Показаны сообщения с ярлыком законопроект Резника. Показать все сообщения
Показаны сообщения с ярлыком законопроект Резника. Показать все сообщения

9 июля 2011 г.

Предсудный день

13 июля (дата радует, хорошо, не пятница) Совет Федерации рассмотрит новую редакцию ФЗ-152 «О персональных данных» в интерпретации Резника-Плигина-Московца, теперь стыдливо называемую  «в части уточнения условий и правил обработки персональных данных». Уточнили, … (бип-бип). Рассмотрение стоит под № 34, в пакете с 19 другими законами. Иллюзий – никаких. Предсудный день, потому что реакция автора поручений № 5 и 6 пока неизвестна.
Детектив продолжается, но тосклиииивыыыый… Соцреализм сплошной.

2 июля 2011 г.

«Отец» ФЗ-152 о втором чтении поправок Резника-Плигина-Московца


Ю.В.Травкин, фактический автор текста, ставшего основой ФЗ-152 «О персональных данных», в курсе событий как никто другой. И предположение относительно детектива было очень правильным и про политику тоже. Остальное – читайте. Мои комментарии – завтра.
Второе чтение... В пятницу к концу Пленарного заседания ГД принят-таки во втором чтении законопроект, содержащий новую редакцию ФЗ-152 (т.н. "проект Резника").
"Таки" - потому, что более-менее сформированный текст был подготовлен ответственным Комитетом (В.Н.Плигина) гораздо раньше и следовало согласовать лишь самое "сладкое" - текст статьи 19.
Итак, можно подводить промежуточные итоги.
Если перечислять самое главное, законопроект…
Читать далее

27 июня 2011 г.

Неужели все-таки услышали?!

Первое совпадение всегда воспринимаешь как случайность. 13 июня запостил недоумение по поводу наличия независимо друг от друга существующих проекта В.М.Резника и поручения Президента о разработке нового варианта «О персональных данных», неопределенности ситуации и возможных вариантах развития событий. Ровно на следующий день Дума стремительно выложила законопроект ко второму чтению с рекомендацией принять его 17 июня сразу и в целом. Но о пикантности ситуации задумались, похоже, не только в Думе. И 17 июня законопроект не только не слушали, но решили его не слушать на весенней сессии вообще (если кто-нибудь из депутатов не найдет повод для внеочередного рассмотрения).
Совпадение, наверное.
Затем 16 июня посомневался насчет эффективности принимаемых мер по борьбе с продажей баз данных о гражданах. И вот уже 25 июня СМИ  сообщили о том, что на пресечение незаконной торговли нашими персданными поднялись не только МВД, Роскомнадзор и Прокуратура, но и ФСБ, причем об авторских правах госчиновников, которые меня очень удивили, никто уже не вспоминает, а борьбу планируется развернуть не только на четырех московских рынках, но и по территории всей страны.
Опять совпадение - греет. Может, все-таки будем говорить? «Ищите, да обрящете, стучите и отверзется вам». Не я это сказал.

19 июня 2011 г.

Детектив «ФЗ-152» становится многосерийным

17 июня, несмотря на рекомендации Думы, законопроект В.М. Резника, предлагающий радикальные изменения ФЗ-152 «О персональных данных» и значительную либерализацию  порядка обработки персональных данных, на заседание Думы вынесен не был. Если честно, что-то подсказывало, что так и будет, поэтому в недавнем посте и предлагал считать цыплят по осени. Осень не наступила.  И, похоже, раньше календарного срока и не наступит.
Того же 17 июня постановлением Государственной Думы № 5477-5 ГД был утвержден «Календарь рассмотрения вопросов Государственной Думой с 28 июня по 8  июля 2011 года», т.е. до конца весенней сессии. Второго чтения не предусмотрено и там.
Так что ждать придется осенней сессии, если, конечно, опять не произойдет чего-то экстраординарного.
Для справки. Хроника событий.
12 ноября 2009 в Думе зарегистрирован законопроект «О внесении изменений в Федеральный закон «О персональных данных», который, по оценке его автора В.М. Резника, данной в пояснительной записке, реализует подход к регулированию правоотношений в области персональных данных, рекомендованный в ходе Парламентских слушаний «Актуальные вопросы развития и применения законодательства о защите прав граждан при обработке персональных данных», прошедших 20.10.2009. На слушаниях и в принятом по их итогам документе предлагалось ну очень много всего разного, часть из предложений стали основой проекта. В паспорте к законопроекту появляется странная запись о том,  что заключения Правительства РФ на законопроект не требуется.
8 апреля 2010, до рассмотрения проекта на первом чтении, тем не менее появляется не заключение, но официальный отзыв Правительства Российской Федерации. Документ весьма интересный. Поддержка законопроекта Правительством обуславливается необходимостью учета при подготовке проекта ко второму чтения сформулированных в отзыве замечаний. Среди них – категорическое неприятие предложений по ограничению полномочий Правительства в части установления требований к обеспечению безопасности персональных данных (ч.2 ст.19 ФЗ-152). Между тем – это одно из главных и принципиальных нововведений законопроекта.
5 мая 2010, после нескольких переносов, законопроект был все-таки принят в первом чтении. Как обычно, предлагалось в течение 30 дней представить поправки к законопроекту.
Через 1 год, 1 месяц и 9 дней, 14 июня 2011, когда весенняя сессия близилась к закату, вдруг появилось предложение профильного комитета уже 17 июня принять законопроект во втором чтении и одновременно в целом, что тоже весьма характерно для заключительных заседаний Думы,  когда проектов остается очень много, а времени очень мало.
Спешка несколько странная, но не более того. И, казалось, впереди – хеппи-энд, победа либерализма и торжество «правильных идей».
Но вот, что очень важно – этому предшествовало подписание 2 июня 2011 Президентом РФ перечня поручений по итогам встречи с представителями интернет-сообщества, среди которых – уже широко обсуждавшееся, об ускорении приведение законодательства России в соответствие с требованиями Конвенции Совета Европы и устранение необоснованных обременений для операторов персональных данных.
Вот только актуальность этого поручения после принятия законопроекта Резника оценить было бы очень сложно.
Похоже, что так показалось не только мне.
Как было упомянуто выше, 17 июня законопроект на пленарку вынесен не был. Это же заседание приняло план работы до конца весенней сессии, куда законопроект тоже не попал. Есть, правда, возможность внеочередного рассмотрения.
Видимо, все-таки придется дождаться, пока Минкомсвязи-МВД-ФСБ выполнят поручение Президента, и сравнить редакции. Пленарные заседания Думы в рамках осенней сессии начнутся 5 сентября.
Кстати, в упомянутом перечне поручений Президента есть еще одно, за номером шесть, также касающееся персональных данных, но почему-то практически не обсуждаемое: «МИДу России передать депозитарию ратификационную грамоту о присоединении Российской Федерации к Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных». Срок – один месяц со дня вступления в силу федерального закона о внесении изменений в законодательные акты Российской Федерации, направленных на приведение их в соответствие с международными обязательствами Российской Федерации в сфере защиты персональных данных».
Для справки. Со дня принятия этого закона в первом чтении 21 июня скоро минует ровно … 5 лет и 7 месяцев. Срок предоставления поправок ко второму чтению дважды переносился – в 2007 и 2009. Учитывая, что принятие нового закона в любом варианте неизбежно потребует изменений законодательства, исполнения поручения № 6 придется, видимо, ждать. Как долго?
Детектив под названием «ФЗ-152», который так увлеченно читают вот уже четыре с лишним года, становится увлекательным сериалом. И в нем появляется политическая линия сюжета.

13 июня 2011 г.

Все смешалось в доме Облонских

Рунет подозрительно молчит. А между тем, на ниве персданных появились какие-то новые и неожиданные всходы.
После загадочного заявления о наличии у Минкомсвязи собственного варианта ФЗ-152 «О персональных данных» и безуспешных поисков его следов в Думе повторное внесение законопроекта  «через Президента» потеряло всякий смысл. Если чего-то нет, его надо создать! Быстро, как никогда, появляется поручение Президента от 2 июня «Ускорить приведение законодательства Российской Федерации в соответствие с требованиями Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», предусмотрев устранение необоснованных обременений для операторов персональных данных».
Выбор исполнителей этого поручения как-то озадачил. Относительно непосредственного руководителя главного защитника прав субъектов г-на Ситникова, министра всея связи и коммуникаций Щеголева и руководителя уполномоченного органа в области безопасности Бортникова особых вопросов нет – их ведомствам (или находящимся в их глубине структурам) законам нарезаны определенные обязанности, права и полномочия. А вот как в этой компании модернизаторов закона оказалось МВД и его руководитель – большой вопрос. Что это? Радикальная смена парадигмы? Новое течение? А что, собственно, должно по этому поводу предложить МВД, функции которого в реализации прав субъектов равны нулю? Активизировать применение ст.137 УК, карающей за незаконный сбор сведений о частной жизни граждан? Или установить новый порядок  проверки персданных южных гастарбайтеров при входе в московское метро? Ну, прост-таки революция!
Вызывает также вопросы требование о приведении нашего законодательства в соответствие с Конвенцией Совета Европы. Весь пафос ФЗ-152 был как раз в том, что мы ее ратифицировали и приняли локальный закон, обеспечивающий правоприменение Конвенции в России. Ан нет?
Масло в огонь подливает заверение общественности со стороны помощника Президента г-на А. Дворковича о том, что больше переносов сроков приведения ИСПДн в соответствие закону (уж какому есть) не будет, если верить Twitter.
Так что вырисовывается новый сценарий. Законопроект Резника – под сукно (или в долгий ящик), срочное создание нового проекта правительства с участием трех указанных выше структур (возможно, не только их), отсутствие отсрочек. При этом, несмотря на явное признание несовершенства закона и наличие обременений для операторов, на второе полугодие проверки защиты персданных в ИСПДн по линии ФСТЭК запланированы и в сводном плане Генпрокуратуры есть. И органы ФСБ тоже предусмотрели проверки «выполнения оператором персональных данных требований по обеспечению безопасности информации с применением шифровальных (криптографических) средств», например, в Управлении Роскомнадзора по Хабаровскому краю. А вот про административные регламенты проверок ФСБ и ФСТЭК пока не слышно.
Сложная закручивается интрига.

29 мая 2011 г.

Законы – для граждан, права – для чиновников?

Умеют у нас чиновники правильно обставить события и организовать информирование о них. О том, что новый мэр Москвы лично инспектирует вокзалы, дворы и подъезды, знают все – это освещают телеканалы, об этом полно информации в интернете, пишут все московские газеты. 
А вот о подписании господином Собяниным 12 мая скромного распоряжения № 376-РП «О базовом регистре информации, необходимой для предоставления государственных услуг в г. Москве» почти никто не знает. Да и обсуждения по этому поводу никто не устраивал.
А зря. Документ очень и очень интересный. В соответствии с ним создается новый информационный ресурс Правительства Москвы, без которого, как полагают авторы распоряжения, услуги москвичам в электронном виде предоставлять будет нельзя, потому как (цитирую): «Базовый регистр является основным источником сведений для принятия и оформления решений, формирования документов, используемых в процессе предоставления государственных услуг».
Не поленюсь перечислить все те сведения о живущих ныне и умерших москвичах, которые будут храниться в регистре: фамилия, имя и отчество, пол, гражданство, дата и место рождения, дата, место и причина смерти, СНИЛС (страховой номер индивидуального лицевого счета в Пенсионном фонде России), ИНН, номер полиса ОМС, СНИЛСы родственников и супругов с указанием родственных отношений, место регистрации с указанием даты начала и конца. Для всех перечисленных сведений указываются также основания – получение фамилии, имени, отчества, смерти и т.п., выдачи соответствующих полисов, учетных и идентификационных номеров. Но это только начало. Дальше – больше. В регистр включаются все сведения об оказываемых жителю столицы мерах социальной поддержки, отношении к льготным категориям с указанием основания, естественно, со всеми датами. Там же будут храниться все сведения о сделках с недвижимостью с указанием данных о сторонах сделок, ограничении и обременении вещных прав на объекты. Но без сведений о движимом имуществе счастье чиновников было бы неполным. Поэтому в регистре будут все сведения о транспортных средствах (те же, что и МРЭО ГАИ, или как они теперь там называются). Ну, и конечно, в реестре должны быть все сведения о доходах каждого гражданина – с указанием источника дохода, конечно, включая доходы от операций с ценными бумагами и финансовыми  инструментами, сведения о доходах за пределами страны, а также о доходах от предпринимательской и адвокатской деятельности и частной практике.   Ну, и напоследок – все сведения о земельных участках и строительстве на них.
Про то, как будет обеспечиваться информационная безопасность этого колоссального массива исчерпывающей информации о гражданах, по традиции, пара строчек: «Защита сведений Базового регистра осуществляется в соответствии с федеральными законами, иными правовыми актами Российской Федерации». Все. Про персональные данные и о деньгах на защиту – ни слова.
Между тем документ рождает целый ряд вопросов к его авторам.
Федеральный закон о персональных данных категорически запрещает (ст.5) объединение созданных для несовместимых между собой целей баз данных информационных систем персональных данных, что, несомненно, имеет место при создании регистра. Кроме того, ст.13 закона прямо устанавливает, что  правовой статус государственного регистра населения, создаваемого в связи с обработкой их персональных данных в государственных или муниципальных информационных системах должен быть установлен специальным федеральным законом. Такого закона пока нет.
Никто не отменял и предусмотренную ст.18 обязанность оператора, получившего персональные данные не от субъекта, а от иных лиц, до начала их обработки этого самого субъекта найти и сообщить ему информацию об операторе, целях и правовых основаниях обработки, пользователях персданных и правах субъекта, например, таких, как возможность отзыва согласия на обработку сведений. Да и требование доказывания оператором наличие согласия субъекта на обработку его данных является одним из краеугольных положений действующего закона, и пока неизвестно, будут ли приняты поправки В.М.Резника, предусматривающие возможность декларирования условия соглашения об обработке персданных путем размещения в форме, доступной для ознакомления неограниченному кругу лиц, или путем его предоставления по требованию.
Хотелось бы узнать, кто, в данном случае, является оператором, каким образом он может подтвердить наличие именно моего согласия (сразу оговорюсь, я его не давал и не дам), а также когда меня начнут информировать о передаче данных между различными органами и организациям ми Москвы.
Речь здесь даже идет не о «большом брате». Он и так смотрит на нас. Я готов начать заключение пари на срок, в течение которого после создания Базовый регистр появится на Горбушке, и Митинском радиорынке и популярном месте торговли базами данных на углу Маросейки и Лубянского проезда – прямо напротив здания президентской администрации. И запуск в оборот еще одного пособия для московских и заезжих домушников без принятия надлежащих мер безопасности меня, как жителя Москвы, тревожит. Что надлежащих мер не будет, сомнений, к сожалению, нет. Читаем пояснительную записку депутата А.Г.Аксакова к законопроекту, в очередной раз передвинувшему создание систем безопасности еще на полгода, до 1 июля: «Выполнение органами государственной власти, органами местного самоуправления, бюджетными организациями требований к информационным системам персональных данных потребует резкого увеличения расходов из бюджетов всех уровней, что неосуществимо в условиях кризиса. Кроме того, сами расходы для приведения информационных систем в соответствие с требованиями закона не предусмотрены Федеральным законом «О федеральном бюджете на 2010 год и на плановый период 2011 и 2012 годов». Вы думаете, депутат сразу побежал изыскивать бюджетные средства? Ничего подобного. Срок сдвинули, и точка. И, похоже, сдвинут еще раз. И еще…
Очень хотелось бы получить по этому поводу комментарии уполномоченного органа по защите прав субъектов. Или его территориального органа. Вроде бы как из закона и административного регламента следует их прямая обязанность на подобные события реагировать. А не только прикрывать сайты, где появились персональные данные г-на Ситникова.

8 апреля 2011 г.

Разрешимы ли неразрешимые проблемы персональных данных

Затаив дыхание, специалисты ждут второго чтения законопроекта депутата В.М.Резника и того, насколько радикальными будут изменения в законе «О персональных данных». Между тем, особых надежд на то, что принятие законопроекта снимет все вопросы, порожденные нынешним «неряшливым» законом, питать не стоит. Вряд ли результаты согласования проекта с Правительством приведут к еще большей либерализации норм закона. Скорее, наиболее радикальные предложения Резника будут скруглены и смягчены, а влияние государственных регуляторов на организацию обработки персональных данных сохранится.
Между тем за четыре года действия закона стало очевидно, что основная проблема кроется отнюдь не в построении подсистемы информационной безопасности. Для нее действительно нужны весьма серьезные вложения, да и применение только сертифицированных средств защиты не только усложняет выбор и архитектуру решения, но и отрицательно сказывается на таких потребительских характеристиках, как производительность или пропускная способность. Но что делать - примерно ясно. Хотя и дорого…
А вот с регулированием правовых проблем гораздо хуже. Пока видится, что даже  после принятия законопроекта в максимально полном варианте наиболее очевидные вопросы организации обработки персональных данных останутся без ответа. Как построить систему бронирования авиабилетов, если она находится в трансграничном  «облаке» монстров типа Sabre или Gabriel, билеты бронирует на большую группу один человек, не подтверждая согласие остальных (персональные данные оператор получает не от субъекта, а от третьих лиц), а для бронирования используется web-форма, в которой получение доказательств согласия субъекта на обработку невозможно в принципе. Надо ли, и если надо – то как, получать согласие получателя платежа - физического лица, если оно банку, осуществляющему платеж,  неизвестно в принципе? Как партнеры банков, входящих в систему электронных платежей, должны до начала обработки найти получателя платежа и уведомить его об этом? Как технически сделать невозможным доступ администратора медицинской информационной системы к информации о состоянии здоровья пациента, поскольку если этого не сделать, надо получать письменное согласие пациента на обработку данных не врачом.
Перечень подобных вопросов можно продолжать бесконечно. Какая-то часть из них, может быть, и снимется, если в закон будут внесены понятия конклюдентных действий субъекта, акцепта оферты или декларирования условий обработки. Но далеко не все. Да и застрявший с 2005 года на первом чтении законопроект о внесении изменений в законодательные акты в связи с принятием ФЗ-152 оптимизма не добавляет.
Значит, ответы надо искать сегодня.
Наиболее серьезно к реализации закона отнеслись, пожалуй, в российских банках. Там при активном участии Банка России и ассоциации российских банков наработана значительная практика регулирования вопросов обработки персональных данных, классификации информационных систем, разработки соответствующих нормативных документов.  С целью обобщить эту практику, систематизировать найденные решения, как получившие подтверждение регуляторов, так и принятые в силу невозможности изменить существующие бизнес-процессы, мною подготовлен семинар «Сложные проблемы применения законодательства о персональных данных в кредитно-финансовых учреждениях», который состоится 22 апреля.  В основе семинара - практический опыт, приобретенный, в том числе, при  подготовке ответов на вопросы, направляемые в Консультационный центр Ассоциации российских банков, написании многочисленных статей и участии в спорах и дискуссиях, которых за эти годы прошло немало.