Закон «О персональных данных» (ФЗ №152) устанавливает четкие правила использования персональных данных – информации, которая прямо или косвенно относится к определенному человеку. Для того, чтобы собирать персональные данные, оператор должен определить цели сбора данных и действия с ними. Перечень целей обработки персональных данных должен указываться в соглашении, которое организация подписывает с работником, клиентом, деловым партнером или любым другим человеком, чьи данные берет в обработку. Соглашения с субъектами ПДн должны содержать полный перечень целей, без сокращений «и т. п.; пр.; и т. д.». Политика компании, касающаяся обработки ПДн и также содержащая ее цели, должна находиться в открытом доступе. Обработка персональных данных на практике должна выполняться в соответствии и в пределах установленных целей. За нарушения, например обработке данных не соответствующей озвученной оператором цели предусмотрена административная ответственность по ст. 13.11 КоАП РФ.
Роскомнадзор в своей форме уведомления предлагает 37 целей обработки ПД:
Однако оператор может установить и изложить в своих документах и иные цели обработки, не нарушающие требований законодательства.
Обрабатывать персональные данные – значит выполнять любые действия или операции с этой информацией. Операторам разрешается:
Выполнение таких действий должно осуществляться со строго определенными целями, для каждой из которых указываются конкретные категории данных. Если на предприятии, к примеру, хранится две базы с персональными сведениями работников с различными целями, не допускается их объединение в одну базу.
Ответственность за работу с персональными данными, согласно законодательству, возлагается на выделенного сотрудника. Ответственный за обработку персональных данных назначается приказом по организации. Его полномочия и задачи должны быть утверждены локальным актом, однако закон устанавливает три его обязанности:
Выполнить эти требования – обеспечить соответствующий требованиям законодательства контроль за обработкой данных и уровень их защиты без технических средств практически невозможно.
На решение таких задач ориентированы DCAP и DLP-системы. Эти средства объективного контроля позволяют находить и категоризировать персональные данные, выявлять места их хранения в корпоративной инфраструктуре, отслеживать действия с ними и пресекать нарушения.
Технические процессы обработки и защиты персональных данных требуют организационного сопровождения.
Рекомендации по организационно-техническим этапам построения системы защиты персональных данных наши эксперты рассмотрели на вебинаре.
Постановление Правительства № 1119 устанавливает, что существуют три категории персональных данных.
Все персональные данные, согласно ст. 7 152-ФЗ и положениям Указа Президента РФ № 188 от 06.03.1997 – конфиденциальные сведения. Не допускается их передача или распространение без согласия их субъекта.
Важным условием обработки является и ее срок. Окончательным сроком, позволяющим совершать какие-либо действия с персональной информацией, может считаться конкретная дата или событие (например, окончание срока действия согласия на обработку персональных данных, отзыв такого согласия, выполнение обязательств по договору и т.д.).
Организация не может избежать сбора и обработки персональных данных своих сотрудников: эти операции необходимы для осуществления и закрепления трудовых отношений.
Для обработки персональных данных сотрудников характерны следующие цели:
Для организаций бюджетного сектора, органов власти характерны и другие цели:
В организациях разных отраслей, цели обработки ПДн могут быть разными.
В медицинских учреждениях, к примеру, собираются данные о фактическом состоянии здоровья пациента, которые относятся к специальным категориям. Их, согласно ст. 10 152-ФЗ, можно обрабатывать без его согласия в следующих целях:
Также, если получить согласие пациента нет возможности, а его здоровью или жизни угрожает опасность, допускается обрабатывать ПДн без согласия.
В сфере предоставления банковских услуг при выполнении определенных банковских операций цели обработки ПДн могут быть следующими:
Не все просто с персональной информацией любого гражданина, будь то сотрудник какой-либо компании, пациент медицинского учреждения, клиент банка или любой другой организации. Закон запрещает использовать персональные данные любого человека не только без его согласия, но также и в случае, если эти сведения не нужны для реализации конкретных целей (если субъект ПДн не дал согласия на эти действия).
В случае утечки персональных данных или их нецелевого использования, гражданин имеет право подать жалобу в Роскомнадзор или обратиться в прокуратуру, что может стать основанием для проверки оператора персональных данных и привлечения его к ответственности. Поэтому обработка персональных данных должна вестись строго в рамках действующего законодательства.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных