Показаны сообщения с ярлыком Минюст. Показать все сообщения
Показаны сообщения с ярлыком Минюст. Показать все сообщения

12 марта 2014 г.

Большие персональные данные

Проблема соответствия требованиям по обработке персональных данных и обеспечению их безопасности у нас в стране потихоньку становится стандартной проблемой больших данных. В смежном законодательстве принимается большое количество документов, в той или иной степени затрагивающих сферу персональных данных, и нередко из названия документа невозможно понять, что он затрагивает данную тему, и уж тем более – относятся ли регламентируемые в нем нормы к деятельности конкретного оператора персональных данных. Масла в огонь добавляет практика правоприменения, меняющаяся день ото дня, и весьма значительно. Ну, и наконец, для того, чтобы понимать, к чему готовиться, надо мониторить и проекты законов, и иных нормативных правовых актов. Даже в больших компаниях и организациях роскошь выделять для этих целей специалистов мало кто может себе позволить.
Именно поэтому наше агентство по просьбе клиентов, ставших регулярными подписчиками, силами своей аналитической группы вот уже два года готовит ежемесячные отчеты об изменениях в законодательстве о персональных данных и практике его правоприменения. Отчет состоит из рубрицированных новостей, касающихся персональных данных, которым предшествует их краткое изложение, позволяющее не читать весь документ, а посмотреть по гиперссылке только то, что заинтересовало. Проблема такая есть. В февральском отчете – 155 листов, из которых почти 120 – систематизированные публикации. Новости группируются по девяти разделам:
·         Новые нормативные правовые акты в области персональных данных;
·         Законодательные инициативы в области персональных данных;
·         Судебная практика применения законодательства о персональных данных;
·         Деятельность Роскомнадзора, связанная с обеспечением выполнения требований законодательства о персональных данных;
·         Прокурорский надзор;
·         Деятельность иных федеральных служб, затрагивающая вопросы обработки персональных данных;
·         Нарушения прав субъектов персональных данных;
·         Совершение преступлений с использованием персональных данных;
·         Использование новых технологий, связанных с обработкой персональных данных.
Итак, совсем коротко, что произошло в феврале на фронтах борьбы за права граждан на частную жизнь, личную и семейную тайну?
Минюст опубликовал «Доклад о результатах мониторинга правоприменения в Российской Федерации за 2012 год» (очень вовремя), в котором есть раздел «Персональные данные». Минюст пришел к выводу, что 152-ФЗ надо совершенствовать, гармонизировать с другими (в первую очередь – с КоАП). Министерством «выявлена необходимость установления правил обработки персональных данных в таких сферах, как банковская, страхования, осуществление оперативно-разыскной деятельности и иных». Вот так. Поэтому планируется организовать работу Минкомсвязи России, Минюста России, ФСБ России и ФСТЭК России по подготовке проекта федерального закона, направленного на устранение выявленных проблем. Еще одна рабочая группа?
В соответствии с Федеральным законом от 03.02.2014 № 12-ФЗ, теперь если иностранные банки захотят открыть свое представительство в России, их руководителям и заместителям необходимо будет написать свои биографии и предоставить рекомендательные письма. Банк России сможет работать с такими персональными данными в установленном российским законодательством порядке.
В соответствии с Постановлением Правительством РФ от 10.02.2014 № 94 с 1 января 2015 года в электронных носителях загранпаспортов россиян появятся изображения папиллярных узоров двух пальцев рук владельца.
Тяжелый удар ждет любителей поиграть с результатами спортивных соревнований. Постановлением Правительства от 27.01.2014 № 60 предусматривается обязанность  букмекерских контор и тотализаторов вести базы данных участников азартных игр, от которых принимаются ставки на официальные спортивные соревнования, в которую заносятся ФИО игрока, реквизиты его паспорта, даты приема ставки и выплаты выигрыша, их размеры. Учетные записи хранятся не менее 5 лет со дня их внесения в базу данных с соблюдением требований законодательства о персональных данных и по состоянию на конец года в электронном виде представляются в ФНС России в течение 30 дней по окончании отчетного года. Налоги с выигрышей должны платить все!
Минюст зарегистрировал приказ трех ведомств о признании утратившим силу их же приказа от 13.02.2008 № 55/86/20 «Об утверждении порядка проведения классификации информационных систем персональных данных». Прощайте, типовые ИСПДн 1-го класса. И еще раз здравствуйте уровни защищенности.
Утвержденный ФСТЭК России 11.02.2014 Методический документ «Меры защиты информации в государственных информационных системах» по решению оператора персональных данных может применяться для обеспечения безопасности ИСПДн.
Новости, размещенные в разделе, сопровождаются комментариями СМИ, интернет-порталов и блогеров.
Традиционно большой раздел посвящен проектам новых документов и предполагаемым изменениям в действующих актах. Самое интересное, конечно, проект изменений ст.13.11 КоАП, о котором много говорят в последнее время на всех уровнях. Но есть еще и принятая в первом чтении инициатива депутатов Госдумы по обязательному раскрытию банками неограниченному кругу лиц информации о профессиональной квалификации и деловом опыте руководителей кредитных организаций и предложение от фракции ЛДПР ко второму чтению: пойти еще дальше и раскрывать информацию не только о руководителях, но и о родственных связях среди руководящих лиц. Кроме того, рассматривается антитеррористический пакет из трех законов, каждый из которых так или иначе затрагивает права и свободы граждан и обработку их персональных данных. Одна предполагаемая обязанность блогеров уведомлять о своем существовании Роскомнадзор и 3 месяца хранить все комментарии к публикации чего стоит.
А вот премьер-министр  поручил руководителям Минюста, ФССП и Минкомсвязи России подготовить предложения по переводу бумажного документооборота в электронную форму, в том числе решить вопросы доставки электронных судебных документов, а также идентификации должника в электронных исполнительных документах. Планируется внести изменения в Уголовно-процессуальный кодекс, Гражданский и Арбитражный процессуальный кодексы, КоАП РФ. Предполагается, что граждане будут получать уведомления, касающиеся вынесенных судебных актов, а в дальнейшем и сами документы в электронном виде при помощи государственной электронной почтовой системы, созданием которой сейчас занимается Минкомсвязи. Готовимся.
Банк России опубликовал проект поправок, расширяющих перечень должностей в ЦБ, при работе на которых служащие Банка России, а также лица, претендующие на эти посты, обязаны раскрывать информацию о доходах и имуществе (включая супруга и несовершеннолетних детей).
Весьма интересна инициатива Национального совета финансового рынка (НСФР) о возможности получения банками раз в квартал информации о доходах граждан от ФНС и ПФР с закреплением этого права на уровне закона.
Депутаты из комитета по финансовому рынку и комитета по экономической политике, инновационному развитию и предпринимательству готовят законопроект, предлагающий включить в реестры сведения о лицах, занимающихся бизнесом (ЕГРЮЛ и ЕГРИП), информацию о наличии у них непогашенной судимости за преступления в сфере экономики, а также об их участии в работе компаний-банкротов.
ФМС намерена создать реестр утерянных удостоверений личности россиян. В базе должны будут учитываться утраченные, незаконно приобретенные или изготовленные паспорта и другие удостоверения личности (!). Банки, госорганы и должностные лица смогут получать доступ к реестру, чтобы предотвратить незаконные сделки с чужим удостоверением личности - открытие счетов, выдачу кредитов, регистрацию и удостоверение сделок с недвижимым и ценным движимым имуществом. В базе будут указаны ФИО человека, дата и место его рождения, причина признания паспорта недействительным. ФМС, которая будет вести эту базу, считает, что закон о персональных данных при этом не нарушается.
Есть еще новости от Минкульта (для захода на торрент будет нужен паспорт), Департамента транспорта Москвы («доски позора» для зайцев транспорте и любителей припарковаться посреди дороги). И из-за рубежа – от Организации экономического сотрудничества и развития (Единый глобальный стандарт автоматического обмена информацией о финансовых счетах) и Европейской Комиссии (восемь принципов защиты персональных данных).
И новости также с комментариями, оценками, суждениями.
Практика правоприменения. Два весьма и весьма интересных судебных решения о том, что списки должников ЖКХ и детализация счетов абонентов оператора связи составляют коммерческую тайну даже без анализа содержания принятых режимных мер. Арбитражные суды и их судьи нервно курят в сторонке. Очередной судебный иск к компании МТС, оперативно заблокировавшей симку уехавшего за рубеж и выдавших новую кому-то, кто за три часа перевел 240 тысяч со счета владельца в облака.
Привлечение к ответственности за рассылку безадресной смс-рекламы QIWI, таксопарка, турагентства, оценщиков транспортных средств и недвижимости как нарушения законов «О рекламе» и «О персональных данных».
Одно из первых сообщений о новой инициативе Роскомнадзора - систематическом наблюдении по выявлению нарушений законодательства РФ в сфере персональных данных в сети Интернет на сайтах финансово-кредитных организаций и выкристаллизовавшаяся позиция – если персданные собираются через веб-сайт, на нем должна быть размещена политика в отношении обработки персональных данных и сведения о реализуемых требованиях к их защите.
Снова о недопустимости включения в анкеты соискателей сведений о судимости и родственниках.
Жесткая позиция прокуратуры, потребовавшей возбуждения уголовного дела по ст.137 (лишение свободы на срок до 4-х лет) в отношении и.о. главврача психбольницы, подписавшего с банком договор о начислении зарплаты персоналу на платежные карты без согласия работников. И позиция прокуратуры в отношении передачи коллекторам персональных данных должников.
Опять персональные данные на бумажных носителях, в том числе сканы паспортов, в мусорных баках в центре срезу двух российских региональных центров и детальный анализ мошенничеств с использованием этих самых копий.
Исследования вопросов соблюдения конфиденциальности, в том числе – персональных данных, от InfoWatch и HeadHunter.
Это и многое другое – про преступления, двойников в сети «ВКонтакте», технологии, электронные паспорта и новые способы идентификации в сети.
Все это – в одном месячном обзоре. Вы готовы разбираться в этом сами? Молодцы! Нет? Тогда обращайтесь.

12 января 2014 г.

О гражданской инициативе, персональных данных и ЗАГСах. Часть 2. Про техническую защиту и дорожную карту

Это продолжение поста, опубликованного на прошлой неделе. Лучше чтение начинать с него.
Итак, мы остановились на том, что наличие сведений о национальности меняет уровень защищенности информационной системы персональных данных ЗАГСа, повышая ее при наличии записей о более чем 100 тысяч субъектов с минимального третьего уровня до минимального второго. А если признаны актуальными угрозы первого или второго типа, будет необходимо обеспечить первый уровень защищенности. Как уже отмечалось в предыдущем посте, ИСПДп в ЗАГСе должна быть обязательно, поскольку в соответствии с п.52 «Административного регламента предоставления государственной услуги по государственной регистрации актов гражданского состояния органами, осуществляющими государственную регистрацию актов гражданского состояния на территории Российской Федерации», «каждое рабочее место специалиста оборудуется персональным компьютером с возможностью доступа к необходимым информационным базам данных, печатающим устройством».
Кстати, поскольку в соответствии с законом об актах записи гражданского состояния органы ЗАГС образуются органами государственной власти субъектов Российской Федерации, эти самые органы власти субъектов обязаны в соответствии с частью 5 ст.19 принять в пределах своих полномочий нормативные правовые акты, в которых определят «угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности, с учетом содержания персональных данных, характера и способов их обработки». Для ЗАГСов в том числе. Однако что-то таких актов пока особо не видно. В этих условиях каждый руководитель соответствующего управления или отдела записи актов гражданского состояния будет самостоятельно принимать решение об актуальности для ЗАГСа угроз, связанных с наличием недекларированных возможностей системного и прикладного программного обеспечения, а также обеспечивать нейтрализацию соответствующих классов угроз. Если, конечно, понимает, что написано выше. Тут нет никакой иронии или сарказма. Я априори с глубоким уважением отношусь ко всем незнакомым людям, но совершенно не понимаю, как и почему руководитель ЗАГСа может и должен все это понимать.
Далее, кто-то в ЗАГСе (приходящий раз в неделю сисадмин?) должен оформить в виде документа оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения в ЗАГСе требований 152-ФЗ, и сформировать частную модель актуальных угроз безопасности персональных данных при их автоматизированной обработке. Соотнося оцененный вред субъекту с актуальными угрозами, этот самый сисадмин готовит руководителю ЗАГСа предложения по составу и содержанию правовых, организационных и технических мер, направленных на обеспечение выполнения обязанностей, возложенных на ЗАГС как оператора персональных данных соответствующим законом, Постановлениями Правительства №№ 687, 211 (мы же говорим об органе власти!) и 1119.
Не забудьте, что для второго уровня защищенности (статистика хочет знать все!) необходимо будет принять 67 базовых мер безопасности (приказ ФСТЭК № 21), среди которых, при наличии подключения к интернету – сертифицированные межсетевой экран ни ниже 3-го класса и системы обнаружения вторжений и антивирусной защиты не ниже 4-го. Да, не забудьте, их кто-то должен эксплуатировать.
Попутно кто-то неведомый (тот же сисадмин или другой назначенный крайним служащий) рисует ЗАГСу пакет документов в составе которых:
      политика в отношении обработки персональных данных и сведения о реализуемых ЗАГСом требованиях к защите персональных данных;
      правила обработки персональных данных, определяющие для каждой цели обработки персональных данных (не забудьте их определить!) содержание обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований;
      правила рассмотрения запросов субъектов персональных данных или их представителей;
      правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом "О персональных данных", принятыми в соответствии с ним документами ЗАГСа;
      правила работы с обезличенными данными;
      перечень информационных систем персональных данных;
      перечни персональных данных, обрабатываемых ЗАГСе в связи с реализацией трудовых отношений, а также в связи с оказанием государственных и муниципальных услуг и осуществлением государственных и муниципальных функций;
      перечень должностей служащих ЗАГСа, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных (обязательно, см. приказ и методичку РКН);
      перечень должностей служащих ЗАГСа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным, как и использованием средств автоматизации, так и без таковых (интересно, чем занимаются все остальные?);
      должностная инструкция ответственного за организацию обработки персональных данных в ЗАГСе (не забудьте назначить приказом!);
      типовое обязательство служащего ЗАГСа, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним государственного или муниципального контракта прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;
      типовая форма согласия на обработку персональных данных служащих ЗАГСа, иных субъектов персональных данных (хоть убейте, не понимаю, зачем и на сновании чего, кроме ПП-211), а также типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;
      порядок доступа служащих ЗАГСа в помещения, в которых ведется обработка персональных данных.
Политика в отношении обработки персональных данных и сведения о реализуемых ЗАГСом требованиях к защите персональных данных должна быть доступна любому человеку, приходящему в ЗАГС, а поскольку некоторые из них громко объявили о приеме заявлений на регистрацию актов через веб-сайт, политику и сведения необходимо разместить и на таком веб-сайте.
Далее всех служащих ЗАГСа необходимо ознакомить под роспись с документами, устанавливающими порядок обработки их персональных данных, а также с их правами и обязанностями в этой области, а служащих, осуществляющих обработку персональных данных (т.е. осуществляющих запись актов гражданского состояния, принимающих заявления о выдающих свидетельства о записях), - также и с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, всеми документами ЗАГСа по вопросам обработки персональных данных. Необходимо также организовать обучение указанных служащих.
Да, не забудьте, что руководитель отдела ЗАГС должен доказать, что все служащие, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть были проинформированы о факте обработки ими персональных данных, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами ЗАГСа (при их наличии).
В ЗАГСе надо также определить места хранения персональных данных (их материальных носителей), организовать учет машинных носителей и резервное копирование.
Я нисколько не преувеличиваю привожу лишь краткую выписку из требований закона и принятых в его исполнение нормативных правовых актов.
Из всего этого есть простой и очевидный выход, законом же предусмотренный. В соответствии с частью 2 ст.4 152-ФЗ, государственные органы и органы местного самоуправления в пределах своих полномочий могут принимать нормативные правовые акты, нормативные акты, правовые акты по отдельным вопросам, касающимся обработки персональных данных. Такие акты подлежат официальному опубликованию.
Казалось бы, что проще – создать одну (ОДНУ!) методичку для ЗАГСов, где все это расписать в цветах и красках, заодно рассказав про обязательность использования сертифицированных средств защиты и порядок их приобретения. Можно еще и бюджет на реализацию всех этих требований выделить.
Но у нас не ищут легких путей.
К чему все это? На простом примере скромного ЗАГСа виден колоссальный объем работы, который должен выполнить любой оператор персональных данных. Когда принимаются законы, очень было бы неплохо примерить их сначала на госорганы, а потом добиться выполнения установленных требований там же. И только после этого требовать этого от бизнеса и разворачивать систему контроля и надзора в сегменте предпринимательства.

8 января 2014 г.

О гражданской инициативе, персональных данных и ЗАГСах

У меня появилась инициатива. Гражданская. Новогодние каникулы этому способствуют. Я предлагаю объявить 2014 год в России годом приведения обработки персональных данных органами государственной власти и местного самоуправления в соответствие российскому же законодательству. А то столько времени закон действует, сколько проверок провели, а толку …
И начать предлагаю с организаций, которые вносят первую и последнюю записи о субъекте персональных данных в государственную систему регистрации – с ЗАГСов.  К посту подвигли сообщения в прессе о проекте нового приказа Минюста об указании в заявлении на регистрацию брака сведений об образовании, национальности брачующихся и нажитых ими до брака детях, а также весьма фривольном обращении с персональными данными и основными документами, удостоверяющими личность, в ЗАГСе Рыбинска Ярославской области.
Простое вроде бы дело выдачи свидетельств о рождении, смерти, вступлении в брак и его расторжении и т.д. регламентируется весьма тщательно и подробно – двумя кодексами, Семейным и Гражданским, Федеральным законом от 15 ноября 1997 года № 143-ФЗ «Об актах гражданского состояния», аж тремя постановления правительства РФ: от 6 июля 1998 г. № 709 «О мерах по реализации Федерального закона «Об актах гражданского состояния»», от 31 октября 1998 г. N 1274 «Об утверждении форм бланков заявлений о государственной регистрации актов гражданского состояния, справок и иных документов, подтверждающих государственную регистрацию актов гражданского состояния», от 17 апреля 1999 г. № 432 «Об утверждении правил заполнения бланков записей актов гражданского состояния и бланков свидетельств о государственной регистрации актов гражданского состояния», «Административным регламентом предоставления государственной услуги по государственной регистрации актов гражданского состояния органами, осуществляющими государственную регистрацию актов гражданского состояния на территории Российской Федерации», утвержденным приказом Минюста РФ от 29 ноября 2011 г. № 412. Нормативными правовыми актами установлены формы заявлений, справок, бланков записи, свидетельств о записи и т.д., а также то, кем, когда и как все это заполняется.
Сами понимаете, абсолютно все, что в этих документах записано, за исключением служебных пометок, - это персональные данные. А теперь вопрос на засыпку: сколько раз термин «персональные данные» используется во всех этих документах в совокупности? Правильный ответ – 1 (Один). В Федеральном законе: «Сведения, ставшие известными работнику органа записи актов гражданского состояния в связи с государственной регистрацией акта гражданского состояния, в том числе персональные данные, являются информацией, доступ к которой ограничен в соответствии с федеральными законами, и разглашению не подлежат» (редакция, кстати, установлена законом 2013 года). Я, конечно, понимаю, что наличие или отсутствие сакральных слов вовсе не является само по себе обязательным или правильным, но давайте посмотрим дальше.
Постановление Правительства № 432 устанавливает, что заполнение бланков актовых записей и бланков свидетельств производится рукописным способом либо с использованием технических средств (пишущих машин, компьютеров). Бланки актовых записей изготавливаются типографским способом либо с применением компьютера, при этом в случае применения компьютера изготовление и заполнение бланка актовой записи выполняются одновременно (то есть выдается распечатка с принтера, если по-русски).
Таким образом, мы имеет дело как с автоматизированной обработкой персональных данных, так и с обработкой без средств автоматизации. В силу необходимости обязательной регистрации каждого носителя персональных данных и их систематизации в специальных актовых книгах, есть все основания считать, что в данном случае «обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным» (ч.1 ст.1 152-ФЗ), и действия, совершаемые в ЗАГСах, подпадают под регулирование ФЗ «О персональных данных».
В соответствии с «Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», утвержденным Постановлением Правительства РФ от 15 сентября 2008 г. № 687 (п.7), при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (как раз наш случай), должны соблюдаться следующие условия:
а) типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных;
б) типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных;
в) типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
г) типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.
Желающие могут самостоятельно ознакомиться с формами заявлений, бланков записей и справок и поискать там цели, сроки, способы обработки и перечень действий, а также оценить, например, возможность выполнения требований пункта «в» в форме 3 «Заявления о внесении сведений об отце ребенка в запись акта о рождении» (установлена ПП-1274).
Между тем ПП-687 от 15 сентября 2008 г. обязывало федеральные органы исполнительной власти в месячный срок привести свои акты по вопросам обработки персональных данных, осуществляемой без использования средств автоматизации, в соответствие с его требованиями. На дворе – 2014 год.
Самое интересное – с требованием «б». Значительная часть документов, как заявлений, так и актов и свидетельств), содержит графу о национальности, сведения о которой, как мы помним, относятся к специальным категориям персональных данных. Поскольку сведения о национальности в соответствии с Федеральным законом вносятся в акты и выдаваемые на основании внесенных записей документы исключительно по желанию заявителя или заявителей или на основании ранее сделанной записи (т.е. внесение этих сведений не является обязательным), очень хотелось бы понять цель их обработки.
Что интересно, абзацы о том, что в заявления и записи о заключении и расторжении брака вносятся «национальность, образование, первый или повторный брак и при наличии у супругов общих детей, не достигших совершеннолетия, их количество (вносятся по желанию заявителя)», появились в законе только в 2013 году, когда все проблемы правоприменения законодательства о персональных данных были уже очевидны. Кроме целей обработки сведений о национальности, остается неясным влияние их наличия или отсутствия на возможность заключения и расторжения брака, а также соответствие запроса таких сведений у брачующихся требованиям ст.5 152-ФЗ, устанавливающей такие принципы обработки персональных данных, как законность, справедливость, ограничение обработки достижением конкретных, заранее определенных и законных целей, неизбыточность обрабатываемых данных по отношению к заявленным целям. В законе об актах записи гражданского состояния о целях такой обработки нет ни слова, в последующих постановлениях Правительства – тем более.
Тайну частично приоткрыла газета «Коммерсантъ», сообщившая 9 декабря о подготовке приказа Минюста об изменении форм бланков заявлений и отчетности ЗАГСов. Представитель министерства заявил, что это необходимо для «официального статистического учета населения». И опять вопросы. Как может Минюст своим приказом внести изменения в документы, утвержденные постановлением Правительства, и с каких пор статучет стал областью регулирования Минюста? Наконец, как можно считать достоверными статистическими данными сведения, предоставляемые исключительно по желанию заявителей и как будет оцениваться репрезентативность такой выборки? Вопросы есть, а вот ответов – не видно. Кстати, следов принятия этого приказа в новогодней неразберихе пока найти не удалось.
Есть в связи с этим еще пара нюансов. Часть 2 ст.10 152-ФЗ не содержит оснований для обработки специальных категорий персональных данных, связанных с записью актов гражданского состояния, следовательно, на их обработку отдел ЗАГС должен получить письменное согласие субъекта по форме, установленной частью 4 ст.9 такого закона. Формы заявлений, установленные ПП-1274, однозначно этим требованиям не соответствуют и как согласие рассматриваться не могут. Между тем среди документов, подаваемых для регистрации и расторжения брака, регистрации ребенка на сайте госуслуг и аналогичных региональных сайтах, никаких согласий на обработку спецкатегорий персональных данных не указано.
Наличие спецкатегорий существенно влияет на содержание и уровень технической защиты персональных данных. А ИСПДп в ЗАГСе должна быть обязательно: в соответствии с п.52 Административного регламента, в ЗАГСе «КАЖДОЕ рабочее место специалиста оборудуется персональным компьютером с возможностью доступа к необходимым информационным базам данных, печатающим устройством».

Но об этом – во второй части поста. На днях. Праздники кончились J.