SlideShare ist ein Scribd-Unternehmen logo
1 von 50
Downloaden Sie, um offline zu lesen
Когда и почему
  невозможно не
нарушить 152-ФЗ…


          Емельянников
         Михаил Юрьевич,
       Управляющий партнер
2
Что выросло, то выросло…




                       3
Кто должен организовывать
    выполнение закона?
КАЖДЫЙ оператор должен:
 • Назначить ответственное
   лицо за обработку
   персональных данных
 • Издать политику
 • Принять правовые,
   организационные и
   технические меры
 • Разработать локальные
   акты
 • Оценить вред субъекту и
   соотнести с защитой       ОНА?!
 • Обучить работников
                                 4
Кто должен организовывать
    выполнение закона?
КАЖДЫЙ оператор должен:
 • Назначить ответственное
   лицо за обработку
   персональных данных
 • Издать политику
 • Принять правовые,
   организационные и
   технические меры
 • Разработать локальные
   акты
 • Оценить вред субъекту и
   соотнести с защитой
 • Обучить работников        ОНА?!
                                     5
Кто должен организовывать
    выполнение закона?
КАЖДЫЙ оператор должен:
 • Назначить ответственное
   лицо за обработку
   персональных данных
 • Издать политику
 • Принять правовые,
   организационные и
   технические меры
 • Разработать локальные
   акты
 • Оценить вред субъекту и
   соотнести с защитой
 • Обучить работников        ОНА?!
                                 6
Среднестатистический
законопослушный оператор
                                                          Туроператоры


                                                          Кредитные учреждения
        524

        1500                                              Средние и высшие
                                                          учебные заведения
         2212
                                                          Операторы связи
               2880

1
                                                          Учреждения ЖКХ (ТСЖ)
                  6291

                             12724                        Учреждения
                                                          здравоохранения и
                                             23665        социального развития
                                                          Общеобразовательные
                                                          школы
                                                  29010
                                                          Дошкольные учреждения

    0   5000     10000   15000   20000   25000   30000
                                                                                 7
А вот не надо нагнетать!
        Не надо?




                           8
А вот не надо нагнетать!
        Не надо?




                           9
В соответствии с перечнем документов, установленным приказом о
проведении внеплановой документарной проверки ГБУК ККДБ им.
братьев Игнатовых, не было представлено письменное согласие гр.
П. (законного представителя В., 2004 года рождения) на обработку
биометрических персональных данных В., обработка которых
осуществляется ГБУК ККДБ им. братьев Игнатовых путем ее
фотографирования и последующего создания фото базы
читателей для прохода в зал выдачи книг ГБУК ККДБ им. братьев
Игнатовых, что свидетельствует об его отсутствии и является
нарушением требований ч. 1 ст. 11 Федерального закона от
27.07.2006 № 152-ФЗ «О персональных данных».                  10
Уведомление об обработке




                       11
Врача! Помогите!




                   12
Врача! Помогите!
Обработка специальных категорий
персональных данных допускается в
случаях, если … обработка
персональных данных необходима для
защиты жизни, здоровья … субъекта
персональных … и получение согласия
субъекта персональных данных
невозможно
Если персданные получены не от
субъекта персональных данных,
оператор до начала обработки таких
данных обязан предоставить субъекту
следующую информацию:
1) наименование и адрес оператора;
2) цель обработки персданных и ее
правовое основание;
3) предполагаемые пользователи
персональных данных;
4) установленные настоящим ФЗ права
субъекта;
                                      13
5) источник получения персданных.
Врача! Помогите!


Вправе ли физическое лицо представлять
персональные данные своих близких
родственников?
Предоставление физическим лицом оператору персональных данных
близких родственников возможно только при наличии письменного
согласия указанных лиц либо в случаях, установленных
федеральными законами.




                                                        14
2. Обработка персональных данных работников банка

       Персональные данные
            работника
Статья 86.
4) работодатель не имеет
права получать и
обрабатывать персональные
данные работника о
…частной жизни. В случаях,
непосредственно связанных с
вопросами трудовых
отношений, … работодатель
вправе получать и
обрабатывать данные о
частной жизни работника
только с его письменного
согласия.

                                                    15
А кто у нас муж?
Предупреждать надо!




                      16
Персональные данные
    родственников работника
                                 Унифицированная форма № Т-2

                                          Утверждена
                                       Постановлением
                                      Госкомстата России
                                       от 05.01.2004 № 1

                    ЛИЧНАЯ КАРТОЧКА РАБОТНИКА
10. Состав семьи:
Степень родства         Фамилия, имя, отчество         Год
  (ближайшие                                         рождения
 родственники)
       1                          2                        3


                                                               17
Персональные данные
    родственников работника
                                                                                Приложение 1
                                                                   к Инструкции Банка России
                                                                  от 02.04.2010г. года N 135-И
                                                          "О порядке принятия Банком России
                                                      решения о государственной регистрации
                                                    кредитных организаций и выдаче лицензий
                                                      на осуществление банковских операций"


                             Образец
  Анкета кандидата на должность руководителя, главного
    бухгалтера, заместителя главного бухгалтера кредитной
    организации, руководителя, заместителя руководителя,
    главного бухгалтера, заместителя главного бухгалтера
                филиала кредитной организации
15.Сведения о близких родственниках кандидата (с указанием
фамилий, имен, отчеств (если последние имеются), дат и мест
рождения) (1) ________________
Я, ________________________________________________________________________
                          (фамилия, имя, отчество кандидата)
заверяю, что мои ответы на вопросы анкеты являются достоверными и полными. С
проверкой Банком России (адрес Банка России: г. Москва, ул.Неглинная, 12, 107016)
достоверности анкеты и прилагаемых к ней документов, а также содержащихся в
анкете и документах персональных данных согласен (согласна).                 18
Методические рекомендации для организации
защиты информации при обработке персональных
    данных в учреждениях здравоохранения,
     социальной сферы, труда и занятости
      (утверждены Директорам Департамента
информатизации Минздравсоцразвития 23.12.2009 г.)
  Персональные данные сотрудников Учреждения
                     включают:
 • Телефонный номер;
 • Семейное положение и состав семьи
   (муж/жена, дети);
 • Информация о знании иностранных языков;
 • Форма допуска;
 • Оклад;
 • Данные о трудовом договоре;
 • Сведения о воинском учете ИНН;
 • Данные об аттестации работников.
                                             19
А вот не надо нагнетать!
             Не надо?




6. «НОЧУ Институт экономики, права и гуманитарных специальностей»,
осуществляя обработку персональных данных близких родственников
сотрудников, в личной карточке работников (ФИО, год рождения, семейное
положение), не предоставило документы, подтверждающие информирование
субъекта персональных данных (близких родственников работника)
о наименовании оператора, цели обработки персональных данных и ее
правовом основании, предполагаемых пользователях персональных данных,
правах субъекта персональных данных, что является нарушением ч. 3 ст. 18
Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных данных».
                                                                   20
Вы с внучкой к врачу?
  А доверенность у Вас есть?




Бабушка: Я с внучкой пришла в детскую консультацию на прием. Врач мне сказала, что
вышел какой-то новый закон, и вы не имеете права приводить ребенка в больницу, если у
вас на руках нет от родителей разрешения, заверенного нотариусом, что вам доверяют
своего ребенка.
Главврач: Представлять интересы несовершеннолетнего пациента от 0 до 14 лет в
лечебно-профилактическом учреждении могут только законные представители ребенка,
которым допустима передача информации о состоянии здоровья ребенка. Законными
представителями являются родители, усыновители, опекуны или попечители. Бабушка не
является законным представителем, и не имеет права представительства пациента и на
получение информации без документального согласия законного представителя.       21
Бронирование авиабилетов как
 злостное нарушение закона




                          22
Бронирование авиабилетов как
 злостное нарушение закона
Допущенные нарушения:
1. Отсутствие подтверждаемого согласия субъекта
   персональных данных и/или доказательств
   наличия договора с субъектом.
2. Отсутствие согласия лиц, чьи персональные
   данные представлены не субъектом, а иными
   лицами.
3. Неуведомление лиц, чьи персональные данные
   получены не от них, о начале обработки
   персональных данных.
4. Трансграничная передача персональных
   данных, возможно – в страну с неадекватной
   защитой, без письменного согласия субъекта.
                                             23
ФЗ-152 и интернет-коммерция



При заполнении вэб-формы заявки на покупку товара на сайте …
сети «Интернет» критерием, свидетельствующим о получении
оператором согласия субъекта персональных данных на обработку
его персональных данных, является файл электронной цифровой
подписи.
Кроме того, оператор вправе ввести в вэб-форму заявки
обязательные для заполнения дополнительные поля,
устанавливающие условие согласия субъекта персональных данных
на обработку его персональных данных, при условии последующего
проведения мероприятий по проверке достоверности
представленных персональных данных.
В остальных случаях согласие на обработку персональных данных,
равно как и его отзыв, может оформляться только в письменной
форме.                                                      24
ФЗ-152 и интернет-коммерция




                         25
ФЗ-152 и интернет-коммерция




                         26
Продажа через Интернет как
  злостное нарушение закона
Допущенные нарушения:
1. Отсутствие подтверждаемого согласия субъекта
   персональных данных и/или доказательств
   наличия договора с субъектом.
2. Отсутствие согласия лиц, чьи персональные
   данные представлены не субъектом, а иными
   лицами.
3. Обработка специальных категорий персональных
   данных при отсутствии оснований.
4. Неуведомление лиц, чьи персональные данные
   получены не от них, о начале обработки
   персональных данных.
5. Трансграничная передача персональных данных в
   страну с неадекватной защитой, без письменного
   согласия субъекта.                         27
Денежные переводы без
    открытия счета




                        28
Денежные переводы без
       открытия счета
Описание действий
отправителя:
Отправка денежного
перевода сыну,
поиздержавшемуся на
черноморском курорте на
Украине.
В наличии: ФИО и номер
сотового телефона сына



                           29
Денежный перевод как
 злостное нарушение закона
Допущенные нарушения:
1. Предоставление персональных данных
   неопределенному кругу лиц.
2. Отсутствие согласия получателя перевода.
3. Неуведомление отправителя и получателя
   перевода о начале обработки персональных
   данных.
4. Трансграничная передача персональных данных
   в страны с неадекватной защитой без
   письменного согласия получателя.



                                            30
Кто они, эти загадочные
             люди?
Обработка персональных
данных осуществляется в
медико-профилактических
целях, в целях установления
медицинского диагноза,
оказания медицинских и медико-
социальных услуг при условии,
что обработка персональных
данных осуществляется лицом,
профессионально
занимающимся медицинской
деятельностью и обязанным в
соответствии с
законодательством
Российской Федерации
сохранять врачебную тайну.
                                 31
Ответ непрост
При проведении проверки МУ «Междуреченская
центральная районная больница» выявлены нарушения
требований законодательства РФ о персональных
данных
При проведении плановой выездной проверки в отношении МУ
«Междуреченская ЦРБ» сотрудниками Управления Роскомнадзора
по Вологодской области были выявлены нарушения:
- пп.1,4 ст.6, части 1 ст.10 ФЗ «О персональных данных»;
- п.6, 13, 15 Положения «Об особенностях обработки персональных
данных, осуществляемых без использования средств
автоматизации» (Постановление Правительства РФ №687 от
15.09.2008);
- ст.87 Трудового кодекса Российской Федерации.
По фактам выявленных нарушений МУ «Междуреченская ЦРБ»
выдано 7 предписаний об устранении выявленных нарушений.
Материалы проверки направлены в органы прокуратуры для
привлечения виновных лиц к ответственности и принятия мер
прокурорского реагирования.
                                                             32
Проблемы телемедицины
Трансграничная передача
персональных данных
пациента в страны с
неадекватной защитой
требует получения
письменного согласия
пациента.




                          33
Электронная почта
– это тоже ИСПДн




                    34
Электронная почта
         – это тоже ИСПДн
Все системы электронной почты – К1 (пока, УЗ-1 в
перспективе), потому что:
  • неизвестно количество субъектов, чьи персональные
    данные обрабатываются;
  • неизвестна категория обрабатываемых
    персональных данных («приболел, гриппую,
    насморк, заеду на следующей неделе»).
ИСПДн всегда защищается неправильно:
  • осуществляется передача персональных данных по
    незащищенным каналам связи без использования
    СКЗИ;
  • необходимо применение СЗИ, сертифицированных
    на отсутствие НДВ (К1!);
  • обязательно применение сертифицированных МЭ и
    IDS/IPS.
                                                 35
Фотография и
    биометрические данные
  Письмо Роскомнадзора от 05.04.2010 №
     ПК- 05728 (ответ на запрос ЗАО
            «Коммерцбанк»)
Фотография, на которой запечатлен человек, может
являться носителем биометрических персональных
данных при соответствии требованиям, установленным
ГОСТ Р ИСО/МЭК 19794-5-2006.
Указанный стандарт устанавливает требования к
формату записи изображения лица, предназначенному
для хранения изображения лица в записи биометрических
данных (раздел 5.1. «Общие положения»). Такая запись
является биометрическими данными, совместимыми с
Единой структурой форматов обмена биометрическими
данными (ЕСФОБД – предназначена для обмена
биометрическими данными и обеспечивает стандартную
запись любого биометрического образца).
                                                36
Фотография и
    биометрические данные
 Постановление Правительства РФ от 04.03.2010 г. № 125
     «О перечне персональных данных, записываемых на
      электронные носители информации, содержащиеся в
        основных документах, удостоверяющих личность
    гражданина Российской Федерации, по которым граждане
   Российской Федерации осуществляют выезд из Российской
         Федерации и въезд в Российскую Федерацию»
1. Номер документа.
2. Фамилия и имя владельца документа.
3. Гражданство владельца документа.
4. Дата рождения владельца документа.
5. Пол владельца документа.
6. Цветное цифровое фотографическое изображение лица
   владельца документа (биометрические персональные
   данные владельца документа).

                                                    37
Биометрические персональные данные




Описанный Вами пример - это не автоматическая идентификация.
Для того, чтобы она таковой стала, на рабочем месте сотрудника банка
нужно поставить систему распознавания лиц, в которую, нужно
загрузить данные биометрии (фотографию), соответствующую ГОСТу.
Тогда система автоматически будет считывать лица клиентов банка,
распознавать и идентифицировать их.
Сотрудником банка веб-камерой делается снимок, изображение
сверяется с владельцем документа (удостоверяющего личность –
паспорта, водительского удостоверения и т.п.), с целью
аутентификации (подтверждения), т.е. всё, что касается собственно
личности.
Идентификации в Вашем случае не происходит.
В данном случае снимок веб-камерой биометрическими данными не
является (снимок не соответствует ГОСТу).                      38
3. В соответствии с перечнем документов,
установленным п.10 приказа о проведении
внеплановой документарной проверки от 01.08.2011
№ 875, ОАО «ОТП Банк» не было представлено
письменное согласие гр. А. на обработку его
биометрических персональных данных,
обработка которых осуществляется ОАО «ОТП
Банк» путем предоставления копии паспорта гр. А.
при заполнении заявления на получение
потребительского кредита, что свидетельствует об
его отсутствии и является нарушением требований
ч. 1 ст. 11 ФЗ от 27.07.2006 № 152-ФЗ «О
персональных данных».                          39
Биометрические персональные данные




Прокуратура г.Йошкар-Олы совместно с Управлением Роскомнадзора
по Республики Марий Эл провела проверку по заявлению одного из
йошкаролинцев в «МПБ Идельбанк» (ЗАО) в г.Йошкар-Ола.
Установлено, что сотрудники банковского учреждения при закрытии
банковского счета заявителя нарушили требования Федерального
закона «О персональных данных». В частности, при снятии
ксерокопии паспорта гражданина они, не получив его согласия,
изготовили с паспорта копию его фотографического изображения.
Обработка этих персональных данных без согласия гражданина
запрещена законом.
В связи с этим прокуратура вынесла постановление о возбуждении
дела об административном правонарушении по ст. 13.11 КоАП РФ
(нарушение установленного законом порядка сбора, хранения,
использования персональных данных о гражданах) в отношении
юридического лица - «МПБ «Идельбанк» (ЗАО).

                                                          40
Персональные данные,
сделанные общедоступными




                      41
Согласие субъекта в
         письменной форме в
  Согласие в письменной форме должно включать в себя,
частности:
   1) фамилию, имя, отчество, адрес субъекта персональных данных,
номер основного документа, удостоверяющего его личность, сведения
о дате выдачи указанного документа и выдавшем его органе;
   3) наименование и адрес оператора, получающего согласие
субъекта;
   4) цель обработки персональных данных;
   5) перечень персданных, на обработку которых дается согласие;
   6) наименование и адрес лица, осуществляющего обработку
персональных данных по поручению оператора, если обработка будет
поручена такому лицу;
   7) перечень действий с персональными данными, на совершение
которых дается согласие, общее описание используемых оператором
способов обработки персональных данных;
   8) срок, в течение которого действует согласие субъекта
персональных данных, а также способ его отзыва, если иное не
установлено федеральным законом;
   9) подпись субъекта персональных данных.
                                                            42
И, наконец, проблемы
          технические
  Обеспечение
безопасности
персональных данных
достигается, в частности,
обеспечением
регистрации и учета
всех действий,
совершаемых с
персональными данными
в информационной
системе персональных
данных

                            43
Основания для изменений
• Практика реализации ФЗ-152
  позволяет сделать вывод о
  недостижении цели его
  принятия и создает
  предпосылки для уточнения
  его отдельных положений


• Попытки реализации
  требований, определенных
  НПА к ИСПДн, выявили
  целый ряд трудностей


                               44
Основания для изменений




                          45
Что надо исключить?
Все!
В первую очередь отказаться от:
1. Технического и технологического регулирования.
2. Обязательности выполнения формальных требований,
   не учитывающих особенности деятельности оператора.
3. Привлечения к ответственности за невыполнение
   требований в случае отсутствия инцидента.
4. Института уведомления. Оператор – любое юрлицо.
5. Обязательного лицензирования деятельности,
   вмененной законом в обязанность.
6. Правового обоснования возможности обработки в
   случаях, когда без персональных данных деятельность
   невозможна (данные работников, обучаемых,
   пациентов, пассажиров и т.п.).
7. Недопустимых барьеров на пути электронной
   коммерции.                                     46
Что надо оставить?
1. Обязанность использовать персональные данные не во
   вред субъекту.
2. Обязанность компенсировать субъекту ущерб в случае
   инцидента с персональными данными (но не в случае
   формального несоблюдения формальных правил).
3. Обязанность соотносить состав и объем
   обрабатываемых персональных данных с целями их
   обработки.
4. Право субъекта на доступ к своим персональным
   данным.
5. Возможность государства регулировать обработку
   персональных данных в государственных и
   муниципальных системах.


                                                47
Что надо изменить?
1. Обеспечить баланс интересов субъекта, оператора и
   государства.
2. Исходить из соотнесения вреда и стоимости защитных
   мер.
3. Перейти к инцидентно-ориентированному подходу (нет
   инцидента – нет предмета разбирательства).
4. Дать право субъекту оспаривать допустимость
   действий с персональными данными.
5. Перенести решение вопроса возможности обработки в
   негосударственный орган или суд.
6. Дать право оператору самому определять состав и
   содержание мер по защите персональных данных.
7. Перейти от формальных требований к стандартизации.
8. Следовать принципу свободы договора, закрепленному
   в Гражданском кодексе.
9. Закрепить возможность оценки конклюдентных     48
   действий.
http://emeliyannikov.blogspot.com/




                               49
Спасибо!
Вопросы?

      Емельянников
     Михаил Юрьевич
   Управляющий партнер
     +7 (916) 659 3474
    mezp11@gmail.com

Weitere ähnliche Inhalte

Was ist angesagt?

7 2 презентация
7 2 презентация7 2 презентация
7 2 презентацияSanches-551
 
7 2 презентация
7 2 презентация7 2 презентация
7 2 презентацияSanches-551
 
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р "О базовых госуда...
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р  "О базовых госуда...Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р  "О базовых госуда...
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р "О базовых госуда...Victor Gridnev
 
положение об обработке персональных данных
положение об обработке персональных данныхположение об обработке персональных данных
положение об обработке персональных данныхhimbaza
 
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...Natalia Bocharova
 
Reglament opredostavlenii informacii o rezultatach ekzamenov
Reglament  opredostavlenii informacii o rezultatach ekzamenovReglament  opredostavlenii informacii o rezultatach ekzamenov
Reglament opredostavlenii informacii o rezultatach ekzamenovОльга Бутонакова
 
устав гбоу нао ош п. усть кара
устав гбоу нао ош п. усть караустав гбоу нао ош п. усть кара
устав гбоу нао ош п. усть караhimbaza
 
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТ
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТПостановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТ
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТДенис Ефремов
 
устав мбдоу дс№92
устав  мбдоу дс№92устав  мбдоу дс№92
устав мбдоу дс№92virtualtaganrog
 
Резюме обсуждения "Жизненные ситуации и информация, требуемая в них"
Резюме обсуждения  "Жизненные ситуации и информация, требуемая в них"Резюме обсуждения  "Жизненные ситуации и информация, требуемая в них"
Резюме обсуждения "Жизненные ситуации и информация, требуемая в них"CrowdOPENGOV
 
Устав ГБУ РК "Белогорский ПНИ"
Устав ГБУ РК "Белогорский ПНИ"Устав ГБУ РК "Белогорский ПНИ"
Устав ГБУ РК "Белогорский ПНИ"Ksenomorph
 
Прием заявлений, постановка на учет и зачисление детей в доу
Прием заявлений, постановка на учет и зачисление детей в доу Прием заявлений, постановка на учет и зачисление детей в доу
Прием заявлений, постановка на учет и зачисление детей в доу Средняя школа №2 г. Пошехонье
 
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...Верховный Суд Российской Федерации
 
О внесении изменений в ФЗ210 (проект в ГД 04_2011)
О внесении изменений в ФЗ210 (проект в ГД 04_2011)О внесении изменений в ФЗ210 (проект в ГД 04_2011)
О внесении изменений в ФЗ210 (проект в ГД 04_2011)Victor Gridnev
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзорExpolink
 
Обзор судебной практики по делам, связанным с реализацией права на матерински...
Обзор судебной практики по делам, связанным с реализацией права на матерински...Обзор судебной практики по делам, связанным с реализацией права на матерински...
Обзор судебной практики по делам, связанным с реализацией права на матерински...Верховный Суд Российской Федерации
 
Проект постановления Правительства Российской Федерации «О базовых государств...
Проект постановления Правительства Российской Федерации «О базовых государств...Проект постановления Правительства Российской Федерации «О базовых государств...
Проект постановления Правительства Российской Федерации «О базовых государств...Victor Gridnev
 
устав новый
устав новыйустав новый
устав новыйhimbaza
 

Was ist angesagt? (20)

7 2 презентация
7 2 презентация7 2 презентация
7 2 презентация
 
7 2 презентация
7 2 презентация7 2 презентация
7 2 презентация
 
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р "О базовых госуда...
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р  "О базовых госуда...Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р  "О базовых госуда...
Распоряжение Правительства РФ от 15 апреля 2011 г. N 654-р "О базовых госуда...
 
положение об обработке персональных данных
положение об обработке персональных данныхположение об обработке персональных данных
положение об обработке персональных данных
 
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...
Что нас ждет в 2012 году? Планируемые изменения в трудовое аконодательство. И...
 
Reglament opredostavlenii informacii o rezultatach ekzamenov
Reglament  opredostavlenii informacii o rezultatach ekzamenovReglament  opredostavlenii informacii o rezultatach ekzamenov
Reglament opredostavlenii informacii o rezultatach ekzamenov
 
устав гбоу нао ош п. усть кара
устав гбоу нао ош п. усть караустав гбоу нао ош п. усть кара
устав гбоу нао ош п. усть кара
 
Reglament o dop programmach
Reglament o dop programmachReglament o dop programmach
Reglament o dop programmach
 
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТ
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТПостановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТ
Постановление № 47-П от 10.02.2016 О льготе на ипотеку для ИТ
 
устав мбдоу дс№92
устав  мбдоу дс№92устав  мбдоу дс№92
устав мбдоу дс№92
 
Резюме обсуждения "Жизненные ситуации и информация, требуемая в них"
Резюме обсуждения  "Жизненные ситуации и информация, требуемая в них"Резюме обсуждения  "Жизненные ситуации и информация, требуемая в них"
Резюме обсуждения "Жизненные ситуации и информация, требуемая в них"
 
Иск
ИскИск
Иск
 
Устав ГБУ РК "Белогорский ПНИ"
Устав ГБУ РК "Белогорский ПНИ"Устав ГБУ РК "Белогорский ПНИ"
Устав ГБУ РК "Белогорский ПНИ"
 
Прием заявлений, постановка на учет и зачисление детей в доу
Прием заявлений, постановка на учет и зачисление детей в доу Прием заявлений, постановка на учет и зачисление детей в доу
Прием заявлений, постановка на учет и зачисление детей в доу
 
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...
Обзор практики рассмотрения в 2016 году областными и равными им судами дел об...
 
О внесении изменений в ФЗ210 (проект в ГД 04_2011)
О внесении изменений в ФЗ210 (проект в ГД 04_2011)О внесении изменений в ФЗ210 (проект в ГД 04_2011)
О внесении изменений в ФЗ210 (проект в ГД 04_2011)
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
Обзор судебной практики по делам, связанным с реализацией права на матерински...
Обзор судебной практики по делам, связанным с реализацией права на матерински...Обзор судебной практики по делам, связанным с реализацией права на матерински...
Обзор судебной практики по делам, связанным с реализацией права на матерински...
 
Проект постановления Правительства Российской Федерации «О базовых государств...
Проект постановления Правительства Российской Федерации «О базовых государств...Проект постановления Правительства Российской Федерации «О базовых государств...
Проект постановления Правительства Российской Федерации «О базовых государств...
 
устав новый
устав новыйустав новый
устав новый
 

Ähnlich wie Когда и почему невозможно не нарушить 152-ФЗ…

Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Mikhail Emeliyannikov
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхKsenia Shudrova
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementVladislav Arkhipov
 
Базы персональных данных
Базы персональных данныхБазы персональных данных
Базы персональных данныхmitridat
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02sbur
 
Устав ГКУ КЦСОН Старопромысловского района
Устав ГКУ КЦСОН Старопромысловского районаУстав ГКУ КЦСОН Старопромысловского района
Устав ГКУ КЦСОН Старопромысловского районаheda505
 
Презентация И.Лоскутова
Презентация И.ЛоскутоваПрезентация И.Лоскутова
Презентация И.ЛоскутоваIpolito
 
442 закон выставить в интернет
442 закон выставить в интернет442 закон выставить в интернет
442 закон выставить в интернеталекс иванов
 
презентация федеральный закон
презентация федеральный законпрезентация федеральный закон
презентация федеральный законVadim Yarantsev
 
Положение о политике Оператора в отношении обработки персональных данных в МБ...
Положение о политике Оператора в отношении обработки персональных данных в МБ...Положение о политике Оператора в отношении обработки персональных данных в МБ...
Положение о политике Оператора в отношении обработки персональных данных в МБ...himbaza
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
Сайт медицинской организации: требования к содержанию информации
Сайт медицинской организации: требования к содержанию информации  Сайт медицинской организации: требования к содержанию информации
Сайт медицинской организации: требования к содержанию информации Алексей Панов
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Mikhail Emeliyannikov
 

Ähnlich wie Когда и почему невозможно не нарушить 152-ФЗ… (20)

Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512Емельянников почему нельзя не нарушить закон 310512
Емельянников почему нельзя не нарушить закон 310512
 
Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данных
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
 
Disability rights rus ardi_hrab
Disability rights rus ardi_hrabDisability rights rus ardi_hrab
Disability rights rus ardi_hrab
 
Базы персональных данных
Базы персональных данныхБазы персональных данных
Базы персональных данных
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02
 
151-FZ
151-FZ151-FZ
151-FZ
 
Устав ГКУ КЦСОН Старопромысловского района
Устав ГКУ КЦСОН Старопромысловского районаУстав ГКУ КЦСОН Старопромысловского района
Устав ГКУ КЦСОН Старопромысловского района
 
Rs1112
Rs1112Rs1112
Rs1112
 
Презентация И.Лоскутова
Презентация И.ЛоскутоваПрезентация И.Лоскутова
Презентация И.Лоскутова
 
442 закон выставить в интернет
442 закон выставить в интернет442 закон выставить в интернет
442 закон выставить в интернет
 
презентация федеральный закон
презентация федеральный законпрезентация федеральный закон
презентация федеральный закон
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
Положение о политике Оператора в отношении обработки персональных данных в МБ...
Положение о политике Оператора в отношении обработки персональных данных в МБ...Положение о политике Оператора в отношении обработки персональных данных в МБ...
Положение о политике Оператора в отношении обработки персональных данных в МБ...
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
апрабация суйуналиева бурул
апрабация  суйуналиева бурулапрабация  суйуналиева бурул
апрабация суйуналиева бурул
 
Сайт медицинской организации: требования к содержанию информации
Сайт медицинской организации: требования к содержанию информации  Сайт медицинской организации: требования к содержанию информации
Сайт медицинской организации: требования к содержанию информации
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912
 
План ФХД
План ФХДПлан ФХД
План ФХД
 
Post655
Post655Post655
Post655
 

Mehr von Positive Hack Days

Инструмент ChangelogBuilder для автоматической подготовки Release Notes
Инструмент ChangelogBuilder для автоматической подготовки Release NotesИнструмент ChangelogBuilder для автоматической подготовки Release Notes
Инструмент ChangelogBuilder для автоматической подготовки Release NotesPositive Hack Days
 
Как мы собираем проекты в выделенном окружении в Windows Docker
Как мы собираем проекты в выделенном окружении в Windows DockerКак мы собираем проекты в выделенном окружении в Windows Docker
Как мы собираем проекты в выделенном окружении в Windows DockerPositive Hack Days
 
Типовая сборка и деплой продуктов в Positive Technologies
Типовая сборка и деплой продуктов в Positive TechnologiesТиповая сборка и деплой продуктов в Positive Technologies
Типовая сборка и деплой продуктов в Positive TechnologiesPositive Hack Days
 
Аналитика в проектах: TFS + Qlik
Аналитика в проектах: TFS + QlikАналитика в проектах: TFS + Qlik
Аналитика в проектах: TFS + QlikPositive Hack Days
 
Использование анализатора кода SonarQube
Использование анализатора кода SonarQubeИспользование анализатора кода SonarQube
Использование анализатора кода SonarQubePositive Hack Days
 
Развитие сообщества Open DevOps Community
Развитие сообщества Open DevOps CommunityРазвитие сообщества Open DevOps Community
Развитие сообщества Open DevOps CommunityPositive Hack Days
 
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...Positive Hack Days
 
Автоматизация построения правил для Approof
Автоматизация построения правил для ApproofАвтоматизация построения правил для Approof
Автоматизация построения правил для ApproofPositive Hack Days
 
Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»Positive Hack Days
 
Формальные методы защиты приложений
Формальные методы защиты приложенийФормальные методы защиты приложений
Формальные методы защиты приложенийPositive Hack Days
 
Эвристические методы защиты приложений
Эвристические методы защиты приложенийЭвристические методы защиты приложений
Эвристические методы защиты приложенийPositive Hack Days
 
Теоретические основы Application Security
Теоретические основы Application SecurityТеоретические основы Application Security
Теоретические основы Application SecurityPositive Hack Days
 
От экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 летОт экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 летPositive Hack Days
 
Уязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на граблиУязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на граблиPositive Hack Days
 
Требования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПОТребования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПОPositive Hack Days
 
Формальная верификация кода на языке Си
Формальная верификация кода на языке СиФормальная верификация кода на языке Си
Формальная верификация кода на языке СиPositive Hack Days
 
Механизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET CoreМеханизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET CorePositive Hack Days
 
SOC для КИИ: израильский опыт
SOC для КИИ: израильский опытSOC для КИИ: израильский опыт
SOC для КИИ: израильский опытPositive Hack Days
 
Honeywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services CenterHoneywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services CenterPositive Hack Days
 
Credential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атакиCredential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атакиPositive Hack Days
 

Mehr von Positive Hack Days (20)

Инструмент ChangelogBuilder для автоматической подготовки Release Notes
Инструмент ChangelogBuilder для автоматической подготовки Release NotesИнструмент ChangelogBuilder для автоматической подготовки Release Notes
Инструмент ChangelogBuilder для автоматической подготовки Release Notes
 
Как мы собираем проекты в выделенном окружении в Windows Docker
Как мы собираем проекты в выделенном окружении в Windows DockerКак мы собираем проекты в выделенном окружении в Windows Docker
Как мы собираем проекты в выделенном окружении в Windows Docker
 
Типовая сборка и деплой продуктов в Positive Technologies
Типовая сборка и деплой продуктов в Positive TechnologiesТиповая сборка и деплой продуктов в Positive Technologies
Типовая сборка и деплой продуктов в Positive Technologies
 
Аналитика в проектах: TFS + Qlik
Аналитика в проектах: TFS + QlikАналитика в проектах: TFS + Qlik
Аналитика в проектах: TFS + Qlik
 
Использование анализатора кода SonarQube
Использование анализатора кода SonarQubeИспользование анализатора кода SonarQube
Использование анализатора кода SonarQube
 
Развитие сообщества Open DevOps Community
Развитие сообщества Open DevOps CommunityРазвитие сообщества Open DevOps Community
Развитие сообщества Open DevOps Community
 
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...
Методика определения неиспользуемых ресурсов виртуальных машин и автоматизаци...
 
Автоматизация построения правил для Approof
Автоматизация построения правил для ApproofАвтоматизация построения правил для Approof
Автоматизация построения правил для Approof
 
Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»
 
Формальные методы защиты приложений
Формальные методы защиты приложенийФормальные методы защиты приложений
Формальные методы защиты приложений
 
Эвристические методы защиты приложений
Эвристические методы защиты приложенийЭвристические методы защиты приложений
Эвристические методы защиты приложений
 
Теоретические основы Application Security
Теоретические основы Application SecurityТеоретические основы Application Security
Теоретические основы Application Security
 
От экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 летОт экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 лет
 
Уязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на граблиУязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на грабли
 
Требования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПОТребования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПО
 
Формальная верификация кода на языке Си
Формальная верификация кода на языке СиФормальная верификация кода на языке Си
Формальная верификация кода на языке Си
 
Механизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET CoreМеханизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET Core
 
SOC для КИИ: израильский опыт
SOC для КИИ: израильский опытSOC для КИИ: израильский опыт
SOC для КИИ: израильский опыт
 
Honeywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services CenterHoneywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services Center
 
Credential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атакиCredential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атаки
 

Когда и почему невозможно не нарушить 152-ФЗ…

  • 1. Когда и почему невозможно не нарушить 152-ФЗ… Емельянников Михаил Юрьевич, Управляющий партнер
  • 2. 2
  • 3. Что выросло, то выросло… 3
  • 4. Кто должен организовывать выполнение закона? КАЖДЫЙ оператор должен: • Назначить ответственное лицо за обработку персональных данных • Издать политику • Принять правовые, организационные и технические меры • Разработать локальные акты • Оценить вред субъекту и соотнести с защитой ОНА?! • Обучить работников 4
  • 5. Кто должен организовывать выполнение закона? КАЖДЫЙ оператор должен: • Назначить ответственное лицо за обработку персональных данных • Издать политику • Принять правовые, организационные и технические меры • Разработать локальные акты • Оценить вред субъекту и соотнести с защитой • Обучить работников ОНА?! 5
  • 6. Кто должен организовывать выполнение закона? КАЖДЫЙ оператор должен: • Назначить ответственное лицо за обработку персональных данных • Издать политику • Принять правовые, организационные и технические меры • Разработать локальные акты • Оценить вред субъекту и соотнести с защитой • Обучить работников ОНА?! 6
  • 7. Среднестатистический законопослушный оператор Туроператоры Кредитные учреждения 524 1500 Средние и высшие учебные заведения 2212 Операторы связи 2880 1 Учреждения ЖКХ (ТСЖ) 6291 12724 Учреждения здравоохранения и 23665 социального развития Общеобразовательные школы 29010 Дошкольные учреждения 0 5000 10000 15000 20000 25000 30000 7
  • 8. А вот не надо нагнетать! Не надо? 8
  • 9. А вот не надо нагнетать! Не надо? 9
  • 10. В соответствии с перечнем документов, установленным приказом о проведении внеплановой документарной проверки ГБУК ККДБ им. братьев Игнатовых, не было представлено письменное согласие гр. П. (законного представителя В., 2004 года рождения) на обработку биометрических персональных данных В., обработка которых осуществляется ГБУК ККДБ им. братьев Игнатовых путем ее фотографирования и последующего создания фото базы читателей для прохода в зал выдачи книг ГБУК ККДБ им. братьев Игнатовых, что свидетельствует об его отсутствии и является нарушением требований ч. 1 ст. 11 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». 10
  • 13. Врача! Помогите! Обработка специальных категорий персональных данных допускается в случаях, если … обработка персональных данных необходима для защиты жизни, здоровья … субъекта персональных … и получение согласия субъекта персональных данных невозможно Если персданные получены не от субъекта персональных данных, оператор до начала обработки таких данных обязан предоставить субъекту следующую информацию: 1) наименование и адрес оператора; 2) цель обработки персданных и ее правовое основание; 3) предполагаемые пользователи персональных данных; 4) установленные настоящим ФЗ права субъекта; 13 5) источник получения персданных.
  • 14. Врача! Помогите! Вправе ли физическое лицо представлять персональные данные своих близких родственников? Предоставление физическим лицом оператору персональных данных близких родственников возможно только при наличии письменного согласия указанных лиц либо в случаях, установленных федеральными законами. 14
  • 15. 2. Обработка персональных данных работников банка Персональные данные работника Статья 86. 4) работодатель не имеет права получать и обрабатывать персональные данные работника о …частной жизни. В случаях, непосредственно связанных с вопросами трудовых отношений, … работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия. 15
  • 16. А кто у нас муж? Предупреждать надо! 16
  • 17. Персональные данные родственников работника Унифицированная форма № Т-2 Утверждена Постановлением Госкомстата России от 05.01.2004 № 1 ЛИЧНАЯ КАРТОЧКА РАБОТНИКА 10. Состав семьи: Степень родства Фамилия, имя, отчество Год (ближайшие рождения родственники) 1 2 3 17
  • 18. Персональные данные родственников работника Приложение 1 к Инструкции Банка России от 02.04.2010г. года N 135-И "О порядке принятия Банком России решения о государственной регистрации кредитных организаций и выдаче лицензий на осуществление банковских операций" Образец Анкета кандидата на должность руководителя, главного бухгалтера, заместителя главного бухгалтера кредитной организации, руководителя, заместителя руководителя, главного бухгалтера, заместителя главного бухгалтера филиала кредитной организации 15.Сведения о близких родственниках кандидата (с указанием фамилий, имен, отчеств (если последние имеются), дат и мест рождения) (1) ________________ Я, ________________________________________________________________________ (фамилия, имя, отчество кандидата) заверяю, что мои ответы на вопросы анкеты являются достоверными и полными. С проверкой Банком России (адрес Банка России: г. Москва, ул.Неглинная, 12, 107016) достоверности анкеты и прилагаемых к ней документов, а также содержащихся в анкете и документах персональных данных согласен (согласна). 18
  • 19. Методические рекомендации для организации защиты информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости (утверждены Директорам Департамента информатизации Минздравсоцразвития 23.12.2009 г.) Персональные данные сотрудников Учреждения включают: • Телефонный номер; • Семейное положение и состав семьи (муж/жена, дети); • Информация о знании иностранных языков; • Форма допуска; • Оклад; • Данные о трудовом договоре; • Сведения о воинском учете ИНН; • Данные об аттестации работников. 19
  • 20. А вот не надо нагнетать! Не надо? 6. «НОЧУ Институт экономики, права и гуманитарных специальностей», осуществляя обработку персональных данных близких родственников сотрудников, в личной карточке работников (ФИО, год рождения, семейное положение), не предоставило документы, подтверждающие информирование субъекта персональных данных (близких родственников работника) о наименовании оператора, цели обработки персональных данных и ее правовом основании, предполагаемых пользователях персональных данных, правах субъекта персональных данных, что является нарушением ч. 3 ст. 18 Федерального закона от 27.07.2006 г. №152-ФЗ «О персональных данных». 20
  • 21. Вы с внучкой к врачу? А доверенность у Вас есть? Бабушка: Я с внучкой пришла в детскую консультацию на прием. Врач мне сказала, что вышел какой-то новый закон, и вы не имеете права приводить ребенка в больницу, если у вас на руках нет от родителей разрешения, заверенного нотариусом, что вам доверяют своего ребенка. Главврач: Представлять интересы несовершеннолетнего пациента от 0 до 14 лет в лечебно-профилактическом учреждении могут только законные представители ребенка, которым допустима передача информации о состоянии здоровья ребенка. Законными представителями являются родители, усыновители, опекуны или попечители. Бабушка не является законным представителем, и не имеет права представительства пациента и на получение информации без документального согласия законного представителя. 21
  • 22. Бронирование авиабилетов как злостное нарушение закона 22
  • 23. Бронирование авиабилетов как злостное нарушение закона Допущенные нарушения: 1. Отсутствие подтверждаемого согласия субъекта персональных данных и/или доказательств наличия договора с субъектом. 2. Отсутствие согласия лиц, чьи персональные данные представлены не субъектом, а иными лицами. 3. Неуведомление лиц, чьи персональные данные получены не от них, о начале обработки персональных данных. 4. Трансграничная передача персональных данных, возможно – в страну с неадекватной защитой, без письменного согласия субъекта. 23
  • 24. ФЗ-152 и интернет-коммерция При заполнении вэб-формы заявки на покупку товара на сайте … сети «Интернет» критерием, свидетельствующим о получении оператором согласия субъекта персональных данных на обработку его персональных данных, является файл электронной цифровой подписи. Кроме того, оператор вправе ввести в вэб-форму заявки обязательные для заполнения дополнительные поля, устанавливающие условие согласия субъекта персональных данных на обработку его персональных данных, при условии последующего проведения мероприятий по проверке достоверности представленных персональных данных. В остальных случаях согласие на обработку персональных данных, равно как и его отзыв, может оформляться только в письменной форме. 24
  • 27. Продажа через Интернет как злостное нарушение закона Допущенные нарушения: 1. Отсутствие подтверждаемого согласия субъекта персональных данных и/или доказательств наличия договора с субъектом. 2. Отсутствие согласия лиц, чьи персональные данные представлены не субъектом, а иными лицами. 3. Обработка специальных категорий персональных данных при отсутствии оснований. 4. Неуведомление лиц, чьи персональные данные получены не от них, о начале обработки персональных данных. 5. Трансграничная передача персональных данных в страну с неадекватной защитой, без письменного согласия субъекта. 27
  • 28. Денежные переводы без открытия счета 28
  • 29. Денежные переводы без открытия счета Описание действий отправителя: Отправка денежного перевода сыну, поиздержавшемуся на черноморском курорте на Украине. В наличии: ФИО и номер сотового телефона сына 29
  • 30. Денежный перевод как злостное нарушение закона Допущенные нарушения: 1. Предоставление персональных данных неопределенному кругу лиц. 2. Отсутствие согласия получателя перевода. 3. Неуведомление отправителя и получателя перевода о начале обработки персональных данных. 4. Трансграничная передача персональных данных в страны с неадекватной защитой без письменного согласия получателя. 30
  • 31. Кто они, эти загадочные люди? Обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико- социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну. 31
  • 32. Ответ непрост При проведении проверки МУ «Междуреченская центральная районная больница» выявлены нарушения требований законодательства РФ о персональных данных При проведении плановой выездной проверки в отношении МУ «Междуреченская ЦРБ» сотрудниками Управления Роскомнадзора по Вологодской области были выявлены нарушения: - пп.1,4 ст.6, части 1 ст.10 ФЗ «О персональных данных»; - п.6, 13, 15 Положения «Об особенностях обработки персональных данных, осуществляемых без использования средств автоматизации» (Постановление Правительства РФ №687 от 15.09.2008); - ст.87 Трудового кодекса Российской Федерации. По фактам выявленных нарушений МУ «Междуреченская ЦРБ» выдано 7 предписаний об устранении выявленных нарушений. Материалы проверки направлены в органы прокуратуры для привлечения виновных лиц к ответственности и принятия мер прокурорского реагирования. 32
  • 33. Проблемы телемедицины Трансграничная передача персональных данных пациента в страны с неадекватной защитой требует получения письменного согласия пациента. 33
  • 35. Электронная почта – это тоже ИСПДн Все системы электронной почты – К1 (пока, УЗ-1 в перспективе), потому что: • неизвестно количество субъектов, чьи персональные данные обрабатываются; • неизвестна категория обрабатываемых персональных данных («приболел, гриппую, насморк, заеду на следующей неделе»). ИСПДн всегда защищается неправильно: • осуществляется передача персональных данных по незащищенным каналам связи без использования СКЗИ; • необходимо применение СЗИ, сертифицированных на отсутствие НДВ (К1!); • обязательно применение сертифицированных МЭ и IDS/IPS. 35
  • 36. Фотография и биометрические данные Письмо Роскомнадзора от 05.04.2010 № ПК- 05728 (ответ на запрос ЗАО «Коммерцбанк») Фотография, на которой запечатлен человек, может являться носителем биометрических персональных данных при соответствии требованиям, установленным ГОСТ Р ИСО/МЭК 19794-5-2006. Указанный стандарт устанавливает требования к формату записи изображения лица, предназначенному для хранения изображения лица в записи биометрических данных (раздел 5.1. «Общие положения»). Такая запись является биометрическими данными, совместимыми с Единой структурой форматов обмена биометрическими данными (ЕСФОБД – предназначена для обмена биометрическими данными и обеспечивает стандартную запись любого биометрического образца). 36
  • 37. Фотография и биометрические данные Постановление Правительства РФ от 04.03.2010 г. № 125 «О перечне персональных данных, записываемых на электронные носители информации, содержащиеся в основных документах, удостоверяющих личность гражданина Российской Федерации, по которым граждане Российской Федерации осуществляют выезд из Российской Федерации и въезд в Российскую Федерацию» 1. Номер документа. 2. Фамилия и имя владельца документа. 3. Гражданство владельца документа. 4. Дата рождения владельца документа. 5. Пол владельца документа. 6. Цветное цифровое фотографическое изображение лица владельца документа (биометрические персональные данные владельца документа). 37
  • 38. Биометрические персональные данные Описанный Вами пример - это не автоматическая идентификация. Для того, чтобы она таковой стала, на рабочем месте сотрудника банка нужно поставить систему распознавания лиц, в которую, нужно загрузить данные биометрии (фотографию), соответствующую ГОСТу. Тогда система автоматически будет считывать лица клиентов банка, распознавать и идентифицировать их. Сотрудником банка веб-камерой делается снимок, изображение сверяется с владельцем документа (удостоверяющего личность – паспорта, водительского удостоверения и т.п.), с целью аутентификации (подтверждения), т.е. всё, что касается собственно личности. Идентификации в Вашем случае не происходит. В данном случае снимок веб-камерой биометрическими данными не является (снимок не соответствует ГОСТу). 38
  • 39. 3. В соответствии с перечнем документов, установленным п.10 приказа о проведении внеплановой документарной проверки от 01.08.2011 № 875, ОАО «ОТП Банк» не было представлено письменное согласие гр. А. на обработку его биометрических персональных данных, обработка которых осуществляется ОАО «ОТП Банк» путем предоставления копии паспорта гр. А. при заполнении заявления на получение потребительского кредита, что свидетельствует об его отсутствии и является нарушением требований ч. 1 ст. 11 ФЗ от 27.07.2006 № 152-ФЗ «О персональных данных». 39
  • 40. Биометрические персональные данные Прокуратура г.Йошкар-Олы совместно с Управлением Роскомнадзора по Республики Марий Эл провела проверку по заявлению одного из йошкаролинцев в «МПБ Идельбанк» (ЗАО) в г.Йошкар-Ола. Установлено, что сотрудники банковского учреждения при закрытии банковского счета заявителя нарушили требования Федерального закона «О персональных данных». В частности, при снятии ксерокопии паспорта гражданина они, не получив его согласия, изготовили с паспорта копию его фотографического изображения. Обработка этих персональных данных без согласия гражданина запрещена законом. В связи с этим прокуратура вынесла постановление о возбуждении дела об административном правонарушении по ст. 13.11 КоАП РФ (нарушение установленного законом порядка сбора, хранения, использования персональных данных о гражданах) в отношении юридического лица - «МПБ «Идельбанк» (ЗАО). 40
  • 42. Согласие субъекта в письменной форме в Согласие в письменной форме должно включать в себя, частности: 1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе; 3) наименование и адрес оператора, получающего согласие субъекта; 4) цель обработки персональных данных; 5) перечень персданных, на обработку которых дается согласие; 6) наименование и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу; 7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных; 8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом; 9) подпись субъекта персональных данных. 42
  • 43. И, наконец, проблемы технические Обеспечение безопасности персональных данных достигается, в частности, обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных 43
  • 44. Основания для изменений • Практика реализации ФЗ-152 позволяет сделать вывод о недостижении цели его принятия и создает предпосылки для уточнения его отдельных положений • Попытки реализации требований, определенных НПА к ИСПДн, выявили целый ряд трудностей 44
  • 46. Что надо исключить? Все! В первую очередь отказаться от: 1. Технического и технологического регулирования. 2. Обязательности выполнения формальных требований, не учитывающих особенности деятельности оператора. 3. Привлечения к ответственности за невыполнение требований в случае отсутствия инцидента. 4. Института уведомления. Оператор – любое юрлицо. 5. Обязательного лицензирования деятельности, вмененной законом в обязанность. 6. Правового обоснования возможности обработки в случаях, когда без персональных данных деятельность невозможна (данные работников, обучаемых, пациентов, пассажиров и т.п.). 7. Недопустимых барьеров на пути электронной коммерции. 46
  • 47. Что надо оставить? 1. Обязанность использовать персональные данные не во вред субъекту. 2. Обязанность компенсировать субъекту ущерб в случае инцидента с персональными данными (но не в случае формального несоблюдения формальных правил). 3. Обязанность соотносить состав и объем обрабатываемых персональных данных с целями их обработки. 4. Право субъекта на доступ к своим персональным данным. 5. Возможность государства регулировать обработку персональных данных в государственных и муниципальных системах. 47
  • 48. Что надо изменить? 1. Обеспечить баланс интересов субъекта, оператора и государства. 2. Исходить из соотнесения вреда и стоимости защитных мер. 3. Перейти к инцидентно-ориентированному подходу (нет инцидента – нет предмета разбирательства). 4. Дать право субъекту оспаривать допустимость действий с персональными данными. 5. Перенести решение вопроса возможности обработки в негосударственный орган или суд. 6. Дать право оператору самому определять состав и содержание мер по защите персональных данных. 7. Перейти от формальных требований к стандартизации. 8. Следовать принципу свободы договора, закрепленному в Гражданском кодексе. 9. Закрепить возможность оценки конклюдентных 48 действий.
  • 50. Спасибо! Вопросы? Емельянников Михаил Юрьевич Управляющий партнер +7 (916) 659 3474 mezp11@gmail.com