Защита персональных данных определение. Защита персональных данных

С 2006 года в России ведется усиленная работа над защитой персональных данных.

В течение этого времени был принят закон «О персональных данных», внесены поправки в Трудовой кодекс РФ, подписан приказ «О методах и способах защиты информации», которым должен следовать каждый, кто участвует в процессе получения, обработки и хранения персональных данных.

Теперь на работодателя ложится большая ответственность за защиту данных о сотруднике. Пострадать за небрежное отношение к персональным данным может и вся организация, и отдельный сотрудник отдела кадров, например. Но и рядовые сотрудники должны держать ухо востро, знать, как положено защищать информацию о них, и что вообще считать «личным».

Что относится к персональным данным?

На самом деле, почти все, что позволяет вас идентифицировать, - это персональные данные: ФИО, дата и место рождения, место жительства, семейное положение, образование, профессия, зарплата и др. Список законодатель оставил открытым.

Какие законы защищают персональные данные?

Основной документ в этом вопросе – Федеральный закон «О персональных данных» (№ 152-ФЗ). Согласно нему, любой государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, обязаны защитить их.

С 1 июля 2011 года все отношения, связанные с обработкой и хранением персональных данных, должны быть приведены в соответствие с требованиями настоящего Федерального закона.

В Трудовом кодексе РФ защите персональных данных сотрудника со стороны работодателя посвящена глава 14.

Мнение эксперта

«Защита персональных данных в трудовых отношениях представляет собой регламентированный технологический процесс, предупреждающий нарушение установленного порядка доступности, целостности, достоверности и конфиденциальности персональных данных. Работодателем должны быть приняты следующие меры:

  • пропускной режим,
  • особый порядок приема, учета и контроля деятельности посетителей,
  • использование технические средств охраны,
  • лицензированное ПО, которое, как предполагается, защищает от его кражи злоумышленниками. Однако, с другой стороны, использование лицензированного ПО (а это, как правило, Windows), теоретически позволяет трансграничный съем любых данных с компьютеров. Поэтому, подписывая согласие на обработку персональных данных, важно указывать цели такой обработки, получить информацию о держателе базы (куда можно отправить отзыв согласия на обработку), и запрет на трансграничную передачу данных.

C июля 2009 года в закон были внесены поправки, отменившие обязанность операторов шифровать данные при их передаче или обработке. То есть, если отдельным законом эта обязанность не налагается, то работодателя не могут обязать обеспечить активную защиту. Но пассивную защиту ваших данных путем удаленного доступа к ним работодатель обеспечить обязан».

Что нужно защищать работодателю?

  • Личную информацию о сотрудниках.
  • Внутреннюю документацию организации.
  • Информацию о контрагентах.

От кого защищать? Есть три источника угрозы: третьи лица; сотрудники, имеющие доступ к персональным данным; сам сотрудник.

Как защищать?

Согласно главе 14 ТК РФ, внутри организации должен действовать локальный нормативный акт, регулирующий порядок использования и хранения персональных данных. С этим актом должны быть ознакомлены все сотрудники. Кроме того, каждый принимаемый на работу кандидат должен знать об условиях обработки его персональных данных еще до заключения трудового договора (статья 68 ТК РФ).

Работодатель по закону берет на себя обеспечение технической защиты. Должны быть сейфы с кодами доступа или шкафы, запирающиеся на замок, для персональных данных, обрабатываемых без автоматизации. Доступ к ним должен быть только у сотрудников, допущенных к работе с персональными данными.

Важно, чтобы прием сторонних посетителей и прием сотрудников осуществлялся в отделе кадров в разное время. На столе работника, ведущего прием, не должно быть никаких документов, кроме тех, которые касаются конкретного посетителя.

Персональные данные, которые обрабатываются в информационных системах, также должны быть защищены. Методы защиты перечислены в приказе ФСТЭК РФ от 5 февраля 2010 г. № 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных». Среди них:

  • реализация разрешительной системы допуска пользователей (обслуживающего персонала) к информационным ресурсам, информационной системе и связанным с ее использованием работам, документам;
  • учет и хранение съемных носителей информации и их обращение, исключающее хищение, подмену и уничтожение;
  • резервирование технических средств, дублирование массивов и носителей информации;
  • использование защищенных каналов связи;
  • предотвращение внедрения в информационные системы вредоносных программ (программ-вирусов) и программных закладок.

Мнение эксперта

«Понять сотруднику, что меры безопасности по сохранности персональных данных предпринимаются в компании, можно по наличию (и ознакомлению под подпись) положения о защите персональных данных, приказа о доступе к персональным данным, наличию сейфа для кадровой документации, паролей на компьютерах.

Опасность для сотрудника заключается в том, что с лицензионного ПО можно получить персональные данные на конкретного сотрудника, сформировать любое досье на него, зарплатах, связях, родственниках, переписке. И в дальнейшем, так как все-таки идея тотальной электронизации овладела миром, при получении виз, оформлении загранпаспортов, в случае определенного интереса органов опеки к вашей семье, можно получить информацию о вас, ваших обязанностях, доходе, т.е. тех сведениях, которые можно использовать против вас».

Наказания

За несоблюдение положений закона 152-ФЗ «О персональных данных» предусмотрены гражданская, уголовная, административная, дисциплинарная и другие виды ответственности. В некоторых случаях может быть приостановлена деятельность организации или отзыв лицензии.

Трудовой кодекс предусматривает в качестве одного из оснований увольнения разглашение персональных данных другого работника (статья 81).

Но уволить за разглашение персональных данных можно только того работника, которому такие сведения стали известны в связи с исполнением трудовых обязанностей. Среди этих сотрудников: работники отдела кадров, бухгалтерии, руководители организаций и их заместители. Важный момент: для увольнения работника за разглашение персональных данных не важно, был ли проступок совершен умышленно или по неосторожности.

Если работник узнал персональные данные случайно и в его должностные обязанности не входит работа с личными сведениями, увольнять по статье 81-й – незаконно.

Наша справка:

16 мая Минэкономразвития России обнародовал законопроект «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» , в котором предлагается существенно увеличить штрафы за нарушения, предусмотренные ст. 13.11 КоАП. Так, штраф за нарушение установленного законодательством РФ процесса обработки персональных данных увеличится для граждан с 300 – 500 руб. до 3 000 – 5 000 руб., для должностных лиц - с 500 – 1 000 руб. до 30 000 – 50 000 руб., для юридических лиц - с 5 000 – 10 000 руб. до 200 000 – 500 000 руб. Вводится штраф и для индивидуальных предпринимателей - в размере 30 000 – 50 000 руб.

Какое отношение к закону «О персональных данных»?

Большинство признает, что закон нужный, но, кажется, работодатели пока не готовы к его соблюдению. Система документооборота, отделов управления персоналом и т. д. должны пересматриваться. Только формальное соблюдение закона не даст эффекта в плане защиты данных и несет лишние финансовые затраты. Пока работодатель воспринимает соблюдение этого закона как еще одну головную боль.

«Продвинутые» сотрудники вовсю обсуждают закон в Интернете. И также большинство сходится во мнении, что закон сырой, а то, что написано на бумаге, не всегда работает в жизни. Рядовые же сотрудники даже не в курсе, что и кому можно предоставлять. Мы проходим опросы, оставляем свои контактные данные, не интересуясь, как их сохранят. Не читая подписываем договоры. Предъявляем паспорт везде, где его спрашивают. Не следим за тем, что оставляем на рабочем компьютере.

Чтобы закон начал работать, его должны соблюдать на всех уровнях.

«Год назад я работал в небольшой IT-компании. Система безопасности там была в зачаточном состоянии. Пользовательские пароли на компьютерах были «12345» что у главного , что у . Пароли на админки не менялись – «qwerty». Я предложил начальству заменить пароли. С большим трудом это сделали. Со стороны менеджеров были препятствия – «Зачем? Моим компьютером никто больше не пользуется». Со стороны других сисадминов – «Не сейчас. Полно другой работы». Они даже не понимали, насколько это важно для безопасности компании и каждого из них».

Содержатся в Федеральном законе «О персональных данных». В соответствии с п. 1 ст. 3 этого Закона персональными данными является любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

В соответствии с ч. 1 ст. 85 Г К РФ под персональными данными работника понимается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. Оценочный характер данного определения отражает лишь общий подход законодателя к категории персональных данных работника. Работодатель может собирать и обрабатывать не любую информацию о лице, являющемся его работником, а лишь ту, которая непосредственно связана с его трудовым правоотношением.

Защиту персональных данных работника можно рассматривать в нескольких аспектах. Во-первых, это гарантии, закрепленные в трудовом праве, которое представляет собой совокупность норм, регулирующих отношения по поводу персональных данных работника. Во-вторых, это система мероприятий организационно-правового характера, направленных на реализацию законодательных положений и выражающих политику работодателя в данной сфере. В-третьих, это обеспечение субъективного права работника на защиту своих персональных данных.

Информационные отношения возникают как между работником и работодателем, так и между каждым из них и третьими лицами. Отношения между работником и работодателем являются основными информационными отношениями. Поэтому их регулированию в законодательстве о труде отдастся приоритет. Работник не только обязан предоставлять сведения о себе, но и имеет право получать достоверную информацию об условиях труда и о требованиях охраны труда на рабочем месте (ст. 21 ТК РФ). Каждый работник имеет право на получение от работодателя достоверной информации об условиях и охране труда на рабочем месте, о существующем риске повреждения здоровья, а также о мерах по защите от воздействия вредных и (или) опасных производственных факторов (ч. 3 ст. 219 ТК РФ). Статья 210 этого Кодекса содержит термин «единая информационная система охраны труда». Получение от работодателя информации по вопросам, непосредственно затрагивающим интересы работников, является одной из основных форм участия работников в управлении организацией (ст. 53 ТК РФ). Работодатель обязан предоставлять представи телям работников полную и достоверную информацию, необходимую для заключения коллективного договора, соглашения и контроля за их выполнением (ст. 22 ТК РФ).

Определенные нормы отечественного кодифицированного закона о труде регулируют отношения по поводу конфиденциальной информации. Согласно ч. 3 ст. 57 ТК РФ в трудовом договоре могут предусматриваться условия о неразглашении охраняемой законом тайны (государственной, служебной, коммерческой и иной). Работодатель имеет право расторгнуть трудовой договор в случаях разглашения работником охраняемой законом тайны, ставшей известной ему в связи с исполнением им трудовых обязанностей, прекращения допуска к государственной тайне, если выполняемая работа требует допуска к государственной тайне (подп. «в» п. 6 ст. 81 ТК РФ). На работника возлагается материальная ответственность в полном размере причиненного ущерба в случае разглашения сведений, составляющих охраняемую законом тайну. В соответствии с ч. 8 ст. 37 ТК РФ участники коллективных переговоров, другие лица, связанные с велением коллективных переговоров, не должны разглашать полученные сведения, если эти сведения относятся к охраняемой законом тайне. Лица, разгласившие указанные сведения, привлекаются к дисциплинарной, административной, гражданско-правовой, уголовной ответственности в установленном законодательством порядке. Персональные данные гражданина в соответствии с действующими нормативными актами относятся к сведениям конфиденциального характера 1 . Поэтому положения ТК РФ по поводу охраняемой законом тайны также относятся к персональным данным работника.

В рыночных условиях хозяйствования эффективность и результативность деятельности работодателя непосредственным образом связаны с ее своевременным обеспечением информационными ресурсами. Деятельность работодателя в отношении персональных данных работника регулируется императивными нормами, что обусловлено публичной составляющей отрасли трудового права в целом и института защиты персональных данных работника в частности. Право на защиту персональных данных имеет абсолютный характер. Оно предоставлено каждому работнику безотносительно к размеру его вклада в достижение организацией поставленных задач. Поэтому согласно п. 9 ст. 86 ТК РФ работники не должны отказываться от своих прав на сохранение и защиту тайны.

Свое право на защиту персональных данных работники могут реализовать путем свободного бесплатного доступа к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные работника; путем определения своих представителей для защиты своих персональных данных; путем получения полной информации о персональных данных и их обработке; путем предъявления к работодателю требования об исключении или исправлении неверных либо неполных персональных данных, а также данных, обработанных с нарушением законодательных требований; путем обжалования в суд любых неправомерных действий или бездействия работодателя при обработке и защите персональных данных работника и др. (ст. 89 ТК РФ).

Состав персональных данных

При определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, ТК РФ и иными федеральными законами (п. 2 ст. 86 ТК РФ). В своей деятельности работодатель использует документы двух видов. Первую группу документированной информации представляет работник при заключении трудового договора. Документы второй группы работодатель формирует самостоятельно. Трудовая книжка работника может относиться как к первой, так и ко второй группе документов. Это зависит от того, имеется она у работника до возникновения трудовых отношений с данным работодателем или заполняется впервые.

Документы первой категории в ТК РФ названы «документами, предъявляемыми при заключении трудового договора» (ст. 65). К ним относятся паспорт или иной документ, удостоверяющий личность; трудовая книжка; страховое свидетельство государственного пенсионного страхования; документы воинского учета; документы об образовании, о квалификации или наличии специальных знаний; иные документы, необходимость предъявления которых предусмотрена законодательством. Перечисленные документы содержат фотоизображение работника, информацию об имени, фамилии, отчестве, дате и месте рождения, состоянии в браке, составе семьи, месте регистрации, отношении к воинской службе, гражданстве, времени, месте получения образования, специальности работника.

Вторая группа документов создается работодателем. В подзаконных актах она обозначается как «первичная учетная документация по учету труда и его оплаты». К ним относятся приказы (распоряжения) о приеме, перемещении работника, расторжении трудового договора с ним, поощрении работника, а также личная карточка работника, документы по расчетам с персоналом по оплате труда. Помимо сведений, дублирующих положения первой группы документов, они содержат информацию об общем и непрерывном стаже работы, датах приема и переводов на другую работу, структурном подразделении, решении аттестационной комиссии, повышении квалификации, профессиональной переподготовке, поощрениях и наградах работника, сроках и видах отпусков, социальных льготах, на которые работник имеет право.

Ответственность за нарушение норм, регулирующих защиту персональных данных работника

В соответствии с действующим законодательством предусмотрено несколько видов ответственности за нарушение норм в области защиты персональных данных (гражданско-правовая, материальная, дисциплинарная, административная и уголовная). Для отдельных составов правонарушений установлены санкции в отношении не только физических и должностных, но и юридических лиц. Таким образом, привлечение к отдельным видам ответственности возможно и для работников, и для работодателей.

Статья 150 ГК РФ к числу неотъемлемых и неотчуждаемых нематериальных прав, подлежащих правовой защите, относит личную неприкосновенность, неприкосновенность частной жизни, личную и семейную тайну. Гражданско-правовая ответственность за посягательство на неприкосновенность частной жизни непосредственно связана с категорией морального вреда. Если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда.

При определении размеров компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные, заслуживающие внимания обстоятельства. Суд должен также учитывать степень физических и нравственных страданий, связанных с индивидуальными особенностями лица, которому причинен вред (ст. 151 ГК РФ). Кроме того, гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Обнародование и дальнейшее использование изображения гражданина (в том числе его фотографии, а также видеозаписи или произведения изобразительного искусства, в которых он изображен) допускаются только с согласия этого гражданина (ст. 152 и 153 ГК РФ). Разъяснения вопросов, связанных с причинением морального вреда, содержатся в постановлении Пленума Верховного Суда РФ от 20 декабря 1994 г. № 10 «Некоторые вопросы применения законодательства о компенсации морального вреда». Компенсация морального вреда осуществляется в денежной форме. Характер физических и нравственных страданий оценивается судом с учетом фактических обстоятельств, при которых был причинен моральный вред, и индивидуальных особенностей потерпевшего (ст. 1101 ГК РФ).

Работника за разглашение сведений, относящихся к персональным данным других работников, возлагается на него в полном размере причиненного ущерба (п. 7 ст. 243 ТК РФ). Случаи полной материальной ответственности являются исключениями из общего правила, что подтверждает особое значение института защиты персональных данных работников в отечественном трудовом праве.

В виде увольнения наступает для работника, разгласившего охраняемую законом тайну (в том числе персональные данные другого работника). Однако необходимо, чтобы эти сведения стали известны работнику в связи с исполнением им своих трудовых обязанностей (поди, «в» п. 6 ст. 81 ТК РФ). В соответствии со ст. 192 ТК РФ привлечение работника, совершившего дисциплинарный проступок, является правом, а не обязанностью работодателя. При наложении дисциплинарного взыскания работодатель должен учесть тяжесть совершенного проступка и обстоятельства, при которых он был совершен. Поэтому вместо увольнения работодатель вправе наложить на виновное лицо взыскание в виде замечания или выговора. Права и обязанности работника в отношении доступа к персональным данным других работников определяются сто трудовой функцией, другими условиями трудового договора, а также содержанием локальных нормативных правовых актов, определяющих перечень его должностных обязанностей.

За нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) влечет предупреждение или наложение административного штрафа на граждан в размере от 0,3 тыс. до 0,5 тыс. руб.; на должностных лиц — от 0,5 тыс. до 1 тыс. руб.; на юридических лиц — от 5 тыс. до 10 тыс. руб. (ст. 13.11 Кодекса РФ об административных правонарушениях (далее — КоАП РФ)). Разглашение информации ограниченного доступа лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, влечет наложение административного штрафа на граждан в размере от 0,5 тыс. до 1 тыс. руб.; на должностных лиц — от 4 тыс. до 5 тыс. руб. (ст. 13.14 КоАП РФ).

За нарушение неприкосновенности частной жизни предусмотрена ст. 137 Уголовного кодекса РФ (далее — УК РФ). Незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации наказываются штрафом в размере до 200 тыс. руб. или в размере заработной платы или иного дохода осужденного за период до 18 месяцев, либо обязательными работами на срок от 120 до 180 часов, либо исправительными работами на срок до одного года, либо арестом на срок до четырех месяцев. Те же деяния, совершенные лицом с использованием своего служебного положения, наказываются штрафом в размере от 100 тыс. до 300 тыс. руб. или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет, либо арестом на срок от четырех до шести месяцев.


[ документ ]
  • Обеспечение безопасности персональных данных. Лекция №05. Порядок организации защиты персональных данных. Организационно-распорядительная документация [ документ ]
  • Обеспечение безопасности персональных данных. Лекция №03. Автоматизированная и неавтоматизированная обработка персональных данных [ документ ]
  • Обеспечение безопасности персональных данных. Лекция №08. Профили защиты, порядок их регистрации и сертификации во ФСТЭК России [ документ ]
  • Обеспечение безопасности персональных данных. Лекция №07. Мероприятия по техническому обеспечению безопасности ПД [ документ ]
  • Обеспечение безопасности персональных данных. Лекция №04. Модель угроз ПД. Организационно-распорядительная документация по защите ПД [ документ ]
  • [ документ ]
  • Положение об обработке и защите персональных данных в образовательном учреждении [ стандарт ]
  • Билеты. Базы данных [ документ ]
  • Базы данных [ документ ]
  • Защита баз данных. Архитектура защиты в Access [ документ ]
  • 2 лекция.docx

    2. Лекция: Персональные данные. Законодательство в области защиты персональных данных

    Лекция позволяет изучить основные термины и базовые законы Российской Федерации в области защиты персональных данных.

    Необходимость обеспечения безопасности персональных данных в наше время - объективная реальность. Современный человек не может самостоятельно противодействовать посягательству на его частную жизнь. Возросшие технические возможности по сбору и обработке персональной информации, развитие средств электронной коммерции и социальных сетей делают необходимым принятие мер по защите персональных данных.

    Рассмотрим несколько примеров из повседневной жизни, когда нарушаются права человека на конфиденциальность персональных данных. Бывает так, что при оформлении дисконтной карты в магазине покупатель указывает следующие сведения: фамилию, номер телефона, электронный адрес, а затем получает сообщения и письма совершенно из других магазинов, в которых даже никогда не бывал. То есть магазин без согласия покупателя передал его данные третьим лицам. Если газета печатает ФИО и суммы выигрыша победителей лотереи без их ведома, или ТСЖ вывешивает на подъезде списки должников и сумму их долга. Это примеры "безобидных " утечек. Кража персональных данных может нанести правообладателю ощутимый материальный ущерб, если речь идет о кредитных картах или информации о сбережениях в банке. Злоумышленники, обладающие достаточными техническими знаниями, похищают реквизиты банковских карт (скиминг) или имитируют сайты финансовых учреждений, чтобы заставить пользователя показать свою личную информацию (фишинг). На самом деле зачастую даже трудно установить источник утечки персональных данных вследствие высокой информатизации современного общества.

    Государство на законодательном уровне требует от организаций и физических лиц, обрабатывающих персональные данные, обеспечить их защиту. Законодательство Российской Федерации в области защиты персональных данных основывается на Конституции РФ, международных договорах Российской Федерации, Федеральном законе РФ от 27 июля 2006 г. N 152-ФЗ "О персональных данных", Федеральном законе от 27.07.2006 № 149-ФЗ "Об информации, информационных технологиях и о защите информации" и других определяющих случаи и особенности обработки персональных данных федеральных законов.

    Целью российского законодательства в области защиты персональных данных является обеспечение защиты прав и свобод гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. Законодательством регулируются отношения, связанные с обработкой персональных данных, осуществляемой государственными органами власти, органами местного самоуправления, юридическими лицами и физическими лицами.

    Основополагающим законом в области защиты персональных данных является Федеральный закон "О персональных данных" №152, который был принят Государственной думой 8 июля 2006 года и вступил в силу с 26 января 2007 года. Закон определяет:


    1. основные понятия, связанные с обработкой персональных данных;

    2. принципы и условия обработки персональных данных;

    3. обязанности оператора персональных данных;

    4. права субъекта персональных данных;

    5. виды ответственности за нарушение требований ФЗ-№152;

    6. государственные органы, осуществляющие контроль за соблюдением требований ФЗ-№152.
    В соответствии с Законом персональные данные - любая информация, с помощью которой можно однозначно идентифицировать физическое лицо (субъект ПД). К персональным данным в связи с этим могут относиться фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, принадлежащая субъекту ПД.

    ^ Операторами персональных данных являются государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.

    ^ Обработка персональных данных – действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.

    ^ Информационная система персональных данных (далее ИСПД) – информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств [7 ].

    Регуляторами называются органы государственной власти, уполномоченные осуществлять мероприятия по контролю и надзору в отношении соблюдения требований федерального закона. В ФЗ "О персональных данных" установлены три регулятора:


    • Роскомнадзор (защита прав субъектов персональных данных)

    • ФСБ (требования в области криптографии)

    • ФСТЭК России (требования по защите информации от несанкционированного доступа и утечки по техническим каналам).
    Так как ФЗ "О персональных данных" является лишь основой правового обеспечения защиты ПД, его требования в дальнейшем были конкретизированы в актах Правительства РФ и Министерства связи, нормативно-методических документах регуляторов.

    ^ 2.2. Категории персональных данных

    ФЗ "О персональных данных" выделяет следующие категории персональных данных.

    Общедоступные ПД - данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта ПД или на которые в соответствии с федеральными законами не распространяются требования соблюдения конфиденциальности. Общедоступные источники персональных данных создаются в целях информационного обеспечения (например, справочники и адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о

    профессии и иные персональные данные, предоставленные субъектом персональных данных.

    Важно отметить, что сведения о субъекте ПД могут быть в любое время исключены из общедоступных источников по требованию субъекта либо по решению суда или уполномоченных государственных органов.

    ^ Специальные категории ПД - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Их обработка допускается только в следующих случаях:


    • субъект ПД дал согласие в письменной форме на обработку своих персональных данных;

    • персональные данные являются общедоступными;

    • персональные данные относятся к состоянию здоровья субъекта ПД и получение его согласия невозможно, либо обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;

    • обработка персональных данных членов (участников) общественного объединения или религиозной организации при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов ПД;

    • обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации или необходима в связи с осуществлением правосудия [7 ].
    Совместный приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи РФ от 13 февраля 2008 года N 55/86/20 "Об утверждении Порядка проведения классификации информационных систем персональных данных" определяет следующие категории персональных данных , которые обрабатываются в ИСПД:

    ^ Биометрические персональные данные – это сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность. Они могут обрабатываться только при наличии согласия в письменной форме субъекта ПД. Обработка биометрических персональных данных без согласия субъекта ПД может осуществляться в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, об оперативно - розыскной деятельности, о государственной службе, о порядке выезда из РФ и въезда в Российскую Федерацию, уголовно - исполнительным

    Определение биометрических данных в российском законодательстве предоставляет оператору персональных данных возможность принятия самостоятельного решения об отнесении тех или иных данных к биометрическим. Это породило немало споров. Рассмотрим пример с фотографией. С одной стороны, она характеризует физиологические особенности человека. Но человек с течением времени может сильно измениться или злоумышленник может подделать внешние признаки под законного субъекта. Так ли однозначно в данном случае установление личности? В настоящее время представители регуляторов подтверждают, что фотография и видеоизображения относятся к биометрическим данным.

    ^ 2.3. Права субъекта персональных данных

    Субъект персональных данных – это физическое лицо, которое может быть однозначно идентифицировано на основе персональных данных, то есть фактически тот, чьи данные необходимо защищать. Рассмотрим основные права субъекта ПД, установленные ФЗ-№152.


    1. Право субъекта персональных данных на доступ к своим персональным данным. Это предполагает право субъекта на получение сведений об операторе персональных данных и о том, какие ПД, относящие к этому субъекту, он обрабатывает, а также непосредственный доступ к этим ПД. Субъект вправе требовать от оператора уточнения ПД, их блокирования или уничтожения, если они устаревшие, неполные или не являются необходимыми для заявленной цели обработки. Доступ к своим ПД предоставляется субъекту(или его представителю) при обращении либо на основании запроса. Полученная информация может содержать следующие сведения:

      • цель обработки ПД

      • способы обработки ПД

      • сроки обработки ПД

      • перечень допущенных к обработке ПД лиц

      • перечень обрабатываемых ПД и источник их получения

      • сведения о возможных юридических последствиях обработки ПД для субъекта ПД.
    Закон определяет случаи, когда данное право субъекта ПД ограничивается, например, если речь идет о безопасности страны, нарушении конституционных прав и свобод других лиц или оперативно-розыскной деятельности.

    1. Права субъектов ПД при обработке их персональных данных в целях продвижения товаров, работ, услуг на рынке, а также в целях политической агитации. В данном случае обработка осуществляется только при условии предварительного согласия субъекта. При этом важно отметить, что обработка признается осуществленной без согласия субъекта, если оператор не доказал обратное. Оператор обязан немедленно прекратить обработку ПД по требованию субъекта.

    2. Права субъектов персональных данных при принятии решений на основании исключительно автоматизированной обработки их персональных данных. Закон запрещает принятие решений в отношении субъекта ПД исключительно на основании автоматизированной обработки, если не получено его согласия в письменной форме или в случаях, предусмотренных федеральными законами.

    3. Право на обжалование действий или бездействия оператора. Если субъект ПД считает, что оператор обрабатывает его ПД ненадлежащим образом, то есть нарушает его права, он может обратиться в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
    Необходимо отметить, что субъект ПД имеет право на возмещение убытков и компенсацию материального вреда в судебном порядке.

    ^ 2.4. Обязанности оператора персональных данных

    Ранее мы рассмотрели понятие оператора персональных данных и действия, являющиеся обработкой персональных данных . Исходя из определения, можно сделать вывод о том, что все без исключения организации являются операторами ПД, так как они накапливают, собирают и обрабатывают информацию о своих сотрудниках в рамках Трудового кодекса РФ. Помимо этого многие организации собирают сведения о своих клиентах, подрядчиках, поставщиках и партерах в рамках своей основной деятельности. Главными обязанностями оператора ПД является уведомление Роскомнадзора об обработке ПД и,собственно, защита ПД.

    Законом предусмотрены случаи, когда оператор не обязан уведомлять Роскомнадзор об обработке ПД:


    1. если его связывают с субъектом трудовые отношения;

    2. если между оператором и субъектом существует договор и данные необходимы для исполнения обязательств по нему;

    3. если данные относятся к членам религиозных объединений и общественных организаций и обрабатываются в соответствии с учредительными документами и с законом.

    4. если данные являются общедоступными;

    5. если включают в себя только ФИО;

    6. данные необходимы для однократного пропуска на территорию оператора или аналогичных целей;

    7. если данные включены в федеральные автоматизированные информационные системы и государственные информационные системы персональных данных;

    8. если данные обрабатываются без использования средств автоматизации в соответствии с законами РФ.
    Важно отметить, что оговаривается обязанность оператора не передавать персональные данные третьим лицам.

    При этом многие организации допускают ошибку в том, что если они не обязаны уведомлять уполномоченный орган об обработке ПД, то можно не выполнять обязанности, возлагаемые законом на операторов ПД. Такие действия являются противозаконными, однозначно трактуются как невыполнение требований законодательства и караются мерами, предусмотренными Законом.

    Рассмотрим основные обязанности оператора персональных данных, предусмотренные ФЗ-№152:


    1. Обеспечение безопасности обработки персональных данных, что означает обязанность "принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий".

    2. Уведомительный характер обработки персональных данных. В соответствии со статьей 2 ФЗ-№152 оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов ПД (Роскомнадзор) о своем намерении осуществлять обработку персональных данных. Роскомнадзор вносит сведения об операторе в реестр операторов. Информация, содержащаяся в реестре, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, является общедоступной.

    3. При получении персональных данных (в том числе от третьих лиц) оператор ПД до начала обработки обязан получить у субъекта этих ПД письменное разрешение на их обработку (за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или

    4. если они являются общедоступными). Важно отметить, что субъект имеет право отозвать данное разрешение.

    5. Оператор обязан предоставить субъекту ПД по требованию все имеющиеся сведения о нем, целях и условиях обработки, способах защиты его персональных данных.
    Оператор также должен уничтожить или блокировать соответствующие персональные данные, внести в них необходимые изменения по предоставлении субъектом ПД или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

    Более того, оператор ПД обязан предоставить доказательство получения согласия субъекта ПД на обработку его персональных данных, а в случае обработки общедоступных персональных данных на него возлагается обязанность доказать, что обрабатываемые ПД являются общедоступными.


    1. Подконтрольность и поднадзорность деятельности операторов персональных данных государственным органам. Это означает обязанность оператора сообщать в уполномоченный орган по защите прав субъектов ПД по его запросу информацию, необходимую для осуществления деятельности указанного органа. Функциями контроля и надзора государство наделило Роскомнадзор, ФСТЭК и ФСБ[9 ].
    Законом также предусмотрены случаи, когда не требуется согласие субъекта ПД на обработку сведений о нем:

    1. обработка персональных данных осуществляется на основании других федеральных законов, например, некоторыми Федеральными законами предусматриваются случаи обязательного предоставления субъектом ПД своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства;

    2. оператор и субъект ПД связаны договором на выполнение действий, которые требуют обработки персональных данных этого субъекта, например, договор, по которому туристическая фирма (оператор) имеет право использовать персональные данные субъекта для бронирования гостиницы;

    3. обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПД, если получение его согласия невозможно, например, госпитализация человека при несчастном случае;

    4. обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

    5. обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта ПД;

    6. осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе ПД лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности[7 ].
    Во всех других случаях оператор должен соблюдать требования российского законодательства по обработке персональных данных. Законом предусмотрена

    гражданская, уголовная, административная, дисциплинарная и иная ответственность за нарушение его требований.

    Так, Кодекс об административных правонарушениях предусматривает максимальный штраф в 500000 рублей за невыполнение законного предписания Роскомнадзора (ст. 19.5 КоАП). Тот же Кодекс предусматривает приостановку деятельности организации на срок до 90 суток при осуществлении деятельности по защите персональных данных без лицензии (ст. 19.20 КоАП).

    В уголовном кодексе говорится о штрафе в 300000 руб., обязательных работах на срок до 1_го года, аресте до 6_ти месяцев и лишении права занимать должность на срок до 5_ти лет в случае осуществления защиты персональных данных без лицензии в случаях, если это деяние причинило крупный ущерб гражданам (ст. 171 УК).

    При систематических и грубых нарушениях Роскомнадзор имеет право ходатайствовать об отзыве лицензий на основной вид деятельности.

    1.1. Персональные данные

    Необходимость обеспечения безопасности персональных данных в наше время - объективная реальность.

    Современный человек не может самостоятельно противодействовать посягательству на его частную жизнь.

    Возросшие технические возможности по сбору и обработке персональной информации, развитие средств

    Рассмотрим несколько примеров из повседневной жизни, когда нарушаются права человека на

    конфиденциальность персональных данных. Бывает так, что при оформлении дисконтной карты в магазине

    покупатель указывает следующие сведения: фамилию, номер телефона, электронный адрес, а затем

    получает сообщения и письма совершенно из других магазинов, в которых даже никогда не бывал. То есть

    магазин без согласия покупателя передал его данные третьим лицам. Если газета печатает ФИО и суммы

    выигрыша победителей лотереи без их ведома, или ТСЖ вывешивает на подъезде списки должников и

    сумму их долга - это примеры "безобидных " утечек. Кража персональных данных может нанести

    правообладателю ощутимый материальный ущерб, если речь идет о кредитных картах или информации о

    сбережениях в банке. Злоумышленники, обладающие достаточными техническими знаниями, похищают

    реквизиты банковских карт (скиминг) или имитируют сайты финансовых учреждений, чтобы заставить

    пользователя показать свою личную информацию (фишинг). На самом деле зачастую даже трудно

    установить источник утечки персональных данных вследствие высокой информатизации современного

    общества.

    Государство на законодательном уровне требует от организаций и физических лиц, обрабатывающих

    персональные данные, обеспечить их защиту. Законодательство Российской Федерации в области защиты

    персональных данных основывается на Конституции РФ, международных договорах Российской

    Федерации, Федеральном законе РФ от 27 июля 2006 г. N 152-ФЗ "О персональных данных", Федеральном

    законе от 27.07.2006 № 149-ФЗ "Об информации, информационных технологиях и о защите информации" и

    других определяющих случаи и особенности обработки персональных данных федеральных законов.

    Целью российского законодательства в области защиты персональных данных является обеспечение

    защиты прав и свобод гражданина при обработке его персональных данных, в том числе защиты прав на

    неприкосновенность частной жизни, личную и семейную тайну. Законодательством регулируются

    отношения, связанные с обработкой персональных данных, осуществляемой государственными органами

    власти, органами местного самоуправления, юридическими лицами и физическими лицами.

    Основополагающим законом в области защиты персональных данных является Федеральный закон "О

    персональных данных" №152, который был принят Государственной думой 8 июля 2006 года и вступил в

    1. основные понятия, связанные с обработкой персональных данных;

    2. принципы и условия обработки персональных данных;

    3. обязанности оператора персональных данных;

    4. права субъекта персональных данных;

    5. виды ответственности за нарушение требований ФЗ-№152;

    6. государственные органы, осуществляющие контроль за соблюдением требований ФЗ-№152.

    В соответствии с Законом персональные данные - любая информация, с помощью которой можно

    однозначно идентифицировать физическое лицо (субъект ПД).

    К персональным данным в связи с этим могут относиться фамилия, имя, отчество, год, месяц, дата и место

    рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы,

    другая информация, принадлежащая субъекту ПД.

    Операторами персональных данных являются государственный орган, муниципальный орган,

    юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных

    данных, а также определяющие цели и содержание обработки персональных данных.Обработка персональных данных – действия (операции) с персональными данными, включая сбор,

    систематизацию, накопление, хранение, уточнение (обновление, изменение), использование,

    распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных

    Информационная система персональных данных (далее ИСПД) – информационная система,

    представляющая собой совокупность персональных данных, содержащихся в базе данных, а также

    информационных технологий и технических средств, позволяющих осуществлять обработку таких

    персональных данных с использованием средств автоматизации или без использования таких средств.

    Регуляторами называются органы государственной власти, уполномоченные осуществлять мероприятия

    по контролю и надзору в отношении соблюдения требований федерального закона. В ФЗ "О персональных

    данных" установлены три регулятора:

     Роскомнадзор (защита прав субъектов персональных данных)

     ФСБ (требования в области криптографии)

     ФСТЭК России (требования по защите информации от несанкционированного доступа и утечки по

    техническим каналам).

    Так как ФЗ "О персональных данных" является лишь основой правового обеспечения защиты ПД, его

    требования в дальнейшем были конкретизированы в актах Правительства РФ и Министерства связи,

    нормативно-методических документах регуляторов.

    ФЗ "О персональных данных" выделяет следующие категории персональных данных.

    Общедоступные ПД - данные, доступ к которым предоставлен неограниченному кругу лиц с согласия

    субъекта ПД или на которые в соответствии с федеральными законами не распространяются требования

    соблюдения конфиденциальности. Общедоступные источники персональных данных создаются в целях

    информационного обеспечения (например, справочники и адресные книги). В общедоступные источники

    персональных данных с письменного согласия субъекта персональных данных могут включаться его

    фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные

    персональные данные, предоставленные субъектом персональных данных.

    Важно отметить, что сведения о субъекте ПД могут быть в любое время исключены из общедоступных

    источников по требованию субъекта либо по решению суда или уполномоченных государственных

    принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья,

    интимной жизни. Их обработка допускается только в следующих случаях:

     субъект ПД дал согласие в письменной форме на обработку своих персональных данных;

     персональные данные являются общедоступными;

     персональные данные относятся к состоянию здоровья субъекта ПД и получение его согласия

    невозможно, либо обработка персональных данных осуществляется лицом, профессионально

    занимающимся медицинской деятельностью и обязанным в соответствии с законодательством

    Российской Федерации сохранять врачебную тайну;

     обработка персональных данных членов (участников) общественного объединения или религиозной

    организации при условии, что персональные данные не будут распространяться без согласия в

    письменной форме субъектов ПД;

     обработка персональных данных осуществляется в соответствии с законодательством Российской

    Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с

    уголовно-исполнительным законодательством Российской Федерации или необходима в связи с

    осуществлением правосудия.Совместный приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи РФ от 13 февраля

    2008 года N 55/86/20 "Об утверждении Порядка проведения классификации информационных систем

    персональных данных" определяет следующие категории персональных данных, которые

    обрабатываются в ИСПД:

    взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни.

    дополнительную информацию, за исключением персональных данных, относящихся к категории 1.

    Биометрические персональные данные – это сведения, которые характеризуют физиологические

    особенности человека и на основе которых можно установить его личность. Они могут обрабатываться

    только при наличии согласия в письменной форме субъекта ПД. Обработка биометрических персональных

    данных без согласия субъекта ПД может осуществляться в связи с осуществлением правосудия, а также в

    случаях, предусмотренных законодательством Российской Федерации о безопасности, об оперативно -

    розыскной деятельности, о государственной службе, о порядке выезда из РФ и въезда в Российскую

    Федерацию, уголовно - исполнительным

    Законодательством.

    Определение биометрических данных в российском законодательстве предоставляет оператору

    персональных данных возможность принятия самостоятельного решения об отнесении тех или иных

    данных к биометрическим. Это породило немало споров. Рассмотрим пример с фотографией. С одной

    стороны, она характеризует физиологические особенности человека. Но человек с течением времени может

    сильно измениться или злоумышленник может подделать внешние признаки под законного субъекта. Так

    ли однозначно в данном случае установление личности? В настоящее время представители регуляторов

    подтверждают, что фотография и видеоизображения относятся к биометрическим данным.

    1.3. Права субъекта персональных данных

    Субъект персональных данных – это физическое лицо, которое может быть однозначно идентифицировано

    на основе персональных данных, то есть фактически тот, чьи данные необходимо защищать. Рассмотрим

    основные права субъекта ПД, установленные ФЗ-№152.

    1. Право субъекта персональных данных на доступ к своим персональным данным. Это предполагает

    право субъекта на получение сведений об операторе персональных данных и о том, какие ПД,

    относящие к этому субъекту, он обрабатывает, а также непосредственный доступ к этим ПД.

    Субъект вправе требовать от оператора уточнения ПД, их блокирования или уничтожения, если они

    устаревшие, неполные или не являются необходимыми для заявленной цели обработки. Доступ к

    своим ПД предоставляется субъекту(или его представителю) при обращении либо на основании

    запроса. Полученная информация может содержать следующие сведения:

    o цель обработки ПД

    o способы обработки ПД

    o сроки обработки ПД

    o перечень допущенных к обработке ПД лиц

    o перечень обрабатываемых ПД и источник их получения

    o сведения о возможных юридических последствиях обработки ПД для субъекта ПД.

    Закон определяет случаи, когда данное право субъекта ПД ограничивается, например, если речь

    идет о безопасности страны, нарушении конституционных прав и свобод других лиц или

    оперативно-розыскной деятельности.2. Права субъектов ПД при обработке их персональных данных в целях продвижения товаров, работ,

    услуг на рынке, а также в целях политической агитации. В данном случае обработка

    осуществляется только при условии предварительного согласия субъекта. При этом важно

    отметить, что обработка признается осуществленной без согласия субъекта, если оператор не

    доказал обратное. Оператор обязан немедленно прекратить обработку ПД по требованию субъекта.

    3. Права субъектов персональных данных при принятии решений на основании исключительно

    автоматизированной обработки их персональных данных. Закон запрещает принятие решений в

    отношении субъекта ПД исключительно на основании автоматизированной обработки, если не

    получено его согласия в письменной форме или в случаях, предусмотренных федеральными

    законами.

    4. Право на обжалование действий или бездействия оператора. Если субъект ПД считает, что оператор

    обрабатывает его ПД ненадлежащим образом, то есть нарушает его права, он может обратиться в

    уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

    Необходимо отметить, что субъект ПД имеет право на возмещение убытков и компенсацию материального

    вреда в судебном порядке.

    1.4. Обязанности оператора персональных данных

    Ранее мы рассмотрели понятие оператора персональных данных и действия, являющиеся обработкой

    персональных данных. Исходя из определения, можно сделать вывод о том, что все без исключения

    организации являются операторами ПД, так как они накапливают, собирают и обрабатывают информацию

    о своих сотрудниках в рамках Трудового кодекса РФ. Помимо этого многие организации собирают

    сведения о своих клиентах, подрядчиках, поставщиках и партнерах в рамках своей основной деятельности.

    Главными обязанностями оператора ПД является уведомление Роскомнадзора об обработке ПД и

    Собственно, защита ПД.

    Законом предусмотрены случаи, когда оператор не обязан уведомлять Роскомнадзор об обработке ПД:

    1. если его связывают с субъектом трудовые отношения;

    2. если между оператором и субъектом существует договор и данные необходимы для исполнения

    обязательств по нему;

    3. если данные относятся к членам религиозных объединений и общественных организаций и

    обрабатываются в соответствии с учредительными документами и с законом.

    4. если данные являются общедоступными;

    5. если включают в себя только ФИО;

    6. данные необходимы для однократного пропуска на территорию оператора или аналогичных целей;

    7. если данные включены в федеральные автоматизированные информационные системы и

    государственные информационные системы персональных данных;

    8. если данные обрабатываются без использования средств автоматизации в соответствии с законами

    Важно отметить, что оговаривается обязанность оператора не передавать персональные данные третьим

    При этом многие организации допускают ошибку в том, что если они не обязаны уведомлять

    уполномоченный орган об обработке ПД, то можно не выполнять обязанности, возлагаемые законом на

    операторов ПД. Такие действия являются противозаконными, однозначно трактуются как невыполнение

    требований законодательства и караются мерами, предусмотренными Законом.

    Рассмотрим основные обязанности оператора персональных данных, предусмотренные ФЗ-№152:

    1. Обеспечение безопасности обработки персональных данных, что означает обязанность "принимать

    необходимые организационные и технические меры для защиты персональных данных от

    неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования,

    копирования, распространения персональных данных, а также от иных неправомерных действий".

    2. Уведомительный характер обработки персональных данных. В соответствии со статьей 2 ФЗ-№152

    оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов ПД (Роскомнадзор) о своем намерении осуществлять обработку

    персональных данных. Роскомнадзор вносит сведения об операторе в реестр операторов.

    Информация, содержащаяся в реестре, за исключением сведений о средствах обеспечения

    безопасности персональных данных при их обработке, является общедоступной.

    3. При получении персональных данных (в том числе от третьих лиц) оператор ПД до начала

    обработки обязан получить у субъекта этих ПД письменное разрешение на их обработку (за

    исключением случаев, если персональные данные были предоставлены оператору на основании

    федерального закона или если они являются общедоступными). Важно отметить, что субъект имеет

    право отозвать данное разрешение.

    4. Оператор обязан предоставить субъекту ПД по требованию все имеющиеся сведения о нем, целях и

    условиях обработки, способах защиты его персональных данных.

    Оператор также должен уничтожить или блокировать соответствующие персональные данные,

    внести в них необходимые изменения по предоставлении субъектом ПД или его законным

    представителем сведений, подтверждающих, что персональные данные, которые относятся к

    соответствующему субъекту и обработку которых осуществляет оператор, являются неполными,

    устаревшими, недостоверными, незаконно полученными или не являются необходимыми для

    заявленной цели обработки.

    Более того, оператор ПД обязан предоставить доказательство получения согласия субъекта ПД на

    обработку его персональных данных, а в случае обработки общедоступных персональных данных

    на него возлагается обязанность доказать, что обрабатываемые ПД являются общедоступными.

    5. Подконтрольность и поднадзорность деятельности операторов персональных данных

    государственным органам. Это означает обязанность оператора сообщать в уполномоченный орган

    по защите прав субъектов ПД по его запросу информацию, необходимую для осуществления

    деятельности указанного органа. Функциями контроля и надзора государство наделило

    Роскомнадзор, ФСТЭК и ФСБ.

    Законом также предусмотрены случаи, когда не требуется согласие субъекта ПД на обработку сведений о

    1. обработка персональных данных осуществляется на основании других федеральных законов,

    например, некоторыми Федеральными законами предусматриваются случаи обязательного

    предоставления субъектом ПД своих персональных данных в целях защиты основ

    конституционного строя, нравственности, здоровья, прав и законных интересов других лиц,

    обеспечения обороны страны и безопасности государства;

    2. оператор и субъект ПД связаны договором на выполнение действий, которые требуют обработки

    персональных данных этого субъекта, например, договор, по которому туристическая фирма

    (оператор) имеет право использовать персональные данные субъекта для бронирования гостиницы;

    3. обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно

    важных интересов субъекта ПД, если получение его согласия невозможно, например,

    госпитализация человека при несчастном случае;

    4. обработка персональных данных необходима для доставки почтовых отправлений организациями

    почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг

    связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами

    5. обработка персональных данных осуществляется в целях профессиональной деятельности

    журналиста либо в целях научной, литературной или иной творческой деятельности при условии,

    что при этом не нарушаются права и свободы субъекта ПД;

    6. осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с

    федеральными законами, в том числе ПД лиц, замещающих государственные должности,

    должности государственной гражданской службы, персональных данных кандидатов на выборные

    государственные или муниципальные должности.

    Во всех других случаях оператор должен соблюдать требования российского законодательства по

    обработке персональных данных. Законом предусмотрена гражданская, уголовная, административная,

    дисциплинарная и иная ответственность за нарушение его требований.Так, Кодекс об административных правонарушениях предусматривает максимальный штраф в 500000

    рублей за невыполнение законного предписания Роскомнадзора (ст. 19.5 КоАП). Тот же Кодекс

    предусматривает приостановку деятельности организации на срок до 90 суток при осуществлении

    деятельности по защите персональных данных без лицензии (ст. 19.20 КоАП).

    В уголовном кодексе говорится о штрафе в 300000 руб., обязательных работах на срок до 1_го года, аресте

    до 6_ти месяцев и лишении права занимать должность на срок до 5_ти лет в случае осуществления защиты

    персональных данных без лицензии в случаях, если это деяние причинило крупный ущерб гражданам (ст.

    При систематических и грубых нарушениях Роскомнадзор имеет право ходатайствовать об отзыве

    лицензий на основной вид деятельности.2.1. Автоматизированная и неавтоматизированная обработка персональных данных

    Существует два вида обработки персональных данных: автоматизированный и неавтоматизированный.

    Неавтоматизированная обработка персональных данных осуществляется в соответствии с Постановлением

    Правительства Российской Федерации от 15 сентября 2008 г. N 687 г. "Об утверждении Положения об

    особенностях обработки персональных данных, осуществляемой без использования средств

    автоматизации".

    Обработка персональных данных является неавтоматизированной, если осуществляется при

    непосредственном участии человека.

    Персональные данные при их обработке, осуществляемой без использования средств автоматизации,

    должны обособляться от иной информации, в частности, путем фиксации их на отдельных материальных

    носителях, в специальных разделах или на полях форм (бланков). Не допускается фиксация на одном

    материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для

    носитель.

    Пункты 1 и 2 Постановления РФ помогают решить вопрос о том, какие системы являются

    автоматизированными, а какие нет. Процитируем их:

    1. Обработка персональных данных, содержащихся в информационной системе персональных данных

    либо извлеченных из такой Системы считается осуществленной без использования средств

    автоматизации (неавтоматизированной), если такие действия с персональными данными, как

    использование, уточнение, распространение, уничтожение персональных данных в отношении

    каждого из субъектов персональных данных, осуществляются при непосредственном участии

    человека.

    2. Обработка персональных данных не может быть признана осуществляемой с использованием

    средств автоматизации только на том основании, что персональные данные содержатся в

    информационной системе персональных данных либо были извлечены из нее.

    При этом оператор также может совершить ошибку, неправильно трактуя данные пункты. Дело в том, что

    почти во всех операциях по обработке ПД участвует человек, но это не значит, что обработка

    обработка тут же станет автоматизированной. Примером неавтоматизированной обработки может стать

    выдача бумажного одноразового пропуска на территорию организации или талончика к врачу.

    Для более детального определения автоматизированной системы обработки ПД обратимся к Конвенции "О

    защите физических лиц при автоматизированной обработке ПД" от 28 января 1981 года. Данный документ

    вводит понятие "автоматизированный файл" – любой комплекс данных, подвергающихся

    автоматизированной обработке. И, соответственно, "автоматизированная обработка " включает

    следующие операции, осуществляемые полностью или частично с помощью автоматизированных средств:

    хранение данных, осуществление логических и/или арифметических операций с этими данными, их

    изменение, уничтожение, поиск или распространение.

    2.2.Особенности обеспечения безопасности персональных данных в автоматизированных системах

    Автоматизированные системы обработки информации (АС) в общем случае классифицируются по

    следующим признакам:

    1. наличие в АС информации различного уровня конфиденциальности;

    2. уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации;

    3. режим обработки данных в АС - коллективный или индивидуальный.

    Устанавливается 9 классов защищенности АС от несанкционированного доступа. Каждый класс

    характеризуется установленным набором требований по защите. Классы подразделяются на три группы,

    отличающиеся особенностями обработки информации в АС.В пределах каждой группы соблюдается иерархия требований по защите в зависимости от ценности

    (конфиденциальности) информации и, следовательно, иерархия классов защищенности АС.

    Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС,

    размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А.

    Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко

    всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня

    конфиденциальности. Группа содержит два класса - 2Б и 2А.

    Первая группа включает многопользовательские АС, в которых одновременно обрабатывается и (или)

    хранится информация разных уровней конфиденциальности. Не все пользователи имеют право доступа ко

    всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А.

    Деление АС на классы производится в целях выбора оптимальных и достаточных мер защиты для

    достижения требуемого уровня защищенности.

    АС, обрабатывающие персональные данные, должны быть отнесены по уровню защищенности к

    классам 3Б, 2Б и не ниже 1Д.

    В зависимости от структуры АС и способа обработки информации руководящими документами

    обеспечение безопасности в автоматизированных рабочих местах (АРМ) на базе автономных ПЭВМ

    при использовании съемных накопителей большой емкости. Такие рабочие места обладают всеми

    признаками автоматизированной системы, соответственно, должны удовлетворять определенным

    требованиям по защите информации. Основной особенностью является исключение хранения на ПЭВМ

    информации, подлежащей защите.

    Обмен информацией между АРМ должен осуществляться только на учтенных носителях информации с

    учетом допуска исполнителей. На рабочих местах исполнителей не должно быть неучтенных носителей

    информации. В случае формирования конфиденциальных документов с использованием, как текстовой, так

    и графической информации, представленной на неконфиденциальных накопителях информации,

    неконфиденциальные накопители информации должны быть "закрыты на запись".

    При использовании в данном случае Flash-Bios (FB), необходимо обеспечить целостность записанной в FB

    информации. Для обеспечения целостности, как перед началом работ, с конфиденциальной информацией

    при загрузке ПЭВМ, так и по их окончании, необходимо выполнить процедуру проверки целостности FB.

    При несовпадении необходимо восстановить (записать первоначальную версию) FB, поставить об этом в

    известность руководителя подразделения и службу безопасности, а также выяснить причины изменения

    Должна быть согласована и утверждена технология обработки защищаемой информации,

    предусматривающая такие вопросы, как защита информации, учет носителей, размещения, эксплуатации

    АРМ и т.п.

    обеспечение безопасности в локальных вычислительных сетях. Основными особенностями ЛВС