22 октября 2018 г.

8 ноября: конференция Роскомнадзора


8 ноября на IX Международной конференции «Защита персональных данных», ежегодно проводимой при поддержке Роскомнадзора, я уже традиционно буду вести секцию «Открытый микрофон с регулятором». Обещают быть (и будут наверняка) представители Роскомнадзора (Ю.Е. Контемиров), ФСТЭК (Е.Б. Торбенко), ФСБ (А.Г. Бодров), может, быть, кто-то еще.
Повод для поста традиционный: если вы что-то хотели, но стеснялись не могли спросить, есть возможность это сделать – присылайте вопросы мне, если они будут интересными и общественно значимыми, я переадресую их участникам секции. У меня, конечно, и своих вопросов много, но одна голова – хорошо, а много – несравненно лучше.
Буду модерировать еще две секции – по GDPR, где расскажу о нашей оценке применимости Регламента к деятельности российских компаний, и по информационной безопасности в привязке к персональным данным.
Так что до встречи на конференции!

10 октября 2018 г.

Что нового в учебном курсе «Защита персональных данных»


Законодательство – инструмент гибкий. Оно все время меняется, учитывает новые вызовы и проблемы, реагирует на появление новых технологий. Происходит это, конечно, медленнее, чем изменения в окружающем мире, но рано или поздно происходит.
Мой авторский курс «Защита персональных данных» (КП32) проводится в Учебном центре «Информзащита» уже более 10 лет, с 2007 года. Только в закон «О персональных данных» за это время изменения вносились 20 раз, появились новые законы, затрагивающие сферу персональных данных, менялась правоприменительная и судебная практика. И все это постоянно находит отражение в учебном курсе. Каждому его проведению предшествует доработка и корректировка, один и то же, полностью совпадающий вариант презентаций дважды не использовался никогда.
Вот и 12-13 ноября в Учебном центре «Информзащита» мною будет представлен обновленный вариант курса-долгожителя.
В нем сразу две премьеры – новые разделы «Биометрическая идентификация» и «Новый европейский регламент защиты персональных данных GDPR».
В первом из новых разделов анализируется законодательные и иные нормативные правовые акты, принятые для создания Единой биометрической системы и предоставления возможности клиентам банков идентифицироваться удаленно, без визита в новый банк, клиентом которого он ранее не являлся. Документов много, порядка 15, и не все еще приняты в окончательном варианте. Слушатели курса получат базовые сведения, необходимые для того, чтобы понять, как функционирует система биометрической идентификации, как в ней должны защищаться данные. Будут рассматриваться три основных вопроса:
   цель создания биометрической системы, полномочия и обязанности участников Единой биометрической системы;
   защита данных при проведении первичной и удаленной биометрической идентификации; контроль и надзор за соблюдением установленных требований;
   согласие субъекта на обработку персональных данных при проведении биометрической идентификации.
В заключение этого раздела проанализируем основные проблемы и риски, возникающие при удаленной биометрической идентификации.
Раздел о GDPR в курс введен для того, чтобы помочь российским предприятиям и организациям разобраться в том, когда им необходимо руководствоваться новым европейским регламентом защиты персональных данных, и какие основные действия предпринять, чтобы ему соответствовать. Традиционных для обсуждения GDPR пугалок про громадные штрафы не будет, а вот кто уже попал или сильно рискует попасть под раздачу, в том числе в России, разберемся.
В заключение: приходите, скучно не будет. В курсе можно участвовать очно и дистанционно.

26 сентября 2018 г.

И снова про биометрию. И снова без энтузиазма

Биометрическую идентификацию, похоже, будут пытаться впихнуть внедрить везде, где можно, а лучше и там, где нельзя. Модно, дорого, опасно. Да, главное, - дорого.

Вот и в метро предлагают ездить по предъявлению лица и автоматически списывать деньги с привязанной к лицу карте.

Говорят, быстрее проходить будем. Так и вижу площадь трех вокзалов, спускающиеся в недра «Комсомольской» толпы народа со всего мира, которых распознают по лицу и списывают деньги за проезд. Ага-ага.

Поговорили на эту тему на питерском телевидении.

В общем, в заключение на собрании выступил заяц и выразил общее опасение. Но скоро выступит лев и выразит общее мнение. Мало не покажется. История старая, но не теряющая актуальности. Кстати, вопрос: за чей счет будет банкет?




31 августа 2018 г.

Атака на обезличивание


Некоторое время назад я зарекся комментировать законопроекты и проекты иных нормативных правовых актов – слишком часто конечный результат достаточно радикально отличался от проекта, и анализ именно проекта особого смысла в конечном итоге не имел.
Но здесь особый случай. На Федеральном портале проектов нормативных правовых актов появились проекты трех документов, на которые необходимо обратить внимание именно сейчас, пока они не приняты в предлагаемой редакции.
Минкомсвязи выступила с инициативой жестко отрегулировать обезличивание персональных данных. Суть предложения проста и прямолинейна: обезличивать персональные данные можно будет только в случаях, прямо установленных законодательством Российской Федерации и в соответствии с требованиями и методами, установленными Роскомнадзором. Точка.
Если любой оператор, а не только орган власти или местного самоуправления, как сейчас, данные не обезличивает в установленных законом случаях или обезличивает их неправильно, это страшное деяние влечет административную ответственность, для чего Минкомсвязи предлагает уточнить редакцию части 7 статьи 13.11 КоАП РФ. При этом административная ответственность за обезличивание данных в непредусмотренных законом случаях не устанавливается, но может квалифицироваться по части 1 статьи 13.11 – обработка персональных данных, не предусмотренная законом.
Зачем это предлагается сделать? В Пояснительной записке к законопроекту указывается, что нововведение предлагается «во исполнение поручения Президента Российской Федерации от 23 ноября 2015 г. № Пр-2414 в целях защиты интересов субъектов персональных данных». С этим распоряжением отдельная детективная история. Вот что выдает результат поиска на сайте Президента:
Ни Консультант, ни Гарант про это распоряжение тоже ничего не знают. Найти его силами Гугла и Яндекса тоже не удалось. Буду благодарен читателям блога, которые располагают текстом документа и смогут поделиться им со мной.
Тем не менее, Приказом Роскомнадзора от 30.11.2015 № 154, «в соответствии с поручением Президента Российской Федерации от 23 ноября 2015 г. № Пр-2414» территориальным органам Роскомнадзора было поручено провести внеплановые проверки деятельности операторов связи, оказывающих телематические услуги связи и услуги подвижной радиотелефонной связи на предмет выявления незаконной деятельности по обработке данных сторонними компаниями в сетях российских операторов связи. Опять-таки, приказ совсем не про обезличивание.
Но вернемся к сути предлагаемых поправок. В упоминавшейся выше Пояснительной записке указывается, что «согласно Закону о персональных данных обезличивание персональных данных может также осуществляться операторами, не являющимися государственными и муниципальными органами в законодательно установленных случаях». А вот этого в законе нет, совсем нет.
Обезличивание упоминается в законе «О персональных данных» ровно четыре раза: в пункте 3 статьи 3, где дается определение обработки персональных данных, и в пункте 9 той же статьи, дающем определение термина «обезличивание»; в части 7 статьи 5, наделяющей оператора полномочиями обезличить, а не уничтожить персональные данные по достижении целей обработки или в случае утраты необходимости в достижении этих целей; и в пункте 9 части 1 статьи 6, разрешающей обрабатывать персональные данные без согласия субъекта в статистических или иных исследовательских целях, за исключением целей директ-маркетинга, при условии обязательного обезличивания персональных данных. Все. Никаких установленных законом случаев обезличивания. Более того, предлагаемая норма прямо противоречит части 7 статьи 5.
Теперь про цель принятия поправок в закон – защиту интересов субъектов персональных данных. Долго думал. И так не придумал, как же обезличивание может нарушить права субъекта, если данные у оператора больше с субъектом не соотносятся и установить его личность оператор более не может.
Предлагаемая поправка наотмашь бьет науку и бизнес. Исследования, неважно, медицинские, социологические или любые иные, построены на статистическом анализе данных об огромном количестве людей, которые именно для защиты их интересов обезличиваются соответствующими организациями. Но, например, в законе «Об основах охраны здоровья…» обезличивание предусматривается только в Единой государственной информационной системе в сфере здравоохранения, но ничего нет про право обезличивать данные медицинских и исследовательских учреждений. Перепись населения производится с использованием обезличенных переписных листов, но в законе «О всероссийской переписи населения» это тоже не установлено, лишь в Приказе Росстата от 17.04.2018 № 179 указано, что «хранение данных должно осуществляться при условии обязательного обезличивания персональных данных». Но приказ – не закон и не основание для обезличивания в предлагаемом варианте поправок.
Наконец, методики банковского и страхового андеррайтинга, расчета процентов, премий и выплат основаны, естественно, на статистике, требующей обезличивания и длительного хранения огромного количества персональных данных клиентов, касающихся исполнения договоров банковского обслуживания и страхования. Но в законах «О банках и банковской деятельности» и многочисленных законах, регламентирующих страховое дело (их очень много!) вопросы обезличивания никак не регламентируются.
Принятие законопроекта потребует внесения изменений в огромное количество законодательных актов для легализации обезличивания персональных данных в различных сферах деятельности, а до их принятия действия операторов по обезличиванию будут противоречить закону.\
Законопроект идет вразрез с мировой практикой регулирования обработки персональных данных. В европейском регламенте GDPR псевдонимизация является базовой мерой проектируемой защиты данных (Data protection by design) и должна применяться всегда, когда и где это возможно.
Тем временем, на том же портале http://regulation.gov.ru появился проект другого документа – Указания Банка России «О форме и порядке направления операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры в Банк России информации обо всех случаях и (или) попытках осуществления переводов денежных средств без согласия клиента и получения ими от Банка России информации, содержащейся в базе данных о случаях и попытках осуществления переводов денежных средств без согласия клиента, а также о порядке реализации операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры мероприятий по противодействию осуществлению переводов денежных средств без согласия клиента». Документ требует отдельного анализа, но, пока он не принят, обратим внимание только на один момент.
В нем как раз предусматривается обезличивание данных о владельцах предполагаемых дроперских счетов, но вместо обезличивания используется совсем другой термин – хэширование, в частности, номера документа, удостоверяющего личность в целях идентификации лица, и СНИЛС. Передача фамилий, имен и отчеств плательщиков и получателей средств не предполагается.  В сегодняшнем комментарии «Ведомостям» я уже высказывал точку зрения, что такая обработка персональных данных не требует согласия субъекта и не противоречит закону, но там другая загвоздка.  
В соответствии с позицией Минкомсвязи и 8 Центра ФСБ России, «хеширование не входит в число методов обезличивания персональных данных». Кроме того, структурированность форматов текстовой информации сокращает множество входных значений хэш-функции, и, как следствие, область значений функции хеширования, что в совокупности приводит к возможности возникновения угрозы подбора нарушителем персональных данных для конкретного субъекта методом перебора.
Из всего этого делается категоричный вывод: «Таким образом применение хеширования для обезличивания персональных данных является нелегитимным».
Подводим итоги. Хочется надеяться, что инициативы Минкомсвязи в отношении обезличивания не найдут поддержки, и законопроект не будет принят. И очень надеюсь, что указание Банка России будет принято, и в отношении хэширования как способа обезличивания будет создан прецедент.

17 августа 2018 г.

Персональные данные предлагают легально сделать рыночным товаром

Похоже, что под предлогом построения цифровой экономики нас будет ждать масса неприятных сюрпризов. Один из них прокомментировал «Ведомостям».
Россияне могут утратить контроль над своими персональными данными
Цифровая экономика предлагает позволить компаниям передавать их без ведома владельцев
16 августа 23:45 Ведомости Светлана Ястребова
Компании могут получить новые права в обращении с персональными данными. Получив их с согласия человека, компании без уведомления смогут передать на обработку другим компаниям, предлагает проект поправок в закон «О персональных данных». (Сейчас закон такое запрещает.) Выбранный ею подрядчик сможет дальше по цепочке перепоручить обработку данных, также не уведомляя человека, а только уведомив компанию-заказчика.
Поправки написали представители бизнеса, а фонд «Сколково» (центр компетенций при создании нормативов цифровой экономики) отправил их в следующую инстанцию по направлению – рабочую группу по нормативному регулированию цифровой экономики, заявил представитель «Сколково». Она либо одобрит поправки, либо вернет в «Сколково» на доработку. «Ведомости» ознакомились с поправками, подлинность подтвердил представитель «Сколково».
Отвечать за сохранность персональных данных по поправкам будет компания, которая первоначально их собирала и получила согласие человека на их обработку. Ей придется разместить на сайте список всех компаний, которым она отдаст обработку данных, или найти другие способы уведомить гражданина, кто получит доступ к его данным, и зафиксировать эти способы в том же договоре с ним, где он соглашается на обработку данных. Человек имеет право узнать, куда компания передала его данные; отвечать на запрос компания имеет право месяц. Но запретить их передачу по цепочке он не может – только отозвать первоначальное согласие.
Кроме прочего компания сможет обрабатывать данные в целях, которые посчитает выгодными для себя, а не только в изначально согласованных с человеком.
Разработкой законопроекта занималось объединение экспертов из IT-компаний, операторов связи, банков, они перечислены на сайте АНО «Цифровая экономика». Нововведения позволили бы многопрофильному бизнесу и стартапам упростить получение согласия на обработку персональных данных, расширить спектр услуг, получить которые можно будет дистанционно, и предлагать клиентам именно то, что им интересно, рассчитывает участник обсуждения поправок.
«Мегафон» в целом поддерживает законопроект – он усовершенствует порядок обработки данных, а это будет стимулировать развитие новых услуг в цифровой экономике, объясняет представитель оператора. Эксперты движутся к тому, чтобы упростить выдачу, отзыв, корректировки согласий на обработку персональных данных, считает представитель «Ростелекома».
При правильном регулировании новый порядок обращения с персональными данными поможет бизнесу оптимизировать их обработку, а для граждан сделает оборот данных более прозрачным и подконтрольным, предполагает представитель «Ростелекома».
Есть и не согласные с идеей, зафиксированной в поправках. Человек потеряет четкий контроль за передачей его персональных данных и станет бесправным в этом процессе, комментирует документ директор по правовым инициативам Фонда развития интернет-инициатив (ФРИИ) Александра Орехович: он разрешает нынешним и будущим – любым партнерам компании распоряжаться данными без ведома человека. Такой подход, по мнению Орехович, нарушает права пользователя. Данные могут принадлежать только субъекту и только он может ими распоряжаться, присваивать его данные себе не может никто, непреклонна она.
Поправки противоречат духу и букве закона о персональных данных, поддерживает ФРИИ управляющий партнер консалтингового агентства «Емельянников, Попова и партнеры» Михаил Емельянников. Мировое сообщество стремится к тому, чтобы максимально четко информировать людей, зачем у них собирают данные, описывать, как и кто будет их использовать, ограничивать их обработку целями, заявленными при сборе, объясняет Емельянников. Такое, в частности, предусматривает вступивший в силу в мае в Евросоюзе регламент защиты данных (General Data Protection Regulation, GDPR), сообщает он.
Предложенные поправки, очевидно, выгодны только бизнесу, который сможет сделать данные товаром и продавать их в своих интересах, уверен Емельянников, и, более того, логика этих поправок может спровоцировать множество нарушений закона о рекламе, потому что этот закон запрещает использовать персональные данные в маркетинговых целях без согласия потребителя. Штраф за каждое такое нарушение составляет от 100 000 до 500 000 руб.

16 июля 2018 г.

Биометрическая идентификация стартовала в банках


Все читатели моего блога, наверное, знают, что 30 июня заработала система удаленной биометрической идентификации для предоставления, на данный момент, банковских услуг, а в перспективе – и многих других.
Для запуска биометрической идентификации в соответствии с изменениями, внесенными в Федеральный закон «Об информации, информационных технологиях и о защите информации», было необходимо принятие целого ряда подзаконных нормативных правовых актов.  
22 февраля распоряжением правительства № 293-р на ПАО «Ростелеком» были возложены функции оператора единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации (Единой биометрической системы, ЕБС). 
Затем 28 марта 2018 года Правительство постановлением № 335 определило федеральный орган исполнительной власти, осуществляющий регулирование в сфере идентификации граждан Российской Федерации на основе биометрических персональных данных, которым стало Минкомсвязи России.
Дальше решались процессные задачи и согласовывались со всеми заинтересованными сторонами, что всегда в нашей стране дается не легко.
К концу июня документы стали появляться как из рога изобилия:
21 июня подписан Приказ Минкомсвязи России № 307 «Об утверждении методик проверки соответствия предоставленных биометрических персональных данных физического лица его биометрическим персональным данным, содержащимся в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, а также об определении степени взаимного соответствия указанных биометрических персональных данных, достаточной для проведения идентификации, предусмотренной Федеральным законом от 27 июля 2006 года №149-ФЗ "Об информации, информационных технологиях и о защите информации"» (вместе с  «Методикой проверки соответствия предоставленных биометрических персональных данных физического лица его биометрическим персональным данным, содержащимся в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, для одного бимодального алгоритма» и аналогичной методикой для для двух независимых биометрических алгоритмов) (зарегистрирован в Минюсте 29.06.2018, вступление в силу – 6 июля).
25 июня подписан Приказ Минкомсвязи России № 321 «Об утверждении порядка обработки, включая сбор и хранение, параметров биометрических персональных данных в целях идентификации, порядка размещения и обновления биометрических персональных данных в единой биометрической системе, а также требований к информационным технологиям и техническим средствам, предназначенным для обработки биометрических персональных данных в целях проведения идентификации» (зарегистрирован в Минюсте 04.07.2018, вступление в силу – 11 июля).
В тот же день - Приказ Минкомсвязи России № 322 «Об определении размера платы, взимаемой оператором единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, за предоставление банкам, соответствующим критериям, установленным абзацами вторым - четвертым пункта 5.7 статьи 7 Федерального закона от 7 августа 2001 г. N 115-ФЗ "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма", информации о степени соответствия предоставленных биометрических персональных данных биометрическим персональным данным клиента-физического лица, содержащимся в указанной системе» (зарегистрирован в Минюсте 04.07.2018, вступление в силу – 10 июля).
29 июня - Постановление Правительства РФ № 747 «Об установлении требований к фиксированию действий при размещении в электронной форме в единой системе идентификации и аутентификации сведений, необходимых для регистрации гражданина Российской Федерации в указанной системе, и иных сведений, предусмотренных федеральными законами, а также при размещении биометрических персональных данных гражданина Российской Федерации в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации» (вступление в силу – 30 июня 2018).
30 июня принято Постановление Правительства РФ № 772 «Об определении состава сведений, размещаемых в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, включая вид биометрических персональных данных, а также о внесении изменений в некоторые акты Правительства Российской Федерации» (вступление в силу – 11 июля 2018).
В тот же день – Распоряжение Правительства РФ № 1322-р «Об утверждении формы согласия на обработку персональных данных, необходимых для регистрации гражданина Российской Федерации в единой системе идентификации и аутентификации, и биометрических персональных данных гражданина Российской Федерации в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации» (вступление в силу – 30 июня 2018).
То есть система законно заработала тогда, когда большинство регламентирующих ее функционирование нормативные актов еще не действовали, а часть вступила в силу в день старта, и банки каким-то мифическим способом узнали их содержание, например, форму согласия субъекта на обработку биометрии.
Но, если читатели помнят, нам обещали суперзащищенную систему. Вот только модели угроз, от которых ее надо защищать, пока нет. Не сложилось.
27 июня Банк России разослал письмо № 03-56/4799, в котором сообщил, что перечень угроз согласовывается с ФСБ и ФСТЭК, и в него планируется включить угрозы, указанные в приложении к письму. Планируется. А система работает. И ее надо защищать. Сегодня. А не когда согласуют модель.
Судя по обилию ссылок в предполагаемом перечне угроз на приказ № 378 ФСБ России, согласование идет.
Во всем этом клубке проблем, а также во многих других проблемах мы будет разбираться на семинаре «Соблюдение законодательства о персональных данных в кредитно-финансовых учреждениях в новых условиях 2018 года», который пройдет 25 июля в НОО НП «БизнесШколаКонсультант». Обновленная программа - здесь.

27 июня 2018 г.

У оператора персональных данных могут появиться невыполнимые обязанности

И административная ответственность за их невыполнение.
Минкомсвязи разработаны новые поправки в закон «О персональных данных» и КоАП РФ. 25 июня закончилось их публичное обсуждение и антикоррупционная экспертиза. Далее, как обычно, оценка регулирующего воздействия и рассмотрение в Правительстве.
Суть поправок проста: оператору, поручившему обработку персональных данных иному лицу (например, покупку билетов и бронирование гостиниц своим командируемым работникам), вменяется в обязанность организовать и обеспечивать контроль за соблюдением обработчиком требований законодательства о персональных данных. И не просто контроль, а надлежащий. Первый же вопрос – а какой контроль будут считаться надлежащим? Гарантирующий отсутствие инцидентов с обрабатываемыми данными? Но это невозможно в принципе! Какой же тогда? Ответа нет.
При этом порядок осуществления такого контроля оператор должен определить самостоятельно. В случае невыполнения этого требования – штраф на юридическое лицо до 30 тысяч рублей, на должностное – до 6 тысяч. Причем неважно, были ли утечка у обработчика, пострадали ли субъекты. Квалифицирующий признак правонарушения – невыполнение оператором обязанности осуществления надлежащего контроля.
С обработчиком еще интереснее. Штрафы - также до 30 тысяч рублей, но за нарушение требований законодательства в области персональных данных. Каких требований, как следует из теста законопроекта, значения не имеет.
Есть большие подозрения, что эти требования не только невыполнимы, но и противоречат Конституции и нормам гражданского права.
Начнем с невыполнимости. Организация такого контроля ляжет тяжким бременем на оператора любого масштаба, от микро-бизнеса до самых крупных компаний.
Давайте представим: малое предприятие отдало на аутсорсинг бухгалтерский, кадровый, воинский учет и охрану труда, а информационные системы, те, что остались, например, CRM, разместило в дата-центре или использует по схеме SaaS. Ситуация типичная. Делается это по простой причине – экономически нецелесообразно держать своих специалистов в штате для решения подобных вопросов, дешевле использовать аутсорсинг. И теперь это самое предприятие должно определить порядок контроля, составить планы, убедить аутсорсера согласиться на такой контроль, периодически проводить контрольные мероприятия и тщательно документировать полученные результаты (контроль должен быть надлежащий и это надо доказывать). Кто и за какие деньги будет это решать в сегменте СМБ при том, что задач бизнеса в этом процессе ровно 0, а размер штрафа меньше месячного оклада такого специалиста. Значит – игнорировать и платить, если попался.
В крупном бизнесе ситуация не лучше. Там обработчиков сотни и тысячи, к перечисленным выше добавляются агенты (сколько агентов у больших страховых компаний или операторов связи?), колл-центры, организаторы и исполнители маркетинговых акций, компании, работающие «в поле» с конечными потребителями и т.д. и т.п. Всех их надо контролировать. А это уже большое структурное подразделение со штатом квалифицированных специалистов, объемные планы контроля с опять-таки нулевой отдачей в бизнес.
Ну, и наконец, обработчики. Те, для кого аутсорсинг – основной бизнес, должны будут столкнуться с толпами контролеров от контрагентов-операторов персональных данных, чего-то требующих, но плохо понимающих, что вообще они должны проверять. Кто ими будет заниматься у аутсорсера? Когда? И уж совсем риторический вопрос: как это скажется на стоимости оказываемых услуг? 
И еще одна проблема. В ходе проверок надзирающий оператор персональных данных может неизбежно столкнуться с коммерческими секретами и иной чувствительной информацией аутсорсера, что порождает новый клубок проблем.
И, наконец, о конституционности законопроектов.
Российское законодательство закрепляет принцип недопустимости произвольного вмешательства в частные дела в сфере договорных правоотношений. Статьей 8 Конституции РФ гарантируется свобода экономической деятельности.
Часть 1 статьи 1 ГК РФ, конкретизируя данную конституционную норму, устанавливает, что гражданское законодательство основывается на признании равенства участников регулируемых им отношений, неприкосновенности собственности, свободы договора, недопустимости произвольного вмешательства кого-либо в частные дела, необходимости беспрепятственного осуществления гражданских прав, обеспечения восстановления нарушенных прав, их судебной защиты.
Данное положение подтверждается правовой позицией Конституционного Суда РФ, отметившего в Постановлении от 06.06.2000 № 9-П, что «реализация имущественных прав осуществляется на основе общеправовых принципов неприкосновенности собственности и свободы договора, предполагающих равенство, автономию воли и имущественную самостоятельность участников гражданско-правовых отношений, недопустимость произвольного вмешательства кого-либо в частные дела».
Такая автономия деятельности подразумевает, в том числе право на заключение договоров и свободу такого договора, иные правомерные действия по своему усмотрению.
Принцип невмешательства в договорные правоотношения необходимо рассматривать в совокупности с принципом свободы договора, закрепленном статьей 421 ГК РФ. Данные принципы имеют целью не допустить неоправданное стеснение свободы субъектов гражданского права в договорной сфере.
Отношения оператора и обработчика регулируются частью 3 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон 152-ФЗ), содержащей требования к существенным условиям такого договора, а часть 5 той же статьи устанавливает ответственность обработчика перед оператором.
Данные нормы в совокупности представляются вполне достаточными для реализации требований законодательства о персональных данных и не требуют дополнительного административного вмешательства в виде установления обязанности контролировать деятельность обработчика.
Восстановление нарушенных прав субъектов персональных данных и операторов неправомерными действиями обработчика, компенсация понесенных убытков и морального вреда в достаточной мере обеспечивается гражданско-правовыми методами.
Зачем нужен такой закон, выдвигающий операторам и обработчикам невыполнимые требования, совершенно не понятно. Кстати, нет ни слова об этом и в пояснительной записке к проекту федерального закона «О внесении изменений в отдельные законодательные акты Российской Федерации (в части уточнения принципов обработки персональных данных в государственных информационных системах)», которым рассматриваемые поправки предусматриваются.

15 мая 2018 г.

Три мифа о персональных данных и облаках


По приглашению компании Oracle я участвовал в двух мероприятиях, посвященных облачным технологиям. Обсуждение неизбежно коснулось ограничений на использование облаков, связанных с требованиями российского законодательства о персональных данных.
Полная версия того, что и как обсуждалось, выложена в блоге Oracle в России и СНГ, ниже – наиболее важные, с моей точки зрения, выводы.
По-прежнему решения об отказе от использования облаков порой принимаются под влиянием мифов, возникших из газетных заголовков и не очень грамотных комментариев.
Даже простой и очевидный, на первый взгляд, вопрос, что такое персональные данные, не имеет столь же простого ответа, тем более что трактовка понятия персональных данных постоянно меняется.
На сегодня есть два важных признака персональных данных: возможность идентификации конкретного лица и потенциальные последствия использование данных. Если есть последствия для субъекта, например, негативные или юридически значимые, то эти данные всегда следует рассматривать как персональные и защищать, даже если установить личность их обладателя невозможно.
Миф 1 – Персональные данные россиян должны храниться в России
Есть мнение, что все собираемые в России персональные данные должны храниться на территории Российской Федерации. Это не так. В законе говорится, что «при сборе персональных данных <…> оператор обязан обеспечить их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение этих данных с использованием баз данных, находящихся на территории РФ». То есть речь идет именно о сборе персональных данных. В законе нет требования использовать персональные данные только с помощью баз данных, находящихся на территории РФ.
Согласно разъяснениям Минкомсвязи на странице официального сайта ведомства, собранные и хранящиеся на территории РФ персональные данные впоследствии могут выноситься за пределы территории государства и использоваться для резервного копирования, рекламы, оказания различных услуг и так далее.
При этом под базой персональных данных понимается любой упорядоченный массив персональных данных, независимо от носителя. То есть это могут быть файлы, базы данных и даже упорядоченные бумажные архивы. Затем можно, например, выгрузить эти данные в базу данных, например, Oracle в зарубежном облаке и использовать их и за пределами РФ.
Есть три возможных способа выполнить требования законодательства РФ:
1.     Создать базу данных на территории РФ, причем в любой форме, а потом передавать из нее данные в зарубежные базы данных. При этом актуализация данных также должна происходить на территории РФ.
2.     Разместить данные за рубежом в обезличенной форме.
3.     Шифровать базы данных и передавать их за рубеж в зашифрованном виде. В таком случае для провайдера за рубежом это – не персональные данные.
Согласно разъяснениям Роскомнадзора и Минкомсвязи, сбор персональных данных – это получение данных непосредственно от субъекта или привлеченных для этого третьих лиц. Обязанность по их локализации возникает только в период сбора персональных данных. Если собранные данные локализованы на территории РФ и перенесены для обработки за рубеж, то получение с использованием функционала приложений в облаке новых данных, касающихся субъекта размещения этих данных на территории РФ, не требуется.
Если, например, в облачной системе Oracle Taleo Cloud Service на основании собранных и локализованных в РФ данных о работнике определяется его грейд, делается вывод о необходимости направления работника на повышение квалификации или о его продвижении по службе, то такие данные нельзя рассматривать как получаемые во время сбора, то есть они не были получены от субъекта или через уполномоченных оператором лиц. Соответственно, закон о персональных данных не содержит требования об обязательной локализации таких данных на территории РФ.
Облачное решение  Oracle Cloud at Customer обеспечивает реализацию законодательных требований, так как позволяет заказчику развернуть и получать публичные облачные сервисы Oracle в своем ЦОД, расположенном на территории РФ При этом в ЦОД заказчика и в облаке Oracle используется одно и того же программное и аппаратное обеспечение, что обеспечивает простой перенос приложений и данных между ними при наличии локализованной базы персональных данных, а ответственным за предоставление сервисов и уровень обслуживания остается Oracle.
Миф 2 - Трансграничная передача данных россиян запрещена
Нормы законодательства РФ о передаче персональных данных на территорию иностранных государств следует рассматривать в контексте обязательств, взятых на себя РФ при ратификации Конвенции Евросоюза 1981 года № ETS-108. Так, согласно статье 12, сторона не будет запрещать или ставить под специальный контроль информационные потоки персональных данных, идущие на территорию другой стороны, исходя исключительно из соображений защиты неприкосновенности личной сферы.
Если иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных, то трансграничная передача данных ограничиваться не может.
При этом, если персонал облачной инфраструктуры имеет доступ к персональным данным клиента, размещенным в облаке, то необходимо получать согласие субъектов на такую передачу, так как в этом случае провайдер исполняет поручение обработки российского оператора. Однако оператор может предусмотреть в договоре запрет на доступ персонала к данным, что освобождает от такой необходимости.
Миф 3 – Обеспечивать безопасность персональных данных облачный провайдер не может
Законодательство прямо предусматривает возможность аутсорсинга обеспечения безопасности персональных данных при их автоматизированной обработке.
Безопасность персональных данных может обеспечивать сам оператор персональных данных (то есть заказчик), оператор информационной системы или лицо, обрабатывающее персональные данные по поручению оператора на основании договора.
Что должен сделать российский оператор персональных данных (заказчик)?
·         Определить типы угроз, связанных с наличием недекларированных возможностей системного и прикладного программного обеспечения.
·         Определить уровень защищенности своей информационной системы, которую он выносит в облако.
·         Построить модель угроз и систему защиты, обеспечивающую адекватную защиту от этих угроз, для своего сегмента информационной системы, находящегося вне облака.
Что должен сделать зарубежный провайдер облачных услуг?
·         Предоставить оператору данные о том, какие меры безопасности обеспечиваются в облачной инфраструктуре.
·         Обеспечить принятие дополнительных мер безопасности или предоставить оператору возможность развернуть дополнительные средства безопасности (PaaS или IaaS).
·         Отразить в договоре обязанности по обеспечению мер безопасности и конфиденциальности обрабатываемых данных, вопросы доступа персонала к ним.
·         Принимать меры по предотвращению несанкционированного доступа к персональным данным и несанкционированного воздействия на такие данные и информационные системы.
Общие выводы
·         После завершения сбора персональных данных они должны находиться (храниться) в базах данных на территории РФ, при этом изменения в данные (в том числе, уточнения и обновления) должны вноситься также в базы данных на территории РФ.
·         Не накладывается никаких ограничений на передачу персональных данных после их сбора и записи в базу данных на территории РФ, в том числе – на трансграничную передачу, предоставление к ним доступа с территории иных государств, а также на использование персональных данных граждан РФ после их трансграничной передачи.
·         Закон в редакции, вступившей в силу 1 сентября 2015 года, не устанавливает новых, дополнительных ограничений на трансграничную передачу персональных данных, не вводит запрет на обработку персональных данных в дата-центрах и облачных инфраструктурах, находящихся вне территории РФ, за исключением их сбора.
И завершить хотелось бы фразой, которую я не устаю повторять на своих выступлениях – «Недостатки нормативного регулирования не могут являться основанием для отказа от использования современных информационных технологий, потому что иначе вы неизбежно окажетесь на обочине конкурентной борьбы».

9 мая 2018 г.

О личной жизни на рабочем месте – 15 мая на PHDays


Жизнь работника офиса в цифровую эпоху значительно изменилась. Интернет и облачные хранилища, социальные сети и мессенджеры, геолокация, видеонаблюдение и биометрическая идентификация — все это приметы нового времени.
Где граница вмешательства работодателя в деятельность работника? Как предотвратить непроизводительную трату рабочего времени и организовать контроль за соблюдением корпоративных правил хранения, использования и передачи информации? Что, если сотрудник работает удаленно? Можно ли контролировать личные гаджеты сотрудника, которые используются в трудовой деятельности? Как поставить систему видеонаблюдения и контроля рабочего времени и не нарушить при этом закон и права работника?
Причины увольнения работников в последние годы самые разнообразные и часто с рабочим местом не обязательно связанные, но так или иначе затрагивающие личную жизнь работника. Машинист метро начинал рабочий день с набрасывания куртки на камеру видеонаблюдения в кабине поезда. Инженер обсуждал с невестой подготовку к свадьбе с использованием служебного аккаунта в мессенджере. Руководитель кадровой службы отправил с рабочего места на свой почтовый ящик в общедоступном сервисе персональные данные работников. Одна работница покритиковала в соцсети качество продукции, производимой компанией, в которой работает, а другая - выложила в Инстаграме фото с вечеринки, где она была в обуви, производимой конкурентом компании. Сотрудники российских компаний серфились в рабочее время в Интернете, обоих наказали, но одно наказание суд отменил, а с другим согласился. Почему? Вы читали правила внутреннего трудового распорядка своего работодателя? Расписывались за ознакомление? А корпоративный кодекс поведения? Нет? Зря… Последствия могут быть самыми печальными.
15 мая на Positive Hack Days с 12:00 до 13:50  в зале «Валдай» мы попытаемся найти ответы на эти и другие вопросы, детально анализируя законодательство и судебную практику — от решений Европейского суда по правам человека по делу Барбулеску и Конституционного суда РФ по делу Сушкова и до решений мировых и районных судов, локальные акты работодателей и последствия их невыполнения работниками. Никаких домыслов и предположений – только факты из российской и зарубежной практики.
А начнем мы с вывода Рабочей группы Евросоюза по вопросам защиты физических лиц при обработке персональных данных, сделанного в отношении мониторинга рабочей переписки персонала: «Работники не оставляют свое право на неприкосновенность частной жизни и защиты данных каждое утро за дверью рабочего кабинета».

8 мая 2018 г.

21-22 мая: о старых и новых проблемах обработки персональных данных


21-22 мая в Учебном центре «Информзащита» я проведу мой очный авторский курс «Защита персональных данных», в последний раз до октября этого года. Кроме традиционного анализа новейшей правоприменительной практики и судебных решений в нем будут 2 «изюминки».

1.       Будут рассмотрены вопросы, связанные с вступлением 25 мая в силу Европейского регламента GDPR и применимости его к деятельности российских операторов персональных данных.
2.       В программу семинара включен анализ нового Федерального закона от 31.12.2017 № 482-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации», регулирующего вопросы биометрической идентификации клиентов банков и предоставления ими услуг без личного присутствия клиентов в банке, а также перспективы распространения идентификации на другие сферы деятельности.

19 февраля 2018 г.

Здравствуй, новый дивный мир открытых данных!

Я уже как-то писал, что мы для своих клиентов, которым оказываются услуги по абонентскому обслуживанию, готовим и рассылаем ежемесячный отчет о практике правоприменения законодательства о персональных данных. В месяцы, когда работает Госдума, это 250 и более страниц, собранных в 9 разделах, во время каникул – немного меньше. 
Отчет позволяет читающим его быть в курсе всего происходящего в этой непростой и зарегулированной сфере. Но и для меня и наших консультантов он тоже очень важен и интересен, поскольку позволяет взглянуть на проблему «сверху» и видеть проблематику развития законотворчества и правоприменения в целом, прочувствовать тенденции.
После прочтения отчетов последних месяцев у меня укрепилось мнение, появившееся достаточно давно (см., например, здесь или здесь), что тенденции эти весьма малоутешительны. Мы уверенно мигрируем в новый мир без приватности и неприкосновенности частной жизни, причем это движение одновременно происходит сверху (государственное регулирование и реализация новых нормативов) и снизу (публикации в соцсетях, в первую очередь).
На государственном уровне (не только в России, во всем мире) тенденция проявляется в следующих направлениях:
(1)           существенное расширение круга сведений о частных лицах, подлежащих обязательному опубликованию, раскрытию, а также к которым предоставляется доступ;
(2)           увеличение количества государственных и окологосударственных информационных систем, в которых накапливаются данные о физических лицах;

(3)           расширение доступа к этим многочисленным системам как со стороны государственных органов и организаций, так и со стороны частных компаний.
Это позиция ярко и наглядно иллюстрируется материалами нашего январского отчета. Давайте посмотрим на новые инициативы.
Расширение перечня персональных данных, подлежащих обязательному опубликованию, раскрытию, а также к которым предоставляется доступ
С 1 мая 2018 года существенно расширяется перечень сведений, к которым можно получить доступ через личный кабинет на портале госуслуг. Среди них теперь информация «об указанном лице, о его несовершеннолетних детях, принадлежащем ему имуществе и результатах предоставления ему государственных и муниципальных услуг, содержащимся в информационных системах федеральных органов исполнительной власти, Госкорпорации «Росатом», органов государственных внебюджетных фондов, исполнительных органов власти субъектов Федерации и органов местного самоуправления. Можно долго спорить, кто подразумевается под «указанным лицом», и какие случаи предусмотрены для такого доступа законодательства (норма в постановлении Правительства, как обычно, бланкетная), но тенденция очевидна.
С 1 января подлежит публикации в открытом доступе в Интернете реестр лиц, уволенных с государственной службы в связи с утратой доверия.
В системе межведомственного электронного взаимодействия (СМЭВ) теперь будут доступны такие документы и сведения, как выписки из ЕГРН, ИНН физлица, 2-НДФЛ и 3-НДФЛ, ПТС, сведения о наличии решения о приостановлении операций по счетам налогоплательщика. Кому доступны? Пользователям СМЭВ!
Банк России инициирует создание системы, позволяющей получить сведения о суммарной долговой нагрузке заемщиков. Не исключено, что у такой системы может появиться единый оператор.
Росфинмониторинг определил порядок представления сведений о бенефициарах (на подготовку ответа дается 5 дней).           
Выполняя требования ФНС о проявлении разумной осмотрительности при выборе контрагента, организации перед заключением договоров стали массово запрашивать сведения о застрахованных лицах контрагента (СЗВ-М), а там – полный список работников со СНИЛС и ИНН.
ФНС России запустил новый электронный сервис, позволяющий подтвердить статус налогового резидента. Не проверял, но логично предположить, что в нем будут накапливаться сведения обо всех пересечениях границы.
Депутат «Единой России» Виталий Милонов повторно внес законопроект, предусматривающий идентификацию пользователей соцсетей при создании аккаунта, а детей до 14 лет – только при наличии у соцсети согласия родителей в письменной форме. Невыполнение этих требований предусматривает штраф в 1 млн. рублей.
Замглавы Роскомнадзора заявил, что базы данных об абонентах операторов связи (ст.53 закона «О связи») нужно пополнить информацией о никнеймах и используемых ими мессенджерах.
ФРИИ подготовил концепцию законопроекта о «больших пользовательских данных» (БПД), предусматривающую институт компаний-посредников, располагающих информацией о нахождении БПД у определенных операторов, которые фактически будут знать все компании, которым пользователь дал согласие на обработку персональных данных.
ФНС России активно готовится к началу обмена налоговой информацией с зарубежными юрисдикциями, разрабатывает соответствующие формы и правила.
Увеличение количества государственных и окологосударственных информационных систем, в которых накапливаются персональные данные
С 1 января закон о телемедицине легализовал функционирование единой государственной информационной системы в сфере здравоохранения (ЕГИСЗ), которая фактически уже строится несколько лет. Сведения о состоянии здоровья там должны быть обезличены, но в уже построенных и функционирующих медицинских информационно-аналитических центрах (МИАЦ) есть электронные медицинские карты пациентов. Читаем статью 10 закона о персональных данных и удивляемся - в МИАЦах сведения о нашем здоровье обрабатывают отнюдь не врачи! Кроме того, другим постановлением Правительства предусматривается передача из медицинских организаций в ФГИС ФСС сведений о листках нетрудоспособности с использованием ЕГИСЗ. Обезличенных?
С 1 января внедряется единая государственная информационная система социального обеспечения (ЕГИССО). Она должна содержать полные сведения о всех мерах социального обеспечения, предоставленных гарантиях, выплатах и компенсациях. Вести ЕГИССО обязан Пенсионный фонд России.
С этой же даты началось создание Единого государственного реестра записей актов гражданского состояния.
С 1 января интернет-мессенджеры должны идентифицировать своих пользователей по номеру и хранить идентификационные сведения только на территории России. За неисполнение вводится административная ответственность со штрафом до 1 млн руб. для юридических лиц.
С 1 января заработала (или должна заработать, проверить не могу) единая информационная система электронных путевок (слово то какое!), куда турфирмы обязаны вносить сведения обо всех оказанных физлицам услугах.
В ФГИС «Единая интегрированная информационная система «Соцстрах» Фонда социального страхования РФ» теперь будут накапливаться электронные листки нетрудоспособности, поступающие из учреждений здравоохранения, доступные фонду и работодателям.
С 28 января вступили в силу новые требования к деловой репутации приобретателей крупных пакетов акций, органов управления и должностных лиц банков, страховых компаний, НПФ, управляющих компаний и микрофинансовых компаний. Банк России будет вести соответствующую базу, сведений о которой могут быть предоставлены по запросу поднадзорных организаций.
С 16 февраля в соответствии с указанием Банка России расширяется перечень инсайдерской информации, к которой теперь будут причисляться сведения о возбуждении уголовного дела против руководителя или члена совета директоров компании. Эти данные подлежат обязательному раскрытию.
СМИ активно пишут о появлении у таможенников информации о незадекларированных дорогих покупках за рубежом, в том числе таких, в отношении которых россияне возвращали НДС в аэропортах через систему tax free. 
С марта должна начать функционировать создаваемая Банком России, Роскомнадзором и Росфинмониторингом система учета замороженных активов лиц, подозреваемых в финансировании терроризма, – счетах в банках, микрофинансовых организациях, управляющих компаниях и операторах связи.
С 4 июня заработает «реестр дебоширов» - пассажиров авиакомпаний, которым может быть отказано в перевозке из-за хулиганства на борту. РЖД активно лоббирует создание аналогичной базы о дебоширах в поездах.
Расширение доступа к персональным данным как со стороны государственных органов и организаций, так и со стороны частных компаний
В соответствии с распоряжением Правительства РФ от 03.10.2017 № 2147-р, с 1 февраля ведомства смогут сами запрашивать некоторые документы с использованием единой СМЭВ, такие, как выписки из ЕГРН, ИНН, справки 2-НДФЛ и 3-НДФЛ, сведений о наличии решения о приостановлении операций по счетам налогоплательщика; учредительные документы в электронной форме и много другого.
С 26 декабря нотариусы получили доступ к государственной информационной системе миграционного учета и базовому государственному информационному ресурсу регистрационного учета граждан Российской Федерации по месту пребывания и по месту жительства.
Не заработала еще система удаленной биометрической идентификации в банках, не решены вопросы обеспечения ее безопасности, а к ней в 2019 готовятся подключиться страховые и управляющие компании, НПФ и микрофинансовые организации.
Но хватит примеров. Остановитесь и переведите дух. Это – только из одного месячного отчета. Одного!
В этом посте я не буду высказывать свое мнение о полезности и вреде всех этих изменений. Просто мир очень быстро меняется, и нам в нем жить.
Добро пожаловать в новый дивный мир!