применившими к нему меру пресечения до предъявления обвинения (в ряде предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев допускается ознакомление подозреваемого или обвиняемого с такими персональными данными)
3)если предоставление персональных данных нарушает конституционные права и свободы других лиц.
Образец запроса на предоставлении информации о персональных данных
49
Руководителю ООО_____________________" Г-ну ______________
От _______________(Ф.И.О.) проживающего по адресу: _______________________
паспортные данные ________________
выдан ______________________
Запрос на получение информации о персональных данных
С 20__г. года я регулярно получаю рекламную продукцию Вашей организации на свой адрес.
В соответствии со ст. 14 ФЗ «О персональных данных» прошу предоставить мне следующие сведения:
1)из каких источников Вами были получены мои персональные данные;
2)с какой целью они хранятся и используются;
3)как обрабатываются (хранятся, систематизируются и распространяются) мои персональные данные;
4)кто имеет доступ к данным в настоящее время и кому он может быть предоставлен в будущем;
5)каковы сроки хранения данных и порядок их уничтожения.
Дата
Подпись
Как было подробно рассказано в главе 5 настоящего пособия, ст. 9 ФЗ «О персональных данных» предоставляет право физическому лицу, являющемуся субъектом персональных данных самостоятельно принимать решение о даче разрешения на предоставление и обработку своих персональных данных. Такое согласие дается в большинстве случаев в письменной форме. Однако ФЗ «О персональных данных» предусматривает ряд обстоятельств, когда субъект персональных данных обязан предоставить свои данные вне зависимости от своего желания. В соответствии с ч. 2 ст. 9 ФЗ «О персональных данных» это происходит, если имеется необходимость защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороноспособности страны и безопасности государства .
Гражданину (субъекту персональных данных) важно помнить, что в случае выяв-
ления неправомерных действий с персональными данными в обязанности оператора входит устранение допущенных нарушений в срок, не превышающий трех рабочих дней с даты такого выявления. Если нарушения устранить невозможно, то оператор в указанный срок обязан уничтожить персональные данные. Как устанавливает ч. 3 ст. 21 ФЗ «О персональных данных», обо всех предпринятых им действиях оператор обязан уведомить субъекта персональных данных или его законного представителя. Если цель обработки персональных данных была достигнута, оператор обязан незамедлительно прекратить их обработку и уничтожить персональные данные в трехдневный срок .
50
