Сегодня персональные данные (ПД) обрабатывают практически любые организации: коммерческие компании, органы власти, бюджетные учреждения. Способы их обработки, как с использованием средств автоматизации, так и без, регламентируются с учетом:
Основой нормативной базы в регулировании ПД являются международные акты и национальные законы о персональных данных. Среди таких законов:
Законы о персональных данных, в свою очередь, являются частью законодательного регулирования информационной безопасности.
Примеры:
Статья 3 закона о персональных данных определяет два способа обработки персональных данных:
Ручной способ обработки персональных данных – это занесение их на материальные носители без применения компьютерной техники и дальнейшая работа с такими носителями.
Особенности обработки ПД без использования средств автоматизации регулируются отдельным постановлением Правительства РФ №687.
Закон «О персональных данных» называет несколько видов действий, которые операторы могут производить с полученными персональными данными:
Примеры
Федеральный закон «О персональных данных» утверждает, что любая обработка персональных данных должна быть соответствовать принципам, которых должен придерживаться каждый оператор. Среди них:
Во избежание привлечения к административной или уголовной ответственности операторам персональных данных необходимо придерживаться установленных законодательством условий обработки персональных данных. Среди основных:
1.обработка персональных данных допускается тогда, когда человек выразил на это согласие и пока он не отозвал его. Согласие предоставляется на обработку конкретных данных, для конкретных целей и в рамках определенных операций. Субъект персональных данных должен быть ознакомлен с политикой обработки персональных данных, где представлена информация о самом операторе, целях обработки данных, категориях собираемых данных, способах, сроках обработки и хранения, порядке уничтожения;
2.в отсутствие согласия обработка допускается только в определенных законом или международным договором случаях, когда на оператора возлагаются определенные функции, полномочия или обязанности. Например, работодатели обязаны хранить персональные данные сотрудников согласно положениям Приказа Росархива № 236, принятому в соответствии с п. 3 ст. 6 Федерального закона «Об архивном деле в РФ».
Частным, но не менее важным случаем обработки ПД без согласия субъекта является ситуация, когда это необходимо для защиты жизни и здоровья человека, например, если он не в состоянии дать согласия на обработку ПД, но ему необходима медицинская помощь.
Защита персональных данных, обеспечение их конфиденциальности – основная обязанность операторов ПД. За нарушения правил обработки персональных данных предусмотрена уголовная и административная ответственность. В 2024-2025 годах ее объемы значительно выросли. Например, ст. 13.11 КоАП РФ предусматривает штрафы для операторов ПД, в т.ч. оборотные, в размере до 500 млн рублей, а ст. 272.1 УК РФ – заключение на срок до 10 лет для нарушителей – виновников инцидентов.
В России операторам персональных данных законом предписано:
Также, в соответствии с постановлением Правительства № 1119, операторам необходимо определить угрозы безопасности и соответствующий уровень защищенности для своей информационной системы персональных данных. Меры защиты, которые необходимо применять в зависимости от этого уровня, отражены в Приказе ФСТЭК № 21.
В случае утечки персональных данных оператор обязан уведомить регулятора. Если оператор относится к КИИ, то уведомление происходит через систему ГосСОПКА. В других случаях уведомление отправляют Роскомнадзору.
Среди основных ИБ-средств, позволяющих разграничить доступ к персональным данным, предотвратить нарушения с ними на ранней стадии, расследовать инциденты и автоматизировать взаимодействие с регуляторами - DLP, DCAP и SIEM-системы.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных