Закон о персональных данных

Изменения в закон о защите персональных данных 2017 года повлияли на работу коммерческих организаций, особенно тех, чей бизнес представлен в интернет-пространстве. Последние изменения в данный закон вступили в силу 1 июля текущего года, но многие фирмы еще не успели привести свои дела в соответствие с новыми правилами. Следует обобщить данные о том, что нужно сделать организациям для избежания штрафа и на что стоит обращать внимание физическим лицам.

Закон о персональных данных: последняя редакция 2017

На все личные данные человека распространяется защита, гарантированная государством. Это регулируется Федеральным законом № 152-ФЗ, который был принят 27 июля 2006 года, но за время своего существования уже не раз подвергался корректировкам. Однако последние поправки оказались весьма существенными. 13-ФЗ от 7 февраля 2017 года внес изменения в редакцию закона, в частности, были ужесточены санкции за нарушения в сфере персональных данных.

Обратимся к основным понятиям закона:

  • персональные данные (ПД – далее) – сведения, являющиеся неотъемлемой принадлежностью человека – конкретного физического лица.
  • оператор – физлицо, госорган, орган муниципальной власти, электронные СМИ, коммерческая или иная организация, которая в каком-либо виде занимается сбором, обработкой, накоплением, хранением этих индивидуальных сведений.
  • обработка ПД – автоматизированный или иной комплекс манипуляций, направленный на выполнение указанных действий с ПД.

Федеральный закон о защите персональных данных не дает абсолютно ясной формулировки, что же является ПД, однако можно сделать вывод, что это любая информация о лице, которая позволяет его идентифицировать. Элементами персональных данных выступают: ФИО, город рождения и проживания, даты, контактные данные – от телефонов до страниц в соцсетях, адреса, фото и т.д.

Важный аспект! Когда речь идет только о ФИО – это не те данные, по которым возможна идентификация отдельного человека, поскольку есть однофамильцы. Но когда ФИО сопровождается фото – это уже выделяет одного человека из множества других.

Если организация имеет доступ и оперирует подобными ПД, закон 152-ФЗ о персональных данных предъявляет к ней повышенные требования. Наказание в виде штрафа теперь может составить до 75 000 рублей!

Закон о неразглашении персональных данных – что нужно знать операторам?

Операторы различаются между собой охватом ПД, методами их обработки, целями сбора и накопления данных. Если физическое лицо записывает контакты своих знакомых в блокнот, чтобы просто не забыть поздравить их с днем рождения – это не сбор ПД. Если тоже лицо выступает в качестве ИП, оказывая частные услуги на дому, к примеру, делает маникюр, и ведет такую запись – это сбор ПД. У клиентов в этом случае надо спрашивать согласие на него и нести ответственность за разглашение, если таковое случится.

Сейчас каждый интернет-магазин требует предоставления данных от посетителя сайта. Обычно это происходит в форме обратной связи или при регистрации, которую человек должен заполнить, чтобы получить консультацию или более точные сведения об услугах. Это типичный пример, как происходит сбор личной информации. При этом владелец ресурса каждому физическому лицу обязан гарантировать конфиденциальность и нераспространение полученных в сети сведений.

Как вести себя владельцам интернет-ресурсов, чтобы избежать неприятностей с Роскомнадзором? Рекомендуем ознакомиться с простой инструкцией.

Если на сайте есть формы для получения ПД, под каждой из них надо поставить окно для согласия, где проставлением знака человек выразит его.

В открытом доступе на веб-ресурсе обязательно надо разместить 2 документа, доступных и наглядных, где в тексте прописываются условия сохранения, хранения, передачи данных (пользовательское соглашение, к примеру) и положение о том, как именно будет гарантироваться тайна полученной информации (это обычно политика конфиденциальности).

Если компания не уверена, что ее аналогичные документы соответствуют основным требованиям отраслевого закона, можно поступить просто: открыть известный сайт популярного бренда и посмотреть, как вышли из положения они. Их соглашение можно взять в качестве образца, адаптировав его условия под особенности своего бизнеса.

Надо непременно корректно отразить в документе все данные оператора ПД, то есть самой организации. Это полные реквизиты, наименование, адрес, место и орган регистрации, для ИП – ФИО и паспортные данные. Там также нужно привести целостный перечень ПД, которые запрашиваются от пользователя, и отразить, для чего это делается.

Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 29.07.2017) «О персональных данных»

Также стоит указать срок, на который пользователь предоставляет свое согласие.

Нужно встать на учет в Роскомнадзоре России в качестве оператора ПД. Это нужно было сделать до 01.07.2017. Но лучше подать уведомление сейчас, с опозданием, но в добровольном порядке, чем когда это нарушение выявит Роскомнадзор. Форму заявления можно посмотреть на официальном сайте этого органа.

Кто освобожден от этой обязанности?

Некоторых субъектов коммерческой деятельности 152-ФЗ обходит стороной. Уведомлять вышеупомянутую инстанцию не надо, если:

  • основные данные получаются от субъекта при оформлении трудовых отношений;
  • ПД стали известны при заключении договора для идентификации его стороны, но никак не обрабатываются и не распространяются;
  • ПД общеизвестны, публичны;
  • Когда сбор разрешен нормативными актами и производится без средств автоматизации;
  • ПД требуются для оформления однократных пропусков и т.д.

Гражданам – как сберечь свои персональные данные?

Обновленный закон призван регулировать управление ПД и их распространение в социуме. Интернет-пользователи обычно не обращают внимания на то, какие ресурсы уже владеют информацией о них. Соответственно, они не могут проверить, надлежащим ли образом используются их личные данные. Поэтому возник проект создания единого портала, посвященного защите и учету распространения персональных данных. Он должен быть реализован до 2019 года. С его помощью каждый человек сможет проверить, кому он уже доверил свои ПД и надежно ли они защищены.

  • Просмотров: 1080
  • Комментариев: 0

Компания Гарант-Дело провела семинар по теме Применение 152-ФЗ о персональных данных. Это был спутниковый онлайн-семинар, ведущщим и главным действующим лицом которого был Аллександр Майевич Жданов. Сей товарисч во истину великий знаток темы, зам. гендиректора ЗАО “Меридиан Решения”, советник председателя МОО “Ассоциация защиты информации” и эксперт журнала ФАС РФ “Госзаказ”.

Программа семинара была такая:
1. Практика международного законодательства в области защиты ПД
2. Архитектура законодательно-нормативной базы РФ по защиты ПД, регуляторы, требования и тп.
3. Обсуждение насущных проблемм и ответы на вопросы.

К сожалению мой вопрос остался без ответа из-за большого количества вопросов в общем (со всей РФ пишут ведь!) и жёсткого регламента передачи. В общем и целом семинар был весьма интересным, были разобраны многие практические ситуации, текущее состояние дел, преспективы на будущее. Ниже я бы хотел кратко привести тезисы семинара, кторые посчитал интересными и смог запомнить своим не очень хорошим мозгом.

Тезис номер раз

В середине 2011 года предполагается провести переработку текста 152-фз. Это будет весьма большая переработка. основная её цель – закрытие недочётов закона о ПД, конфликтов с существующими законами. Практивка показала, что количество таких конфликтов просто зашкаливает! Только на моей памяти было приведено в пример около двадцати таких несростов. Сколько таковых на самом деле – не знает никто.

Примеры такой кривизны закона 152-фз.

– Пенсионер отказывается предоставлять свои ПД для начисления ему пенсии (вот ведь псих!), но пенсию ему выплатить нужно во исполнении закона о пенсионном обеспечении.
– Оператор обязан уничтожить ПД после достижения цели обработки, но в то же время обязан хранить документы первичной бухгалтерской отчетности. (это не совсем хороший пример, но если его выполнять по уму бухгалтеры повесятся примерно через месяц).
– Деятельность различных коммунальных служб в случае если абонент отказывается предоставлять ПД. С другой стороны прервать оказание услуги не возможно (напр не возможно отключить отопление в отдельной квартире многоквартирного дома).

Тезис номер два

Исходя из передыдущего пункта с этими конфликтами в законах нужно как то жить и что то делать. На известный вопрос “что делать ?” докладчик отвечает примерно так: “Если оператор сталкивается с фактом неизбежности нарушения 152-фз и какого другого закона, то он должен выбрать меньшее из двух зол”. Это единственное, что может сделать оператор в такой ситуации. Другой не менее интересный момент касается действий ростехнадзора, который якобы слишком беспощадно проверяет операторов. Аллександр Майевич отвечает вполне справедливо: “Все контролирующие исполнение 152-фз организации имеют смыслом своей деятельности защиту прав субъектов ПД, то е людей, нас с вами. Если возникает спорная ситуация, то приоритет отдаётся защите интересов владельца ПД.” Все прочие спорные моменты предполагается решить во время грядущей коррекции закона или же в рамках накопления судебной практики.

Тезис три

В течении всего семинара не раз прозвучала мысль что: “Если оператор хочет строить систему защиты ИСПДН классов 1 и 2 он должен получить лицензию ФСТЭК, в противном случае он должен обратиться в компанию, имеющую такую лицензию.” По-моему это очередной момент узаконеного вымогательства денег из компаний практически принуждение операторов обращаться в конторы, работающие под крышей того же ФСТЭКа и тп. Докладчику не раз задавали вопросы на эту тему, но он всячески уходил от прямого ответа.

Тезис четыре

Вообще же эволюция 152-фз скорее всего пойдёт в направлении ужесточения мер наказания и ослабления требований. Думаю, это правильно, ибо позволит значительно снизить границу возможности выполнения закона. Сейчас же всё с точностью до наоборот – штрафы копеечные (за 2010 год было собрано со всей РФ примерно 5 миллионов руб. это примерно 3 – 8 тыс. руб. на нарушителя), условия выполнения всех пунктов 152-фз очень трудно выполнимы технически, требуют наличия специальных знаний и дорогих технических средств. Нежелание платить за подобные работы то же понятно – всё это не просто долговременные инвестиции, это очень долговременные инвестиции, да ещё и направленные на ликвидацию рисков (то .

Федеральный закон от 27.07.2006 г. № 152-ФЗ

е. может встретишь гадзиллу, в может нет). На фоне низкой культуры российского бизнеса (домены в говнозонах, почта на майле и гугле и тп.), наивно полагать, что операторы кинутся сломя голову модернизировать свои системы.

Статья 6. Условия обработки персональных данных

(в ред. Федерального закона от 25.07.2011 N 261-ФЗ)

(см. текст в предыдущей )

1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях:

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

3) обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;

(п. 3 в ред. Федерального закона от 29.07.2017 N 223-ФЗ)

(см. текст в предыдущей )

3.1) обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее — исполнение судебного акта);

(п. 3.1 введен Федеральным законом от 29.07.2017 N 223-ФЗ)

4) обработка персональных данных необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов Российской Федерации, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27 июля 2010 года N 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг;

(в ред. Федерального закона от 05.04.2013 N 43-ФЗ)

(см. текст в предыдущей )

5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

(в ред. Федеральных законов от 21.12.2013 N 363-ФЗ, от 03.07.2016 N 231-ФЗ)

(см. текст в предыдущей )

6) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

7) обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом «О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон «О микрофинансовой деятельности и микрофинансовых организациях», либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

(в ред. Федерального закона от 03.07.2016 N 231-ФЗ)

(см. текст в предыдущей )

8) обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных;

9) обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 настоящего Федерального закона, при условии обязательного обезличивания персональных данных;

10) осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе (далее — персональные данные, сделанные общедоступными субъектом персональных данных);

11) осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

1.1. Обработка персональных данных объектов государственной охраны и членов их семей осуществляется с учетом особенностей, предусмотренных Федеральным законом от 27 мая 1996 года N 57-ФЗ «О государственной охране».

(часть 1.1 введена Федеральным законом от 01.07.2017 N 148-ФЗ)

2. Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются соответственно статьями 10 и 11 настоящего Федерального закона.

3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (далее — поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона.

Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ (последняя редакция)

Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.

5. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором.

Персональные данные в законодательстве РФ

Информация, конкретно определяющая, идентифицирующая человека должна быть защищена от всех, кто ее может использовать в корыстных целях. Сам термин «privacy» появился в США в конце 19-20 века, расшифровать его на русский язык невозможно, но примерная суть выражения «право человека быть оставленным в покое». В Европе и Америке сейчас персональные данные яро защищаются, к ним относятся с уважением и пониманием. В Российскую правоведческую структуру защита информации пока только внедряется, постоянно корректируется, в документы вносятся поправки, сужающие или расширяющие круг прав человека, касающийся идентификации его, как гражданина. Любой может рассчитывать на неразглашение своих данных, кроме случаев, предписанных законом.

Основные документы, регулирующие гражданские права в отношении персональных данных:

1) Конституция РФ

2) Трудовой кодекс

3) Федеральный закон №152

4) Указ Президента РФ №188

Персональные данные в Конституции РФ

23 статья Конституции регулирует право гражданина:

  • на личную тайну (затрагивающую одно физическое лицо)
  • семейную тайну (имеется ввиду круг лиц, являющихся родственниками)
  • профессиональную тайну (связанную с определенным спектром профессий)
  • тайну связи, включающую в себя переписку и все виды разговоров, осуществляемые через технические устройства, в т.ч. телефон, телеграф, почту, интернет
  • контроль распространяемой информации о себе
  • защиту чести
  • защиту доброго имени (имеется ввиду защита своей репутации от фальсификаций, связанных с ней, клеветы и наговоров)
  • защиту данных о себе (сбор, хранение и использование персональных данных без согласия лиц, к которым эти данные относятся, запрещены)
  • неприкосновенность жилища

Все это можно отнести к частной жизни человека, охраняемой государством.

Персональные данные в Трудовом кодексе РФ

В ТК РФ прописано, что объем данных, их хранение и распространение осуществляется только с согласия сотрудника. Никакая информация не может быть передана 3-м лицам без указания причины и получения письменного подтверждения согласия. Любые данные могут использоваться руководителем и кадровой службой только для:

  • контроля над исполнением законодательства и правовых актов
  • обеспечения продвижения работника по карьерной лестнице
  • помощи в осваивании образовательных программ
  • контроля над сохранностью имущества и исполнением трудовых обязанностей

Специфические данные, относящиеся к специальным категориям (расовая и национальная принадлежность, взгляды, включая политические, философские, интимные, состояние здоровья), могут быть получены только, если деятельность компании соприкасается с этими сферами жизни человека. Осуществляя деятельность, затрагивающую интересы сотрудника (прием на работу, перевод на другую должность, увольнение), работодатель не имеет права использовать только те персональные данные, которые появились в результате электронного получения и компьютерной автоматизированной обработки. Сотрудник имеет право знать:

1) в какие сроки будет производиться обработка информации о нем,

2) для каких целей будут использоваться данные,

3) какая область данных будет затронута работодателем

4) каким лицам может быть передана информация о нем

5) причины передачи данных третьим лицам

6) срок хранения данных

Работодатель не должен воздействовать на сотрудника, с целью отказа им от права на сохранение и защиту тайн, предусмотренных Конституцией РФ.

Конфиденциальность ПД в Указе Президента №188

В Указе № 188 опубликован перечень данных, которые можно отнести к конфиденциальным. Согласно ему, вся информация о личной и частной жизни (факты, события, отношения и обстоятельства), а также сведения о профессиональной и коммерческой деятельности, подробности судопроизводственных и следственных процедур, служебная тайна и информация об открытиях и изобретениях до публикации в СМИ, должна оставаться конфиденциальной, т.е. не поддающейся разглашению, при условии соблюдения законодательства и Конституции РФ.

Персональные данные в Федеральном законодательстве

152 Федеральный закон «О защите персональных данных» основывается на Конституции РФ по правам человека, а также внешних договорах РФ с другими государствами.

Как адаптировать сайт под требования закона ФЗ-152 «О защите персональных данных»

Согласно ему, все персональные данные должны храниться и обрабатываться сертифицированными системами и методами для защиты их сохранности и конфиденциальности. Операторами ПД можно считать любые органы и представительства, физических и юридических лиц, чья деятельность прямо или косвенно связана с обработкой и хранением данных о гражданах.

Правила обработки ПД не распространяются отношения, где информация используется для семейных и личных нужд, архивных и судебных документов, для работы с реестром ИП, или, если информация связана с государственной тайной. Во всех этих случаях хранение и использование данных может проходить в установленном другими нормативными актами порядке.

Согласно ФЗ №152, данные должны предоставляться и обрабатываться в том объеме, который требуется для достижения цели сбора этих данных. Слияние двух информационных баз не возможно, если их обработка осуществляется в не связанных целях. В основном, все вопросы обработки данных касаются автоматизированных систем, но есть пункт закона, регулирующий специфические условия хранения и использования информации без автоматизации, согласно которому данные могут обрабатываться при регулировании специальными нормативными актами.

Федеральный закон предусматривает открытые источники информации, в которых будет размещена персональная информация о человеке, обусловленная целью создания открытого источника (например, справочника). Гражданин имеет право отказаться от распространения любых данных о нем, может не сообщать некоторую часть от общего объема запрашиваемой информации, а также может потребовать исключения из общего перечня своих персональных данных.

Персональные данные по 152 Федеральному закону делятся на 4 категории, согласно которым данные классифицируются по степени открытости в отношении взглядов и частной жизни человека

4 Категория включает в себя обезличенные данные

3 Категория – личные данные, предоставляющие возможность идентификации

2 Категория – личные данные, предоставляющие возможность идентификации с правом получения дополнительной информации, не включенной в первую категорию

1 Категория – личные данные, касающиеся расовой и национальной принадлежности, взглядов, интимной жизни и состояния здоровья

Также выделяют еще один тип информации о человеке – биометрические данные, т.е. информация об особенностях физиологического строения конкретного гражданина. Биометрическими данными пользуются во время следственно-розыскных работ, международных переездов граждан, а также в случаях, предусмотренных УК РФ.

Базы данных также подразделяются на группы по объему данных, обрабатываемых в системе

1 группа – до 1000 человек

2 группа – 1000-100000 человек

3 группа – от 100000 человек

Федеральный закон также регулирует деятельность операторов ПД, права и обязанности граждан в отношении персональных данных, жизненные циклы идентификационной информации, уровни безопасности и конфиденциальности ПД.

К списку материалов

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *