SlideShare ist ein Scribd-Unternehmen logo
1 von 17
Downloaden Sie, um offline zu lesen
Область действия
GDPR. А что в РФ?
Прозоров Андрей, CISM
80na20.blogspot.ru
2018-03-22
Что такое GDPR?
• General Data Protection Regulation (GDPR) –
это новый европейский регламент по
защите персональных данных, единый для
28 стран ЕС
• Заменяет собой Directive 95/46/EC (1995)
• Принят 27 April 2016
• Вступает в силу 25 May 2018
• Регулятор: European Parliament, Council of
the European Union
• Ссылка на текст - http://bit.ly/1TlgbjI
SUMMARY (official)
WHAT IS THE AIM OF THE REGULATION?
• It allows European Union (EU) citizens to better control their
personal data. It also modernises and unifies rules allowing
businesses to reduce red tape and to benefit from greater
consumer trust.
• The general data protection regulation (GDPR) is part of the EU
data protection reform package, along with the data protection
directive for police and criminal justice authorities.
http://bit.ly/2FTawqC
Важные вопросы GDPR в России
1. А будет ли распространяться GDPR на российские
компании? На какие?
2. Какие риски несет GDPR для российских компаний?
3. Что делать? (но сейчас не об этом)
Мнение РКН, но…
Article 1
Subject-matter and objectives
1.This Regulation lays down rules relating to
the protection of natural persons with regard
to the processing of personal data and rules
relating to the free movement of personal
data.
2.This Regulation protects fundamental
rights and freedoms of natural persons and
in particular their right to the protection of
personal data.
3.The free movement of personal data within
the Union shall be neither restricted nor
prohibited for reasons connected with the
protection of natural persons with regard to
the processing of personal data.
Статья 1
Предмет и цели
1. Настоящий Регламент устанавливает
нормы, связанные с защитой
физических лиц в отношении обработки
персональных данных и нормы,
касающиеся свободного перемещения
персональных данных.
2. Настоящий Регламент защищает
основные права и свободы физических
лиц, и, в частности, их право на защиту
персональных данных.
3. Свободное перемещение персональных
данных в рамках Евросоюза не
должно быть ни ограничено, ни
запрещено для целей защиты физических
лиц в отношении обработки
персональных данных.
Читаем текст GDRP
Article 2
Material scope
1.This Regulation applies to the processing of
personal data wholly or partly by automated
means and to the processing other than by
automated means of personal data which
form part of a filing system or are intended
to form part of a filing system.
Статья 2
Существенная сфера применения
1.Настоящий Регламент применяется к
обработке персональных данных
обработанных полностью или частично
автоматизированными средствами,
а также к обработке персональных
данных, обработанных иными
неавтоматизированными средствами,
которые являются частью системы учета
либо неотъемлемой частью системы
учета.
2.This Regulation does not apply to the
processing of personal data:
(a) in the course of an activity which falls
outside the scope of Union law;
(b) by the Member States when carrying out
activities which fall within the scope of
Chapter 2 of Title V of the TEU;
(c) by a natural person in the course of a
purely personal or household activity;
(d) by competent authorities for the
purposes of the prevention, investigation,
detection or prosecution of criminal offences
or the execution of criminal penalties,
including the safeguarding against and the
prevention of threats to public security.
2.Настоящий Регламент не применяется к
обработке персональных данных:
(a) в отношении деятельности, которая
выходит за рамки сферы действия
права Евросоюза;
(b) при осуществлении деятельности
государств-членов, которая подпадает
под действие Главы 2 Раздела V Договора
о Европейском Союзе;
(c) физическим лицом при осуществлении
сугубо личной или бытовой деятельности;
(d) компетентными органами в целях
предотвращения, расследования,
выявления уголовных преступлений или
исполнения уголовных наказаний,
включая защиту от угроз общественной
безопасности и их предотвращения.
Article 3
Territorial scope
1.This Regulation applies to the processing of
personal data in the context of the activities
of an establishment of a controller or a
processor in the Union, regardless of
whether the processing takes place in the
Union or not.
Статья 3
Территориальная сфера применения
1.Настоящий Регламент применяется к
обработке персональных данных в
контексте деятельности по учреждению
контролёра или обработчика в
Евросоюзе, независимо от того,
осуществляется ли обработка в
Евросоюзе, или нет.
2.This Regulation applies to the processing of
personal data of data subjects who are in
the Union by a controller or processor not
established in the Union, where the
processing activities are related to:
(a) the offering of goods or services,
irrespective of whether a payment of the
data subject is required, to such data
subjects in the Union; or
(b) the monitoring of their behaviour as far
as their behaviour takes place within the
Union.
3.This Regulation applies to the processing of
personal data by a controller not established
in the Union, but in a place where Member
State law applies by virtue of public
international law.
2.Настоящий Регламент применяется к
обработке ПДн субъектов ПДн,
находящихся в Евросоюзе, обработанных
контролёром или обработчиком, которые
не учреждены в Евросоюзе, когда
деятельность по обработке связана с:
(а) предложением товаров или услуг, вне
зависимости от того, требуется ли
оплата от этого субъекта данных в
Евросоюзе; или
(b) мониторингом их действий, поскольку
их действия совершаются на территории
Евросоюза.
3.Настоящий Регламент применяется в
отношении обработки ПДн контролёром,
не учрежденном в Евросоюзе, а
учрежденном в том месте, в котором
применяется право государства - члена в
силу международного публичного права.
Article 27
Representatives of controllers or processors not
established in the Union
1.Where Article 3(2) applies, the controller or the
processor shall designate in writing a
representative in the Union.
2.The obligation laid down in paragraph 1 of this
Article shall not apply to: (a) processing which is
occasional, does not include, on a large scale,
processing of special categories of data as referred
to in Article 9(1) or processing of personal data
relating to criminal convictions and offences
referred to in Article 10, and is unlikely to result in
a risk to the rights and freedoms of natural
persons, taking into account the nature, context,
scope and purposes of the processing; or (b) a
public authority or body.
Статья 27
Представители контролёров или
обработчиков, не учрежденных в Евросоюзе
1. В том случае, когда применяется Статья 3 (2),
контролёр или обработчик должны в форме
письменного документа назначить
представителя в Евросоюзе.
2. Обязательство, изложенное в параграфе 1
настоящей Статьи, не применяется: в
отношении:
(a) к обработке, которая является единичной,
не охватывает в больших масштабах обработку
особых категорий данных, согласно Статье 9 (1),
либо обработку персональных данных,
связанных с уголовными приговорами и
правонарушениями, согласно Статье 10, а также
к обработке персональных данных, которая
едва ли обернется рисками для прав и свобод
физических лиц, принимая во внимание
характер, контекст, цели и задачи этой
обработки; или
(b) в отношении органа государственной власти
или учреждения.
Еще важно, но не все знают…
Известная схема (взял у ISACA)
Обобщим про scope и ищем себя
GDPR прямого действия:
1. Организации, учрежденные в ЕС и являющиеся операторами (controllers)
и/или обработчиками (processors) ПДн. Например, дочерние
предприятия и филиалы российских компаний в ЕС.
2. Организации, не учрежденные в ЕС и являющиеся операторами
(controllers) и/или обработчиками (processors) ПДн, и вид деятельности
которых связан с:
• Предоставлением товаров и сервисов субъектам ПДн в ЕС. Например,
продажа европейцам билетов транспортных компаний через сайты в
сети Интернет, продажа интернет-сервисов (например, онлайн-
кинотеатры, музыка, онлайн-игры и пр.), бронирование гостиниц,
оказание услуг мобильной связи в европейском роуминге и пр.
• Мониторингом поведения субъектов ЕС. Например, сбор cookie-
файлов посетителей сайта в сети Интернет.
Но есть еще и GDPR опосредованного действия:
1. Обработка ПДн по поручению европейского оператора (controllers)
и/или обработчика (processors) -> становимся обработчиком. В случае
проблем (например, утечки ПДн) «спросят» с европейской компании, а
она уже с нас в соответствии с договором… Например, хостинг данных в
российском ЦОДе по поручению.
В чем проблема scope GDPR для
российских компаний?
• GDPR писали не для нас, мы многое додумываем… И консультанты нас запугивают!
• Конкретных официальных разъяснений по области действия GDPR для «не
европейских» компаний не представлено, но ожидаем (например, очередной
Guidance of the Art.29 Working Party)
• РКН разъяснений не дает (и не даст скорее всего)
• В тексте GDPR используется термин «who are in the Union» (те, кто находится на
территории ЕС), а в официальных комментариях «European Union (EU) citizens»
(граждане ЕС). Подпадают ли ПДн «посетителей» ЕС (туристы, беженцы, дипломаты
и пр.) под действие GDPR? Если да, то как их выделять из общей массы?
• Что конкретно подразумевается под «мониторингом действий»? Похоже, что
попадают, например, банки и телеком, чьи заказчики приехали в ЕС...
• А вот ПДн иностранных посетителей и работников российских компаний на
территории РФ, похоже, не попадают под действие GDPR
• Что с транзитными зонами (аэропорты, порты, вокзалы и пр.)?
• Штраф и другие санкции могут быть большим, но как их накладывать на российские
компании на территории РФ?
• А если мы работаем с европейскими компаниями и они спрашивают про GDPR?
(GDPR не прямого, а опосредованного действия)
Возможные риски GDPR для
российских компаний
• Крупные штрафы (до 20 000 000 евро / 4% годового оборота)
• Компенсация материального и морального ущерба
• Нарушение доступности веб-сайта для субъектов ПДн в ЕС
(возможны блокировки)
• Нарушение коммерческих и некоммерческих отношений с
компаниями, расположенными в ЕС
• Ухудшение репутации на международном рынке
(если попадают в scope)
Кому в РФ стоит опасаться GDPR?
• Компаниям на территории ЕС (очевидно)
• Компаниям, оказывающим услуги «в роуминге» (например, банки и
телеком)
• Компаниям, регулярно обрабатывающим ПДн граждан ЕС (например,
гостиницы и тур.фирмы)
• Компаниям, собирающим ПДн на сайтах в сети Интернет (особенно с
системой оплаты)
• Разработчикам приложений, собирающих ПДн пользователей
• Просто крупным сайтам в сети Интернет (сбор cookies)
• Компаниям, получающим ПДн субъектов из ЕС от других организаций
на основании договора
• Компаниям, собирающим общедоступные ПДн субъектов ПДн из ЕС
!!!
!!
!
Спасибо!
Прозоров Андрей, CISM
80na20.blogspot.ru

Weitere ähnliche Inhalte

Was ist angesagt?

Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012LETA IT-company
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхKsenia Shudrova
 
Softline: защита персональных данных
Softline: защита персональных данныхSoftline: защита персональных данных
Softline: защита персональных данныхSoftline
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системахDimOK AD
 
защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данныхСергей Сергеев
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Александр Лысяк
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Cisco Russia
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинеAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Aleksey Lukatskiy
 

Was ist angesagt? (18)

Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данных
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
Softline: защита персональных данных
Softline: защита персональных данныхSoftline: защита персональных данных
Softline: защита персональных данных
 
Data protection RU vs EU
Data protection RU vs EUData protection RU vs EU
Data protection RU vs EU
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системах
 
защита персональных данных
защита персональных данныхзащита персональных данных
защита персональных данных
 
пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
 
тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКА
 
пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
 
Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"Программа курса "Новинки законодательства по персональным данным"
Программа курса "Новинки законодательства по персональным данным"
 
нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 

Ähnlich wie GDPR (scope) - Russia

Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияНадт Ассоциация
 
Новые требования Европейской Экономической Зоны (European Economic Area) в об...
Новые требования Европейской Экономической Зоны (European Economic Area) в об...Новые требования Европейской Экономической Зоны (European Economic Area) в об...
Новые требования Европейской Экономической Зоны (European Economic Area) в об...Банковское обозрение
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...UISGCON
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Mikhail Emeliyannikov
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Legaltax
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзорExpolink
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУГБОУ № 509
 
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Lviv Startup Club
 
Инициативы Еврокомиссии о защите ПД
Инициативы Еврокомиссии о защите ПДИнициативы Еврокомиссии о защите ПД
Инициативы Еврокомиссии о защите ПДOlga Ilyasova
 
Проект № 553424-6
Проект № 553424-6Проект № 553424-6
Проект № 553424-6DialogueScience
 
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/Olga Ilyasova
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пднExpolink
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Expolink
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхDimOK AD
 

Ähnlich wie GDPR (scope) - Russia (20)

яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Новые требования Европейской Экономической Зоны (European Economic Area) в об...
Новые требования Европейской Экономической Зоны (European Economic Area) в об...Новые требования Европейской Экономической Зоны (European Economic Area) в об...
Новые требования Европейской Экономической Зоны (European Economic Area) в об...
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912
 
Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021Защита персональных данных в Беларуси 2021
Защита персональных данных в Беларуси 2021
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУ
 
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
 
Инициативы Еврокомиссии о защите ПД
Инициативы Еврокомиссии о защите ПДИнициативы Еврокомиссии о защите ПД
Инициативы Еврокомиссии о защите ПД
 
Проект № 553424-6
Проект № 553424-6Проект № 553424-6
Проект № 553424-6
 
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
 
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/
Инициативы Еврокомиссии о защите ПД /Котенко Д., ОАО "Мегафон"/
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пдн
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данных
 

Mehr von Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001

Mehr von Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001 (20)

NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?
 
pr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdfpr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdf
 
ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)
 
12 Best Privacy Frameworks
12 Best Privacy Frameworks12 Best Privacy Frameworks
12 Best Privacy Frameworks
 
Cybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdfCybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdf
 
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal PurposesMy 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
 
From NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdfFrom NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdf
 
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdfISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
 
ISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdfISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdf
 
How to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdfHow to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdf
 
pr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdfpr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdf
 
ISO 27001:2022 Introduction
ISO 27001:2022 IntroductionISO 27001:2022 Introduction
ISO 27001:2022 Introduction
 
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdfISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
 
ISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdfISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdf
 
ISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdfISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdf
 
ISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdfISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdf
 
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdfAll about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
 
Supply management 1.1.pdf
Supply management 1.1.pdfSupply management 1.1.pdf
Supply management 1.1.pdf
 
Employee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdfEmployee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdf
 
GDPR RACI.pdf
GDPR RACI.pdfGDPR RACI.pdf
GDPR RACI.pdf
 

GDPR (scope) - Russia

  • 1. Область действия GDPR. А что в РФ? Прозоров Андрей, CISM 80na20.blogspot.ru 2018-03-22
  • 2. Что такое GDPR? • General Data Protection Regulation (GDPR) – это новый европейский регламент по защите персональных данных, единый для 28 стран ЕС • Заменяет собой Directive 95/46/EC (1995) • Принят 27 April 2016 • Вступает в силу 25 May 2018 • Регулятор: European Parliament, Council of the European Union • Ссылка на текст - http://bit.ly/1TlgbjI
  • 3. SUMMARY (official) WHAT IS THE AIM OF THE REGULATION? • It allows European Union (EU) citizens to better control their personal data. It also modernises and unifies rules allowing businesses to reduce red tape and to benefit from greater consumer trust. • The general data protection regulation (GDPR) is part of the EU data protection reform package, along with the data protection directive for police and criminal justice authorities. http://bit.ly/2FTawqC
  • 4. Важные вопросы GDPR в России 1. А будет ли распространяться GDPR на российские компании? На какие? 2. Какие риски несет GDPR для российских компаний? 3. Что делать? (но сейчас не об этом)
  • 6. Article 1 Subject-matter and objectives 1.This Regulation lays down rules relating to the protection of natural persons with regard to the processing of personal data and rules relating to the free movement of personal data. 2.This Regulation protects fundamental rights and freedoms of natural persons and in particular their right to the protection of personal data. 3.The free movement of personal data within the Union shall be neither restricted nor prohibited for reasons connected with the protection of natural persons with regard to the processing of personal data. Статья 1 Предмет и цели 1. Настоящий Регламент устанавливает нормы, связанные с защитой физических лиц в отношении обработки персональных данных и нормы, касающиеся свободного перемещения персональных данных. 2. Настоящий Регламент защищает основные права и свободы физических лиц, и, в частности, их право на защиту персональных данных. 3. Свободное перемещение персональных данных в рамках Евросоюза не должно быть ни ограничено, ни запрещено для целей защиты физических лиц в отношении обработки персональных данных. Читаем текст GDRP
  • 7. Article 2 Material scope 1.This Regulation applies to the processing of personal data wholly or partly by automated means and to the processing other than by automated means of personal data which form part of a filing system or are intended to form part of a filing system. Статья 2 Существенная сфера применения 1.Настоящий Регламент применяется к обработке персональных данных обработанных полностью или частично автоматизированными средствами, а также к обработке персональных данных, обработанных иными неавтоматизированными средствами, которые являются частью системы учета либо неотъемлемой частью системы учета.
  • 8. 2.This Regulation does not apply to the processing of personal data: (a) in the course of an activity which falls outside the scope of Union law; (b) by the Member States when carrying out activities which fall within the scope of Chapter 2 of Title V of the TEU; (c) by a natural person in the course of a purely personal or household activity; (d) by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security. 2.Настоящий Регламент не применяется к обработке персональных данных: (a) в отношении деятельности, которая выходит за рамки сферы действия права Евросоюза; (b) при осуществлении деятельности государств-членов, которая подпадает под действие Главы 2 Раздела V Договора о Европейском Союзе; (c) физическим лицом при осуществлении сугубо личной или бытовой деятельности; (d) компетентными органами в целях предотвращения, расследования, выявления уголовных преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и их предотвращения.
  • 9. Article 3 Territorial scope 1.This Regulation applies to the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union, regardless of whether the processing takes place in the Union or not. Статья 3 Территориальная сфера применения 1.Настоящий Регламент применяется к обработке персональных данных в контексте деятельности по учреждению контролёра или обработчика в Евросоюзе, независимо от того, осуществляется ли обработка в Евросоюзе, или нет.
  • 10. 2.This Regulation applies to the processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union, where the processing activities are related to: (a) the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data subjects in the Union; or (b) the monitoring of their behaviour as far as their behaviour takes place within the Union. 3.This Regulation applies to the processing of personal data by a controller not established in the Union, but in a place where Member State law applies by virtue of public international law. 2.Настоящий Регламент применяется к обработке ПДн субъектов ПДн, находящихся в Евросоюзе, обработанных контролёром или обработчиком, которые не учреждены в Евросоюзе, когда деятельность по обработке связана с: (а) предложением товаров или услуг, вне зависимости от того, требуется ли оплата от этого субъекта данных в Евросоюзе; или (b) мониторингом их действий, поскольку их действия совершаются на территории Евросоюза. 3.Настоящий Регламент применяется в отношении обработки ПДн контролёром, не учрежденном в Евросоюзе, а учрежденном в том месте, в котором применяется право государства - члена в силу международного публичного права.
  • 11. Article 27 Representatives of controllers or processors not established in the Union 1.Where Article 3(2) applies, the controller or the processor shall designate in writing a representative in the Union. 2.The obligation laid down in paragraph 1 of this Article shall not apply to: (a) processing which is occasional, does not include, on a large scale, processing of special categories of data as referred to in Article 9(1) or processing of personal data relating to criminal convictions and offences referred to in Article 10, and is unlikely to result in a risk to the rights and freedoms of natural persons, taking into account the nature, context, scope and purposes of the processing; or (b) a public authority or body. Статья 27 Представители контролёров или обработчиков, не учрежденных в Евросоюзе 1. В том случае, когда применяется Статья 3 (2), контролёр или обработчик должны в форме письменного документа назначить представителя в Евросоюзе. 2. Обязательство, изложенное в параграфе 1 настоящей Статьи, не применяется: в отношении: (a) к обработке, которая является единичной, не охватывает в больших масштабах обработку особых категорий данных, согласно Статье 9 (1), либо обработку персональных данных, связанных с уголовными приговорами и правонарушениями, согласно Статье 10, а также к обработке персональных данных, которая едва ли обернется рисками для прав и свобод физических лиц, принимая во внимание характер, контекст, цели и задачи этой обработки; или (b) в отношении органа государственной власти или учреждения. Еще важно, но не все знают…
  • 13. Обобщим про scope и ищем себя GDPR прямого действия: 1. Организации, учрежденные в ЕС и являющиеся операторами (controllers) и/или обработчиками (processors) ПДн. Например, дочерние предприятия и филиалы российских компаний в ЕС. 2. Организации, не учрежденные в ЕС и являющиеся операторами (controllers) и/или обработчиками (processors) ПДн, и вид деятельности которых связан с: • Предоставлением товаров и сервисов субъектам ПДн в ЕС. Например, продажа европейцам билетов транспортных компаний через сайты в сети Интернет, продажа интернет-сервисов (например, онлайн- кинотеатры, музыка, онлайн-игры и пр.), бронирование гостиниц, оказание услуг мобильной связи в европейском роуминге и пр. • Мониторингом поведения субъектов ЕС. Например, сбор cookie- файлов посетителей сайта в сети Интернет. Но есть еще и GDPR опосредованного действия: 1. Обработка ПДн по поручению европейского оператора (controllers) и/или обработчика (processors) -> становимся обработчиком. В случае проблем (например, утечки ПДн) «спросят» с европейской компании, а она уже с нас в соответствии с договором… Например, хостинг данных в российском ЦОДе по поручению.
  • 14. В чем проблема scope GDPR для российских компаний? • GDPR писали не для нас, мы многое додумываем… И консультанты нас запугивают! • Конкретных официальных разъяснений по области действия GDPR для «не европейских» компаний не представлено, но ожидаем (например, очередной Guidance of the Art.29 Working Party) • РКН разъяснений не дает (и не даст скорее всего) • В тексте GDPR используется термин «who are in the Union» (те, кто находится на территории ЕС), а в официальных комментариях «European Union (EU) citizens» (граждане ЕС). Подпадают ли ПДн «посетителей» ЕС (туристы, беженцы, дипломаты и пр.) под действие GDPR? Если да, то как их выделять из общей массы? • Что конкретно подразумевается под «мониторингом действий»? Похоже, что попадают, например, банки и телеком, чьи заказчики приехали в ЕС... • А вот ПДн иностранных посетителей и работников российских компаний на территории РФ, похоже, не попадают под действие GDPR • Что с транзитными зонами (аэропорты, порты, вокзалы и пр.)? • Штраф и другие санкции могут быть большим, но как их накладывать на российские компании на территории РФ? • А если мы работаем с европейскими компаниями и они спрашивают про GDPR? (GDPR не прямого, а опосредованного действия)
  • 15. Возможные риски GDPR для российских компаний • Крупные штрафы (до 20 000 000 евро / 4% годового оборота) • Компенсация материального и морального ущерба • Нарушение доступности веб-сайта для субъектов ПДн в ЕС (возможны блокировки) • Нарушение коммерческих и некоммерческих отношений с компаниями, расположенными в ЕС • Ухудшение репутации на международном рынке (если попадают в scope)
  • 16. Кому в РФ стоит опасаться GDPR? • Компаниям на территории ЕС (очевидно) • Компаниям, оказывающим услуги «в роуминге» (например, банки и телеком) • Компаниям, регулярно обрабатывающим ПДн граждан ЕС (например, гостиницы и тур.фирмы) • Компаниям, собирающим ПДн на сайтах в сети Интернет (особенно с системой оплаты) • Разработчикам приложений, собирающих ПДн пользователей • Просто крупным сайтам в сети Интернет (сбор cookies) • Компаниям, получающим ПДн субъектов из ЕС от других организаций на основании договора • Компаниям, собирающим общедоступные ПДн субъектов ПДн из ЕС !!! !! !