Показаны сообщения с ярлыком Госдума. Показать все сообщения
Показаны сообщения с ярлыком Госдума. Показать все сообщения

7 июля 2014 г.

Запрета на размещение персональных данных россиян за рубежом нет, но…

Начну с конца, поскольку он мне кажется если и не самым важным в новом законопроекте (пока одобрения Совета Федерации и подписи президента нет), то крайне важным.
Это я про закон о «запрете россиянам размещать свои данные за рубежом». Об этом самом запрете, точнее, о том, что его нет – чуть ниже. Меня очень удивило, что ни в одном из многочисленных комментариев, которыми просто завален рунет последние три дня, не упоминается о третьей статье нового законопроекта. А там, между прочим, прямо написано, что из-под действия Федерального закона № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» выводится контроль и надзор не только за обработкой персональных данных, но и за соблюдением требований в связи с распространением информации в информационно-телекоммуникационной сети «Интернет». Вы понимаете, что произошло?
За этими двумя сферами деятельности можно теперь надзирать, не согласовывая свои действия с прокуратурой, проводя проверки абсолютно по любому поводу, а не только по короткому и закрытому перечню оснований, предусмотренных ст.10 закона (если вы не знаете, проверки по жалобе субъекта персональных данных в абсолютном своем большинстве незаконны). Можно не вывешивать на сайтах надзорных органов ежегодные планы проверок, не включать такие проверки в сводный план проверок субъектов предпринимательства на сайте Генпрокуратуры. Ну и т.д. – почитайте 294-ФЗ, пока он еще действует в этих двух надзираемых областях. Изменения в 294-ФЗ вступают в силу также с 1 сентября 2015 года.
А теперь о запрете. Поскольку закон так возбудил общественность, что комментировать эту затейливую сферу стали даже на «Слоне» и «Эхе Москвы», в том числе люди, впервые вообще узнавшие о наличии у них каких-то персональных данных, в комментариях появилась масса утверждений, далеких от правды, что породило мифы.
Основных быстро рожденных мифа два:
·         россиянам запретили размещать свои данные за рубежом,
·         иностранным компаниям запретили получать и обрабатывать персональные данные россиян.
Ни того, ни другого запрета в законопроекте нет. Но!
Что там есть, я уже писал, но, поскольку градус и некомпетентность комментариев зашкаливает, кое-что поясню еще раз. Закон обязывает сбор персональных данных россиян, в том числе и в интернете, организовать таким образом, чтобы дальнейшая их обработка осуществлялась с использованием баз данных, находящихся на территории Российской Федерации. Т.е. с веб-формы сайта бронирования Аэрофлота они попадали не в облако компании Sabre, находящееся неизвестно где и в юрисдикции США, а прямо в дата-центр на территории России. Я не стану, как некоторые коллеги и комментаторы, Алексей Волков, например, уповать на то, что перечислены не все указанные в законе способы обработки, и в тексте изменений отсутствуют слова «исключительно» или «только» перед словами «на территории Российской Федерации». Того, что написано, на мой взгляд, вполне достаточно для однозначного понимания. В России, и точка.
Даже ежику, заблудившемуся в тумане, очевидно, что закон в таком виде просто невыполним и изначально предусматривает избирательность его применения. Никогда сервер регистрации российских пассажиров авиарейса Нью-Йорк - Москва не будет переноситься из аэропорта JFK в Москву, а данные с компьютера отеля в альпийской деревушке не будут немедленно реплицироваться в специально созданную суверенную базу данных. Но! Доступ к ресурсу, критерию территориальности не удовлетворяющему, можно будет легко закрыть во всей России. Мне кажется очевидным, что законопроект направлен против соцсетей, ставших мощным инструментом не только формирования общественного мнения, но и организации граждан, однако находящихся вне доступности СОРМа. Все остальные иностранные интернет-ресурсы просто как обычно попали под раздачу, а предусмотренные законом два года станут периодом давления на всякие там Гуглы, Фейсбуки и Твиттеры и торгов с ними. В конечном итоге те из них, кто сервера в России не поставит, вынуждены будут уйти (а перед этим они, конечно, посчитают свои денежки), а закон останется мощным сдерживающими фактором для других желающих поработать в России без сотрудничества со спецслужбами. Ситуация в этом аспекте полностью идентична недавно сложившейся с международными платежными системами.
Есть у этой инициативы и вторая составляющая. Не знаю, держали ли ее в голове авторы законопроекта, но побочным эффектом запрета станет удар по хостингу российских ресурсов за рубежом. Посмотрите на эту забавную картинку. На долю только одного немецкого хостинг-провайдера приходится без малого 15% всех сайтов доменной зоны ru, и это без учета российских сайтов, зарегистрированных в других зонах (com, biz, info, tv и прочие). Я, правда, не уверен, что это приведет к бурному росту ЦОДов в России.
Очень интересно, как на новый закон прореагируют в Совете Европы. Если кто забыл, принятие 152-ФЗ о персональных данных – прямое следствие ратификацией Россией Конвенции ETS №108 «О защите физических лиц при автоматизированной обработке персональных данных», которая в части 2 ст.12 предусматривает, что присоединившиеся к ней страны не будут запрещать или ставить под специальный контроль информационные потоки персональных данных, идущие на территорию другой стороны Конвенции, а ст. 25 запрещает любые оговорки в отношении Конвенции. Последствия могут быть весьма неприятные, особенно на общем фоне «санкционирования» России и ее резидентов.
Про последствия еще одной нормы закона, касающейся реестра нарушителей и блокировки доступа к их ресурсам я подробно писал в недавнем посте, и повторяться не буду. Процедуры доведения судебных решений до Роскомнадзора в проекте не появилось ни ко второму, ни к третьему чтению. Кстати, норма об отмене блокировки без решения суда, а только на основании оценки Роскомнадзором принятых мер по устранению нарушения тоже весьма интересная – решения суда в силе, а Роскомнадзор может его не выполнять и блокировку снять.
Два года – срок большой. Случиться может многое. Но общая тенденция на сегодняшний день понятна.
И да, господа комментаторы. Нет в законе и подзаконных актах персональных данных 4-го класса. Вообще нет. Не надо придумывать и еще больше запутывать и так обеспокоенных темой неподготовленных соотечественников.

29 апреля 2013 г.

Изменения в законодательстве, связанные с персональными данными. Пока про пенсионные фонды

Законопроект № 217355-4 «О внесении изменений в некоторые законодательные акты РФ в связи с принятием ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных» и ФЗ «О персональных данных» - один из рекордсменов в Государственной Думе. Принятый в первом чтении еще 25 ноября 2005 года, он больше семи лет (!) лежал в дальнем углу ящичка законодателей фактически без всякого движения. Депутаты вспоминали о нем в 2007, 2009 и 2012 годах, предлагая в очередной раз продлить срок подготовки поправок, назначить новых ответственных и соисполнителей.
И вдруг произошел взрыв. 21 марта Правительство на своем официальном сайте разместило полный текст предлагаемых поправок, предлагая сократить число корректируемых законов с первоначальных 23 до 17. Дума активно поработала с текстом, и 26 апреля, оставив в проекте изменения в 14 законов, приняла его сразу во втором и третьем чтениях и передала в тот же день для одобрения в Совет Федерации.
Совфед, презрев выходной день и подготовку к традиционной первомайской посадке картошки, немедленно, в субботу 27 апреля 2013 года принял решение, что рассмотрение закона Советом Федерации не является обязательным, и одобрил поправки. Глава Комитета Совета Федерации по конституционному законодательству, правовым и судебным вопросам, развитию гражданского общества Андрей Клишас пояснил, что поправки, в частности, предусматривают «повышенные меры охраны и защиты персональных данных ограниченного доступа» (ищите здесь).
Как сообщает пресс-служба Совета Федерации, сведения о политических, религиозных и иных убеждениях, членстве в общественных объединениях и профсоюзной деятельности работника без его согласия работодателем обрабатываться не могут, а согласие субъекта персональных данных на предоставление его данных и дальнейшую обработку третьим лицам обязательно. Сенаторы единодушно согласились с этим.
Детальный анализ внесенных изменений требует внимательного и детального их рассмотрения, и лучше его будет сделать не спеша после подписания проекта Президентом. Я же остановлюсь на том изменении, к которому имею самое непосредственное отношение, поскольку готовил его текст и искал проходную для Думы формулировку.
Статья 3 законопроекта радикально меняет статью 15 «Конфиденциальная информация фонда» Федерального закона от 7 мая 1998 года № 75-ФЗ «О негосударственных пенсионных фондах». В новой редакции предусматривается, что фонд вправе получать, обрабатывать и хранить информацию, доступ к которой ограничен в соответствии с федеральными законами, в том числе осуществлять обработку персональных данных вкладчиков-физических лиц, страхователей-физических лиц, участников, застрахованных лиц, выгодоприобретателей и правопреемников участников и застрахованных лиц. При этом фонд не обязан получать согласие вкладчиков, страхователей, участников, застрахованных лиц и выгодоприобретателей на обработку персональных данных в объеме, необходимом для исполнения договора, в том числе – касающихся состояния здоровья указанных лиц и предоставленных ими или с их согласия третьими лицами. Указанная информация может быть передана правопреемникам участников и застрахованных лиц. Фонд вправе поручить обработку персональных данных всех этих субъектов организациям, которые, в соответствии с договором, осуществляют ведение пенсионных счетов, если указание на такие организации содержится в правилах фонда, а также иным организациям, если это необходимо для исполнения пенсионного договора, договора об обязательном пенсионном страховании, договора о создании профессиональной пенсионной системы и не обязан получать согласие субъектов персональных данных на поручение обработки персональных данных всем этим третьим лицам.
Теперь никаких проблем с получением согласия практически всех лиц, чьи данные обрабатываются негосударственным пенсионным фондом, в том числе – о состоянии здоровья, а также с передачей персданных любым третьим лицам в рамках исполнения договора, не требуется. Я считаю это прорывом и свидетельством того, что позитивные изменения вполне реальны. Да и прецедент создан.
Для меня это – самое серьезное личное достижение в законотворчестве. И подтверждение того, что терпение и труд…

15 августа 2011 г.

Люди, будьте бдительны!

Не могу молчать! Тиграм в клетке не докладывают мяса!
Принятие поправок в ФЗ-152 породило вал комментариев, причем комментировать стали абсолютно  все – кто был в теме 5 лет, кто узнал о случившемся «вступлении в силу закона о защите персональных данных» и кто по этому поводу только что поучился на скоропалительно созданных курсах. Интеграторы и адвокатские бюро, кадровые агентства и объединения производителей софта и вообще все, кому не лень – комментируют.
Среди читателей моего блога – люди совершенно разные. По разным причинам они окунаются в эту отнюдь не прозрачную воду. Хочу выписать всем простой рецепт. Увидев комментарий, который вас поразил своей глубиной и выразительностью, выделите особо впечатляющие слова, скопируйте их, откройте новый текст закона и поищите.
Результат может быть неожиданным.
Для иллюстрации – таблица ниже. Вопреки обыкновению, не указываю названия компаний, имена комментаторов и журналистов. Я рядом во время интервью не стоял и их не слышал. Цепочка «источник-журналист-редактор» очень сложная, и в ней случается всякое. Поэтому – только то, что прочитал и что по этому поводу думаю. То, что прочел я в Интернете, и Вы прочесть можете.

Источник и высказывание
Мой комментарий
Известный интегратор, оказывает услуги в области персданных:
«То и дело от Роскомнадзора поступают недвусмысленные сигналы о необходимости подачи заявки на регистрацию в качестве оператора ПДн. Если компания не подала заявку, она нарушает установленные законом требования, и ее деятельность может быть приостановлена регулирующим органом».
Нет в законе регистрации в качестве оператора. Есть уведомление об обработке персданных. Уведомление и регистрация – суть понятия совершенно разные.
Нет такой санкции за неуведомление, как приостановка деятельности организации. Ст.19.7 КоАП «Непредставление сведений (информации)». Максимальное наказание для должностного лица – 500 рублей, для юрлица – 5000 руб. Все.
Депутат Госдумы:
«На сегодняшний день за деятельность по несанкционированной обработке персональных данных предусмотрен штраф от 5 до 500 тысяч рублей».
Введение в заблуждение или некомпетентность.
Ст.13.11 КоАП «Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)». Нарушение влечет наложение штрафа на должностных лиц - от 500 до 1000 рублей; на юридических лиц - от 5 до 10 тысяч рублей». Почувствуйте разницу.
Если имелась в виду ст.137 УК «Нарушение неприкосновенности частной жизни» (прецедентов ее «подтягивания» к персданным пока нет), штраф при использовании служебного положения – от 100 до 300 тыс. рублей. Все равно не 500 тысяч.
Чиновник:
«Чтобы доказать свой ущерб от недобросовестных действий сетевых продавцов, достаточно будет представить в суде скриншот (снимок экрана, показывающий в точности то, что видит пользователь на экране своего монитора) веб-страницы с опубликованными на ней персональными данными».
Бесполезно. Скриншот надо заверить у нотариуса, а это сложно, дорого и долго, делается далеко не всеми нотариусами и принимается судами далеко не всегда (надо доказать принадлежность сайта оператору) – см. дело Кирилла «Медведа 01» Форманчука в Екатеринбурге. И скриншот – не ущерб. Ущерб надо доказывать. См. известное дело «Субъект персданных против МТС» в МАС № КГ-А40/14789-07: «Суд пришел к выводу, что истец не представил доказательств факта причинения ему нравственных и физических страданий действиями ответчика».
Руководитель якобы крупной, но неизвестной компании на рынке ИБ:
«Те компании, которые не выполнят жестких требований закона, не внедрят необходимое оборудование (системы ограничения доступа, криптографическую и антивирусную защиту, программы по отслеживанию несанкционированных вторжений) будут выплачивать не только административные штрафы, но и лишаться лицензий».
Неправда. Роскомнадзор (ст.23 ФЗ-152) может направлять в лицензирующий орган заявление о принятии мер по приостановлению действия или аннулированию соответствующей лицензии только в том случае, если условием лицензии является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных. Все. Других вариантов нет. Пока неизвестны случаи включения этого положения в какие-либо лицензионные условия. Значит, и говорить не о чем.
Известная, крупная юридическая компания:
«Новая редакция Закона вводит правило, согласно которому операторы самостоятельно определяют состав мер, необходимых и достаточных для обеспечения требований Закона и подзаконных актов. При этом устанавливается примерный неисчерпывающий перечень таких мер».
Это не правило, это декларация. Читаем ст.18прим ФЗ-152 в новой редакции. Часть 4: «Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
Юрист компании:
«Документ ужесточает ответственность организаций за соблюдение защиты личной информации россиян. Напомним, принятый в 2006 году Федеральный закон "О персональных данных" предоставлял отсрочку по введению этой нормы до 1 января 2010 года. Впоследствии Госдума дважды продлевала этот срок, и в последний раз - до 1 июля 2011 года».
«Закон вводит понятие биометрических персональных данных. Но прерогатива их хранения и использования отдана в основном государственным службам, которые смогут к ним обратиться в случае необходимости установления личности».
Нет в новой редакции никакого ужесточения. И переносилось не ужесточение, а срок приведения в соответствие закону информационных систем. И биометрические данные были в самой первой редакции.
А уж где юрист вычитала про «прерогативу» - только ей известно, в ФЗ-152 этого нет.
Неофит, сходивший на семинар по новой редакции ФЗ-152:
«Оказывается, любой "обиженный" или бывший сотрудник практически любой организации может подложить свинью своим работодателям-уродам. Для этого, нужно всего лишь инициировать их внеплановую проверку Роскомнадзором, составив жалобу. И если у организации конь не валялся в подготовке к требованиям 152-ФЗ "О защите персональных данных", они за месяц должны будут конкретно упереться рогом в землю и нарожать столько ежиков, что будут потом очень долго вспоминать всех своих бывших и "обиженных" сотрудников в долгих матерных выражениях».
Вас обманули. Ни ФЗ-152, ни ФЗ-294 не предусматривает в качестве основания для внеплановой проверки жалобу действующего или бывшего работника, как и любого другого субъекта, на нарушения оператором порядка обработки персональных данных. Соответствующие поправки в закон не прошли.
Появились прецеденты отказа в предоставлении доступа лицам, приехавшим осуществлять внеплановую проверку.
А месяц упирания рогом – вообще плод фантазий авторов семинара. О внеплановой проверке, когда она законна, предупреждают не позже, чем за 24 часа.
Руководитель известной компании на рынке ИБ:
«По новому закону компании, которые нанимают более 10 человек, становятся операторами персональных данных».
«Организации, которые оперируют базами данных объемом свыше 100 тысяч записей, должны будут приобретать дополнительное сертифицированное оборудование. Сертификаты выдает Федеральная служба по техническому и экспортному контролю (ФСТЭК) и ФСБ».
Нет этого в законе. Оператором является даже тот, кто никого не нанимает, но обрабатывает персданные не в личных, а в профессиональных целях – индивидуальный предприниматель, адвокат, нотариус, журналист.
И 100 тыс. записей здесь ни при чем. Независимо от количества записей в базах данных операторы должны применять средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия.
Я читаю, естественно, не все, что пишут о ФЗ-152. Это невозможно. И написал далеко не обо всем, что прочитал и что меня задело. Это просто примеры.
Не верьте на слово. Лучше проверьте, чтобы не наделать ошибок.

6 июля 2011 г.

Открытое письмо Президенту РФ Д.А.Медведеву

Поддерживаем и присоединяемся  к инициативе коллег:

Емельянников Михаил Юрьевич,

Попова Зоя Владиславовна

(Консалтинговое агентство «Емельянников, Попова и партнеры»)


Уважаемый Дмитрий Анатольевич!

Мы, представители экспертного сообщества в области информационной безопасности, обращаем Ваше внимание на невыполнение вашего поручения №5, опубликованного 2 июня 2011 года на сайте kremlin.ru http://kremlin.ru/assignments/11427 , а именно:
5. Ускорить приведение законодательства Российской Федерации в соответствие с требованиями Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», предусмотрев устранение необоснованных обременений для операторов персональных данных.
Ответственные: Щёголев И.О., Бортников А.В., Нургалиев Р.Г.
Срок – 1 августа 2011 г.
Обладая определенным опытом работы в области защиты информации и в частности защиты персональных данных, а также являясь экспертами различных рабочих групп, занимающихся вопросами гармонизации российского законодательства в области персональных данных, мы заявляем, что вследствие принятия 5 июля 2011 года в третьем чтении Государственной Думой законопроекта № 282499-5 "О внесении изменений в Федеральный закон "О персональных данных" (далее - Законопроект) все существовавшие серьезные обременения для операторов не только сохранились, но и приумножились.
Частью 1 статьи 20 Конвенции Совета Европы “О защите физических лиц при автоматизированной обработке персональных данных”, подписанной от имени РФ 07.11.2001 в г. Страссбург (далее - Конвенция) предусмотрена норма, согласно которой оператор персональных данных самостоятельно принимает решение о составе защитных мер, исходя из предполагаемого ущерба субъекту от их неправомерного использования. В случае утечки, ответственность ложится на оператора по всей строгости закона. Указанные в Законопроекте требования по защите данных носят обязательный характер, их состав жестко регламентирован и не зависит от предполагаемого ущерба субъекту. В тоже время, ответственность операторов за утечки Законопроектом не предусмотрена. Другими словами, Законопроект не соответствует духу Конвенции.
Российским операторам персональных данных (почти всем юридическим лицам) Законопроект навязывает требования по защите данных, ранее содержавшиеся в подзаконных и ведомственных нормативных актах ФСТЭК и ФСБ, которые абсолютно не учитывают современные тенденции развития информационного общества. Слегка “подкорректированные” методы и способы защиты государственной тайны 20-летней давности стали обязательными для 7 миллионов операторов персональных данных. А среди них не только «богатые» банки или нефтяные компании, но и фермерские хозяйства, школы, поликлиники и даже индивидуальные предприниматели - все они обрабатывают персональные данные, как минимум, своих работников.
Как следствие, принятый Законопроект обязывает операторов персональных данных тратить ресурсы на выполнение морально устаревших требований и покупку несоответствующих современным реалиям технических средств защиты информации. По оценкам Парламентских слушаний 20 октября 2009 года (http://www.aksakov.ru/media/File/filelist/st08.doc), на реализацию этих, неэффективных в деле защиты прав субъектов персональных данных, мероприятий, всеми хозяйствующими субъектами должна быть единовременно потрачена сумма около 6% ВВП РФ. Учитывая объемы затрат операторы, с очень большой вероятностью, переложат указанные расходы на субъектов - потребителей своих услуг, что неизбежно приведет к эскалации инфляционных процессов.
Особо отмечаем, что Законопроект не проходил антикоррупционную экспертизу, а большие обременения, заложенные в Законопроекте, могут весьма существенным образом сказаться на развитии ИТ-инноваций в РФ, поскольку инвестиционный бюджет ИТ-стартапов весьма ограничен. Учитывая объемы затрат, наиболее востребованный экономикой инновационный вид бизнеса в РФ будет заведомо обречен на провал.
Эти и другие факторы создают предпосылки для вывода существующих и создаваемых информационных систем за пределы России в страны Евросоюза, где требования к защите персональных данных учитывают современные тенденции и обеспечивают баланс интересов оператора и субъекта. Такие действия, по понятным причинам, могут нанести значительный ущерб безопасности России, и не способствуют соблюдению прав субъектов персональных данных, являющихся гражданами РФ.
Просим Вас, принимая во внимание изложенные доводы, отклонить законопроект в существующем виде, и направить его на общественные слушания и соответствующую доработку с привлечением экспертного сообщества в области информационной безопасности и, в частности, защиты персональных данных.
06.07.2011
Письмо подписали:
Коллеги!
Чтобы повысить эффективность данного письма, очень желательно направить его лично от своего имени в адрес Президента через сайт kremlin.ru. Там необходимо ввести свои фамилию, имя и адрес электронной почты, и приложить файл с обращением в формате RTF - забирайте, замените "подписантов" на свое имя и отправляйте! Чем больше запросов будет в адрес Президента, тем больше шансов, что на письмо обратят внимание.
Хорошо бы и сообщить о присоединении к данной инициативе на одном из сайтов инициаторов письма.

2 июля 2011 г.

«Отец» ФЗ-152 о втором чтении поправок Резника-Плигина-Московца


Ю.В.Травкин, фактический автор текста, ставшего основой ФЗ-152 «О персональных данных», в курсе событий как никто другой. И предположение относительно детектива было очень правильным и про политику тоже. Остальное – читайте. Мои комментарии – завтра.
Второе чтение... В пятницу к концу Пленарного заседания ГД принят-таки во втором чтении законопроект, содержащий новую редакцию ФЗ-152 (т.н. "проект Резника").
"Таки" - потому, что более-менее сформированный текст был подготовлен ответственным Комитетом (В.Н.Плигина) гораздо раньше и следовало согласовать лишь самое "сладкое" - текст статьи 19.
Итак, можно подводить промежуточные итоги.
Если перечислять самое главное, законопроект…
Читать далее