Где предпочтительно обрабатывать персональные данные
Перейти к содержимому

Где предпочтительно обрабатывать персональные данные

  • автор:

Персональные данные: как хранить, обрабатывать и защищать по закону

Персональные данные (ПДн) — это любая информация, относящаяся прямо или косвенно к определенному физическому лицу. Рассказываем в материале Selectel, о типах ПДн, как правильно их хранить, обрабатывать и законно защищать.

Когда сайт или приложение собирает информацию о пользователях (физических лицах), то владелец ресурса считается оператором персональных данных (ПДн). Личный кабинет в приложении, форма сбора email на сайте или отслеживание геолокации — это всё сбор ПДн. Когда владелец ресурса становится оператором ПДн, то подпадает под 152-ФЗ — закон «О персональных данных», в котором много правил, как оператор обязан обращаться с ПДн, чтобы обеспечивать безопасность полученной информации.

Чтобы определить, что такое ПДн и как с ними работать, обратимся к Федеральному закону №152-ФЗ «О персональных данных». В законе есть следующее определение персональных данных:

«Персональные данные — это любая информация, относящаяся прямо или косвенно к определенному физическому лицу»

Телефон, email, фотография, ФИО — всё это может считаться ПДн.

Также к ПДн можно отнести:

  • национальность;
  • политические, философские и религиозные взгляды;
  • место регистрации;
  • информацию о здоровье, отпечатки пальцев и образцы голоса;
  • информация о судимостях;
  • номер телефона и электронная почта;
  • СНИЛС, ИНН и паспортные данные;
  • ссылки на личные страницы и cookies.

Но есть нюансы. В совокупности друг с другом эти данные могут считаться ПДн, а по отдельности — не всегда. Например, сам по себе адрес электронной почты не ПДн — это абстрактные данные. Но адрес почты «[email protected]», который принадлежит Петрову Петру Петровичу — это ПДн.

Аналогично с телефоном — сам по себе номер это не ПДн. Но если в базе телефонного оператора указано, что владелец номера +7999-999-99-99 — Петров Петр Петрович, то это уже персональные данные. По ним оператор идентифицирует владельца.

Фотография человека всегда является ПДн, однако они не всегда являются биометрическими ПДн, на сбор которых требуется письменное согласие. К примеру, фотография на пропуске — это ПДн, потому что требуется для сверки с лицом человека при входе.

Фамилия, имя и отчество тоже не всегда ПДн. Например, когда мы не знаем человека и без дополнительной информации затруднительно его идентифицировать. Информация «Петров Петр Петрович» ничего нам не говорит — полных совпадений может быть сотни. Но если у нас есть сопоставление, что у Петрова Петра Петровича номер телефона +7-999-999-9999, то это уже ПДн.

Часто ФИО задает контекст и становится ключевой частью в персональной информации, без которой большая часть данных теряет смысл. Например, когда мы анонимно опрашиваем посетителей сайта о размере зарплаты, то не собираем ПДн. Но если через опрос мы выясняем фамилии и имена, то эта информация уже ПДн.

Полного списка ПДн нет. Данные из списка не всегда относятся к ПДн. Поэтому в 152-ФЗ нет эталонного перечня информации, или законченного списка, по которому было бы понятно, из чего состоят персональные данные. Причина в том, что они зависят от контекста.

Если по набору информации можно идентифицировать человека, как личность, то это ПДн. Если для идентификации нужна дополнительная информации — набор данных уже не ПДн.

Примечание. 152-ФЗ не уникален. В Европе действует его аналог — Регламент по защите ПДн (GDPR). GDPR похож на 152-ФЗ, но есть и различия. Например, в GDPR ПДн считаются не только адрес, ФИО или геолокация, но и религиозные, философские, политические взгляды.

Постановление правительства №1119 делит ПДН на 4 категории для информационных систем:

  • общедоступные;
  • специальные;
  • биометрические;
  • иные.

Кажется, что данные, которые известны родным, друзьям или работодателю, однако это в корне неверно. По закону ПДн из общедоступных источников — это только справочники и адресные книги, данные в которые заносятся только с согласия субъекта ПДн. Данные, которые можно найти в интернете общедоступными не являются.

Определенные ПДн входят в категорию специальных, а именно информация о:

  • расе, национальности и религии;
  • политических и философских взглядах;
  • здоровье;
  • подробностях личной жизни;
  • судимостях.

Это информация о физиологических и биологических особенностях человека:

  • отпечатки пальцев;
  • генетическая информация;
  • рисунок радужной оболочки глаз;
  • образцы голоса;
  • фотографии.

Но есть нюанс. В 2013 году Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций разъяснила, что здесь тоже важен контекст:

Если вы сдали кровь для анализов, то это не биометрические данные — информация с результатами не используется, чтобы выяснить личность. Но отпечатки пальцев, которые требуются для входа офис, уже биометрические данные — узоры на пальце используются для опознания личности.

Сюда входят ПДн, что не относятся ко всем предыдущим. Например:

  • электронная почта или геолокация;
  • информация о принадлежности к определенной социальной группе;
  • стаж работы;
  • и т.д.

В законе есть две сущности: субъект и оператор ПДн.

Субъектом персональных данных считается человек, чьи персональные данные использует оператор ПДн, например, собирает.

Субъект — это физическое лицо: владелец аккаунта в соцсети, посетитель сайта или покупатель в магазине. Например, клиент интернет-магазина заказал ноутбук, а чтобы его получить, выбрал курьерскую доставку, оставив фамилию, имя, адрес и телефон. По этим данным можно определить личность покупателя, поэтому теперь он субъект ПДн, а магазин — оператор.

Оператор — это физическое лицо или организация (государственная или частная), которая собирает, обрабатывает, хранит и распространяет ПДн, определяет цели и содержание их обработки.

Например, операторами становятся работодатели, когда соприкасаются с личными данными сотрудников. Даже если сотрудник всего один — работодатель уже оператор.

Рассмотрим, как оператору собирать, хранить, обрабатывать и защищать ПДн.

Условия. Если на сайте или в приложении есть возможность зарегистрироваться, заполнить анкету, заказать товар или подписаться на рассылку — это ресурс уже собирает ПДн. В 14 статье 152-ФЗ сказано, что собирать персональные данные можно только с разрешения пользователей. Для этого оператор обязан получить письменное согласие того, чьи данные собирает. Но в интернете письменную форму согласия заменяют на электронную.

В электронной форме сбора ПДн должна быть «Политика конфиденциальности», где описана причина сбора, что будет происходить с данными, кто будет хранить, обрабатывать и как долго. Также там должно быть указано, как субъекту отозвать разрешение на обработку.

Под каждой формой необходимо добавить чекбокс с текстом: «Соглашаюсь на обработку персональных данных в соответствии с политикой конфиденциальности». Без «галочки» пользование ресурсом должно быть невозможно.

Для сбора cookies тоже понадобится разрешение на сбор ПДн.

Обычно новым пользователям показывается всплывающее окно с предупреждением, что сайт собирает cookies, IP и геолокацию, а если пользователь не согласен, то может не пользоваться сайтом. Но эта информация также должна быть продублирована в документе «Последствия отказа предоставить персональные данные».

Исключения. Согласие на сбор ПДн нужно не всегда. Полный список исключений указан во втором пункте 22 статьи 152-ФЗ, но если кратко, то разрешение не обязательно для сбора общедоступных данных, обезличенной статистики, СМИ и работодателям, когда они собирают данные у сотрудников для соблюдения ТК. При этом все данные, естественно, не должны передаваться третьим лицам. Чаще всего, на сайты, приложения и, в целом, на коммерческие ресурсы в интернете, исключения не распространяются.

Примечание. Когда оператор передает ПДн в облако, у оператора должно быть согласие субъекта, а также обязательно нужно удостовериться, что ЦОД соответствует 152-ФЗ и имеет все необходимые лицензии (о них ниже). Это гарантия спокойной работы и отсутствия в дальнейшем проблем с Роскомнадзором. Например, облако на базе VMware в Selectel соответствует 152-ФЗ и требованиям Роскомнадзора, имеет лицензии ФСТЭК и ФСБ, и может хранить данные любых категорий.

Всё, что происходит с ПДн — это обработка:

  • передача по сети;
  • запись;
  • хранение;
  • извлечение;
  • изменение;
  • обезличивание;
  • анализ;
  • удаление.

Сбор — это тоже обработка.

Обработка бывает трех видов:

  • Автоматизированная — с помощью СВТ (средств вычислительной техники). Это компьютеры, телефоны и другие электронные устройства, базы данных, криптографические средства защиты, программы, скрипты.
  • Смешанная — обработка человеком при участии СВТ. Например, когда в бухгалтерии вбивают в программу данные из бумажного заявления на отпуск.
  • Неавтоматизированная — без автоматизации.

Условия. Как и сбор, обработка ПДн должна проходить с разрешения субъектов. Для обработки должны быть четкие цели, например, для рассылки. В соответствии с целями, можно обрабатывать только ограниченный набор данных и не больше. Например, для рассылки не нужны паспортные данные и ИНН.

Исключения. Разрешение не обязательно в тех же исключительных случаях, что и для сбора. Но есть и дополнительные, например:

  • разрешение не обязательно госорганам: для предоставления госуслуг, в судопроизводстве, и в других случаях, когда этого требует закон;
  • при неавтоматизированной обработке;
  • когда человек сам опубликовал свои данные публично;
  • когда все данные — это только ФИО.

Опять же, на большинство ресурсов в интернете исключения не распространяются.

Если информация о субъектах хранится на серверах, жестких дисках, флешках, в облаке или даже в распечатанном виде — это называется хранением персональных данных.

Условия. К хранению ПДн много требований со стороны 152-ФЗ.

  • Данных нужно хранить столько, сколько достаточно для обработки.
  • Информация должна храниться так, чтобы можно было определить субъекта.
  • Если данных не хватает или они неточные, то оператор обязан их уточнить или удалить.
  • Если есть базы данных с разными ПДн, собранные для разных целей, их нельзя объединять.
  • После обработки ПДн должны быть уничтожены или обезличены.
  • Если ПДн передаются в другую страну, нужно удостовериться, что там есть подходящая система защиты, а субъект дал на это отдельное согласие.

Основные нормы хранения персональных данных закреплены 149-ФЗ.

Субъект может в любой момент запросить у оператора (в письменном или электронном виде) какие данные на него есть, где и кем хранятся его ПДн. А если информация неточная или старая — может потребовать все удалить.

Согласно 152-ФЗ, оператор отвечает за все, что происходит с ПДн, даже если привлек сторонних лиц для обработки. Например, если банк собрал базу скан-копий паспортов клиентов, а она попала к мошенникам — отвечает банк. Поэтому системы хранения ПДн должны быть хорошо защищены. Критерий «хорошо» означает уровень защиты (УЗ). Уровни защиты описаны в 21 приказе ФСТЭК и связаны с категорией ПДн.

  • 1 УЗ — для спецданных, которые нуждаются в самой серьезной защите. Часто эти ПДн можно использовать, чтобы нанести ущерб. Например, технически УЗ требует безотказной работы серверов.
  • 2 УЗ — для биометрических данных (хотя для них подходит и 1 УЗ). Здесь, например, требуется резервное копирование и установки системы обнаружения вторжений.
  • 3 УЗ — для иных данных. Здесь, например, достаточно ограничения доступа к системам.
  • 4 УЗ — для общедоступных данных. Для них достаточно простой защиты, например, антивирусного приложения. Общедоступные ПДн не скрывают, их легко получить и сложной защиты не нужно.

Требования описаны в «Приложении» к приказу — всего их 109. Есть общие для всех.

  • Установить серверы в защищенном месте.
  • Обеспечить ограниченный доступ к серверами и установить запрет на подключение к ним напрямую.
  • Настроить доступ к данным только для тех, у кого есть на это права.
  • Поставить ПО, которое защищает от угроз: межсетевые экраны, антивирусные программы.
  • Использовать ПО, сертифицированное ФСТЭК.

Есть специфические для каждого УЗ. каждый оператор обязан самостоятельно определить уровень защиты ПДн и настроить защищенную IT-инфраструктуру, в соответствии с уровнем. Чтобы было проще ориентироваться, используйте таблицу определения УЗ.

Подтвердить уровень защищенности можно технической документацией, которую отправляют в ФСТЭК.

Примечание. Если храните данные в ЦОД, то он обязательно должен иметь аттестат на соответствие требований приказа ФСТЭК. Аттестат гарантирует, что инфраструктура провайдера соответствует приказу ФСТЭК и данные надежно защищены. Обычно в аттестованных ЦОД можно хранить ПДн данные 1 и 2 УЗ. ЦОД Selectel аттестованы по 152-ФЗ и имеют лицензии ФСТЭК и ФСБ, и могут хранить данные также 1 и 2 УЗ.

Операторы обязаны подать заявление в Роскомнадзор, чтобы организацию внесли в реестр операторов ПДн. В заявлении обязательно указать какие меры предприняты для защиты, какие ПДн и где будете хранить.

Подготовить оборудование, ПО и инженерные системы недостаточно. Для хранения ПДн нужно еще много документов. Не считая тех, о которых уже говорили, это:

  • Модель угроз безопасности. В документе описываются опасности, которые угрожают системе хранения и обработки ПДн.
  • Приказ о назначении ответственного за безопасность персональных данных — обычно назначают сотрудника службы информационной безопасности. Он будет отвечать за все, что происходит с ПДн.
  • Приказ о допуске к обработке. В приказе прописываются все, у кого есть доступ к ПДн.
  • Инструкция пользователя системы ПДн. Дополнение к приказу, в котором описано, как обращаться с ПДн.

Это неполный список из организационных документов. Список названий займет слишком много места, поэтому оставим ссылку на большой список.

Иногда Роскомнадзор проверяет ресурсы — собирают ли они ПДн и зарегистрировались ли как оператор. За нарушения штрафует, согласно статье 13.11 КоАП РФ.

Например, за незаконную обработку без согласия штраф от 1 до 30 тысяч рублей, в зависимости кто нарушил: физлицо, юрлицо или должностное лицо. Также штрафуют, если оператор не защищает информацию или хранит ПДн в базах данных в других странах.

Штрафы можно получить не только за халатное отношение к ПДн, но и если не разработать соответствующую документацию или приказы. Например, если нет «Положения об обработке данных» возможен штраф от 700 рублей до 30 тысяч. А если нет «Модели угроз безопасности» — штраф от 1 тысячи для физлиц до 50 тысяч рублей для юрлиц.

В особо тяжелых случаях есть также и уголовная ответственность.

Примечание. Хранение данных в облаке не снимает ответственности с оператора. ЦОД — промежуточное звено, третье лицо. Аттестованный ЦОД помогает оператору не беспокоиться о требованиях регулятора по вопросам оборудования, физической безопасности данных, контроля доступа и уничтожения ПДн. Но вся ответственность на операторе.

Персональные данные — информация, которая относится к конкретному человеку: ФИО, номер телефона, e-mail, группа крови или фотография.

Чтобы собирать, хранить и обрабатывать ПДн, нужно соблюдать 152-ФЗ:

  • Зарегистрироваться в Роскомнадзоре, как оператор.
  • Запрашивать разрешение на сбор и обработку данных у субъектов и не собирать лишнее.
  • Отвечать на обращения субъектов и предоставляете всю информацию.
  • Собирать и хранить информацию только для достижения определенных целей в определенный срок.
  • Хранить и защищать ПДн по закону, обеспечивать сохранность, тайну и точность данных, не передавая третьим лицам. А если передавать, то только с документальным подтверждением и только аттестованным.
  • Уточнять, блокировать или уничтожать ПДн по заявлению субъектов или когда достигли целей.

В законе, постановлениях и других документах, связанных со 152-ФЗ, нет четких указаний или чек-листов, что делать в разных случаях, чтобы работать по закону. Поэтому у нас есть только примерные списки действий при работе с ПДн, которые можете использовать.

Не пропускайте полезные материалы, подписывайтесь на блог Selectel.

Персональные данные — почему они всем так нужны (кроме нас)

Я не параноик или сторонник теории заговора. Но я внимательно читаю пользовательские соглашения и если они меня чем-то не устраивают, то просто не пользуюсь такими сервисами. На моем смартфоне почти нет приложений, а операционная система не обновлялась годами.

Что может быть проще, чем “Принять условия” и получить доступ к современному мобильному банкингу, интернет-шопингу, государственным услугам, каршерингу и многому другому. Но я решил сделать небольшой эксперимент. В его результате вскрылись довольно любопытные подробности.

(Суть эксперимента и его результаты будут описаны ниже, в разделе 6)

Ни для кого ни секрет, что доступ к персональным данным граждан уже есть у многих государственных и частных учреждений и они необходимы для осуществления комфортной жизнедеятельности онлайн – шоппинг, заказ такси, финансовые переводы или оформление сделок.

Для получения некоторых общедоступных услуг достаточно адреса и имени, а некоторые требуют раскрытия паспортных данных, фотографии пользователя и многого другого. Технически в момент получения услуги эта информация передается с мобильного устройства на сервера оператора услуги и третьих лиц, а также хранится там в течение некоторого времени.

Возможная цепочка передачи персональных данных

Возможная цепочка передачи персональных данных

С этого момента начинается самое интересное, рассмотрим по пунктам:

1. Что содержится в пользовательском соглашении (кратко и простыми словами)

В первую очередь оператор должен получить согласие на обработку и передачу данных. Вся соль заключается в объеме этих данных и контуре их распространения. Даже для оказания таких повседневных услуг, как мобильный банкинг или каршеринг данные необходимо передать третьим лицам. Оператор каршеринга должен передать ваши данные в страховую компанию, а при оформлении кредита банки могут передать сведения коллекторским агентствам или другим учреждениям.

Но как правило операторы услуг не заинтересованы в ограничении своих полномочий узким кругом минимально необходимых сведений и узким периметром использования. Активное развитие экосистем (например, банк + маркетплейс + доставка) стимулирует закладывать в пользовательское соглашение максимально разрешительные меры и зачастую содержит все или некоторые из следующих пунктов:

Согласие на обработку и передачу данных непосредственному оператору услуги

Согласие на передачу данным дочерним и партнерским организациям, третьим лицам (список может быть открытым и изменяться без уведомления пользователя)

Согласие на предоставление дополнительных информационных и рекламных услуг, для т.н. «улучшения(блин!) качества обслуживания»

Срок хранения и порядок удаления данных (как правило для удаления данных требуется оформление письменного заявления)

Название оператора скрыто во избежании анти-рекламы

Название оператора скрыто во избежании анти-рекламы

Изучить полностью все условия соглашения довольно сложно, учитывая размытость некоторых формулировок, многочисленные пересылки на зависимые документы, «матрешки» и прочие юридические хитрости. Но понимать его условия критически важно, поскольку соглашаясь со всеми условиями пользователи добровольно и легитимно передают права на свои персональные данные зачастую плохо определенному кругу лиц.

Давайте теперь поговорим о последствиях (прямых и косвенных) такого решения.

2. Где физически будут храниться данные

В соответствии с ФЗ-242 от 1 сентября 2015 года все данные должны храниться на серверах РФ и большинство крупных компаний используют собственные датацентры в соблюдении данного требования. Менее крупные компании вынуждены арендовать вычислительные сервера у поставщиков и облачных провайдеров в РФ. Несмотря на развитие таких провайдеров в России их масштабы, надежность и ценовая политика еще не позволяет конкурировать с крупными гигантами как AWS, Google Cloud или DigitalOcean. Поэтому для мелких ИТ-компаний становится экономически более выгодно пользоваться зарубежными облачными услугами из соображений надежности и экономической рентабельности. Конечно, это не означает, что персональные данные сразу становятся доступны иностранным компаниям, но повышает технологическую зависимость от иностранных игроков.

3. Как обеспечивается сохранность данных

Для обеспечения безопасности и сохранности данных в цифровом пространстве существует целый спектр мер, подходов и алгоритмов. Среди них криптография, антивирусы, брандмауэры, системы резервирования данных и многое другое. Грамотное применения полного комплекса мер требует наличия в компании высококвалифицированных ИБ -специалистов, регулярный аудит, мониторинг и предотвращение возникающих и перспективных угроз. Естественно, далеко не каждой ИТ компании под силу обеспечить весь спектр существующих мер защиты данных и с целью оптимизации затрат могут применяться только самые обязательные меры.

Учитывая длинную цепочку передачи персональных данных между операторами, партнерами и третьими лицами вероятность сохранения максимального уровня защиты на всех узлах цепочки кратно понижается с увеличением длины такой цепочки. Помимо прочего, некоторые участники процесса обработки могут претерпевать реорганизации, поглощения, банкротства и проконтролировать своевременное удаление данных в случае прекращения оказания услуг становится практически невозможным для пользователя.

4. Какую ценность представляют данные для третьих лиц и злоумышленников

А почему вообще так много желающих обрабатывать персональные данные и что с ними можно сделать? Давайте попробуем рассмотреть наиболее популярные варианты использования персональных данных в глобальном масштабе и их влияние на каждого отдельного пользователя.

Сценарий

Содержание данных

Пример использования

Влияние на субъекта ПД

Изучение потребительских трендов

Демографические данные (пол, возраст и пр.)

Показ контекстной рекламы товаров и услуг на основе трендов в поло-возрастной группе пользователя

Персонализация услуг и сервисов

История онлайн-активности (поисковые запросы, покупки и пр.)

Индивидуальное предложение скидок и акций релевантных интересам конкретного пользователя

История офлайн-активности (оформление страховок, ОСАГО, получение гос. услуг и пр.)

— После покупки ОСАГО вам названивают сотни компаний-партнеров с предложением продлить страховку именно у них

— После оформления ИП вам звонят банки с предложениями финансовых услуг

ФИО, контактные данные, место жительства

После утечки данных через коллекторское агентство у клиентов банка под видом налоговой инспекции выманивают крупные суммы денег (новость 1 про утечку, новость 2 про мошенников)

Конечно это лишь наиболее яркие примеры использования персональных данных. Современные технологии обработки больших данных и машинного обучения открывают практически безграничные возможности по анализу паттернов поведения пользователей, формирования вкусовых предпочтений, а в некоторых случаях даже де-анонимизации субъектов персональных данных по косвенным признакам (например, уже сейчас с некоторой точностью можно идентифицировать пользователей опираясь только на косвенные признаки, содержащиеся в паттернах онлайн активности).

Таким образом не только информация непосредственно идентифицирующая пользователя, но и элементы цифрового следа становятся частью персональных данных, что делает выработку подходов к ее защите гораздо сложнее не только для самого пользователя, но и для организаций, обладающих такими данными.

5. Грязные приемы

Допустим некоторый человек не хочет принимать обновленные условия пользования, на что тогда идут операторы услуг, чтобы заставить пользователей принять новые правила игры?

Для этого существуют различные уловки и приемы, стимулирующие пользователей безоговорочно принимать разрешительные условия обновленных пользовательских соглашений. Приведем пару простых примеров:

Ограничение доступа к некоторым функциям только через мобильное приложение

Иными словами, пользователь вынужден скачивать мобильное приложение и принимать дополнительные пользовательские соглашения, поскольку удобная функция просто не реализована в веб-интерфейсе и требует посещения офлайн-офиса компании.

Например, подключение системы быстрых платежей или оформление самозанятости в одном из крупных банков доступно только в мобильном приложении и не реализовано в веб-интерфейсе. С первого взгляда это выглядит как забота о пользователях, ведь установка мобильного приложения открывает доступ к новому уровню услуг и комфорта. Но с другой стороны пользователи становятся заложниками оператора услуг и вынуждены принимать дополнительные разрешительные условия даже не отдавая себе в этом полного отчета.

Инструкция по оформлению самозанятости через мобильное приложение

Название оператора услуги скрыто во избежании анти-рекламы

Название оператора услуги скрыто во избежании анти-рекламы

Принудительные обновления, повышающие разрешительный характер пользовательского соглашения, без которых невозможно дальнейшее пользование сервисами

Например, вам пришла новая версия приложения, сайта или операционной системы, которая полностью заменяет более недоступную старую версию и для продолжения использования вы вынуждены принять новые условия.

Пример пользовательского соглашения на веб-портале сотового оператора

Название оператора и цветовая гамма изменена во избежании анти-рекламы

Название оператора и цветовая гамма изменена во избежании анти-рекламы

Такие приемы кратно повышают извлекаемость персональных данных из пользователей, поскольку после первичного привыкания к тем или иным сервисам или услугам пользователи послушно устанавливают любые обновления и дополнения, требующие дополнительных разрешений. К тому же, по закону подлости обновления приходят в самый неподходящий момент (когда вызываешь такси на морозе или стоишь в очереди в магазине), что делает осознанное и внимательное изучение дополнительных условий практически невозможным.

6. Суть эксперимента

Теперь вернемся к эксперименту, о котором я упомянул в самом начале. Его суть довольно проста – проверить, возможно ли на легальных основаниях отказаться от передачи своих персональных данных третьим лицам и при этом на равноправных условиях продолжать пользоваться всеми современными цифровыми услугами (шопинг, сотовая связь, финансы, гос. услуги транспорт и пр.)

Я пытался изо всех сил, но результат эксперимента оказался довольно плачевным, поскольку мне пришлось отказаться от:

Мобильного банка (вместо этого только веб-версия)

Онлайн-кабинета сотового оператора (приходилось сначала звонить в службу поддержки для отключения тех или иных услуг, а потом поменять оператора)

Оформления самозанятости онлайн (необходимость идти в налоговую пешком)

Каршеринга (во всех условиях была прописана возможность передачи данных третьим лицам с целью предоставления информационных и/или иных услуг)

Список продолжает пополняться

Обращу внимание, что в данном эксперименте речь идет только о легальном отказе и легальных способах получения личных данных, когда пользователь добровольно санкционирует получение рекламных и прочих информационных услуг, передачу своих данных и пр. В рамках данной статьи заведомо не рассматриваются варианты несанкционированного извлечения данных через бэкдоры, вирусы, телефонное мошенничество и прочие каналы.

Я не исключаю, что мои персональные данные все равно попадают(или уже попали) в руки третьим лицам менее законными способами, но по крайней мере в таком случае они рискуют рано или поздно понести за это некую ответственность (хочется в это верить).

7. Последствия и меры

В сухом остатке, мы имеем полную девальвацию термина персональные данные. Постоянные сообщения об утечках и отсутствие каких-либо санкций в отношении виновных операторов (кроме скромных сообщений о проведении внутренних расследований) заставляют нас привыкать и равнодушно относиться к таким новостям. А ежедневные рекламные спам-звонки давно стали нормой. Во всем этом отчасти виноваты сами пользователи слепо раздающие свои данные налево и направо и не задумываясь о возможных последствиях. Но с другой стороны и ответственность операторов за бесконтрольное распространения такого критически важного информационного актива как персональные данные граждан возможно требует существенного пересмотра.

Я не сторонник запретительных мер и жестких ограничений. Во всем нужна разумная и системная работа по формированию благоприятного онлайн пространства, исключающего злоупотребление низкой информационной и юридической грамотностью населения со стороны технологических гигантов. Но пока мы сами не осознаем личную ответственность и важность такой работы, никто за нас этим заниматься не будет.

8. Что делать-то?

Очевидно, что полностью отказаться от цифровых услуг в современном мире невозможно. Но как минимум стоит обозначить границы цифрового равноправия. Иными словами, законно ли ущемление цифровых прав граждан, отказавшихся от передачи своих персональных данных “с целью получения информационных и рекламных услуг третьим лицам”. Если да, то представляется необходимым обеспечить дублирование таких услуг в офлайне для сохранения одинаковых прав как прогрессивно-цифровых так и консервативно-традиционных групп граждан.

Но если оставить в стороне глобальные вопросы, хочется обратиться к неравнодушным гражданам цифрового пространства с одной небольшой просьбой.

Поскольку изучение пользовательских соглашений это долгая и трудозатратная работа непосильная одному человеку, если вы не против принести пользу онлайн-сообществу и внести свой вклад в формирование цифрового равноправия, прочитайте пожалуйста внимательно пользовательское соглашение вашего любимого приложения или сервиса и пришлите краткую выдержку в формате аналогичном https://tosdr.org/ (что допускается и что ограничивается в условиях пользовательского соглашения) автору статьи любым доступным способом. А если у вас нет времени читать соглашение целиком, просто присылайте скриншоты наиболее нелепых и бессовестных условий в комментариях или личных сообщениях.

Вместе мы можем оценить уровень информационных аппетитов операторов различных ИТ-услуг и возможно помочь им пересмотреть свои политики по работе с персональными данными в лучшую сторону.

Практическая защита персональных данных. Где компания обрабатывает ПДн?

Практическая защита персональных данных. Где компания обрабатывает ПДн?

В прошлой статье мы рассмотрели самый первый вопрос, который возникает у компании: что такое персональные данные?

Вкратце пробежим по основным ключевым аспектам:

1) если данные позволяют выделить некоего индивида из множества лиц и использовать в отношении него особую модель взаимодействия, то такое лицо является определяемым, а соответствующая информация — его персональными данными ( Научно-практический постатейный комментарий к Федеральному Закону «О персональных данных» автор Савельев А. Г. )

a. Специальная категория персональных данных (ч. 1, п.3 ст. 10 152-ФЗ)

b. Биометрические персональные данные (ч. 1 ст. 11 152-ФЗ)

c. Общедоступные персональные данные (ч.1 ст. 8 152-ФЗ)

d. Иные (п. 5 ПП 1119).

3) постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» устанавливает дополнительные признаки обработки персональных данных:

a. чьи персональные данные (субъект, являющийся сотрудником/работником компании или субъект, не являющийся сотрудником/работником компании)

b. объем обрабатываемых персональных данных (до 100 000, свыше 100 000, без указания количества объема).

На всякий случай повторю сказанное в прошлой статье: показатель без указания количества объема относится к нескольким случаям, и рассматривать его в самом начале работ не целесообразно.

Приступим ко второму вопросу: где компания обрабатывает персональные данные? Но сначала необходимо понять, что вообще понимается под термином «Обработка персональных данных».

Согласно определению, данному в 2008 году, обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных. Однако Федеральный закон от 25.07.2011 N 261-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» внес в данное определение корректировки, которыми мы руководствуемся и в 2021 году. Сейчас под обработкой персональных данных понимается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (ч. 3 ст. 3 152-ФЗ).

Как мы видим, определение уточняет определенные условия обработки, но ключевое понятие осталось неизменным: обработка — это любое действие/операция с персональными данными.

Этот аспект (ПЕРВЫЙ АСПЕКТ) необходимо понимать и помнить. Зачастую в ходе работ заказчик (эксплуатанты, владельцы и т.д.) говорит, что система не обрабатывает персональные данные. Обоснованием такой позиции является то, что система просто не сохраняет их у себя, а сразу передает в другую систему или на сервер. Такая позиция является неверной, т.к., если ей руководствоваться, часть процессов и систем компании выпадает из рассмотрения, что, как следствие, приводит к их нарушениям.

Следующим аспектом (ВТОРОЙ АСПЕКТ), на который обращает внимание определение 152-ФЗ и которое необходимо учитывать в ходе работ, это то, как производится обработка. Она может производиться:

1) с использованием средств автоматизации

2) без использования средств автоматизации.

В зависимости от использованного способа обработки впоследствии будут формироваться требования к применяемым средствам и мерам обеспечения безопасности персональных данных. Документами, конкретизирующими требования по обработке и защите, в частности, являются:

1) постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»

Кроме вышеуказанных постановлений Правительства Российской Федерации есть еще ряд ключевых нормативно-правовых актов, которые регулируют отдельные аспекты обработки персональных данных:

Указ Президента Российской Федерации от 30.05.2005 № 609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела»

Однако, в рамках статьи мы не будем рассматривать указанные акты, т.к. они затрагивают отдельные узкие аспекты обработки. Итак, вернемся к ПП 687 и ПП 1119.Пусть Вас не вводят в заблуждение положения п. 1 и п. 2 ПП 687:

1) п. 1 — Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека

2) п. 2 — Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее .

На настоящий момент принята следующая позиция: все, что обрабатывается в информационных системах, и момент вывода персональных данных из информационных систем будут относиться к регулированию по ПП 1119, в остальных случаях — к ПП 687.

Однако, так было не всегда. Ранее существовало постановление Правительства Российской Федерации от 17.11.2007 № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», которое предъявляло более жесткие требования к организации обработки и защиты персональных данных. Вследствие чего многие компании старались по возможности уйти из-под требований ПП 781.

Противостояние ПП 687 и ПП 781 в трактовке вопроса, что относить к обработке персональных данных с использованием средств автоматизации, а что нет, доходила порой до случаев, когда передача факсимильного сообщения с использованием факса приравнивалась к автоматизированной обработке, а сам факс считался информационной системой персональных данных. Но нередки были и случаи, когда заказчик доказывал, что обрабатывает персональные данные на отдельном автоматизированном рабочем месте и обработка регулируется и осуществляется исключительно ПП 687.

Однако за 11 лет Роскомнадзор выработал свою позицию, и она укладывается в то, что я указал выше (информационные системы и вывод из нее персональных данных – ПП 1119, бумага – ПП 687).

Обычно к обработке персональных данных, которую регламентирует ПП 687, относится ведение различных карточек, реестров, журналов (проходов, инструктажа, учета и т.д.) и т.п.

Важным аспектом, который необходимо учитывать, является сложившаяся позиция Роскомнадзора, которую он неоднократно озвучивал в ходе различных мероприятий – если форма, в которую заносятся персональные данные, установлена каким-то нормативно-правовым актом и/или органом государственной власти, то она применяется в той форме/виде, как установлена. В иных случаях должны быть учтены дополнительные положения/требования ПП 687. Ранее из-за отсутствия такой позиции у Роскомнадзора компании иногда перерабатывали установленные формы, что приводило к их отклонению проверяющими профильных ведомств или нареканию.

Таким образом, выявлением мест/процессов обработки персональных данных без использования средств автоматизации будет являться выявление фактов использования различных материальных носителей персональных данных. Одним из возможных вариантов решения данной задачи будет организация в компании рабочей группы, в которую войдут представители всех подразделений. Указанная группа сумеет в кратчайшие сроки (т.к. понимает процессы, в которые вовлечены их коллеги) определить процессы, задействованные подразделения/лиц, используемые виды материальных носителей, места хранения и нормативно-правовые акты, а также локальные нормативные акты компании, которые определяют/регламентируют такую обработку.

Перейдем к обработке персональных данных с использованием средств автоматизации.Но, прежде чем рассмотреть положения ПП 1119, необходимо остановиться на ранее существовавших требованиях ПП 781. Это связано с тем, что в ходе работ вам, возможно, придется столкнуться с работами/материалами, выполненными по старым требованиям.

Первым признаком того, что работы были выполнены по старым требованиям, будет являться год разработки документов или выполненных работ – до 2012.

Вторым признаком будет являться наличие в указании класса информационной системы персональных данных терминов «специальная» или «типовая».

Третьим возможным признаком работ, выполненных по старым требованиям, будет являться указание на использования исключительно сертифицированных средств защиты информации/персональных данных.

Почему важно обратить на это внимание? Согласно ПП 781 устанавливалась иная классификация информационных систем персональных данных (типовые, специальные). Классификация проводилась по ряду отличных от указанных в ПП 1119 признаков и в соответствии с приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.2008 № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» . Использование старых подходов и документов с высокой вероятностью приведет к ошибочному формированию требований для последующих работ .

Кроме этого, в ходе определения информационных систем персональных данных надо учитывать следующие нюансы:

не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой (ч. 3 ст. 5 152-ФЗ)

при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ).

Зачастую в обработке персональных данных с использованием средств автоматизации участвуют те же подразделения, что и без их использования. Таким образом, в целях выявления информационных систем персональных данных в компании будет правильным привлечение специалистов из ранее организованной в компании рабочей группы по определению мест обработки/процессов, в рамках которых происходит обработка персональных данных без использования средств автоматизации.

Последний аспект (ТРЕТИЙ АСПЕКТ), который ряд компаний упускает из виду, — это привлечение к обработке персональных данных других компаний. Сейчас не является чем-то необычным, когда какие-то процессы или операции отдаются на подряд или выполняются совместными силами нескольких компаний. В этой связи вопрос обработки персональных данных зачастую выходит за область деятельности одной компании. Также не является чем-то необычным отсутствие в договорах/контактах с привлекаемыми компаниями отдельных положений, регулирующих условия обработки персональных данных.

Так, например, при выводе на рынок новых услуг, связанных с информационными системами, нередки случаи, когда одна компания предоставляет услугу (владеет сервисом), вторая владеет ЦОД/вычислительной инфраструктурой, третья пишет и обслуживает прикладное программное обеспечение информационной системы, а четвертая предоставляет услуги операторов или операционистов колл-центра (обслуживающих клиентов сервиса). В такой связке сложно понять, что фактически в обработке персональных данных клиентов участвуют все перечисленные компании. А значит, с точки зрения закона ко всем им должны быть применены соответствующие положения 152-ФЗ.

Еще одним сложным вопросом является момент передачи персональных данных за территорию Российской Федерации. Согласно 152-ФЗ такая передача называется трансграничной и регламентируется отдельными положениями 152-ФЗ (ст. 12), а также необходимостью оценки адекватной защиты прав субъектов персональных данных в стране, куда передаются персональные данные. В настоящий момент оценка производится согласно приказу Роскомнадзора от 15.03.2013 № 274 «Об утверждении перечня иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных». Таким образом, в ходе обработки персональных данных необходимо выяснить правовое основание обработки, лиц, участвующих в этой обработке, и корректно ли сформулированы договорные условия с участвующими/задействованными компаниями.

Важным нюансом, на который обращает внимание Роскомнадзор, является соблюдение компанией (в соответствии со ст. 3 152-ФЗ — оператором) условий ч. 3 ст. 6 152-ФЗ. Указанный пункт гласит: «Оператор вправе поручить обработку персональных данных третьему лицу на основании поручения. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки. Должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со ст.19 152-ФЗ». Однако, считаем необходимым также привести и мнение ряда юристов, которые считают, что ч. 3 ст. 6 152-ФЗ дает право, а не устанавливает обязанность оператора. Юристы обосновывают указанную позицию тем, что за неисполнение указанных требований не предусмотрены какие-то штрафные санкции.

Как правильно собирать персональные данные пользователей на сайте

Подписка на рассылку, заполнение ФИО и номера телефона для оплаты или звонка менеджера — пользователи ежедневно оставляют персональные данные на сайтах компаний. В статье расскажем, как правильно их собирать и обрабатывать, чтобы не нарушить закон.

Данные выручают владельцев бизнеса и маркетологов — на их основе можно лучше узнать свою целевую аудиторию, точнее настроить рекламу и предлагать персонализированные предложения каждому сегменту. Но для обработки и хранения информации о клиентах нужно соблюдать ряд требований. Порядок сбора персональных данных содержится в законе №152-ФЗ «О персональных данных».

Что считается персональными данными

Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).

Определение из закона 152-ФЗ «О персональных данных»

В законе нет точного списка сведений, которые можно считать персональными данными, — к ним относится любая информация, которая позволяет идентифицировать личность. К ней нельзя отнести предпочтения в еде или фильмах, а вот ИНН и сведения о месте работы будут считаться персональными данными.

Согласно закону «О персональных данных», компания или человек, который собирает эти сведения, — оператор персональных данных. Даже если вы сразу удаляете информацию после ее получения, вы все равно несете ответственность за сбор, обработку и уничтожение персональных данных.

Собирают персональные данные двумя способами — напрямую и автоматически. К первому случаю относятся данные, которые пользователь оставляет сам. Например, когда заполняет форму на регистрацию или заявку на звонок. К ним можно отнести:

  • ФИО (а вот имя отдельно не считается персональными данными),
  • email,
  • адрес регистрации/проживания,
  • номер телефона,
  • фотография,
  • сведения о родственниках,
  • сведения о состоянии здоровья,
  • размер дохода,
  • ссылка на социальные сети.

К данным, которые собирают автоматически, можно отнести IP-адрес и сведения о местоположении. Их компании получают с помощью cookie, текстовых файлов с информацией о посещении ресурса и действиях на сайте. Если компания нарушит требования о куки-файлах, Роскомнадзор может потребовать блокировки ресурса. Так уже было с LinkedIn в 2016 — сайт заблокирован на территории РФ за незаконное использование и хранение куки.

Что нужно для сбора персональных данных

Чтобы правильно собирать и обрабатывать данные и не переступать закон, нужно подготовить несколько документов, а также выполнить требования Роскомнадзора. Разберем по шагам, что нужно для сбора данных.

Шаг 1. Установить SSL-сертификат

В 2022 году объем утечек данных пользователей вырос в 40 раз по сравнению с 2021 — в открытом доступе появилась личная информация 100 млн человек. SSL-сертификат поможет минимизировать риски.

Защищенный протокол передачи данных создает зашифрованное соединение и гарантирует безопасность обмена информацией. Сертификат не позволит мошенникам перехватить трафик и использовать данные незаконно, предотвращая утечку. Если вы планируете собирать ФИО пользователей, данные банковских карт и другую персональную информацию, установка SSL-сертификата — необходимый этап. Базовый SSL в REG.RU вы можете получить бесплатно на 6 месяцев.

Шаг 2. Подготовить документы

Чтобы собирать персональные данные на сайте, нужно подготовить пакет документов. Вот самые основные:

  • Политика конфиденциальности. В этом документе содержатся сведения об организации, которая собирает данные, целях сбора, методах обработки и передачи. В политике необходимо указать оператора, юридический или фактический адрес компании/физического лица, список собираемых данных, сроки обработки и то, как данные уничтожают. При этом, хостинг и база данных должны располагаться на территории РФ — правило действует даже для зарубежных компаний. Если вы планируете передавать данные третьим лицам, это тоже необходимо указать в политике.
  • Положение о защите данных. В этом документе нужно рассказать о рисках и о мерах защиты, которые вы предприняли, чтобы предотвратить утечку данных. Все меры по защите данных есть в приказе № 21 Федеральной службы по техническому и экспортному контролю.
  • Согласие на обработку персональных данных. Уведомление о согласии на обработку данных пользователям нужно будет показывать каждый раз, когда они заполняют формы на сайте. Каждый посетитель сайта должен сам принять решение о передаче личной информации. Срок действия согласия может быть неограничен.
  • Уведомление о сборе cookie. Вы наверняка видели подобные уведомления на сайтах — всплывающий баннер с кнопкой или надписью «Продолжая использовать сайт, вы даете согласие на обработку данных». На баннере обязательно должна быть ссылка на политику конфиденциальности.
  • Обязательство о неразглашении данных. Этот документ не нужно публиковать на сайте, но его необходимо подписать сотрудникам компании. Это обязывает их не разглашать информацию, полученную о клиентах во время работы.
  • Приказ о назначении ответственного за хранение и обработку персональных данных. Это тоже внутренний документ. Ответственным можно назначить юриста или сотрудника службы безопасности — здесь нет конкретных требований.

Шаг 3. Подать уведомление в Роскомнадзор

Этот шаг обязательный не для всех компаний. Если вы обрабатываете только данные сотрудников или только на бумаге, шаг можно пропустить. Другие исключения подробно описаны в статье 22 153-ФЗ.

Подать уведомление можно на бумажном носителе по почте, через Госулуги или онлайн через форму на сайте Роскомназора. Если ответ не пришел в течение 10 рабочих дней после подачи уведомления, можно собирать данные. Ответ приходит, только если сбор и обработка будут запрещены или ограничены.

После подачи уведомления организацию или физическое лицо внесут в реестр операторов персональных данных.

Шаг 4. Опубликовать политику и формы на сайте

Политика конфиденциальности должна находиться на каждой странице сайта — для удобства ссылку на нее размещают в подвале.

Политику конфиденциальности обычно публикуют в подвале сайте - пример с сайта REG.RU.

Кроме того, каждая форма для сбора данных, будь то email или ФИО, должна содержать ссылку на соглашение и уведомление о согласии на обработку данных. Если вы используете cookie, об этом также нужно уведомить пользователей — удобнее всего разместить баннер, который автоматически появляется на сайте.

Всплывающее уведомление о том, что мы в REG.RU используем файлы cookie, видят все посетители сайта.

Шаг 5. Не забывайте актуализировать информацию

Закон о персональных данных постоянно обновляется и дополняется, поэтому время от времени нужно будет актуализировать информацию и переписывать некоторые документы. Обо всех изменения необходимо уведомлять Роскомнадзор не позднее 15-го числа, следующего за месяцем, в котором произошли изменения. Иначе организации может грозить штраф.

Уничтожение персональных данных

С 1 марта 2023 года вступили в силу изменения в законе об уничтожении персональных данных.

Уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе и на материальных носителях.

Почему удаляют персональные данные:

  • если пользователь отзывает согласие на обработку данных;
  • если пользователь или Роскомнадзор требует уничтожить данные, потому что они неточные, устарели или были получены незаконно;
  • если данные больше не требуются.

В случае уничтожения компаниям необходимо составлять акт о ликвидации личной информации пользователей и хранить его в течение 3 лет. Акт должен содержать:

  • наименование системы, данные из которой удалили;
  • причину и способ ликвидации данных.

Акт поможет доказать, что данные уничтожили вовремя, и убережет от судебных разбирательств.

Если у вас есть сайт с формами сбора персональных данных, вы автоматически становитесь оператором и должны соблюдать правила по сбору и обработке личной информации. За неисполнение требований компания может получить штраф до 6 млн рублей, а за повторное нарушение — до 18 млн. Даже если вы собираете лишь email для рассылок, не пренебрегайте правилами.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *