Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Уч - Информационное право (Бачило).doc
Скачиваний:
293
Добавлен:
01.03.2016
Размер:
2.29 Mб
Скачать

12.4. Персональные данные — особая категория информации по доступу

В конце июля 2006 г. был принят Федеральный закон «О персональных данных». Он призван урегулировать от­ношения по поводу большого и сложного массива в струк­туре информационных ресурсов России. Одновременно была ратифицирована Конвенция Совета Европы «О защи­те физических лиц при автоматизированной обработке пер­сональных данных» от 28 января 1981 г., что выравнивает положение страны в мировом информационном простран­стве и упорядочивает правила работы с такими данными.

Федеральный закон от 27.07.2006 № 152-ФЗ «О персо­нальных данных» (далее — Закон о персональных данных) регулирует отношения, связанные с обработкой персональ­ных данных, осуществляемой федеральными органами го­сударственной власти, органами государственной власти субъектов РФ, иными государственными органами, орга­нами местного самоуправления, юридическими лицами, физическими лицами с использованием средств автомати­зации или без использования таких средств, если обработка персональных данных без использования таких средств со­ответствует характеру действий (операций), совершаемых с персональными данными с использованием средств ав­томатизации (ст. 1). Предметом данного Закона является такой вид и категория информации, как персональные дан­ные. Объектом регулирования этого Закона являются от­ношения, связанные с обработкой названной информации в условиях использования информационных технологий.

Закон определяет понятие персональных данных в п. 1 ст. 3. Персональные данные — любая информация, относя­щаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональ­ных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социаль­ное, имущественное положение, образование, профессия, доходы, другая информация. Заметим, что слова: «любая информация» и завершающие слова в этом определении — «другая информация», по существу, делают перечень от­крытым и фиксируют отсутствие критериев, по которым те или иные сведения о человеке относятся к персональным данным.

Предмет и объект регулирования в целом ясны. Это об­работка персональных данных преимущественно на основе информационных технологий. Статья 1 Закона о персо­нальных данных содержит пять случаев ограничений сфе­ры его действия, которые касаются:

1) обработки персональных данных физическими лица­ми исключительно для личных и семейных нужд, если при этом не нарушаются нрава субъектов этих данных;

2) организации хранения, комплектования, учета и ис­пользования содержащих персональные данные докумен­тов Архивного фонда РФ и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;

3) обработки подлежащих включению в Единый госу­дарственный реестр индивидуальных предпринимателей сведений о физических лицах, если такая обработка осу­ществляется в соответствии с законодательством РФ в свя­зи с деятельностью физического лица в качестве индивиду­ального предпринимателя;

4) обработки персональных данных, отнесенных в уста­новленном порядке к сведениям, составляющим государ­ственную тайну;

5) предоставления уполномоченными органами инфор­мации о деятельности судов в Российской Федерации в со­ответствии с Федеральным законом от 22.12.2008 № 262-ФЗ «Об обеспечении доступа к информации о деятельности су­лои в Российской Федерации».

Очень важно уяснить цель Закона. Она сформулирована достаточно лаконично. Согласно ст. 2 «целью закона явля­ется обеспечение защиты прав и свобод человека и гражда­нина при обработке персональных данных, в том числе за­щиты прав на неприкосновенность частной жизни, личную и семейную тайну».

Понятие обработки персональных данных

В данном случае рассматриваем содержание Закона с учетом его значения для установления правового режима персональных данных как особой категории информации ограниченного доступа. Важно отметить, что в системе нор­мативно закрепленных дефиниций находится определение термина «обработка персональных данных». Закон понима­ет под обработкой персональных данных следующие дей-ствия (операции): сбор, систематизацию, накопление, хра­нение, уточнение (обновление, изменение), использование, распространение (в том числе передача), обезличивание, блокирование, уничтожение персональных данных. Это важно, так как соблюдение режима персональных данных будет проявлять себя по каждому шагу обработки.

Закон определяет следующие принципы обработки пер­сональных данных.

1) законность целей и способов их обработки и добро­совестность;

2) соответствие целей обработки персональных данных целям, заранее определенным и заявленным при сборе пер­сональных данных, а также полномочиям оператора;

3) соответствие объема и характера обрабатываемых персональных данных, способов их обработки ее целям;

4) достоверность персональных данных, их достаточ­ность для целей обработки, недопустимость обработки из­быточных персональных данных по отношению к целям, заявленным при сборе персональных данных;

5) недопустимость объединения созданных для несовме­стимых между собой целей баз данных информационных систем персональных данных.

В соответствии с этим Законом категория «персональ­ные данные» по своему составу неоднородна. Закон о пер­сональных данных вводит понятие «специальные катего­рии». К ним. согласно ст. 10, отнесена информация, которая касается расовой, национальной принадлежности, полити­ческих взглядов, религиозных, философских убеждений, со­стояния здоровья, интимной жизни. Обработка этих данных не допускается, за исключением случаев, предусмотренных ч. 2 этой статьи. Всего таких ограничений восемь. В системе персональных данных выделены и такие, которые находят­ся в «общедоступных источниках персональных данных»

Законом легализованы и биометрические персональные данные — сведения, которые характеризуют физиологи­ческие особенности человека и на основе которых можно установить его личность (биометрические персональные данные). Они могут обрабатываться только при наличии согласия субъекта персональных данных, за исключением случаев, когда осуществляется правосудие, реализуется за­конодательство РФ о безопасности, оперативно-розыскной деятельности, законы о государственной службе, уголовно-исполнительное законодательство, а также нормы зако­нов о порядке выезда и въезда в Российскую Федерацию (ст. 11).

Практические вопросы обеспечения конфиденциальности персональных данных

Текст Закона о персональных данных выявляет и во­просы, которые предстоит разрешать в процессе реализа­ции правового режима конфиденциальности персональных данных.

Первый вопрос касается субъектов отношений, связан­ных со всем комплексом деятельности, охваченной поняти­ем «обработка». Совершенно очевидно, что реализация этих действий осуществляется разными субъектами, имеющими различный правовой статус и набор прав и обязанностей.

В тексте данного Закона все разнообразие субъектов представлено термином «оператор». Под оператором зако­нодатель понимает «государственный орган, муниципать-ный орган, юридическое или физическое лицо, организую­щие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обра­ботки персональных данных» (п. 2 ст. 3).

Положение о разделении операторов на «организую­щих» и «осуществляющих» обработку этой информации не находит развития в Законе. Но в связи с этим вопросы возникнут в дальнейшем, когда речь пойдет о конкретных действиях по реализации и защите прав субъектов персо­нальных данных.

Немаловажен вопрос и о том, кто и в какой степени ис­пользует персональные данные, собранные и находящиеся в информационных системах, которые создают государ­ственные и муниципальные органы (ст. 13). Представляет­ся целесообразным выделить, по крайней мере, два уровня операторов. К первому отнесем органы государственной власти, местного самоуправления и других организаций, которые определяют цели сбора и направления работы с информацией о субъектах персональных данных и созда­ют автоматизированные информационные системы персо­нальных данных (далее — АИС ПД) — операторы первого уровня.

Поскольку обработка информации в полном наборе операций предполагается в автоматизированном режиме на базе информационных технологий, то ЛИС ПД могут быть как подразделениями операторов первого уровня, так и специализированными организациями (государственные унитарные предприятия (ГУН) или частные организации), которым в порядке аутсорсинга передаются функции по об­работке персональных данных. Это операторы, условно, второго уровня.

Неизбежно возникнут вопросы: кто из них реализует постановку целей обработки, критерии систематизации информации, определяет источники информации, круг об­служиваемых субъектов персональных данных? Главное — в каком режиме осуществляется обработка персональных данных и кто устанавливает этот режим относительно кон­кретного набора персональных данных при осуществлении обработки. Например, сведения об избирателях, участниках референдума формирует и уточняет глава местной админи­страции муниципального района, городского округа вну­тригородской территории города федерального значения, а в случаях, предусмотренных законом субъекта РФ города федерального значения, — руководитель территориального органа исполнительной власти города федерального зна­чения. В п. 7.1 ст. 17 Федерального закона от 12.06.2002 № 67-ФЗ «Об основных гарантиях избирательных прав и права на участие в референдуме граждан Российской Федерации» установлено: «Лица, представляющие сведе­ния об избирателях, участниках референдума, несут от­ветственность за достоверность и полноту этих сведений, а также за своевременность их представления». Кто эти лица? Ответ находим в норме, в которой говорится о том, что список составляется по факту проживания гражданина на определенной территории, а сведения об этом представ­ляются «органами, осуществляющими регистрацию граж­дан Российской Федерации по месту пребывания и по ме­сту жительства в пределах Российской Федерации» (п. 2 ст. 16). Эта информация представляется главе местной ад­мимистрации или руководителю территориального органа исполнительной власти органами Федеральной миграцион­ной службы.

Далее на основе сведений, поступивших из соответству­ющего органа исполнительной власти или органа местного самоуправления, избирательными комиссиями составляют­ся списки по участкам. Проблема согласия или инициативы избирателя при этом не оговаривается, так как процедура определена федеральным законом без обязательного со­гласия гражданина. Избиратель или участник референду­ма может проверить свои данные в списках избирателей, внести исправления при необходимости и при соблюдении установленных сроков, получить сведения о себе, в том чис­ле и на машиночитаемых носителях, а также имеет право знать, кто и в каких целях использует или использовал эту информацию и кому она принадлежит. Список избирателей, участников референдума составляется соответствующей комиссией, в том числе с использованием Государственной автоматизированной системы РФ «Выборы» (ГАС «Выбо­ры»), отдельно по каждому избирательному участку, участ­ку референдума на основании сведений, представляемых по установленной форме. Операторами в данном случае выступают и органы исполнительной власти, составляю­щие список избирателей, и органы регистрации (учета). Заметим, что в данном случае речь должна идти о регистра­ции (учете) населения, а не избирателей. Избирательные комиссии на основе полученных сведений от соответству­ющих органов формируют списки избирателей по избира­тельным участкам. Причиной неясности в данном случае является отсутствие обозначения конкретных функций или порядка их разграничения, сферы ответственности между тремя вилами операторов.

Встает вопрос и о том, какие органы исполнительной власти и органы местного самоуправления имеют право ис­пользовать списки избирателей в своих целях. Некоторая деликатность при этом возникает относительно определе­ния того, какой вариант списка избирателей хотят получить от Центральной избирательной комиссии или избиратель­ной комиссии более низкого уровня: тот, который составлен избирательной комиссией до голосования, или тот, который заполняется окончательно в процессе представления изби­рателем документов для голосования. Этот вариант вклю­чает паспортные данные, которые не являются открытой информацией, и подпись избирателя, которая в настоящее время не включена в состав персональных данных.

Некоторые сложности могут возникнуть в связи с тем, что в Законе о персональных данных не упоминается о та­кой категории субъектов, как пользователь.

Органы государственной власти, органы местного само­управления, юридические лица, выступая организаторами обработки персональных данных, одновременно являются и пользователями получаемого продукта в результате обра­ботки. Пользователями могут быть и иные субъекты, право­вой статус которых в данном случае имеет значение. Права и обязанности пользователя базами данных системы ГАС «Выборы» должны быть определены с учетом реализации задач и целей как государства, так и всего общества, а глав­ное — обеспечения прав и интересов граждан — субъектов персональных данных. Ответственные субъекты за эту фазу работы с персональными данными должны быть обозначе­ны, так как важен вопрос о полномочиях по использованию персональных данных.

Сбор, систематизацию (по целям), накопление, хранение, уточнение, блокирование могут осуществлять организации АИС ПД по договору с государственными органами, органа­ми местного самоуправления, а также другие субъекты в со­ответствии с их положениями или уставами. Однако об этом в тексте Закона ничего не сказано. Нужен ответ на вопрос, в каких пределах обработчик имеет право использовать и распространять персональные данные, с которыми он работает по договору. Сотрудники АИС ПД использовать обрабатываемые персональные данные не имеют права, кро­ме как в ходе работы с ними. Распространять (передавать) персональные данные, находящиеся в обработке, возможно только в системе оператора в период обработки, т.е. испол­нения заказа. Другие формы распространения персональ­ных данных должны быть строго определены нормативно. В ч. 2 ст. 6 Закона о персональных данных перечислены слу­чаи, когда согласие субъекта персональных данных на об­работку его данных не требуется. Это касается обработки:

1) в соответствии с федеральным законом, а также в связи с реализацией международных договоров РФ о реадмиссии;

2) по договору с субъектом персональных данных;

3) дан­ных для статистики при обезличивании персональных дан­ных;

4) для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если он не в состоянии выразить свое согласие;

5) в системе связи;

6) в целях деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при усло­вии, что при этом не нарушаются права и свободы субъекта персональных данных;

7) персональных данных, подлежа­щих опубликованию в соответствии с федеральными зако­нами, в том числе персональных данных лиц, замещающих должности государственной гражданской службы, персо­нальных данных кандидатов на выборные государственные или муниципальные должности.

Нельзя сказать, что формулировка п. 6 ч. 2 ст. 6 Закона о персональных данных достаточно ясна при определении деятельности журналиста и иных субъектов творческих профессий как пользователей. Кто и в какой степени кон­тролирует нарушения в таких случаях?

Обезличивание персональных данных — тоже вопрос непростой. Эта операция осуществляется по установлен­ному порядку и при наличии соответствующих распоряди­тельных документов компетентного органа.

Обращаем внимание на комплекс вопросов, касающих­ся субъектов обработки персональных данных, их правово­го статуса потому, что вопрос об ответственности каждого из обозначенных видов субъектов потребует детализации и принятия дополнительных нормативных правовых актов, разработки подзаконных актов для определения сферы от­ветственности каждого вида субъектов, порядка разграни­чения функций между ними.

Как хранить персональные данные?

Еще одна группа вопросов связана с процедурами хра­нения и уничтожения персональных данных. Существуют сроки хранения, установленные Федеральным законом «Об архивном деле в Российской Федерации», независи­мо от носителя. Они касаются и электронных документов, содержащих персональные данные. Как известно, относи­тельно определенной части персональных данных, учиты­ваемых, например, в системах кадров, эти сроки достаточно большие — 75 лет. Но в ст. 21 Закона о персональных дан­ных говорится о трех вариантах уничтожения персональ­ных данных безотносительно к их категории и признакам. Вариант, представленный в ч. 4 этой статьи, предусматри­вает, что персональные данные уничтожаются в случаях достижения цели обработки персональных данных. Представляется, что цель обработки в зависимости от комплекса реализуемых операций оператором второго уровня состо­ит в создании определенного информационного результа­та (продукта), который используется заказчиком. В связи с этим незамедлительное уничтожение персональных дан­ных после достижения цели вызывает вопросы, которые требуют уяснения. Прежде всего необходима дифференци­ация форм результатов обработки и их адресность, режим использования. По этому поводу специалисты высказыва­лись еще в период обсуждения проекта закона. Однако они не привлекли должного внимания. Оговорка «если иное не предусмотрено федеральными законами» не решает дела. Не многие действующие законы обращают внима­ние на обработку персональных данных (кроме Трудового кодекса РФ, НК РФ и Федерального закона от 30.12.2004 № 218-ФЗ «О кредитных историях»).

При постановке вопроса об обработке персональных данных в режиме управленческого и делового обращения таких сведений речь идет об их временном хранении у того субъекта, который в соответствии с его компетенцией со­бирает, учитывает, хранит и использует эту информацию. Известно, что в архивной практике процедура уничтоже­ния информации, тем более связанной с персональными данными, регулируется особым режимом. А поскольку в соответствии с Федеральным законом «Об архивном деле в Российской Федерации» правила хранения распространя­ются и на электронные документы, то с ними приходится считаться и на этапе оперативной работы как с объектами временного хранения. Простая отмашка от архивного за­конодательства не решает эти вопросы до конца. Уничто­жение персональных данных в указанных случаях должно быть согласовано с архивным законодательством, по край­ней мере, в части управленческой документации.

Например, в законе «О персональных данных» Венгер­ской Республики1 указано, что «положение об обязатель­ном уничтожении данных, за исключением случаев их неза­конного использования, не применяется к персональным данным, сведения о носителе которых подлежат архивному хранению в соответствии с законодательством об охране архивных материалов». В соответствующем законе Испа­нии в разделе о картотеках государственных лиц содержит­ся норма, в соответствии с которой «в распоряжениях, при­нимаемых для уничтожения картотек, должно быть указано предназначение этих картотек и должны быть предусмотре­ны меры по их уничтожению». В других случаях говорится не об уничтожении, а об «изъятии» персональных данных2. Между тем подобных норм в российском законе не преду­смотрено. Поэтому не ясно, кто принимает решение и в ка­кой форме, с каким обоснованием. Если по решению субъ­екта персональных данных, то целесообразно прекратить обработку данных, можно даже изъять их из базы данных, но история работы с такими данными должна в любом слу­чае сохраняться в архиве автоматизированной информа­ционной системы определенного субъекта, к компетенции которого относится работа с персональными данными.

Согласно п. 3 ч. 3 ст. 23 Закона о персональных дан­ных, уполномоченный орган по защите прав субъектов персональных данных имеет право требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных. Даже эта, более точная, формулировка не разъясняет, какие могут быть последствия после уничтожения.

Есть и еще один вопрос, связанный с субъектами, дей­ствующими в зоне работы с персональными данными. В ч. 1 ст. 23 Закона о персональных данных определено, что уполномоченным органом по защите прав субъектов персональных данных является федеральный орган испол­нительной власти, осуществляющий функции по контро­лю и надзору в сфере информационных технологий и связи. Однако прерогатива создания такого органа принадлежит по Конституции Государственной Думе. Уполномоченный но правам человека — это особый институт. Уполномочен­ным органом по защите прав субъектов персональных дан­ных вряд ли может быть орган исполнительной власти от­раслевого направления.

Для практического применения Закона о персональных данных важен вопрос о государственном регистре населе­ния. Ни один национальный проект, ни одна реформа, да и любая отраслевая и функционально определенная задача в деятельности государства не мо!ут быть реализованы без учета численности, состава и состояния необходимых пара­метров населения Закон о персональных данных преду­смотрел возможность создания государственного регистра населения. Но это должен быть другой, самостоятельный федеральный закон. Указанная же норма Закона сформи­рована без учета того, что государственные регистры насе­ления (ГРН) уже созданы и используются многими субъ­ектами РФ.

При применении Закона о персональных данных необ­ходимо уделить внимание правовой основе реализации всех направлений обработки и работы с персональными дан­ными. В определении термина «обработка», о чем мы уже говорили, перечислены девять видов работ — действий (операций) с персональными данными разных операторов. Но в тексте гл. 4 «Обязанности оператора» речь идет только о сборе, обеспечении безопасности, об устранении наруше­ний законодательства, допущенных при обработке, а также об уточнении, блокировании и уничтожении персональных данных, о сообщении об обработке и праве обрабатывать персональные данные без уведомления уполномоченного органа по защите прав субъектов персональных данных. И это все правильно. Однако такие формы работы (опера­ции), как систематизация, распространение, использование, в том числе и передача через глобальные сети, остались за пределами внимания законодателя. И это при том, что рынок наполнен базами персональных данных самых раз­личных органов и систем.

В рассматриваемом Законе содержится специальная статья о трансграничной передаче персональных данных. Такая передача может осуществляться по желанию самого субъекта персональных данных и в силу закона. Существует много международных договоров об обмене информацией, в том числе и персональными данными в условиях борьбы с преступностью, террористической и прочей опасной для общества деятельностью. На первом плане при этом — обе­спечение безопасности таких данных. И в ст. 12 Закона о персональных данных говорится об этом. Степень защиты у принимающей персональные данные стороны не может быть ниже, чем у передающей.

В связи с трансграничной передачей персональных дан­ных актуален вопрос о признании электронной цифровой подписи в разных информационных и правовых системах. Но если к персональным данным относятся сведения лич­ного характера по определенным вопросам, биометрические персональные данные, то вопрос о личной, аналоговой, элек­тронной цифровой подписи не включается в систему персо­нальных данных. Возможно, это тема для обсуждения?

Несмотря на множество вопросов, которые возникают относительно принятого Закона о персональных данных и, несомненно, еще возникнут в практике его применения, следует в целом позитивно оценить сам факт появления такого Закона. Значимость любого закона определяется не только тем, что он регулирует определенный комплекс вопросов, волнующих общество, но и в том, что он про­буждает устремление науки и практики к размышлениям о дальнейших путях совершенствования правовой основы тех или иных отношений в обществе.

Контрольные вопросы

1. Дайте понятие правового режима ограничения свободы доступа к информации.

2. Что вы знаете о категориях информационных ресурсов ограни­ченного доступа?

3. Каковы цели и основания ограничения свободы доступа к ин­формации?

4. Почему и как охраняется конфиденциальность коммерческой тайны?

5. Какая информация не подлежит ограничению по доступу и по­чему?

6. Что вам известно о персональных данных как особой категории конфиденциальной информации?

7. Как в Законе о персональных данных определена их обработ­ка?

8. В каких случаях не требуется согласие субъекта персональных данных на обработку его данных?

Литература

1. Антопольский, А. А. Коммерческая тайна: нормы закона и реальные правоотношения / А. А. Антопольский //Те­оретические проблемы информационного нрава. — М. : ИГИ РАН, 2006.

2. Арешев, А. Г. Персональные данные в структуре инфор­мационных ресурсов. Основы правового регулирования / А. Г. Арешев, И. Л. Бачило, Л. А. Сергиенко. — М.: ИГП РАН, 2006.

3. Арешев, А. Г. Уполномоченный орган по защите прав субъектов персональных данных. Новый институт в рос­сийском законодательстве / А. Г. Арешев // Правовые понятия и категории в контексте информационного пра­ва. - М., 2006. - С. 169-181.

4. Бачило, И. Л. Права человека в информационном обще­стве / И. Л. Бачило // Аналитические записки. Спе­циальный выпуск: Права человека и нрава народа. — Вып. 18. - М., 2006. - С. 163-186.

5. Комарова, Т. Ю. Законодательное регулирование доступа к официальной информации / Т. Ю. Комарова // Теоре­тические проблемы информационного нрава. — М.: ИГП РАН, 2006. - С. 122-134.

6. Кузнецов, П. У. Правовой режим как категория и метод информационного права / П. У. Кузнецов // Правовые понятия и категории в контексте информационного пра­ва. - М.: ИГП РАН, 2006. - С. 12-31.

7. Паршуков, М. И. Проблема реализации принципа баланса интересов в информационной сфере (на примере закона «О коммерческой тайне») / М. И. Паршуков // Право­вые понятия и категории в контексте информационного права. - М., 2006. - С. 83-89.

8. Потрашкова, О. А. О правовой природе секретов произ­водства (ноу-хау) // Информационное право. — 2008. — №2.

9. Потрашкова, О. А. Правовой режим ноу-хау // Инфор­мационное право. — 2007. — № 3.