Показаны сообщения с ярлыком ФЗ-294. Показать все сообщения
Показаны сообщения с ярлыком ФЗ-294. Показать все сообщения

15 ноября 2012 г.

Спецкурс для кадровика: персональные данные и коммерческая тайна

Вчерашнее бурное обсуждение Постановления Правительства от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» сначала на вебинаре, а потом на блоге и его зеркалах показало, что интерес к теме – огромный, а с пониманием того, что надо делать – несколько хуже. Проходило обсуждение в основном со знающими людьми в этой области – специалистами по информационной безопасности и ИТ, вынужденно занимающимися данной проблематикой.
Между тем, есть еще одна очень большая группа специалистов, для которой вопросы, связанные с персональными данными – предмет постоянной заботы, а часто – и головной боли. Это работники кадровых подразделений и юристы огромного количества предприятий и организаций.
Специально для них несколько лет назад мы вместе с Учебным центром «Информзащита» запустили однодневный учебный курс «Информационная безопасность для специалиста кадровой службы».
Помимо тематики персональных данных, на курсе рассматриваются вопросы охраны объектов интеллектуальной собственности, в первую очередь – секретов производства, регулирование их в трудовых договорах, в том числе – с руководителями предприятий, а также виды ответственности работников за разглашение и иное неправомерное использование охраняемой законом тайны. На реальных судебных примерах будут проанализированы трудовые споры, связанные с увольнением по части 6 ст.81 ТК РФ (разглашение охраняемой законом тайны или персональных данных другого работника), привлечение бывших работников к уголовной ответственности по ст.183 УК РФ (незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну).
В завершающей части курса рассматриваются вопросы государственного контроля и надзора в области персональных данных, регулирования надзорной деятельности Федеральным законом № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» и административными регламентами надзорных органов.
И конечно, доступным и понятным языком мы расскажем о новом Постановлении Правительства № 1119, вступившем вчера в силу и уже наделавшем столько шума.
Курс – редкий, ближайший состоится 26 ноября в Учебном центре «Информзащита». Приходите. Присылайте своих коллег и работать подразделениям безопасности совместно с юридической и кадровой службами предприятия будет проще и эффективнее.

30 января 2012 г.

Хочу, чтобы мне за это ничего не было

Самый популярный вопрос, с которым обращаются в наше агентство в последние месяцы по поводу ФЗ-152: «А что нам будет за то, что мы ничего по защите персональных данных делать не будем?». Этот же вопрос, прослушав курсы, задают слушатели, прикинувшие на себя объем работы по выполнению закона. Он же чаще всего звучит и после публичных выступлений на различных конференциях, форумах, вебинарах и т.п. Просто эпидемия.
Похоже, в головах большинства сложилось четкое представление о мизерности штрафов по сравнению со стоимостью проектирования и технической реализации защитных мер, невозможности проверяющих хоть как-то повлиять на деятельность оператора персональных данных и привычное российское «Заплатим – и отстанут».
Это нередко действительно так, но не совсем.
Если мы полистаем разделы публичных докладов Роскомнадзора о деятельности в области персональных данных за последние пару лет, то увидим, что для привлечения операторов к ответственности применяются фактически всего две статьи КоАП: 13.11 «Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)» и 14.7 «Непредставление сведений (информации)». Максимальные наказания по ним действительно небольшие – для должностных лиц по 13.11 – 1 тысяча руб., для юридических лиц – 10 тысяч, по 19.7 и вовсе до 500 руб. для должностных лиц и до 5 тысяч руб. для юрлиц. Стоимость самого скромного проекта по ФЗ-152, даже без технических мер защиты, обойдется на порядки дороже. Да и постановление по делу об административном правонарушении должно быть вынесено в течение не более чем двух месяцев с момента выявления нарушения.
Но это взгляд поверхностный. А если копнуть поглубже, риски оператора уже не выглядят такими незначительными. И вытекают они из самой системы государственного контроля и надзора, установленной другим законом, ФЗ-294. Ст.17 данного закона предусматривает, что при выявлении проверяющими-надзирающими нарушений обязательных требований они обязаны выдать предписание об их устранении с указанием сроков и принять меры по контролю за устранением выявленных нарушений, их предупреждению, а также меры по привлечению виновных лиц к ответственности. Обязаны!
И если оператор требования предписания не выполнил, вступают в действие другие статьи КоАП: 19.5 «Невыполнение в срок законного предписания органа, осуществляющего государственный надзор» (штраф уже до 20 тысяч), 19.6 «Непринятие мер по устранению причин и условий, способствовавших совершению административного правонарушения», 19.4 «Неповиновение законному распоряжению должностного лица органа, осуществляющего государственный надзор». А выполнить предписание иногда не просто сложно, а фактически невозможно, тем более, что для его реализации предоставляется небольшой срок, как правило – не более 1 месяца.
В качестве примера – реальная ситуация. Оператор связи (несколько миллионов абонентов) передал работу по выставлению счетов за услуги клиентам и сбору платежей в дочерние организации-самостоятельные юрлица. Прокуратура совместно с Роскомнадзором выявили нарушение – предоставление персональных данных субъектов третьим лицам без их согласия и потребовали в месячный срок нарушение устранить. А теперь прикиньте, что это значит – либо свернуть сеть сервисных центров и вернуть бизнес в головную компанию (с ликвидацией юрлиц и передачей дел-прав), либо получить подтверждаемое согласие у миллионов людей на огромной территории. За месяц. Не удастся выполнить – оператора не можно, а надо снова штрафовать!
Для руководящего состава операторов-юрлиц предусмотрено и такое наказание, как дисквалификация, т.е. лишение права занимать должности в исполнительном органе управления юридического лица, входить в совет директоров (наблюдательный совет). Дисквалификация устанавливается на срок от шести месяцев до трех лет и может быть применена к лицам, осуществляющим организационно-распорядительные или административно-хозяйственные функции в органе юридического лица, к членам совета директоров (наблюдательного совета).
Реальная ситуация, имевшая место в жизни – дисквалификация по ст.5.27 «Нарушение законодательства о труде и об охране труда» должностного лица, ранее подвергнутого административному наказанию за аналогичное административное правонарушение. Не выполнено на предприятии требование п.8 ст.88 Трудового кодекса о наличии и доведении под роспись до работников документов, устанавливающих порядок обработки персональных данных работников, а также их правах и обязанностях в этой области – пожалуйста, штраф до 5 тысяч рублей на руководителя (можно и всего тысячу, чтобы не сильно пугались) и предписание устранить нарушение в месячный срок. А за месяц и разработать, и довести документ до большого трудового коллектива ой как сложно. Кто-то в отпуске, кто-то учится, кто-то болен. Внеплановая проверка через месяц в рамках надзора за устранением выявленных нарушений – дисквалификация первого лица, ранее оштрафованного за аналогичное нарушение.
Наконец, хотя никакой возможности административной приостановки деятельности оператора за нарушения, связанные с персональными данными, кодекс не предусматривает, за исключением случаев (внимание!) если оператор является лицензиатом ФСТЭК или ФСБ и при этом грубо нарушает лицензионные условия (ч.5 ст.13.12 «Нарушение правил защиты информации»). А вот за нарушение трудового законодательства (помним о главе 14 Трудового кодекса!) вполне можно, по упоминавшейся выше ч.1 ст.5.27 КоАП, на срок до 90 суток.
Отдельная проблема – выполнение требований по защите персональных данных, в том числе в части использования несертифицированных средств. Но об этом – как-нибудь в другой раз.
А на сегодня мой рецепт простой: просчитайте риски – для своей организации, для себя лично с учетом занимаемой позиции и степени ответственности и принимайте решения: ждать или действовать.

18 января 2012 г.

Персональные данные: следуя за изменениями практики правоприменения

В ожидании принятия правительством документов, реализующих положения измененного летом прошлого уже года ФЗ-152 «О персональных данных», не стоит забывать, что практика правоприменения определяется не только самим ФЗ и нормативно-правовыми актами правительства, но и смежным законодательством, и принятыми документами регулирующих и надзорных органов, решениями судов различной юрисдикции и различных инстанций.
Отслеживая эти изменения, мы стараемся своевременно и оперативно корректировать проводимые авторские курсы и семинары, актуализируя их содержание по мере появления тех или иных решений, устойчивых тенденций в деятельности уполномоченных органов, и даже по результатам обсуждения идей, высказанных в этом блоге.
С сегодняшнего дня предлагается новая редакция авторского курса «Изменения законодательства о персональных данных и последствия для операторов», в котором анализируются изменения, связанные с персональными данными и внесенные в законодательство об исполнительном производстве и судебных приставах, обязательном медицинском страховании и образовании, рассматриваются особенности раскрытия и опубликования персональных данных участников и аффилированных лиц обществ (акционерных и с ограниченной ответственностью), обсуждаются проблемы правомерности обработки работодателем сведений о состоянии здоровья работника, связанных и не связанных с возможностью выполнения трудовой функции, допустимости обработки сведений о судимости, в том числе – связанные с принятием новой редакции ФЗ-402 от 06.12.2011 «О бухгалтерском учете в Российской Федерации». 
Программа семинара дополнена вопросами отнесения персональных данных к биометрическим. Так, рассматриваются новые признаки таких данных, установленные ФЗ-261 "О внесении изменений в Федеральный закон "О персональных данных"", требования ГОСТ  Р  ИСО/МЭК 19794-5-2006 к формату записи изображения лица человека в биометрических системах и изложением позиции Роскомнадзора по этому вопросу. Анализируется практика оценки органами Роскомнадзора правомерности хранения операторами копий паспортов граждан в ходе проверок операторов персональных данных.
Новый раздел семинара посвящен изменениям в системе государственного контроля и надзора за выполнением законодательства о персональных данных, в частности – изменениям в ФЗ-294 "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля" и их влиянию на проведение проверок, новому административному регламенту проверок Роскомнадзора от 14.11.2011, типовому регламенту и проекту административного регламента ФСБ России. Рассматриваются вопросы планирования проверок надзорными органами и доведения информации о них до проверяемых.
Естественно, что по мере принятия новых законодательных и нормативно-правовых актов, проявления заметных тенденций правоприменения законодательства в программу семинара и в дальнейшем будут вноситься изменения и дополнения.
Оценивать все это очень важно, поскольку в зависимости от позиции и целей, преследуемых той или иной организацией или органом, появляются самые неожиданные трактовки закона. В качестве примере – ошарашивающая новость от коллекторов: «Федеральная служба судебных приставов представила общественности запрещенный ранее проект интернет-банка должников, в который вошли сведения о неплательщиках со всей России». И сделано это «в соответствии с изменениями в федеральных законах «О персональных данных» и «Об исполнительном производстве»», а в этой базе данных на сайте ФССП России раскрывается имя, фамилия, отчество, дата рождения должника.  Но об этом – в следующем посте.
А обновленный курс можно будет прослушать 10 февраля в Москве, в Учебном центре «Информзащита», и 17 февраля в Самаре, в Центре «Технологии управления бизнесом».

2 октября 2011 г.

Достойное занятие для надзорных органов

История развивается по спирали. И вот новый виток. На смену сайтам с базами данных россиян Sherlok и Radarix пришел новый ресурс RusLeaks на трех зеркалах в зонах .com, .org и .net. Кстати, для справки. Управление «К» МВД еще в 2004 г. гордо доложило о прикрытии сайта Sherlok.ru, а он жив и здоров.
На RusLeaks размещено 185 баз со сведениями о российских гражданах, большинство из которых не старше 2004-2005 гг. Не хочу обсуждать вопрос, «кому и зачем это нужно». Благоглупости создателей сайта про борьбу с коррупцией оставим на их совести или спишем на воспаленное воображение. Проверил сведения о себе. Если знание того, куда я шесть раз летал на самолете в 2006 г., способствуют победе над самой страшной бедой России, я не возражаю, пусть там данные лежат.
Я о другом. Интернет трубит, блоги дымятся, форумы захлебываются.
Гробовое молчание хранят лишь те, кто поставлен государством за наши с вами деньги налогоплательщиков следить за соблюдением наших же прав. Уполномоченный орган по защите прав субъектов отнюдь не торопится встать на их защиту. А ведь, значительно расширив ФЗ-294, чего у Роскомнадзора никто не просил, наш защитник добавил в Административный регламент в качестве основания для проведения внеплановых проверок получение информации из средств массовой информации о нарушении прав и законных интересов граждан действиями операторов при обработке их персональных данных. Уж раз добавили, надо выполнять. Первые сообщения в СМИ появились в прошедший четверг. Пора бы и среагировать.
Безмолвствует Прокуратура, задача которой – осуществлять надзор за соблюдением прав и свобод человека и гражданина. Не отвечает на звонки Forbes Управление «К» МВД - главный орган в противодействии высокотехнологичным преступлениям. Ни под каким видом не комментируют произошедшее ФСБ, МВД, налоговая инспекция и ФАС, чьи, пусть и устаревшие, сведения, выброшены в открытый доступ.
Порадовали меня, как клиента, своим глубоким знанием закона представители банка ВТБ, чьи данные тоже стали доступны: «Банк несет ответственность только в том случае, если доказано, что он распространял сведения о клиентах по собственной инициативе». Правда? А в законе «О персональных данных» написано совсем не так: «Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных». И про инициативу оператора нет ни слова.
А утечка-то - значительная. Как там в «приказе трех» о классификации ИСПДн? Сделаны общедоступными данные в информационной системе (а поскольку интерфейс поиска на сайте RusLeaks общий, вся совокупность размещенных на нем баз данных – это одна ИСПДн), для которой нарушение заданной характеристики безопасности обрабатываемых персональных данных может привести к «значительным негативным последствиям» для субъектов персональных данных. И сделаны общедоступными отнюдь не субъектом и без его письменного согласия.
Вот они, значительные негативные, и наступили. И что?
Понимаю, что проверять Мильковскую сельскую школу в камчатской глуши или сельхозтехникум в Туве по проблемам возможного использования ими криптографии для защиты персданных учащихся значительно проще и приятнее. Как и требовать соответствия письменного согласия пациента закону в кожно-венерическом диспансере или выписывать штрафы за отсутствие уведомления или его несоответствие чему бы то ни было.
Cлучился как раз тот случай, ради которого писался закон, и пора всю государственную машину развернуть на пресечение наглого, грубого и демонстративного его игнорирования. Пусть для этого необходимо связаться с властями Швеции или других стран, где размещены сервера, добиться прекращения противоправной деятельности и выполнить все необходимое для восстановления попранных прав российских граждан. И не забыть проинформировать о принятых мерах налогоплательщиков.
Каждый должен отрабатывать свой хлеб. А иначе – за что мы платим налоги?

22 августа 2011 г.

Поговорим «по понятиям»

Занимаюсь коренной переработкой своих авторских курсов по тематике защиты персональных данных. Изменений много, и не только в ФЗ-152, и чем дальше влезаешь, тем сложнее видится ситуация.
В качестве одного из аргументов в пользу новой редакции закона «О персональных данных» очень часто приводится тезис о совершенствовании понятийного аппарата. В значительной степени готов согласиться с этим утверждением, но некоторые моменты существенно уменьшают оптимизм.
Давайте поговорим о терминах и определениях нового закона – ведь от понятийной базы зависит многое, если не все, в последующем правоприменении.
Что же изменилось и как? И что не изменилось, хотя и нуждалось в этом?
Анализировать будем не «вообще» и не на тему, как закон соответствует духу новых европейских документов или что об этом когда-нибудь напишут в NIST, BSI или ISO, а конкретно.
Вроде бы все уже согласились с очевидным: плохо это или хорошо, ФЗ -152 заточен на проверку выполнения формальных требований, а не на реакцию на инциденты с персданными. В данной ситуации главное - что подлежит контролю  и надзору. Цитирую ФЗ-294 в последней (как и в предыдущей) редакции: «Предметом плановой/внеплановой проверки является соблюдение юридическим лицом, индивидуальным предпринимателем в процессе осуществления деятельности обязательных требований». Про муниципальные требования пропустим, поскольку к делу не относятся.
Мой главный аргумент против закона я уже много раз озвучивал. Он связан с тем, что оператор может, а что - должен. Поэтому не разделяю энтузиазма по поводу новой статьи 18прим. ИМХО, она ужасная...
Часть первая. [Оператор] Самостоятельно определяет меры... Счастье. И, там же, "к мерам могут относиться" - опубликование политики в том числе. МОГУТ!
Часть вторая. "Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику". Так «могут» или «обязан»? Задумчивость.
Часть четвертая. "Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных". Если могут, то как же обязан представить? Взрыв мозгов и торжествующий инспектор на пороге...
Ст.22прим. "Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных". Подождите, в 18прим мог назначать?
Про техническую защиту вообще молчу - будем ждать подзаконных актов.
Основное. Определение персональных данных стало другим. Определение базовое, краеугольное и основополагающее. Как в Конвенции, убеждают нас сторонники новой редакции закона. «Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных)».
Меня лично слово «косвенно» просто убивает. Никогда не понимал, что такое «обезличенные персональные данные» в «приказе трех», исходя из закона, и считая, что если обезличены – значит, не персональные. Наивности пришел конец. Теперь все попытки заменить ФИО на табельный номер, условный код или номер договора в ИСПДн могут оказаться бесполезными – косвенно, с использованием другой ИСПДн, все определяется.
И не надо кивать на Европу.  Правило, выведенное отнюдь не россиянами, «что русскому здорово, то немцу смерть», имеет и обратную силу. Может, у них это и катит. Учитывая, что у нас про способы обезличивания ни в одном нормативно-правовом акте нет ни слова, боюсь, что с таким определением о поблажках, предусмотренных для К4, придется забыть. Посмотрим.
В законе вводится 13 видов обработки персданных, а, с учетом подвидов, - 18: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение. При этом прямо определяются только пять видов обработки (распространение, предоставление, блокирование, уничтожение, обезличивание). Про сбор, хранение, уточнение, изменение, доступ, передачу и удаление можно догадаться, читая внимательно другие статьи закона. А вот что такое запись, систематизация, накопление, обновление, извлечение, использование – об этом вообще в законе нет ни слова. В предыдущей редакции определение «использования» было одним из базовых понятий, поскольку именно этот вид обработки приводил к принятию решений в отношении субъекта персональных данных, совершению «иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц». Теперь что такое использование – неизвестно. Кроме того, в законе упоминаются, но не определяются такие виды обработки, как опубликование, (обязательное) раскрытие, очень важные для понятия общедоступных данных.
Мелочи, придирки? Не совсем. Такое пренебрежение может приводить к абсурду.
Например. Сбор персданных – это тоже обработка. Но в ст.18 (как раньше, так и сейчас), оператор, в случае, если персданные получены не от самого субъекта, до начала обработки его данных обязан предоставить субъекту определенную информацию. Это как? Получив «черный ящик», найти того, про кого в ящике написано? Для многих этот пункт является камнем преткновения. Как, не обрабатывая данные, связаться с субъектом?
Или другой пример. Блокирование – тоже вид обработки. Читаем определение: «Блокирование - временное прекращение обработки персональных данных». Т.е. обработка заключается в прекращении обработки?
Выливается эта неряшливость терминов в неопределенность действий оператора в случаях, прямо связанных с его непосредственными обязанностями. Ст.21 предлагает в первой-третьей частях сразу два сценария поведения оператора при выявлении неправомерной обработки персональных данных. Если по этому поводу обратился субъект (его представитель, уполномоченный орган) (часть 1), данные надо блокировать и уточнить. А если просто обнаружился факт неправомерной обработки (часть 3 - про обращение субъекта – ни слова, , тогда, интересно, как он обнаружился?), обработку данных надо прекратить и их уничтожить.
Так как правильно? Тождественны ли блокирование и прекращение обработки? Если да, почему в двух частях одной статьи используются разные термины? Вопросы без конца… Проверяющие на пороге…
И в заключение. Новая часть 2 прим статьи 25 закона в новой редакции: «Операторы, которые осуществляли обработку персональных данных до 1 июля 2011 года, обязаны представить в уполномоченный орган по защите прав субъектов персональных данных сведения, указанные в пунктах 5, 7прим, 10 и 11 части 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2013 года».
Все операторы? Даже те, кто не представлял уведомление ранее и не обязан по закону уведомлять Роскомнадзор вообще? Из текста статьи вытекает, что – да, должны! Тогда это новое слово в законе. Принципиально новое. Статья 19.7. Непредставление сведений (информации) КоАП заплакала обо всех юрлицах, адвокатах, нотариусах, журналистах и прочих операторах персданных нашей страны. Очень горькими слезами.
Подробный анализ всего этого – на обновленных курсах и семинарах.

15 августа 2011 г.

Люди, будьте бдительны!

Не могу молчать! Тиграм в клетке не докладывают мяса!
Принятие поправок в ФЗ-152 породило вал комментариев, причем комментировать стали абсолютно  все – кто был в теме 5 лет, кто узнал о случившемся «вступлении в силу закона о защите персональных данных» и кто по этому поводу только что поучился на скоропалительно созданных курсах. Интеграторы и адвокатские бюро, кадровые агентства и объединения производителей софта и вообще все, кому не лень – комментируют.
Среди читателей моего блога – люди совершенно разные. По разным причинам они окунаются в эту отнюдь не прозрачную воду. Хочу выписать всем простой рецепт. Увидев комментарий, который вас поразил своей глубиной и выразительностью, выделите особо впечатляющие слова, скопируйте их, откройте новый текст закона и поищите.
Результат может быть неожиданным.
Для иллюстрации – таблица ниже. Вопреки обыкновению, не указываю названия компаний, имена комментаторов и журналистов. Я рядом во время интервью не стоял и их не слышал. Цепочка «источник-журналист-редактор» очень сложная, и в ней случается всякое. Поэтому – только то, что прочитал и что по этому поводу думаю. То, что прочел я в Интернете, и Вы прочесть можете.

Источник и высказывание
Мой комментарий
Известный интегратор, оказывает услуги в области персданных:
«То и дело от Роскомнадзора поступают недвусмысленные сигналы о необходимости подачи заявки на регистрацию в качестве оператора ПДн. Если компания не подала заявку, она нарушает установленные законом требования, и ее деятельность может быть приостановлена регулирующим органом».
Нет в законе регистрации в качестве оператора. Есть уведомление об обработке персданных. Уведомление и регистрация – суть понятия совершенно разные.
Нет такой санкции за неуведомление, как приостановка деятельности организации. Ст.19.7 КоАП «Непредставление сведений (информации)». Максимальное наказание для должностного лица – 500 рублей, для юрлица – 5000 руб. Все.
Депутат Госдумы:
«На сегодняшний день за деятельность по несанкционированной обработке персональных данных предусмотрен штраф от 5 до 500 тысяч рублей».
Введение в заблуждение или некомпетентность.
Ст.13.11 КоАП «Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)». Нарушение влечет наложение штрафа на должностных лиц - от 500 до 1000 рублей; на юридических лиц - от 5 до 10 тысяч рублей». Почувствуйте разницу.
Если имелась в виду ст.137 УК «Нарушение неприкосновенности частной жизни» (прецедентов ее «подтягивания» к персданным пока нет), штраф при использовании служебного положения – от 100 до 300 тыс. рублей. Все равно не 500 тысяч.
Чиновник:
«Чтобы доказать свой ущерб от недобросовестных действий сетевых продавцов, достаточно будет представить в суде скриншот (снимок экрана, показывающий в точности то, что видит пользователь на экране своего монитора) веб-страницы с опубликованными на ней персональными данными».
Бесполезно. Скриншот надо заверить у нотариуса, а это сложно, дорого и долго, делается далеко не всеми нотариусами и принимается судами далеко не всегда (надо доказать принадлежность сайта оператору) – см. дело Кирилла «Медведа 01» Форманчука в Екатеринбурге. И скриншот – не ущерб. Ущерб надо доказывать. См. известное дело «Субъект персданных против МТС» в МАС № КГ-А40/14789-07: «Суд пришел к выводу, что истец не представил доказательств факта причинения ему нравственных и физических страданий действиями ответчика».
Руководитель якобы крупной, но неизвестной компании на рынке ИБ:
«Те компании, которые не выполнят жестких требований закона, не внедрят необходимое оборудование (системы ограничения доступа, криптографическую и антивирусную защиту, программы по отслеживанию несанкционированных вторжений) будут выплачивать не только административные штрафы, но и лишаться лицензий».
Неправда. Роскомнадзор (ст.23 ФЗ-152) может направлять в лицензирующий орган заявление о принятии мер по приостановлению действия или аннулированию соответствующей лицензии только в том случае, если условием лицензии является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных. Все. Других вариантов нет. Пока неизвестны случаи включения этого положения в какие-либо лицензионные условия. Значит, и говорить не о чем.
Известная, крупная юридическая компания:
«Новая редакция Закона вводит правило, согласно которому операторы самостоятельно определяют состав мер, необходимых и достаточных для обеспечения требований Закона и подзаконных актов. При этом устанавливается примерный неисчерпывающий перечень таких мер».
Это не правило, это декларация. Читаем ст.18прим ФЗ-152 в новой редакции. Часть 4: «Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
Юрист компании:
«Документ ужесточает ответственность организаций за соблюдение защиты личной информации россиян. Напомним, принятый в 2006 году Федеральный закон "О персональных данных" предоставлял отсрочку по введению этой нормы до 1 января 2010 года. Впоследствии Госдума дважды продлевала этот срок, и в последний раз - до 1 июля 2011 года».
«Закон вводит понятие биометрических персональных данных. Но прерогатива их хранения и использования отдана в основном государственным службам, которые смогут к ним обратиться в случае необходимости установления личности».
Нет в новой редакции никакого ужесточения. И переносилось не ужесточение, а срок приведения в соответствие закону информационных систем. И биометрические данные были в самой первой редакции.
А уж где юрист вычитала про «прерогативу» - только ей известно, в ФЗ-152 этого нет.
Неофит, сходивший на семинар по новой редакции ФЗ-152:
«Оказывается, любой "обиженный" или бывший сотрудник практически любой организации может подложить свинью своим работодателям-уродам. Для этого, нужно всего лишь инициировать их внеплановую проверку Роскомнадзором, составив жалобу. И если у организации конь не валялся в подготовке к требованиям 152-ФЗ "О защите персональных данных", они за месяц должны будут конкретно упереться рогом в землю и нарожать столько ежиков, что будут потом очень долго вспоминать всех своих бывших и "обиженных" сотрудников в долгих матерных выражениях».
Вас обманули. Ни ФЗ-152, ни ФЗ-294 не предусматривает в качестве основания для внеплановой проверки жалобу действующего или бывшего работника, как и любого другого субъекта, на нарушения оператором порядка обработки персональных данных. Соответствующие поправки в закон не прошли.
Появились прецеденты отказа в предоставлении доступа лицам, приехавшим осуществлять внеплановую проверку.
А месяц упирания рогом – вообще плод фантазий авторов семинара. О внеплановой проверке, когда она законна, предупреждают не позже, чем за 24 часа.
Руководитель известной компании на рынке ИБ:
«По новому закону компании, которые нанимают более 10 человек, становятся операторами персональных данных».
«Организации, которые оперируют базами данных объемом свыше 100 тысяч записей, должны будут приобретать дополнительное сертифицированное оборудование. Сертификаты выдает Федеральная служба по техническому и экспортному контролю (ФСТЭК) и ФСБ».
Нет этого в законе. Оператором является даже тот, кто никого не нанимает, но обрабатывает персданные не в личных, а в профессиональных целях – индивидуальный предприниматель, адвокат, нотариус, журналист.
И 100 тыс. записей здесь ни при чем. Независимо от количества записей в базах данных операторы должны применять средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия.
Я читаю, естественно, не все, что пишут о ФЗ-152. Это невозможно. И написал далеко не обо всем, что прочитал и что меня задело. Это просто примеры.
Не верьте на слово. Лучше проверьте, чтобы не наделать ошибок.

4 июля 2011 г.

Что третье чтенье нам готовит?

Как и планировал, в выходные посидел-покумекал с тем, что прошло второе чтение. Радости это не принесло, особых огорчений тоже.
Комментариев уже дали много, самых разных. Согласен со многими, но не со всеми. Что показалось важным мне?
Существенно ближе к Европе мы не стали. Всяких там либеральных глупостей, типа четко прописанного в законе баланса интересов субъекта и оператора, соразмерности мер защиты рискам и учета реальных возможностей оператора никто и не ждал. Требований при защите персональных данных не создавать помех развитию рынка, внедрению новых технологий и функционированию оператора – тем более. Но вот на устные согласия, конклюдентные действия и право оператора самому определять адекватные меры защиты в зависимости от особенностей бизнеса, процессов, вида и объемов персданных в виде соглашения между ним и субъектом – надежды были. Зря.
Где стали ближе? Появился обработчик, нигде в законе не называемый, но незримо присутствующий. Подумавши, думцы назвали его «лицом, осуществляющим обработку персональных данных по поручению оператора». Появились ограничения на частоту и обоснованность запроса субъекта к оператору – раз в 30 дней с обоснованием оснований для запроса (номер договора или иные сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором). Таким образом, тема DDoS атак бабушек на банк за 50 рублей нала если не умерла, то притихла. Увеличились сроки реакции оператора на инициативы субъекта – почти везде до 30 дней вместо 3 или 7 рабочих. Хотя Европе на эти сроки было как-то наплевать
Что еще порадовало? Слова о допустимости принятия закрытых нормативно-правовых актов (НПА) по персданным в новый проект не включены. В связи с этим весьма интересной становится судьба Постановления Правительства № 330 2010 года и закрытой части документов ФСТЭК по ПЭМИНам. В проекте наконец-то появилось требование о соответствии сроков обработки персданных федеральным законам вообще, а не только ФЗ-152, и абсурдные требования, связанные с трехдневным сроком их уничтожения после достижения целей обработки, похоже, исчезают.
Кое-что позабавило. Уши лоббистов торчат, при поверхностном прочтении, минимум в двух местах. Несколько раз в тексте появляется упоминание про обеспечение устойчивого и безопасного функционирования транспортного комплекса. Очень хотелось бы узнать про защиту прав личности (моей, в частности) в сфере транспортного комплекса от актов незаконного вмешательства, которая является основанием для обработки моих персданных без моего же согласия.
Наряду с субъектом в законе сплошь и рядом в обнимку идут выгодоприобретатель и поручитель. Выгодоприобретателя оставим для более подробного анализа в будущем, а про поручителя выскажемся. В соответствии с Гражданским кодексом, договор поручительства заключается только в письменной форме. Зачем выделять эту категорию субъектов отдельно – совершенно не ясно. А уж если идти по этому пути, почему в стороне остались застрахованные лица, получатели по счетам и получатели денежных переводов, лица, имеющие право управления по счету клиента, плательщики и вносящие денежные средства на счет субъекта и т.д  и т.п. Персданные огромного количества различных категорий субъектов попадают к оператору без их участия. Чем заслужили особые привилегии выгодоприобретатели и поручители - сказать трудно.
Элегантно разрешена проблема с биометрией. Если фото используется для установления личности субъекта персональных данных - это биометрические данные. А в остальных случаях – похоже, нет. Посмотрим, что из этого выйдет.
Предвижу весьма пикантную ситуацию в связи с определением адекватности защиты в иностранных государствах, в которые осуществляется трансграничная передача персональных данных. На сегодняшний день, в соответствии с разъяснением Роскомнадзора, в адекватные (т.е. обеспечивающие соответствующую защиту персональных данных) не попали такие не последние экономические партнеры России, как США, Китай, Украина или Казахстан (список длинный). Пока это мнение, размещенное на сайте, особо никого оно волнует. Но теперь формирование списка адекватных – прямая обязанность уполномоченного органа по закону. Реакция не попавших в заветный перечень может быть весь непредсказуемой.
Ну, и, наконец, что огорчило. Сильно.
По-прежнему вне правового поля – вся электронная коммерция. С доказуемым согласием там ничего не изменилось. Его нет и пока не будет. Значит – оператор всегда виноват. Не получила законного обоснования стандартная схема вызова врача по телефону или идентификация клиента в банке – нет не только подтверждаемого согласия, но и не снимается проблема получения его не от субъекта. 
Самая главная проблема нового закона – обеспечение безопасности. Статьи 18 прим и 19 противоречивы, сумбурны и непоследовательны.  Начинается все за здравие. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим ФЗ и принятыми в соответствии с ним НПА. Далее идет замечательная формулировка «К таким мерам могут, в частности, относиться», в силу норм русского языка свидетельствующая об их необязательности (могут относиться, а могут и нет). А дальше – странное. Одной из этих вроде бы необязательных мер является определение политики в отношении обработки персональных данных. А вот ее публикация – уже обязательна.
То же самое – с назначением оператором лица, ответственного за организацию обработки персональных данных. Появляется целая статья 22 прим про это лицо, а указание его персданных (если оно – физическое) становится обязательным в уведомлении об обработке, и согласия никто спрашивать не будет.
Наконец, для доказательства выполнения этих вроде бы необязательных мер, оператор обязан, по запросу Роскомнадзора, представить документы и локальные акты, подтверждающие их принятие. Возможность самостоятельно определить меры защиты напрочь снимается правом Правительства устанавливать требования для любых операторов «с учетом возможного вреда субъекту персональных данных, объема и содержания обрабатываемых персональных данных, вида деятельности, при осуществлении которого обрабатываются персональные данные, актуальности угроз безопасности персональных данных». Разрушена может быть не нравившаяся многим, но жесткая конструкция между ФЗ-152 и ФЗ-294: правительство устанавливает обязательные требования, которые являются предметом проверки при  госконтроле и надзоре. Теперь понять, какие требования являются обязательными, решительно невозможно. Утешает только   необходимость определения Правительством организаций, подлежащих контролю и надзору и эксплуатирующих системы, не являющиеся государственными.
Еще о грустном. Значительно расширено содержание уведомления об обработке. Теперь оно автоматически транслируется из Роскомнадзора в ФСБ и ФСТЭК.
Ну, и масса всего по мелочам.
Закон явно готовился в колоссальной спешке. Как занятное подтверждение этого - включение цели обработки персданных одновременно в п.п.2 и 3 части 7 ст.14. Есть масса других ляпов, но места и времени их описывать уже нет.
Ждем третьего чтения. Что день грядущий нам готовит?

30 июня 2011 г.

Писк души

Душа хотела крикнуть, но не смогла. На нее упало снятое с операторов персональных данных новой редакцией ФЗ-152 обременение и придавило напрочь, так что напоследок ей удалось только пискнуть. Видимо, не донесли снятое, и уронили прямо на нее, бедную. Вряд ли теперь стоит называть выносимую на второе чтение, судя по повестке, завтра, 1 июля, редакцию закона «поправками Резника», как все привыкли говорить за последний год. Теперь это не его поправки. То, к чему призывал Владислав Матусович в пояснительной записке и предлагаемых изменениях, снесено могучим ураганом новых редакций статей 18 прим, 19 и 22.
Противоречащих друг другу, местами – здравому смыслу, полностью – той цели, ради которой затевались изменения. Духу закона – тоже: они предполагают передачу уполномоченному органу (а судя по содержанию уведомления – и другим регуляторам тоже) персональных данных лиц, ответственных за безопасность, без всякого на то их согласия, но в случаях, прямо предусмотренных ФЗ-152 в новой редакции.
В повестку пленарного заседания на завтра законопроект попал. Докладывает не В.М.Резник, а В.Н.Плигин, который и настаивал на внесении законопроекта в данном виде. Неужели все-таки вынесут? Неужели все-таки примут? Во втором чтении? Сразу и в третьем? Неужели проигнорируют поручение Президента?
Ждать недолго. Душа истомилась. И даже больше не пищит. Пар вышел вместе с воздухом после обрушения обременений.
Кстати, завтра же во втором чтении принимается законопроект о внесении изменений в законодательство в связи с принятием ФЗ-294 "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля". Текст, принятый в первом чтении, делал законным основанием для проведения внеплановых проверок заявления, жалобы, обращения и пр. субъектов персональных данных, органов власти и СМИ, причем без предварительного уведомления операторов, что предполагало внесение изменений в ФЗ-152. Если ничего не изменится, никаких законных оснований для внеплановых проверок соблюдения законодательства в области персональных данных, по-прежнему, не будет.
Чудны дела твои, Дума…