Система хранения персональных данных

Предлагаем к прочтению статью. Если вы не найдете ответа по теме "Система хранения персональных данных" или захотите актуализировать данные на 2020 год, то задавайте вопросы дежурному специалисту.

Вступил в силу закон о хранении и обработке персональных данных россиян с использованием серверов, находящихся на территории России

Установлен порядок ограничения доступа к информации, обрабатываемой с нарушением законодательства РФ в области персональных данных. Сегодня вступил в силу Федеральный закон от 21 июля 2014 г. № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».

Напомним, документом установлена обязанность хранения на территории России персональных данных россиян, используемых интернет-серверами. Так, операторы должны при сборе персональных данных, в том числе посредством Интернета, обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории нашей страны. Кроме того, россиянам предоставлено право в судебном порядке требовать удаления своих персональных данных, если они размещены в Интернете с нарушением законодательства.

Также предусмотрено создание Реестра нарушителей прав субъектов персональных данных, в котором будут отражены сведения об интернет-сайтах, содержащих информацию, обрабатываемую с нарушением законодательства РФ в области персональных данных. Сегодня вступает в силу и постановление Правительства РФ от 19 августа 2015 г. № 857 «Об автоматизированной информационной системе «Реестр нарушителей прав субъектов персональных данных».

Отметим, в начале августа Минкомсвязи России на своем официальном сайте разъяснило порядок применения новых правил. В частности, был разрешен спорный вопрос о допустимости трансграничной передачи данных – ведомство отметило, что подобные действия закон не нарушают. Кроме того, Минкомсвязи России посчитало, что под действие поправок не попадают российские и иностранные авиакомпании, и подчеркнуло, что правила нового закона распространяются исключительно на российских резидентов.

Портал ГАРАНТ.РУ узнал, как отразятся новые требования на работе крупных компаний. Так, в пресс-службе «Вконтакте» отметили, что личные данные пользователей этой социальной сети всегда хранились на территории России, поэтому никаких затруднений новые требования не вызовут. В свою очередь, по сообщению пресс-службы Mail.Ru Group, компания также готова к соблюдению вступающего в силу закона. «Для наших пользователей при этом ничего не изменится», – подчеркнули представители компании. Готова к вступлению в силу указанного закона и компания Enter – ее серверы находятся на территории РФ.

С другими документами, вступившими в силу сегодня, можно ознакомиться в нашем Правовом календаре.

Источник: http://www.garant.ru/news/648095/

Статья 87. Хранение и использование персональных данных работников

Статья 87. Хранение и использование персональных данных работников

1. Федеральный закон «О персональных данных» устанавливает требование, которому должно соответствовать хранение персональных данных, а именно: хранение необходимо осуществлять в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении (ст. 5).

В случае если оператор на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке (ст. 6 Федерального закона «О персональных данных»).

2. В Квалификационном справочнике должностей руководителей, специалистов и других служащих, утвержденном постановлением Минтруда России от 21 августа 1998 г. N 37*(116), в разделе «Должностные обязанности» квалификационных характеристик ряда должностей руководителей и специалистов, предусмотрено выполнение трудовых обязанностей на основе персональных данных работников или с их использованием.

К этим должностям относятся:

— главный специалист по защите информации (руководит выполнением работ по комплексной защите информации; участвует в работе по созданию безопасных информационных технологий, отвечающих требованиям комплексной защиты информации; выполняет весь комплекс работ, связанных с контролем и защитой информации; обеспечивает контроль за соблюдением действующего законодательства при решении вопросов, касающихся защиты информации; координирует деятельность подразделений и специалистов по защите информации в организации);

— заместитель директора по управлению персоналом (организует управление формированием, использованием и развитием персонала организации; возглавляет работу по формированию кадровой политики, определению ее основных направлений; организует разработку и реализацию комплекса планов и программ по работе с персоналом с целью привлечения и закрепления на предприятии работников требуемых специальностей и квалификации; проводит работу по формированию и подготовке резерва кадров для выдвижения на руководящие должности и т.д.);

— менеджер по персоналу (определяет потребность в персонале, изучает рынок труда с целью определения возможных источников обеспечения необходимыми кадрами; осуществляет подбор кадров, проводит собеседования с нанимающимися на работу, в том числе с выпускниками учебных заведений, с целью комплектования штата работников; организует обучение персонала, координирует работу по повышению квалификации сотрудников и развитию их деловой карьеры; организует проведение оценки результатов трудовой деятельности работников, аттестаций, конкурсов на замещение вакантных должностей; совместно с руководителями структурных подразделений участвует в принятии решений по вопросам найма, перевода, продвижения по службе, понижения в должности, наложения административных взысканий, а также увольнения работников; разрабатывает систему оценки деловых и личностных качеств работников, мотивации их должностного роста; принимает участие в разрешении трудовых споров и конфликтов; составляет и оформляет трудовые договоры; ведет личные дела работников и другую кадровую документацию);

— начальник отдела кадров (возглавляет работу по комплектованию организации кадрами рабочих и служащих требуемых профессий, специальностей и квалификации в соответствии с целями, стратегией и профилем организации, формированию и ведению банка данных о количественном и качественном составе кадров, их развитии и движении; принимает участие в разработке кадровой политики и кадровой стратегии предприятия; осуществляет работу по подбору, отбору и расстановке кадров на основе оценки их квалификации, личных и деловых качеств; осуществляет планомерную работу по созданию резерва для выдвижения работников; организует проведение аттестации работников, ее информационное обеспечение, принимает участие в анализе результатов аттестации; осуществляет хранение и заполнение трудовых книжек и ведение установленной документации по кадрам; проводит работу по созданию банка данных о персонале предприятия, его своевременному пополнению, оперативному предоставлению необходимой информации пользователям и т.д.), а также главный бухгалтер, начальник отдела по подготовке кадров и др.

Читайте так же:  Ограничение дееспособности недееспособность

Среди должностей специалистов назовем бухгалтера, документоведа, инженера по защите информации, инженера по подготовке кадров, инженера по кадрам, инспектора по кадрам, специалиста по защите информации, специалиста по кадрам, техника по защите информации, экономиста по труду и др.

Должностные обязанности ряда технических исполнителей фактически предусматривают (в определенных случаях) работу с персональными данными работников. Например, в должностных обязанностях секретаря руководителя предусмотрено принимать документы и личные заявления на подпись руководителя предприятия.

Включение функций, связанных с персональными данными, в должностные обязанности работников определяет соответствующее право работодателя, разрабатывая на их основе должностные инструкции, локальные нормативные акты (правила внутреннего трудового распорядка, коллективный договор, положение о персонале и др.), а также трудовые договоры, предусмотреть положения о порядке защиты персональных данных работников организации. В частности, он устанавливает круг лиц, имеющих право на получение персональных данных работников, основания их получения, условия, обеспечивающие сохранность передаваемых данных, сроки пользования этой информацией.

3. На работодателя возлагается обязанность обеспечить хранение первичной учетной документации по учету труда и его оплаты в организации, к которой относятся документы по учету кадров, документы по учету использования рабочего времени и расчетов с персоналом по оплате труда. Унифицированные формы первичной учетной документации по учету труда и его оплаты утверждены постановлением Госкомстата России от 5 января 2004 г. N 1 (см. п. 8 комментария ст. 85).

4. Трудовые книжки и дубликаты трудовых книжек, не полученные работниками при увольнении, в случае смерти работника — его ближайшими родственниками, хранятся до востребования у работодателя (п. 43 Правил ведения и хранения трудовых книжек, изготовления бланков трудовой книжки и обеспечения ими работодателей). Согласно Перечню типовых документов, образующихся в деятельности госкомитетов, министерств, ведомств и других учреждений, организаций, предприятий, с указанием сроков хранения, утвержденному Главархивом СССР 15 августа 1988 г., не востребованные трудовые книжки хранятся не менее 50 лет*(117).

5. В распоряжении Правительства РФ от 21 марта 1994 г. N 358-р «Об обеспечении сохранности документов по личному составу»*(118) учредителям вновь образующихся коммерческих и некоммерческих организаций рекомендовано включать в свои учредительные документы правила учета и сохранности документов по личному составу, а также своевременной передачи их на государственное хранение при реорганизации или ликвидации юридического лица.

6. Статьей 8 Федерального закона «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования» установлено, что срок хранения органами Пенсионного фонда РФ сведений, составляющих содержание общей части индивидуального лицевого счета застрахованного лица, представленных в виде документов в письменной форме, а также документов в электронной форме, юридическая сила которых подтверждена электронной цифровой подписью в соответствии с законодательством РФ, содержащих сведения о страховых взносах и страховом стаже и представляемых в Пенсионный фонд РФ работодателями для целей индивидуального (персонифицированного) учета в системе обязательного пенсионного страхования, составляет не менее шести лет.

Срок хранения в вышеуказанных формах документов, содержащих иные сведения, составляет не менее трех лет. Уничтожение документов индивидуального (персонифицированного) учета, содержащих сведения о страховых взносах и страховом стаже, по истечении установленного срока их хранения производится после ознакомления застрахованного лица (работника) со сведениями, содержащимися в его индивидуальном лицевом счете за соответствующий период, и вручения ему указанных сведений.

7. Порядок хранения персональных данных, личных дел гражданских служащих установлен Федеральным законом «О системе государственной службы Российской Федерации», Федеральным законом «О государственной гражданской службе Российской Федерации» и Указом Президента РФ «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела».

8. Трудовым кодексом также установлено, что второй экземпляр акта о несчастном случае на производстве, акта о расследовании группового несчастного случая на производстве, тяжелого несчастного случая на производстве, несчастного случая на производстве со смертельным исходом вместе с копиями материалов расследования хранится в течение 45 лет работодателем (его представителем), у которого произошел данный несчастный случай (ч. 6 ст. 230, ч. 2 ст. 230.1).

Акт о случае профессионального заболевания вместе с материалами расследования хранится в течение 75 лет в центре государственного санитарно-эпидемиологического надзора и в организации, где проводилось расследование этого случая профессионального заболевания. Если организация ликвидируется, акт передают для хранения в центр государственного санитарно-эпидемиологического надзора (п. 33 Положения о расследовании и учете профессиональных заболеваний, утвержденного постановлением Правительства РФ от 15 декабря 2000 г. N 967*(119)).

9. Наличие трудовых отношений требует от работодателя (организации, индивидуального предпринимателя) обеспечения сохранности персональных данных работника, предоставляемых им как при заключении трудового договора, так и в процессе трудовой деятельности. Это определяет необходимость разработки и принятия локального нормативного акта. Работодатель принимает такой акт без учета мнения представительного органа работников.

Локальный нормативный акт, посвященный защите персональных данных работников в организации, разрабатывается работодателем на основе положений законодательства с учетом специфики деятельности организации.

В локальном нормативном акте о защите персональных данных работников организации закрепляются положения:

— о персональных данных работников, необходимых работодателю в связи с трудовыми отношениями;

— о круге должностных лиц, имеющих право получить у работника информацию, относящуюся к его персональным данным;

— о хранении персональных данных на бумажных и электронных носителях в предназначенном для этого помещении;

— об основных условиях проведения обработки персональных данных работников;

— о круге должностных лиц, имеющих право на доступ к персональным данным, которые необходимы им для выполнения своих должностных обязанностей, порядок их предоставления;

— о должностном лице, ответственном за организацию и хранение персональных данных работников;

— о должностном лице, осуществляющем контроль за хранением персональных данных работников;

— о передаче персональных данных работников;

— о правах работника, обеспечивающих защиту персональных данных, хранящихся у работодателя;

— об обязанностях работника в целях обеспечения достоверности его персональных данных;

— об ответственности за нарушение норм, регулирующих обработку и защиту персональных данных работников, и др.

Источник: http://base.garant.ru/59604336/79e0d49c57eaf00b360953ced8a4e94f/

Постановление Правительства РФ от 6 июля 2008 г. N 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных» (с изменениями и дополнениями)

Постановление Правительства РФ от 6 июля 2008 г. N 512
«Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»

Читайте так же:  Когда отменяется комендантский час

С изменениями и дополнениями от:

27 декабря 2012 г.

Правительство Российской Федерации постановляет:

1. Утвердить прилагаемые требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

2. Настоящее постановление вступает в силу по истечении 6 месяцев со дня его официального опубликования.

Председатель Правительства
Российской Федерации

Требования
к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных
(утв. постановлением Правительства РФ от 6 июля 2008 г. N 512)

С изменениями и дополнениями от:

27 декабря 2012 г.

1. Настоящие требования применяются при использовании материальных носителей, на которые осуществляется запись биометрических персональных данных, а также при хранении биометрических персональных данных вне информационных систем персональных данных.

2. В настоящих требованиях под материальным носителем понимается машиночитаемый носитель информации (в том числе магнитный и электронный), на котором осуществляются запись и хранение сведений, характеризующих физиологические особенности человека и на основе которых можно установить его личность (далее — материальный носитель).

3. Настоящие требования не распространяются на отношения, возникающие при использовании:

а) оператором информационной системы персональных данных (далее — оператор) материальных носителей для организации функционирования информационной системы персональных данных, оператором которой он является;

б) бумажных носителей для записи и хранения биометрических персональных данных.

4. Материальный носитель должен обеспечивать:

а) защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;

б) возможность доступа к записанным на материальный носитель биометрическим персональным данным, осуществляемого оператором и лицами, уполномоченными в соответствии с законодательством Российской Федерации на работу с биометрическими персональными данными (далее — уполномоченные лица);

в) возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись;

г) невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.

5. Оператор утверждает порядок передачи материальных носителей уполномоченным лицам.

6. Материальный носитель должен использоваться в течение срока, установленного оператором, осуществившим запись биометрических персональных данных на материальный носитель, но не более срока эксплуатации, установленного изготовителем материального носителя.

7. Тип материального носителя, который будет использован для обработки биометрических персональных данных, определяет оператор, за исключением случаев, когда нормативными правовыми актами Российской Федерации предписано использование материального носителя определенного типа.

8. Оператор обязан:

а) осуществлять учет количества экземпляров материальных носителей;

б) осуществлять присвоение материальному носителю уникального идентификационного номера, позволяющего точно определить оператора, осуществившего запись биометрических персональных данных на материальный носитель.

9. Технологии хранения биометрических персональных данных вне информационных систем персональных данных должны обеспечивать:

а) доступ к информации, содержащейся на материальном носителе, для уполномоченных лиц;

Информация об изменениях:

Постановлением Правительства РФ от 27 декабря 2012 г. N 1404 в подпункт «б» внесены изменения

б) применение средств электронной подписи или иных информационных технологий, позволяющих сохранить целостность и неизменность биометрических персональных данных, записанных на материальный носитель;

в) проверку наличия письменного согласия субъекта персональных данных на обработку его биометрических персональных данных или наличия иных оснований обработки персональных данных, установленных законодательством Российской Федерации в сфере отношений, связанных с обработкой персональных данных.

Информация об изменениях:

Постановлением Правительства РФ от 27 декабря 2012 г. N 1404 в пункт 10 внесены изменения

10. В случае если на материальном носителе содержится дополнительная информация, имеющая отношение к записанным биометрическим персональным данным, то такая информация должна быть подписана усиленной квалифицированной электронной подписью и (или) защищена иными информационными технологиями, позволяющими сохранить целостность и неизменность информации, записанной на материальный носитель.

Использование шифровальных (криптографических) средств защиты информации осуществляется в соответствии с законодательством Российской Федерации.

11. При хранении биометрических персональных данных вне информационных систем персональных данных должна обеспечиваться регистрация фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.

12. Оператор вправе установить не противоречащие требованиям законодательства Российской Федерации дополнительные требования к технологиям хранения биометрических персональных данных вне информационных систем персональных данных в зависимости от методов и способов защиты биометрических персональных данных в информационных системах персональных данных этого оператора.

В целях реализации конституционного права граждан на неприкосновенность частной жизни, личную и семейную тайну установлены требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

Биометрическими персональными данными являются сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность. Обработка таких данных может осуществляться только с согласия гражданина, за исключением случаев, связанных с обеспечением безопасности государства, осуществлением правосудия и некоторых других.

Требования распространяются на машиночитаемые носители информации (в том числе магнитные и электронные, за исключением бумажных), на которых осуществляются запись и хранение биометрических персональных данных.

Материальный носитель должен обеспечивать защиту от несанкционированного доступа к биометрическим персональным данным, в том числе от несанкционированной повторной и дополнительной их записи; возможность идентификации информационной системы, в которую была осуществлена запись биометрических персональных данных, а также оператора, осуществившего такую запись.

Порядок передачи материальных носителей уполномоченным лицам определяется оператором соответствующей информационной системы. Им же устанавливается срок, в течение которого материальный носитель должен использоваться. Этот срок не может быть больше срока, установленного изготовителем материального носителя.

Постановление вступает в силу по истечении 6 месяцев со дня его официального опубликования.

Постановление Правительства РФ от 6 июля 2008 г. N 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»

Видео (кликните для воспроизведения).

Настоящее постановление вступает в силу по истечении 6 месяцев со дня его официального опубликования

Текст постановления опубликован в «Российской газете» от 11 июля 2008 г. N 148, в Собрании законодательства Российской Федерации от 14 июля 2008 г. N 28, ст. 3384

В настоящий документ внесены изменения следующими документами:

Читайте так же:  Судебные расходы в течение 6 месяцев

Постановление Правительства РФ от 27 декабря 2012 г. N 1404

Изменения вступают в силу по истечении 7 дней после дня официального опубликования названного постановления

Источник: http://base.garant.ru/193541/

Защита персональных данных

Минимизируйте риски: убедитесь в том, что персональные данные защищены в соответствии с ФЗ-152.

Зачем необходимо принимать меры по защите персональных данных?

Несоблюдение требований законодательства становится причиной взысканий (в результате плановых и внеплановых проверок Роскомнадзора и других ведомств), жалоб со стороны клиентов и сотрудников, нападок со стороны конкурентов и потери ценной информации.

Комплекс услуг

Аудит существующей системы защиты персональных данных

  • обследование процессов обработки персональных данных
  • анализ организационно-распорядительной документации
  • рекомендации по доработке системы

Заказать услугу

Доработка имеющейся системы защиты персональных данных в соответствии с актуальными требованиями законодательства

Сопровождение созданной системы в условиях меняющегося законодательства и появления новых угроз

Комплекс услуг по созданию с нуля системы защиты персональных данных

В соответствии с требованиями законодательства (для медучреждений, ВУЗов, средних и крупных компаний, бюджетников).

  • оценка текущего состояния обработки ПДн, организационно-распорядительной документации и СЗИ на соответствие актуальным требованиям 152-ФЗ
  • моделирование угроз безопасности ПДн, проектирование эффективной работающей системы ИБ

Технические мероприятия по созданию системы защиты персональных данных в соответствии с классом:

  • поставка и внедрение технических средств защиты информации (сертифицированные межсетевые экраны, антивирусы, средства защиты каналов связи VPN, системы обнаружения и предотвращения вторжений и т.д.)
  • настройка средств и систем защиты информации в соответствии с требованиями
  • аттестация информационной системы персональных данных
  • помощь в подготовке к прохождению проверки контролирующих органов (Роскомнадзор, ФСТЭК, ФСБ)

Заказать услугу

Источник: http://kontur.ru/security/features/personal-data

Персональные данные: «соломка» для кадровика

«Знал бы, где упаду, соломку бы подстелил», — с таким же ощущением сегодня ждут проверки Роскомнадзора. Однако, к счастью для кадровиков, есть человек, который знает типичные нарушения закона № 152-ФЗ и требования контролирующих органов к кадровой службе. Сегодня Александр Цыкарев расскажет, как избежать нарушений ФЗ-152 и, как следствие, предписаний и штрафов.

Александр Цыкарев, руководитель проектов по защите информации компании СКБ Контур.

Места хранения

Во-первых, нужно определиться с местами хранения личных дел сотрудников и других документов, содержащих персональные данные сотрудников (например, трудовые договора и карточки учета). Необходимо составить перечень таких «хранилищ» и утвердить его приказом по организации.

Во-вторых, хранить вышеназванные документы следует таким образом, чтобы исключить несанкционированный доступ к ним сотрудников, в чьи функциональные обязанности не входит обработка ПДн, а также посторонних лиц. Для хранения данных документов необходимо использовать запираемые на ключ помещения, ящики, шкафы, сейфы и т д. Конкретных требований к надежности таких «хранилищ» на данный момент нет.

Избыточная информация

При работе с ПДн важно обрабатывать только ту информацию, которая необходима для выполнения целей. Избыточные персональные данные (например, подробные сведения о родственниках сотрудника) необходимо удалять путем вымарывания, вычеркивания и т п. Мероприятия, которые можно проводить для удаления ПДн с бумажных носителей, подробнее описаны в Постановлении Правительства № 687.

Также представители Роскомнадзора негативно относятся к хранению в личных делах копий паспортов, водительских удостоверений (если сотрудник не выполняет обязанности водителя), т.к. их наличие в кадровой службе не регламентировано ни одним законодательным актом. Проще отказаться от использования копий данных документов и пользоваться просто паспортными данными, чем потом доказывать проверяющему законность хранения копий.

Базы резюме

Дополнительную проблему создает хранение резюме соискателей. Вообще хранение и обработка таких резюме находится на грани соответствия ФЗ «О персональных данных», что признают и сами представители Роскомнадзора. Поэтому, если хранение резюме не является для вашей организации необходимостью, то проще их удалить и тем самым избежать рисков, связанных с их обработкой. В противном случае необходимо применение дополнительных организационно-распорядительных, а в ряде случаев и технических мер.

Работающие с персданными

Сотрудники, в чьи функциональные обязанности входит работа с персональными данными, а это практически все сотрудники отдела кадров, должны быть допущены к обработке персональных данных отдельным приказом «О доступе к персональным данным». В нем указывается Ф.И.О. сотрудника, его должность, можно также указать характер обработки (автоматизированная/неавтоматизированная), но это не является обязательным.

Помимо этого необходимо вести журнал учета лиц, допущенных к обработке ПДн. Отличие от сведений, представленных в приказе «О доступе к персональным данным», заключается в указании даты начала предоставления доступа к ПДн и даты прекращения данного доступа (например, при увольнении сотрудника или переходе в другой отдел).

Также с вышеперечисленных сотрудников необходимо взять «Обязательство о неразглашении информации конфиденциального характера», к которой как раз и относятся персональные данные сотрудников.

Формы приказов, журналов, обязательств обычно разрабатываются сотрудниками, ответственными за защиту ПДн в организации, либо юридическим отделом.

Одно из самых частых нарушений — использование неучтенных носителей информации (дискет и флешек). Нельзя подключать к компьютерам отдела кадров все подряд флеш-накопители. Согласно требованию Постановления Правительства №781, все отчуждаемые носители информации должны быть учтены в специальном журнале. Т.е. все флешки сотрудников отдела кадров необходимо записать в отдельный журнал, в котором указываются модели и серийные (либо инвентарные) номера.

Большинство нарушений, выявляемых в ходе проверок контролирующими органами в кадровой службе, связаны с нарушением правил обработки и хранения персональных данных на бумаге.

Источник: http://kontur.ru/articles/2128

Как среднему и крупному бизнесу хранить персональные данные

С принятия последних поправок к закону «О персональных данных» прошло полтора года. Бизнес уже успел усвоить: прежде чем собирать личную информацию, нужно заручиться согласием пользователей. Но как хранить полученные данные без нарушений закона?

Полемику усложняет распространение нового способа общаться с клиентами – мессенджеров. Возникает вопрос: а как они влияют на соблюдение законодательства? Разобраться в нем особенно важно крупным предприятиям, которые собирают и хранят большое количество данных.

NB: под действие закона о персональных данных попадает также информация, которую работодатель собирает у сотрудников. В этом справочнике речь пойдет только о данных, полученных у клиентов.

Что такое персональные данные и зачем их хранить?

Персональные данные – расплывчатое понятие с точки зрения закона. К ним относится любая информация, которая позволяет идентифицировать человека. Ориентировочный список выглядит так – персональными данными могут считаться как отдельные пункты, так и их совокупность:

Читайте так же:  Образец жалобы в кассационный суд общей юрисдикции

дата и место рождения;

образование и род занятий;

ссылки на аккаунты в социальных сетях или на персональные сайты.

Так что, если на вашем сайте присутствует личный кабинет или форма обратной связи – вы относитесь к операторам персональных данных. А значит, хранить их нужно с максимальной осторожностью.

Хранить данные с максимальной осторожностью – это как?

Закон снова не предоставляет конкретики: «Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом», – гласит Ф3-152.

Кроме того, документ требует обеспечить необходимый уровень защиты данных. Для этого:

  • храните данные в надежном месте, где они будут защищены от утечки и взлома;
  • первичная – то есть основная база данных, в которую информация попадает сразу после сбора – должна храниться на российской территории;
  • храните данные с той степенью защиты, которая соответствует их категории;
  • храните только те данные, которые нужны для работы: отсутствие оснований станет поводом для штрафа (1-3 тысячи рублей для физлиц, 30-50 тысяч рублей для компаний).

Кстати, если ваша компания относится к операторам связи, интернет-провайдерам и интернет-компаниям – согласно «закону Яровой», вам придется до полугода хранить еще и полную переписку клиентов.

Как определить уровень защищенности, при котором мне нужно хранить данные?

Здесь все вполне однозначно. В требованиях к защите персональных данных при их обработке в информационных системах (Утв. Постановлением Правительства № 1119 от 01.11.2012) указаны три фактора, которые помогут определить соответствующий уровень защиты.

  1. Специальные категории: гражданство человека, его политические и религиозные, а также философские убеждения, информация об интимной жизни и здоровье.
  2. Биометрические данные – фотографии, вес, рост, отпечатки пальцев и аналогичные сведения, которые позволяют установить личность человека на основе физиологических и биологических характеристик.
  3. Общедоступные данные – те, которые пользователь сам сделал доступными для широкого круга людей: например, в социальных сетях или на сайте работодателя.
  4. Иные категории – все данные, которые не попадают ни в одну из перечисленных групп.

Их может быть меньше 100 тысяч или больше 100 тысяч.

Угрозы – это условия и факторы, которые могут привести к нарушению конфиденциальности персональных данных. Они делятся на три типа:

  1. уязвимости операционной системы;
  2. уязвимости программного обеспечения, с которым вы работаете при обработке персональных данных;
  3. остальные угрозы. В частности – человеческий фактор: «забыл выключить компьютер», «не закрыл дверь на замок» и прочие.

Определите, какие факторы лучше всего описывают вашу ситуацию, а потом найдите в таблице соответствующий уровень защищенности.

Какие уровни защищенности персональных данных существуют?

Их четыре. Четвертый уровень – базовый, для его соблюдения необходимо:

  1. обеспечить безопасность помещений, в которых хранятся данные: в них нельзя находиться посторонним, двери должны закрываться на замки, а после окончания рабочего дня нужно опечатать входы или оборудование; также нужно установить видеонаблюдение и разработать систему контроля и управления доступом;
  2. обеспечить сохранность носителей данных: например, поместив их в сейфы и ведя учет носителей. Можно обойтись без сейфов, но тогда данные обязательно должны быть зашифрованы;
  3. составить документ с перечнем сотрудников, которые имеют право доступа как к персональным данным, так и в хранилище.

Если собираемым вами данным нужен третий уровень защищенности, то в дополнение к этим четырем пунктам придется назначить ответственного за обеспечение безопасности персональных данных.

На втором уровне появляется шестое условие: доступ к содержанию электронного журнала сообщений могут иметь только сотрудники оператора персональных данных или уполномоченного лица.

И, наконец, на первом уровне защищенности вам, в дополнение к вышесказанному, предстоит установить сигнализацию и автоматически регистрировать все изменения прав доступа.

Что будет, если я не стану соблюдать закон?

Собранные данные окажутся под угрозой: мошенники могут опубликовать их в открытом доступе или перепродать для несанкционированной рекламы (отсюда берутся те самые назойливые рассылки и звонки).

Утечка персональных данных может привести к взлому профилей в соцсетях, незаконному вторжению в личное пространство, а в самых неблагоприятных случаях мошенники способны даже проводить махинации с недвижимостью и выводить средства с банковских счетов.

Впрочем, пострадать могут не только клиенты. За несоблюдение ФЗ-152 предусмотрена гражданская, уголовная, административная и дисциплинарная ответственность. Это значит, что, в зависимости от этапа проверки и от ее результатов:

у вас могут изъять оборудование;службы могут приостановить деятельность компании;придется заплатить штраф и устранить нарушения – например, удалить незаконно собранные данные;у компании отзовут лицензию на обработку данных или заблокируют сайт.

  • у вас могут изъять оборудование;
  • службы могут приостановить деятельность компании;
  • придется заплатить штраф и устранить нарушения – например, удалить незаконно собранные данные;
  • у компании отзовут лицензию на обработку данных или заблокируют сайт.

Помимо этого, соблюдение законодательства защитит вас, если клиенты захотят подать иск.

Я подключил(а) мессенджеры к контакт-центру. Что для меня изменилось в отношении персональных данных?

Доступ к собранным данным теперь имеет третья сторона – чат-центр. Данные, как правило, будут храниться на серверах контакт-центра, однако ответственность за их охрану будет лежать на вас. Ведь именно вы – оператор, который собирает и обрабатывает данные. Следовательно, предстоит выяснить, где расположены сервера и надежно ли они защищены.

Я собираю много персональных данных и не хочу отвечать за действия третьих лиц. Как я могу перенести данные при работе с мессенджерами на свои сервера?

Организуйте on-premise (in-house) подключение контакт-центра, развернув софт на собственных серверах. Такой вариант – единственный способ получить полный контроль над доступом к оборудованию и обрабатываемым персональным данным. Вы снизите угрозу утечки информации и сможете в любой момент установить дополнительные средства мониторинга и защиты данных.

Подключение on-premise может оказаться достаточно накладным: включите в графу расходов затраты на оборудование, настройку софта, поддержку инфраструктуры. Однако в случаях, когда вы обрабатываете крупные объемы данных и их утечка чревата серьезными проблемами для клиентов (а, значит, и для вас), эти затраты вполне обоснованы.

Как подключить on-premise?

Найдите чат-центр, который способен развернуть софт не в облаке, а на локальных серверах – например, Chat2Desk. Техническим специалистам контакт-центра все равно потребуется доступ к серверам, чтобы настроить программу и поддерживать ее работу. Но, во-первых, скопировать данные будет невозможно, и во-вторых, вы полностью сможете контролировать работу третьей стороны.

Читайте так же:  Бюджет академический отпуск

Материал опубликован пользователем.
Нажмите кнопку «Написать», чтобы поделиться мнением или рассказать о своём проекте.

Источник: http://vc.ru/legal/89544-kak-srednemu-i-krupnomu-biznesu-hranit-personalnye-dannye

Защита персональных данных

Прошло несколько лет с момента вступления в силу ФЗ от 27.07.2006 №152-ФЗ «О персональных данных», введение которого было инициировано законодателями из-за утечки информации, касающейся личной и семейной жизни граждан.

За это время приведены в соответствие с российским законодательством и отрегулированы многие спорные вопросы, касающиеся организации защиты персональных данных в организациях, разработаны специальные программы.

Обязанности оператора

Усиление административной и уголовной ответственности за невыполнение или ненадлежащее исполнение ФЗ – одно из основных и приоритетных направлений работы законодателей и исполнительной власти.

Для небольших предприятий, являющихся операторами персональных данных, обязанность соблюдать указанный выше закон оборачивается значительным финансовыми вложениями, ведь стоимость работы экспертов и лицензированного программного обеспечения достаточно велика.

На основании возрастающей необходимости и строится работа по предоставлению услуг по защите персональных данных, сокращённо именуемых ИСПДн (информационные системы персональных данных).

Термин «Персональные данные», применяемый к личной информации гражданина, в полной мере относится к его паспортным сведениям, семейному положению и ряду других данных.

Конфиденциальность, то есть неразглашение всего перечисленного и есть обязательное к исполнению действие для оператора или иного лица, указанного в законе. Таким образом, оператор – юридическое лицо, которое организует и проводит обработку персональных данных, попутно определяя их содержание.

Обработка может проходить неавтоматизированным методом или с использованием средств автоматизации и включает следующие ниже действия:

  • Сбор;
  • Хранение;
  • Систематизацию;
  • Обновление (уточнение);
  • Обезличивание;
  • Блокировка;
  • Уничтожение.

Он обязан принять все возможные меры, как технические, так и организационные, чтобы защитить ПД от преступного или непредумышленного доступа, могущего повлечь за собой распространение информации широкому кругу людей.

Виды защиты персональных данных

Разработка плана мероприятий, гарантирующих обеспечение защиты персональных данных, состоит, прежде всего, из понимания, какая личная информация обрабатывается, в каком объеме и для чего она впоследствии используется.

В законе это называется классификацией и позволяет решить, актуальна ли проблема для отдельно взятого предприятия и организации.

Порядок классификации регламентируется приказами Мининформсвязи России № 55, ФСТЭК РФ и ФСБ:

  • Приказом оформляется формирование комиссии, в которую входит не менее 3х человек.
  • Проводится анализ исследуемых ПД по категории, типу, структуре, режиму и другим параметрам, на основании которых присваивается один из четырех существующих классов информационной системы.

Информация так же делится на две группы: типовая и специальная. Первая требует только сохранения секретности ПД, а вторая независимо от необходимости конфиденциальности, требует обеспечения одной или нескольких параметров безопасности.

Метод расчета норм расхода топлива продуман достаточно грамотно, и используется не только для контроля предприятий налоговыми органами, но также, позволяет и самим руководителям фирм планировать свои затраты на эксплуатационные материалы.

Путевой лист автомобиля заполняется уполномоченным лицом и выдается водителю под расписку только тогда, когда он сдал имеющийся предыдущий лист. О том, что такое путевой лист читайте здесь.

Практика применения ФЗ-152 показывает, что основная часть организаций принадлежит к специальной информационной системе ввиду того, что вынуждена обеспечивать доступность и полноту данных.

Итак, результатом работы комиссии является акт классификации и указанный в нем тип. После этого можно точно установить, какие методы защиты потребуются для исполнения требований российского законодательства, а именно приказа № 55/86/20.

Аудит и внедрение защиты персональных данных

Компании, оказывающие услуги по защите персональных данных, как правило, предлагают комплекс действий, направленный на создание специализированного продукта и его внедрение.

Но изначально отсчет идет с инвентаризации систем информации, если они есть и формирования списков потенциальных нарушителей и угроз.

Далее проводится аудит (добровольная проверка) уже существующих защитных мер, по результатам которой проходят:

  • Стадия предпроекта и разработка технического задания;
  • Проектирование;
  • Реализация разработанной системы;
  • Ввод ее в эксплуатацию (после этапа опытной работы);
  • Испытания сдачи-приемки;
  • Оценка работы.
  • Обучение сотрудников, которые назначены распоряжением по предприятию быть ответственными за обеспечение защиты персональных данных в организации;
  • Периодические проверки уровня знаний указанных выше сотрудников, донесение до них изменений законодательства, связанные с ИСПДн.

Сотрудникам организации, в которой проведен комплекс мер по обеспечению безопасности ПД необходимо поддерживать высокий уровень информированности и неукоснительно соблюдать разработанные положения и инструкции.

Сложность состоит в имеющихся противоречиях, до сих пор не устраненных, между операторами и скорриноговыми, информационными, скриннинговыми и почтовыми системами.

Требования к защите персональных данных при проверках

Несмотря на то, что корректно выполнить меры, предусмотренные действующим законодательством довольно сложно, в настоящее время начинаются массовые проверки операторов и юридических лиц, не заявленных в реестре.

Внедрение ФЗ-152 оборачивается для них штрафами и предупреждениями, и вероятно, многие решения надзорных органов будут оспорены в судах, создавая прецеденты для выравнивания несовершенства закона и подзаконных актов.

Роскомнадзор, исполняя статью 23 рассматриваемого ФЗ, проводит плановые мероприятия, контролирующие соответствие обработки ПД крупными операторами банковской системы, операторами мобильной связи, предприятиями-монополистами и организациями, работающими в сфере ЖКХ.

При проверке представители Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций требуют предоставить документы, дающие представление об организации обработки ПД, в которых должны быть прописаны моменты их хранения, приема-передачи и последующее уничтожение.

Уведомление о переходе на УСН № 26.2-1 является стандартом и для вновь зарегистрированных предпринимателей и подается сроком не позднее 30 дней после проведения регистрации как предпринимателя.

Бухгалтерская и налоговая отчетность при УСН требует соблюдения сроков подачи документов. Подробнее о видах и сроках налоговой отчетности при УСН читайте тут.

Кроме этого, проверяется соблюдение процедурных вопросов – согласия субъектов на обработку ПД, их информированности о своих правах и возможной передаче личных данных третьим лицам.

Отсюда – лишь поверхностное исполнение благих намерений. Организации, предоставляющие услуги по защите персональных данных, остаются промежуточным звеном, решая по мере возможности проблемы исполнителей закона.

Видео (кликните для воспроизведения).

Источник: http://tvoi.biz/biznes/personalnye-dannye/uslugi-po-zashhite-personalnyh-dannyh.html

Система хранения персональных данных
Оценка 5 проголосовавших: 1

ОСТАВЬТЕ ОТВЕТ

Please enter your comment!
Please enter your name here