Показаны сообщения с ярлыком Минкомсвязь. Показать все сообщения
Показаны сообщения с ярлыком Минкомсвязь. Показать все сообщения

3 декабря 2019 г.

Новый закон: штрафы за невыполнение требований по обработке информации в Интернете


Вчера, 2 декабря, Президент РФ подписал закон № 405-ФЗ, вводящий миллионные штрафы за нарушения, так или иначе связанные с обработкой информации в Интернете.
Самые широко и громко обсуждаемые нововведения –штраф в размере до 6 млн за невыполнение требований о локализации персональных данных в период их сбора и штраф до 18 млн – за рецидив этого нарушения (максимальные суммы штрафов – для юридических лиц, конечно).
Сразу посыпались комментарии – теперь за хранение персональных данных за рубежом будут нещадно карать, конец всем облакам и прочим SaaS.
Давайте разбираться. Начнем с того, что такого запрета в законе нет. В части 5 статьи 18 закона 152-ФЗ, действующей с 1 сентября 2015 года, написано совсем другое: «При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона».
Итак, речь идет исключительно о периоде сбора персональных данных, ограничения накладываются на 9 из 18 способов обработки, приведенных в п.3 ст.3 закона 152-ФЗ, и не затрагивают, например, использование персональных данных. А дальше читаем многочисленные разъяснения регулятора (страница «Обработка и хранение персональных данных в РФ. Изменения с 1 сентября 2015 года» на официальном сайте Минкомсвязи) и надзорного органа («Комментарий к Федеральному закону от 21 июля 2014 г. № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях», сайт http://pd-info.ru/).
В качестве квинтэссенции всех этих разъяснений – цитата с сайта Минкомсвязи: «Таким образом, персональные данные гражданина Российской Федерации, первоначально внесенные в базу данных на территории Российской Федерации и актуализируемые в ней («первичная база данных»), могут далее передаваться в базы данных, расположенные за пределами России («вторичные базы данных»), администрируемые иными лицами, с соблюдением положений о трансграничной передаче данных. Такие вторичные базы данных могут использоваться, в частности, для целей резервного копирования, оказания услуг по осуществлению рекламных рассылок и пр.».
Нововведения, как представляется, направлены в первую очередь на иностранные компании, которые отказываются локализовывать собираемые данные россиян в базах на территории России, но активно работают с ними (в первую очередь – такие, как Facebook и Twitter). Механизм блокировок показал свою неэффективность, ищутся другие пути воздействия. Правда, как взыскивать штраф с таких компаний, тоже непонятно. Похоже, Facebook, в отличие от Twitter, 3 тысячи рублей штрафа за непредставление сведений (ст.19.7 КоАП) так и не оплатил, так что надежд на получение миллионов тоже не много.
Помимо дополнения статьи 13.11 КоАП про локализацию частями 8 и 9, новый закон содержит еще целый ряд дополняющих Кодекс об административных правонарушениях положений.
Штрафы в сотни тысяч и миллионы рублей введены за повторные нарушения, допущенные организаторами распространения информации в Интернете (ст.13.31 КоАП, три состава рецидивов), владельцами аудиовизуальных сервисов (ст.ст. 13.35, 13.36 и 13.37 КоАП, три состава рецидивов), организаторами сервиса обмена мгновенными сообщениями (мессенджеров) (ст.13.39 КоАП), оператором поисковой системы (ст.13.40 КоАП, три состава рецидивов).
Ждем практику правоприменения новых видов ответственности.

24 сентября 2019 г.

Дьявол в деталях. Поменялась форма согласия гражданина на обработку биометрии

Распоряжением Правительства РФ от 13.09.2019 № 2063-р внесены изменения в форму согласия на обработку персональных данных, необходимых для регистрации гражданина в единой системе идентификации и аутентификации (ЕСИА), и иных сведений, если такие сведения предусмотрены федеральными законами в указанной системе, и биометрических персональных данных в единой информационной системе персональных данных (ЕБС).
Фактически введена новая уточненная форма согласия, не очень отличающаяся от старой, но тем не менее…
В новой форме перечень категорий данных, на обработку которых дается согласие, стал закрытым, как и предусмотрено п.5 части 4 ст.9 ФЗ «О персональных данных». Самое смешное, что несмотря на название Распоряжения и вводимой им формы согласия, упоминание об иных сведениях, предусмотренных федеральными законами, а также необходимых для размещения данных в учетной записи в ЕСИА, из формы согласия исключены.
ИНН теперь надо предоставлять при его наличии, чего раньше не было и фактически делало невозможным регистрацию лиц, не получивших ИНН.
Простое упоминание «изображение лица, голос (биометрические персональные данные)» заменено на детальное разъяснение, как эти данные получаются и зачем.
Согласие по-прежнему дается одновременно трем операторам: Минкомсвязи, ПАО «Ростелеком» и организации (банку), собирающей биометрические данные.
В согласии на обработку Минкомсвязи удалено упоминание об использовании собираемых данных для оказания государственных и муниципальных услуг (и это правильно, они к данному согласию никакого отношения не имеют).
В согласии ПАО «Ростелеком» добавлено согласие на обработку, помимо биометрических, еще и контактных данных, что совершенно неправильно. Архитектура ЕБС, оператором которой является Ростелеком, изначально создавалась как полностью обезличенная, то есть не предполагающая идентификацию субъекта. Оператор хранит математические шаблоны (слепки) голоса и лица, идентификатор из ЕСИА, и все. Его задача – выдать вероятность совпадения полученных данных с шаблонами у владельца идентификатора, без установления личности. Наличие у Ростелекома (оператора связи, напомню) номера телефона и адреса электронной почты при современных технологиях делает идентификацию владельца голоса и лица не простой, а очень простой. К тому же, функционал ЕБС (определение владельца голоса и лица не по шаблону, а по изображению и записи, а вовсе не определение степени соответствия), предусмотренный Постановлением Правительства РФ от 28.12.2018 № 1703 об утверждении Правил предоставления оператором ЕБС в МВД России и ФСБ России сведений, содержащихся в этой системе, не соответствует целям, заявленным при сборе данных и на которые дается согласие субъекта. Все это подтверждает давно очевидную мысль о том, что ЕБС имеет несколько иное предназначение, чем декларировалось при ее создании. Зачем Ростелекому иметь контактные данные субъектов, если он должен решать только задачу оценки соответствия, не понятно, если другие задачи – совершенно очевидно. 
Согласие теперь явно допускает поручение обработки персональных данных нескольким лицам (это было и раньше, но не так очевидно).
Ранее согласие действовало до дня его отзыва, но не более 50 лет, теперь упоминание про 50 лет исчезло. Это подразумевает, что, если субъект согласие не отозвал, данные будут храниться вечно? Зачем? Да и формулировка про 50 лет при возможности использования биометрических данных для идентификации не более, чем в течение 3 лет (Приказ Минкомсвязи от 25.06.2018 № 321) полностью противоречит принципам обработки, установленным ФЗ «О персональных данных»: «Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом». Как мы видим, закон не предусматривает продление срока хранения подзаконными актами и согласием субъекта . Дискуссию о правовой природе согласия и наличии признаков договора в нем пока оставим в стороне, так как закон должен трактоваться буквально, согласия как основания в нем нет. 
Да и отзыв согласия вовсе не ведет к уничтожению данных в ЕСИА и ЕБС, они просто не могут использоваться для удаленной биометрической идентификации, они все равно будут там храниться «не менее 50 лет» (тот же Приказ Минкомсвязи № 321). 
В заключение - о позиции Минкомсвязи и Роскомнадзора «одно согласие – одна цель – один оператор – один обработчик». В согласии, установленном Правительством РФ, три оператора и неограниченное количество обработчиков. Как это соотносится с практикой проверок и судебной практикой, поддерживавшей позицию Роскомнадзора, очень надеюсь поинтересоваться на круглом столе «Свободный микрофон с регуляторами», который буду проводить по приглашению Роскомнадзора 7 ноября на Х юбилейной Международной конференции «Защита персональных данных», проходящей под патронажем надзорного ведомства.

18 июня 2019 г.

Селфи с паспортом уходят в астрал

Про опасность представления кому бы ни было селфи с паспортом сказано уже очень много – и в СМИ, и на самых разных ресурсах Интернета. Но, тем не менее, проблема не только остается, но и усугубляется.
Удостоверяющий Центр АО «Калуга Астрал» 1 октября прошлого года объявил о введении нового Регламента по проверке документов. Об этом уже писали в октябре прошлого года.
Главное изменение нового Регламента АО «Калуга Астрал» – обязательное предоставление селфи с паспортом генерального директора любой компании (кроме бюджетных организаций), получающего или ранее получившего электронную подпись и сертификат в удостоверяющем центре (УЦ). Без такой фотографии получить электронную подпись нельзя.
Предоставление собственного фото с паспортом – это очень серьезный риск для субъекта персональных данных стать объектом мошенничества. Селфи с паспортом активно используются для мошеннических действий, в первую очередь – для получения онлайн кредитов в микрофинансовых организациях, но не только. Есть и черный рынок в даркнете с такими селфи, и профессиональные их скупщики, например, «Профсоюз селлеров» или «Форум вилочников». Недавняя история с водителем-убийцей на каршеринговом мерседесе, полученном на подставное лицо, или получение кредитов в банках – наглядные иллюстрации. Об этом написано очень много, достаточно погуглить и почитать, например это, это или это.
К сожалению, «предоставление селфи с паспортом» впрямую коснулось и нашего агентства. Я честно пытался решить вопрос по-хорошему, обратившись в техподдержку, а затем – к руководителю центра компетенции УЦ АО «Калуга Астрал», но по-хорошему не получилось. Поэтому публикую этот пост и, по-видимому, далее мы направим жалобы в различные инстанции - в Минкомсвязи, Роскомнадзор и прокуратуру.
Итак. Без селфи получить подпись и сертификат нельзя. В качестве аргумента руководитель центра компетенции УЦ ссылается на статью 18 Федерального закона № 63-ФЗ «Об электронной подписи». Читаем. «При обращении в аккредитованный удостоверяющий центр заявитель … представляет следующие документы либо их надлежащим образом заверенные копии и сведения:
1) основной документ, удостоверяющий личность;
2) номер страхового свидетельства государственного пенсионного страхования заявителя - физического лица;
3) идентификационный номер налогоплательщика заявителя - физического лица;
4) основной государственный регистрационный номер заявителя - юридического лица;
5) основной государственный регистрационный номер записи о государственной регистрации физического лица в качестве индивидуального предпринимателя заявителя - индивидуального предпринимателя;
6) номер свидетельства о постановке на учет в налоговом органе заявителя - иностранной организации (в том числе филиалов, представительств и иных обособленных подразделений иностранной организации) или идентификационный номер налогоплательщика заявителя - иностранной организации;
7) доверенность или иной документ, подтверждающий право заявителя действовать от имени других лиц».
Это все. Точка. Перечень закрытый. Права УЦ запрашивать какие-либо дополнительные документы закон не предусматривает. Часть документов УЦ должен получить самостоятельно из государственных информационных ресурсов. Сведения о выданном квалифицированном сертификате направляются в Единую систему идентификации и аутентификации (ЕСИА). На этом процедура заканчивается.
Но в УЦ «Калуга Астрал» мне довольно агрессивно сообщили, что в части 2 статьи 18 закона № 63-ФЗ указаны обязательные документы, перечень документов, необходимый для выпуска электронной подписи, является открытым, и УЦ по своему усмотрению имеет право запрашивать дополнительные документы (такие, как фотография с паспортом). Весьма интересное понимание норм закона, а точнее явное его нарушение.
Мой вопрос о правомерности в таком случае запроса УЦ, например, справок из псих- и нарко- диспансеров, сведения о номере платежной карты с CVV2 и прочих документов был просто проигнорирован.
Особенно умилило такое обоснование возможности истребования селфи, как наличие лицензии ФСТЭК РФ на деятельность по разработке и (или) производству средств защиты конфиденциальной информации. Здесь сделаем паузу для осознания такой интересной идеи.Аргумент о необходимости представления селфи весьма интересный, он изложен в разъяснении на сайте партнера УЦ, ссылка на который дана выше: «в связи с участившимися случаями мошенничества при выдаче электронных подписей и для минимизации рисков сотрудников УЦ и Партнёров». Основанием для таких действий компания считает (внимание!) предложение Минкомсвязи о дополнении Уголовного кодекса статьёй, устанавливающей уголовную ответственность за умышленное нарушение обязанностей, предусмотренных законодательством в области электронной подписи, в частности, введением в УК РФ новой статьи 200.6 «Умышленное нарушение обязанностей, предусмотренных законодательством Российской Федерации в области электронной подписи». Законопроект такой есть, (совсем не там, куда ведет ссылка в публикации), но касается он, в основном, закона 63-ФЗ, в том числе в части уточнения порядка идентификации заявителя ( и про селфи там, естественно, нет ни слова), а уголовная ответственность предусматривается для должностных лиц аккредитованного удостоверяющего центра и должностных лиц доверенного лица аккредитованного УЦ за умышленное нарушение порядка выдачи (вручения) квалифицированного сертификата ключа проверки электронной подписи.
То есть, мы не хотим попасть под уголовку, поэтому будем нарушать ваши права, незаконно требовать документы, несущие для вас реальную угрозу. Железная логика.
Между тем, законопроект не только не принят, но даже и не внесен в Думу и застрял на этапе размещения на портале https://regulation.gov.ru/, не дойдя даже до этапа оценки регулирующего воздействия. Да и не имеет это значения в данном случае, он все равно не про селфи.
 Те, кому требуется электронная подпись, смогут выбрать другой УЦ, в который не требуется отправлять селфи с паспортом и подвергать себя ненужным рискам.
Выход с идентификацией есть очень простой – использование ЕСИА. Для биометрической идентификации клиентов банка ее решили практически мгновенно. Были бы воля и желание. И закон нарушать не придется.
P.S. На запрос о перечне документов нам прислали, в том числе, и фото дамы с паспортом и заявлением в руках в качестве образца селфи. Так что шлите селфи в астрал…

20 ноября 2018 г.

IX международная конференция Роскомнадзора: самое интересное. Часть 2


Как обещал, продолжение про IX международную конференцию Роскомнадзора. Часть 1 здесь.
В заключение по традиции проходил круглый стол «Свободный микрофон с регуляторами» - мероприятие, на котором предоставляется редкая возможность задать вопрос представителям всех надзорных органов. К представителям Роскомнадзора (Ю. Контемиров), ФСБ России (А. Бодров), ФСТЭК России (Е. Торбенко) присоединился А. Сычев из Центробанка.
К сожалению, на Круглый стол не пришли представители Минкомсвязи России, а министерство все-таки, как указано в Положении о нем, – федеральный орган исполнительной власти, осуществляющий функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере обработки персональных данных. Вопросов к уполномоченному органу было много, особенно в связи с реализацией программы «Цифровая экономика» и многочисленными законодательными инициативами в области персональных и больших пользовательских данных. Ответы на них получить не удалось.
По приглашению Роскомнадзора модерировал круглый стол я и заранее готовил и собирал вопросы для регуляторов, но получил их немного. Вопросов, в том числе из зала, было много, традиционно больше всего – к Роскомнадзору, но и остальные участники вниманием не были обделены.
Как и обещал, пишу, на мой взгляд, о наиболее интересном или на что стоит обратить внимание. Курсивом – мои комментарии к некоторым ответам.
Ю. Контемиров (Роскомнадзор). 
Роскомнадзор надзирает за законодательством о персональных данных в целом, включая нормы других законов, таких, например, как глава 14 Трудового кодекса.
За этот год всеми территориальными управления Роскомнадзора составлено 98 протоколов по административным правонарушениям, квалифицируемым по статье 13.11 КоАП РФ в новой редакции. Для сравнения – по статье19.7 (неуведомление об обработке или неполучение ответа на запрос) протоколов составляется 7 тысяч и более в год.
Законодательство о персональных данных в совокупности с Постановлением Правительства РФ № 687 регулирует любую обработку персональных данных, в том числе неавтоматизированную в полном объеме (мною был приведен пример с вывешиванием списков должников за услуги ЖКХ в подъезде, написанным от руки; этот случай тоже подпадает, поскольку есть алгоритм выявления неплательщиков из общего списка должников).
Дееспособность в отношении персональных данных у их субъекта наступает в 14 лет, и к согласию на обработку персональных данных, подписанному самостоятельно ребенком 14 лет и старше, претензий не будет. Это первое, на мой взгляд, публичное заявление надзорного органа по этому вопросу. Я писал об этом еще два с половиной года назад и высказывал именно эту позицию.
Подписывать согласие на обработку в электронной форме можно любой электронной подписью, предусмотренной законом 63-ФЗ, а не только усиленной квалифицированной, как недавно настаивало Минкомсвязи.
Типовые формы, предусматривающие внесение в них персональных данных (их несоответствие п.7 Постановления № 687 выявляется в последнее время практически при каждой проверке), должны соответствовать требованиям п.7, только если они созданы оператором самостоятельно. На формы, разработанные госорганами и органами управления внебюджетных фондов в рамках их полномочий, эти требования не распространяются (мною были приведены примеры рецепта на лекарство и форм ПФР). Это был самый неожиданный для меня ответ, поскольку в Постановлении № 687 прямо требуется от госорганов привести свою работу в соответствие постановлению в течение месяца, а прошло 10 лет. Но позиция ведомства такова, и она высказана.
Сам по себе (без привязки к конкретному субъекту) номер телефона или госзнак автомобиля – не персональные данные.
А. Сычев (Банк России)
Кредитно-финансовое учреждение может самостоятельно определять, относить ли конкретную информационную систему банка к ИСПДн или нет. Но смысла уклоняться от отнесения к ИСПДн нет, поскольку требования к банковским системам жестче, чем к персональным данным. Ю. Контемиров прокомментировал, что вопросы отнесения или неотнесения к ИСПДн конкретных систем Роскомнадзор не проверяет.
Сроки оснащения подразделений банков системами биометрической идентификации сдвигаться не будут, несмотря на проблемы с приобретением модуля HSM, размещением клиентских программ в App Store и работоспособностью решения «Ключ Ростелеком». Однако топ-менеджментом Банка России высказываются и иные точки зрения на этот процесс (см., например, здесь). Создание ЕБС – это мощный толчок рынку средств ИБ, который должны поддержать заказчики (банки в данном случае).
Подготовлено и передано на регистрацию в Минюст Указание Банка России об осуществлении надзора за соблюдением банками порядка размещения и обновления сведений в Единой биометрической системе. Так что Банк России скоро станет для кредитных финансовых учреждений основным надзорным органом при работе с биометрией. Если учесть наличие Приложения Б, определяющего для банков состав оргмер при обработке персональных данных в ГОСТе Р 57580.1–2017 по безопасности финансовых операций, а также вспомнить письмо Центробанка от 14.03.2014 № 42-Т «Об усилении контроля за рисками, возникающими у кредитных организаций при использовании информации, содержащей персональные данные граждан», контроль, похоже, будет выходить за пределы использования биометрии. 
А. Бодров (ФСБ) и Е. Торбенко (ФСТЭК)
Модель угроз безопасности действительно законом и НПА по персональным данным не предусмотрена, вместо нее можно составить просто перечень актуальных угроз, но такой подход усложнит жизнь тем, кто должен согласовывать угрозы с регуляторами.
А. Бодров. Разъяснения на сайте ФСБ о необязательности сертификации средств шифрования при массовой передаче данных в сети Интернет не распространяется на персональные данные, поскольку к ним требования об использовании средств защиты, прошедших процедуру оценки соответствия, установлены законом. На мою реплику о том, что в разъяснении исключения не упоминаются, ответ был простым – этого делать и не надо, действует прямая норма закона.  
От ответа на вопрос о необходимости получения лицензии ФСБ на работу со средствами шифрования для поднятия протокола TLS с алгоритмом RSA представитель ведомства уклонился, указав на то, что это компетенция Центра по лицензированию, сертификации и защиты гостайны ФСБ. Я предложил на круглый стол на следующей конференции пригласить и их, организаторы обещали. А. Сычев в своем комментарии обратил внимание на необходимость более активной работы по внедрению российских алгоритмов в протокол TLS, в том числе – за рубежом.
Е. Торбенко. Подход Приказа № 239 по безопасности КИИ о возможности оценки соответствия средств защиты информации в форме испытания и приемки можно применять и при построении системы защиты персональных данных, но владелец системы должен осознавать свою ответственность за качество и обоснованность такой оценки. А. Бодров отметил, что ФСБ по-прежнему считает допустимой только оценку соответствия в форме сертификации в своей системе.
Сертификация прикладного программного обеспечения, используемого для обработки персональных данных, не требуется, если оно не реализует функции защиты от актуальных угроз. Но любой заказчик вправе потребовать такую сертификацию от поставщика или исполнителя, если считает ее необходимой.
В блоге Сергея Борисова приведены ответы регуляторов на круглом столе и выложена ссылка на его аудиозапись круглого стола.

16 ноября 2018 г.

IX международная конференция Роскомнадзора: самое интересное. Часть 1


8 ноября прошла IX международная конференция «Защита персональных данных», которую часто и справедливо называют коротко – конференция Роскомнадзора. Попытаюсь коротко рассказать о самом интересном, естественно, с моей точки зрения.
Несколько раз на конференции представители Роскомнадзора (Ю. Контемиров и А. Гафурова) упоминали новую редакцию Конвенции Совета Европы ETS-108, в числе первых стран, ее подписавших была Россия, которая также участвовала в подготовке текста новой редакции. Было заявлено, что модернизация директивы не повлечет серьезных изменений в организации защиты персональных данных в России, а подписание позволит России попасть в перечень стран, соответствующих GDPR. Стоит учесть, что предстоит еще ратификация новой редакции, сдача ратификационной грамоты и ее прием Советом Европы, на что в прошлый раз ушло 8 лет.
Из значимых последствий подписания Конвенции – в России должна появиться обязанность операторов уведомлять об утечках и ответственность за попытки уклониться от ее выполнения. О новой редакции Конвенции надо писать отдельно (при случае постараюсь написать пост), главное – она стала максимально близка к GDPR, однако механизм ее вступления в силу будет довольно сложным и длительным.
Из других новаций, о которых сообщил надзорный орган – скорое появление ресурса, на котором можно будет отзывать согласие на обработку персональных данных (как я понимаю, любое и у любого оператора). Это совсем не радует, поскольку означает, что появится ресурс, где будет собираться информация о том, кому и на что каждый субъект давал согласие. Меня такие ресурсы, если честно, очень пугают.
Как всегда, смелым, интересным и довольно вольнодумским было выступление замминистра Минкомсвязи Алексея Волина. Он говорил о том, что регулирования у нас в стране слишком много, и это не содействует развитию, лучше что-то недорегулировать, чем перерегулировать, и надо развивать, а не запрещать. О том, что гражданам надо самостоятельно делать выбор между комфортом, для чего передать свои персональные данные оператору, и приватностью, отказываясь от комфортных сервисов, граждан надо готовит к жизни в цифровом мире. Нынешнее определение персональных данных архаично, слишком широко, это понятие надо сужать. Законы должны быть не для сумасшедших, которые ими пользуются, а для нормальных людей, привел в пример запрет на объявление фамилий опаздывающих пассажиров в Шереметьеве. И наконец, что защита персональных данных требует, в первую очередь, саморегулирования, а не госрегулирования. Его бы слова в уши и законодателям и регуляторам.
К нему позже примкнул Дмитрий Тер-Степанов из АНО «Цифровая экономика», призывавший регуляторов не мешать развитию технологий.
О проблемах рынка технической защиты конфиденциальной информации говорил Максим Фатеев, вице-президент Торгово-промышленной палаты России. Рынок растет, но для малых и микропредприятий соблюдение лицензионных требований неподъемно, в регионах очень не хватает специалистов.
Неожиданно выступил Илия Димитров из «Опоры России», заявивший, что GDPR – документ о мире, который был 15 лет назад, а регулирование надо строить на прогнозе развития на 10-15 лет вперед и при реализации таких программ как «Цифровая экономика», управлять таким прогнозом. Именно Евразийский экономический союз должен создать информационный кодекс для нового мира, и тогда весь мир ринется размещать свои данные у нас в стране. Этот кодекс должен быть цифровым и сам проверять, выполняется он ли или нет. Тут я окончательно перестал понимать предложения оратора, особенно учитывая текущую практику принятия законов по лоскутному принципу (где порвалось, там и залатаем).
Владислав Онищенко из Аналитического центра при Правительстве РФ сообщил, что наличие многочисленных тайн в российском законодательстве (их действительно очень много, с этим трудно не согласиться) мешает свободному обмену информацией и ее использованию в экономической деятельности. Надо упростить и алгоритмизировать обмен данными в госорганах, а пока они только собираются за счет налогоплательщиков, однако используются из-за ограничений неэффективно. Он выразил сомнение в реальности отзыва согласия на обработку ранее использованных персональных данных. Что произойдет после отзыва? Данные надо «вырезать», пересчитать без учета данных отозвавших согласие субъектов? Если они существуют только в электронном виде, как проверить, что удалены? Новые проблемы создаст переход на полностью электронные документы. В качестве примера была приведена электронная трудовая книжка. Человек проработал на предприятии 15 лет, а в реестре запись только о 10 годах. Как восстанавливать правду, доказывать, что допущена ошибка?
В целом представители органов власти и находящихся рядом с ним организаций порадовали смелостью и новаторством, но вот результаты деятельности в жизни выглядят пока очень отличающимися от декларируемых принципов.
После достаточно официальной, но живой пленарной части, почему-то названной дискуссией (дискутировали выступающие с отсутствующими оппонентами, но не друг с другом) была двухчасовая секция по GDPR, которую я модерировал. Организация такого обсуждения – это знаменательное и достаточно неожиданное событие, поскольку ровно год назад в этом же зале с высокой трибуны было сообщено, что GDPR России не касается совсем.
А. Гафурова из центрального аппарата РКН немного рассказала о новой редакции ETS-108 и последствиях присоединения к ней России, остановилась на применимости GDPR к деятельности российских операторов. К сожалению, регламент приходилось выдерживать очень жесткий (10-15 минут на выступление), и позадавать вопросы выступающим не могли ни модератор, ни слушатели из зала. А их было очень много и у меня, и у тех, с кем успел обменяться мнениями после сессии. В частности, А. Гафурова постоянно говорила о гражданах ЕС, рассматривая Регламент, а в нем все-таки речь идет о лицах на территории Евросоюза, что совсем не одно и тоже. Было три выступления от надзорных органов (DPA) – из Венгрии, Италии и Болгарии. Как показалось, для них сейчас реализация Регламента – крайне серьезная проблема, и на многие вопросы ответов нет, некоторые даже приостановили консультации, не имея готовых рецептов.   
Порадовали выступления российских участников, они достаточно глубоко влезали в тонкости Регламента и давали весьма полезные рекомендации.
Вадим Перевалов из Baker McKenzie рассмотрел регулирование вопросов передачи персональных данных в договорах, как содержащих, так и не содержащих поручение на обработку, в страны, обеспечивающие и не обеспечивающие адекватную защиту, по обязательности и необязательности отдельных положений таких договоров.
Об общем и различном в регулировании 152-ФЗ- и GDPR вопросов использования персональных данных для директ-маркетинга рассказала Анастасия Петрова из «Алруд». Она обратила внимание на наличие иного, чем в российском законе, основания для рекламных рассылок – законного интереса контролера и проанализировала, когда им можно руководствоваться.
Евгений Ким из EY остановился на участниках процесса приведения обработки в соответствие Регламенту и некоторых наиболее сложных проблемах – трансграничной передачи за пределы ЕС, получения согласия на такую передачу, необходимости назначения сотрудника по защите данных (DPO).
Артем Дмитриев (PwC) провел сравнительный анализ оснований для обработки персональных данных в GDPR и российском законе, подробно остановившись на таком основании как законный интерес оператора, плохо работающем у нас, но более предпочтительном, чем согласие субъекта в Евросоюзе.
Наконец, Евгений Калинин с использованием очень эффектной презентации рассказал о проделанной Сбербанком работе по оценке применимости GDPR к деятельности крупнейшего российского банка.
Секция получилась, на мой взгляд, очень интересной – никакой джинсы и рекламы, коротко, но глубоко, все по делу. Вот дискуссии только не хватало и вопросов-ответов. Жаль. Было бы еще интереснее.
Об «Открытом микрофоне с регулятором» – в следующий раз. И так слишком много букв.
Продолжение следует. Часть 2.

31 августа 2018 г.

Атака на обезличивание


Некоторое время назад я зарекся комментировать законопроекты и проекты иных нормативных правовых актов – слишком часто конечный результат достаточно радикально отличался от проекта, и анализ именно проекта особого смысла в конечном итоге не имел.
Но здесь особый случай. На Федеральном портале проектов нормативных правовых актов появились проекты трех документов, на которые необходимо обратить внимание именно сейчас, пока они не приняты в предлагаемой редакции.
Минкомсвязи выступила с инициативой жестко отрегулировать обезличивание персональных данных. Суть предложения проста и прямолинейна: обезличивать персональные данные можно будет только в случаях, прямо установленных законодательством Российской Федерации и в соответствии с требованиями и методами, установленными Роскомнадзором. Точка.
Если любой оператор, а не только орган власти или местного самоуправления, как сейчас, данные не обезличивает в установленных законом случаях или обезличивает их неправильно, это страшное деяние влечет административную ответственность, для чего Минкомсвязи предлагает уточнить редакцию части 7 статьи 13.11 КоАП РФ. При этом административная ответственность за обезличивание данных в непредусмотренных законом случаях не устанавливается, но может квалифицироваться по части 1 статьи 13.11 – обработка персональных данных, не предусмотренная законом.
Зачем это предлагается сделать? В Пояснительной записке к законопроекту указывается, что нововведение предлагается «во исполнение поручения Президента Российской Федерации от 23 ноября 2015 г. № Пр-2414 в целях защиты интересов субъектов персональных данных». С этим распоряжением отдельная детективная история. Вот что выдает результат поиска на сайте Президента:
Ни Консультант, ни Гарант про это распоряжение тоже ничего не знают. Найти его силами Гугла и Яндекса тоже не удалось. Буду благодарен читателям блога, которые располагают текстом документа и смогут поделиться им со мной.
Тем не менее, Приказом Роскомнадзора от 30.11.2015 № 154, «в соответствии с поручением Президента Российской Федерации от 23 ноября 2015 г. № Пр-2414» территориальным органам Роскомнадзора было поручено провести внеплановые проверки деятельности операторов связи, оказывающих телематические услуги связи и услуги подвижной радиотелефонной связи на предмет выявления незаконной деятельности по обработке данных сторонними компаниями в сетях российских операторов связи. Опять-таки, приказ совсем не про обезличивание.
Но вернемся к сути предлагаемых поправок. В упоминавшейся выше Пояснительной записке указывается, что «согласно Закону о персональных данных обезличивание персональных данных может также осуществляться операторами, не являющимися государственными и муниципальными органами в законодательно установленных случаях». А вот этого в законе нет, совсем нет.
Обезличивание упоминается в законе «О персональных данных» ровно четыре раза: в пункте 3 статьи 3, где дается определение обработки персональных данных, и в пункте 9 той же статьи, дающем определение термина «обезличивание»; в части 7 статьи 5, наделяющей оператора полномочиями обезличить, а не уничтожить персональные данные по достижении целей обработки или в случае утраты необходимости в достижении этих целей; и в пункте 9 части 1 статьи 6, разрешающей обрабатывать персональные данные без согласия субъекта в статистических или иных исследовательских целях, за исключением целей директ-маркетинга, при условии обязательного обезличивания персональных данных. Все. Никаких установленных законом случаев обезличивания. Более того, предлагаемая норма прямо противоречит части 7 статьи 5.
Теперь про цель принятия поправок в закон – защиту интересов субъектов персональных данных. Долго думал. И так не придумал, как же обезличивание может нарушить права субъекта, если данные у оператора больше с субъектом не соотносятся и установить его личность оператор более не может.
Предлагаемая поправка наотмашь бьет науку и бизнес. Исследования, неважно, медицинские, социологические или любые иные, построены на статистическом анализе данных об огромном количестве людей, которые именно для защиты их интересов обезличиваются соответствующими организациями. Но, например, в законе «Об основах охраны здоровья…» обезличивание предусматривается только в Единой государственной информационной системе в сфере здравоохранения, но ничего нет про право обезличивать данные медицинских и исследовательских учреждений. Перепись населения производится с использованием обезличенных переписных листов, но в законе «О всероссийской переписи населения» это тоже не установлено, лишь в Приказе Росстата от 17.04.2018 № 179 указано, что «хранение данных должно осуществляться при условии обязательного обезличивания персональных данных». Но приказ – не закон и не основание для обезличивания в предлагаемом варианте поправок.
Наконец, методики банковского и страхового андеррайтинга, расчета процентов, премий и выплат основаны, естественно, на статистике, требующей обезличивания и длительного хранения огромного количества персональных данных клиентов, касающихся исполнения договоров банковского обслуживания и страхования. Но в законах «О банках и банковской деятельности» и многочисленных законах, регламентирующих страховое дело (их очень много!) вопросы обезличивания никак не регламентируются.
Принятие законопроекта потребует внесения изменений в огромное количество законодательных актов для легализации обезличивания персональных данных в различных сферах деятельности, а до их принятия действия операторов по обезличиванию будут противоречить закону.\
Законопроект идет вразрез с мировой практикой регулирования обработки персональных данных. В европейском регламенте GDPR псевдонимизация является базовой мерой проектируемой защиты данных (Data protection by design) и должна применяться всегда, когда и где это возможно.
Тем временем, на том же портале http://regulation.gov.ru появился проект другого документа – Указания Банка России «О форме и порядке направления операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры в Банк России информации обо всех случаях и (или) попытках осуществления переводов денежных средств без согласия клиента и получения ими от Банка России информации, содержащейся в базе данных о случаях и попытках осуществления переводов денежных средств без согласия клиента, а также о порядке реализации операторами по переводу денежных средств, операторами платежных систем, операторами услуг платежной инфраструктуры мероприятий по противодействию осуществлению переводов денежных средств без согласия клиента». Документ требует отдельного анализа, но, пока он не принят, обратим внимание только на один момент.
В нем как раз предусматривается обезличивание данных о владельцах предполагаемых дроперских счетов, но вместо обезличивания используется совсем другой термин – хэширование, в частности, номера документа, удостоверяющего личность в целях идентификации лица, и СНИЛС. Передача фамилий, имен и отчеств плательщиков и получателей средств не предполагается.  В сегодняшнем комментарии «Ведомостям» я уже высказывал точку зрения, что такая обработка персональных данных не требует согласия субъекта и не противоречит закону, но там другая загвоздка.  
В соответствии с позицией Минкомсвязи и 8 Центра ФСБ России, «хеширование не входит в число методов обезличивания персональных данных». Кроме того, структурированность форматов текстовой информации сокращает множество входных значений хэш-функции, и, как следствие, область значений функции хеширования, что в совокупности приводит к возможности возникновения угрозы подбора нарушителем персональных данных для конкретного субъекта методом перебора.
Из всего этого делается категоричный вывод: «Таким образом применение хеширования для обезличивания персональных данных является нелегитимным».
Подводим итоги. Хочется надеяться, что инициативы Минкомсвязи в отношении обезличивания не найдут поддержки, и законопроект не будет принят. И очень надеюсь, что указание Банка России будет принято, и в отношении хэширования как способа обезличивания будет создан прецедент.

15 мая 2018 г.

Три мифа о персональных данных и облаках


По приглашению компании Oracle я участвовал в двух мероприятиях, посвященных облачным технологиям. Обсуждение неизбежно коснулось ограничений на использование облаков, связанных с требованиями российского законодательства о персональных данных.
Полная версия того, что и как обсуждалось, выложена в блоге Oracle в России и СНГ, ниже – наиболее важные, с моей точки зрения, выводы.
По-прежнему решения об отказе от использования облаков порой принимаются под влиянием мифов, возникших из газетных заголовков и не очень грамотных комментариев.
Даже простой и очевидный, на первый взгляд, вопрос, что такое персональные данные, не имеет столь же простого ответа, тем более что трактовка понятия персональных данных постоянно меняется.
На сегодня есть два важных признака персональных данных: возможность идентификации конкретного лица и потенциальные последствия использование данных. Если есть последствия для субъекта, например, негативные или юридически значимые, то эти данные всегда следует рассматривать как персональные и защищать, даже если установить личность их обладателя невозможно.
Миф 1 – Персональные данные россиян должны храниться в России
Есть мнение, что все собираемые в России персональные данные должны храниться на территории Российской Федерации. Это не так. В законе говорится, что «при сборе персональных данных <…> оператор обязан обеспечить их запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение этих данных с использованием баз данных, находящихся на территории РФ». То есть речь идет именно о сборе персональных данных. В законе нет требования использовать персональные данные только с помощью баз данных, находящихся на территории РФ.
Согласно разъяснениям Минкомсвязи на странице официального сайта ведомства, собранные и хранящиеся на территории РФ персональные данные впоследствии могут выноситься за пределы территории государства и использоваться для резервного копирования, рекламы, оказания различных услуг и так далее.
При этом под базой персональных данных понимается любой упорядоченный массив персональных данных, независимо от носителя. То есть это могут быть файлы, базы данных и даже упорядоченные бумажные архивы. Затем можно, например, выгрузить эти данные в базу данных, например, Oracle в зарубежном облаке и использовать их и за пределами РФ.
Есть три возможных способа выполнить требования законодательства РФ:
1.     Создать базу данных на территории РФ, причем в любой форме, а потом передавать из нее данные в зарубежные базы данных. При этом актуализация данных также должна происходить на территории РФ.
2.     Разместить данные за рубежом в обезличенной форме.
3.     Шифровать базы данных и передавать их за рубеж в зашифрованном виде. В таком случае для провайдера за рубежом это – не персональные данные.
Согласно разъяснениям Роскомнадзора и Минкомсвязи, сбор персональных данных – это получение данных непосредственно от субъекта или привлеченных для этого третьих лиц. Обязанность по их локализации возникает только в период сбора персональных данных. Если собранные данные локализованы на территории РФ и перенесены для обработки за рубеж, то получение с использованием функционала приложений в облаке новых данных, касающихся субъекта размещения этих данных на территории РФ, не требуется.
Если, например, в облачной системе Oracle Taleo Cloud Service на основании собранных и локализованных в РФ данных о работнике определяется его грейд, делается вывод о необходимости направления работника на повышение квалификации или о его продвижении по службе, то такие данные нельзя рассматривать как получаемые во время сбора, то есть они не были получены от субъекта или через уполномоченных оператором лиц. Соответственно, закон о персональных данных не содержит требования об обязательной локализации таких данных на территории РФ.
Облачное решение  Oracle Cloud at Customer обеспечивает реализацию законодательных требований, так как позволяет заказчику развернуть и получать публичные облачные сервисы Oracle в своем ЦОД, расположенном на территории РФ При этом в ЦОД заказчика и в облаке Oracle используется одно и того же программное и аппаратное обеспечение, что обеспечивает простой перенос приложений и данных между ними при наличии локализованной базы персональных данных, а ответственным за предоставление сервисов и уровень обслуживания остается Oracle.
Миф 2 - Трансграничная передача данных россиян запрещена
Нормы законодательства РФ о передаче персональных данных на территорию иностранных государств следует рассматривать в контексте обязательств, взятых на себя РФ при ратификации Конвенции Евросоюза 1981 года № ETS-108. Так, согласно статье 12, сторона не будет запрещать или ставить под специальный контроль информационные потоки персональных данных, идущие на территорию другой стороны, исходя исключительно из соображений защиты неприкосновенности личной сферы.
Если иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных, то трансграничная передача данных ограничиваться не может.
При этом, если персонал облачной инфраструктуры имеет доступ к персональным данным клиента, размещенным в облаке, то необходимо получать согласие субъектов на такую передачу, так как в этом случае провайдер исполняет поручение обработки российского оператора. Однако оператор может предусмотреть в договоре запрет на доступ персонала к данным, что освобождает от такой необходимости.
Миф 3 – Обеспечивать безопасность персональных данных облачный провайдер не может
Законодательство прямо предусматривает возможность аутсорсинга обеспечения безопасности персональных данных при их автоматизированной обработке.
Безопасность персональных данных может обеспечивать сам оператор персональных данных (то есть заказчик), оператор информационной системы или лицо, обрабатывающее персональные данные по поручению оператора на основании договора.
Что должен сделать российский оператор персональных данных (заказчик)?
·         Определить типы угроз, связанных с наличием недекларированных возможностей системного и прикладного программного обеспечения.
·         Определить уровень защищенности своей информационной системы, которую он выносит в облако.
·         Построить модель угроз и систему защиты, обеспечивающую адекватную защиту от этих угроз, для своего сегмента информационной системы, находящегося вне облака.
Что должен сделать зарубежный провайдер облачных услуг?
·         Предоставить оператору данные о том, какие меры безопасности обеспечиваются в облачной инфраструктуре.
·         Обеспечить принятие дополнительных мер безопасности или предоставить оператору возможность развернуть дополнительные средства безопасности (PaaS или IaaS).
·         Отразить в договоре обязанности по обеспечению мер безопасности и конфиденциальности обрабатываемых данных, вопросы доступа персонала к ним.
·         Принимать меры по предотвращению несанкционированного доступа к персональным данным и несанкционированного воздействия на такие данные и информационные системы.
Общие выводы
·         После завершения сбора персональных данных они должны находиться (храниться) в базах данных на территории РФ, при этом изменения в данные (в том числе, уточнения и обновления) должны вноситься также в базы данных на территории РФ.
·         Не накладывается никаких ограничений на передачу персональных данных после их сбора и записи в базу данных на территории РФ, в том числе – на трансграничную передачу, предоставление к ним доступа с территории иных государств, а также на использование персональных данных граждан РФ после их трансграничной передачи.
·         Закон в редакции, вступившей в силу 1 сентября 2015 года, не устанавливает новых, дополнительных ограничений на трансграничную передачу персональных данных, не вводит запрет на обработку персональных данных в дата-центрах и облачных инфраструктурах, находящихся вне территории РФ, за исключением их сбора.
И завершить хотелось бы фразой, которую я не устаю повторять на своих выступлениях – «Недостатки нормативного регулирования не могут являться основанием для отказа от использования современных информационных технологий, потому что иначе вы неизбежно окажетесь на обочине конкурентной борьбы».