Интеллектуальная собственность, ИТ и телекоммуникации (II часть)
Обзор основных изменений российского законодательства за 2018 год
Начало в ITNews №3/2019)
Обязанности и ответственность товарных агрегаторов
Федеральным законом № 250-ФЗ от 29 июля 2018 года внесены изменения в закон «О защите прав потребителей» (далее – «закон»), определяющие права, обязанности и ответственность владельцев агрегаторов информации о товарах (далее – «владелец агрегатора»), которые самостоятельно не осуществляют реализацию товаров потребителям, однако размещают информацию о товарах и их продавцах на различных информационных ресурсах.
Владельцем агрегатора признается любая организация либо индивидуальный предприниматель, являющиеся владельцами программы для ЭВМ и (или) сайта в сети Интернет и (или) страницы сайта в сети Интернет (далее – «ресурс»), которые предоставлют потребителю совокупность следующих возможностей (функций):
-
ознакомление с предложением продавца о заключении договора купли-продажи товара;
-
заключение с продавцом договора купли-продажи;
-
осуществление предварительной оплаты товара путем перевода денежных средств владельцу агрегатора.
Изменениями в законе определен перечень обязательной информации о владельце агрегатора и продавцах товаров, которую владелец агрегатора должен доводить до сведения потребителей путем размещения на ресурсе (в том числе наименование, место нахождения, режим работы, ОГРН для юридического лица либо Ф.И.О. и ОГРНИП для индивидуального предпринимателя). В случае изменения информации о продавце товаров продавец должен самостоятельно уведомить об этом владельца агрегатора и разместить изменения на своем сайте (при его наличии). После этого владелец агрегатора обязуется изменить соответствующую информацию на ресурсе. Отметим, что владельцу агрегатора не требуется вносить изменения, если доведение информации о продавце товаров осуществляется путем размещения на ресурсе ссылки на сайт продавца.
Если иное не предусмотрено соглашением между владельцем агрегатора и продавцом товара, владелец агрегатора не отвечает перед потребителем за исполнение продавцом договора купли-продажи, за качество и иные характеристики продаваемых посредством ресурса товаров.
Изменения в законе ограничивают ответственность владельца агрегатора перед потребителем за убытки, которые причинены последнему в результате предоставления ему недостоверной или неполной информации о товаре или продавце. В то же время владелец агрегатора освобождается от ответственности за убытки, если он не изменяет содержание информации о товаре, которая предоставляется ему продавцом и содержится в оферте продавца.
Идентификация пользователей мессенджеров
Принято Постановление Правительства РФ № 1279 от 27 октября 2018 года (далее – «Постановление»), которым утверждены правила идентификации пользователей организатором сервиса обмена мгновенными сообщениями (далее – «владелец мессенджера»). Документ вступит в силу в мае 2019 года.
Постановление устанавливает обязанность владельца мессенджера идентифицировать всех пользователей мессенджера по предоставленному ими абонентскому номеру. Для целей осуществления такой идентификации постановление предусматривает необходимость заключения договора об идентификации между владельцем мессенджера и оператором связи.
На стадии регистрации пользователя владелец мессенджера должен запросить у каждого пользователя абонентский номер и удостовериться, что номер действительно принадлежит данному пользователю. Постановление не определяет конкретного перечня действий, которые владелец мессенджера обязан произвести для целей идентификации, однако указывает, что они должны позволять достоверно установить, что пользователь в действительности использует абонентский номер, который он сообщил владельцу мессенджера. Например, таким действием может быть направление короткого кода для регистрации на предоставленный пользователем номер.
В процессе идентификации пользователя владелец мессенджера обязан определить оператора связи, к номерной емкости которого относится предоставленный пользователем абонентский номер, и направить такому оператору связи запрос о том, содержит ли его абонентская база такой номер. Порядок направления запроса определяется в упомянутом выше договоре. Процесс идентификации пользователя будет считаться непройденным, если владелец мессенджера:
-
не получил ответа от оператора связи в течение 20 минут с момента направления ему соответствующего запроса;
-
либо получил ответ о том, что база абонентов оператора связи не содержит информацию о конкретном абоненте (пользователе).
Если пользователь не проходит идентификацию, владелец мессенджера не вправе предоставлять ему возможность использования мессенджера.
По результатам успешной идентификации пользователя мессенджера оператор связи должен внести в свои базы данных информацию о том, какой мессенджер использует его абонент, а также уникальный код идентификации, выделяемый такому абоненту (пользователю) владельцем мессенджера. Этап, на котором пользователю должен быть выделен такой код, а также порядок его генерации в постановлении не описываются.
За нарушение данной обязанности на владельца мессенджера как на юридическое лицо может быть наложена административная ответственность в виде штрафа до 1 000 000 рублей.
Удаленная идентификация клиентов кредитных организаций
В 2018 году во исполнение Федерального закона № 482-ФЗ от 31 декабря 2017 года (далее – «закон»), которым была введена возможность удаленной идентификации клиента кредитной организации по биометрическим персональным данным, был принят ряд нормативных правовых актов, направленных на комплексное регулирование данной процедуры.
Закон заложил основы, допускающие применение удаленной идентификации граждан РФ по биометрическим данным в банковской сфере. Кредитная организация, отвечающая установленным в законе требованиям, вправе осуществлять удаленную идентификацию клиента посредством использования данных, содержащихся в единой системе аутентификации и идентификации (далее – ЕАИС) и единой биометрической системе. В то же время большая часть положений закона нуждалась в дополнительном уточнении на подзаконном уровне, что и было осуществлено в 2018 году.
Ключевым актом стало Постановление Правительства РФ № 772 от 30 июня 2018 года, в котором определен состав сведений, размещаемых банками в единой биометрической системе, а именно изображение лица и голос человека. В развитие норм данного Постановления Министерством цифрового развития, связи и массовых коммуникаций РФ в приказе № 321 от 25 июня 2018 года определены:
-
порядок обработки таких биометрических персональных данных;
-
порядок их размещения и обновления в единой биометрической системе;
-
требования к информационным технологиям и техническим средствам, предназначенным для обработки биометрических данных в целях идентификации.
Установлено, что сбор биометрических персональных данных в целях идентификации может осуществляться только при личном присутствии субъекта персональных данных. Максимальный срок использования собранных данных в целях идентификации составляет 3 года с даты сбора; при этом минимальный срок хранения таких данных в Единой биометрической системе составляет 50 лет.
Функции оператора единой биометрической системы возложены на ПАО «Ростелеком». Также определено, что оператор вправе взимать плату за предоставление банкам информации о степени соответствия предоставленных биометрических данных биометрическим данным клиента, содержащимся в системе. Требования к порядку проверки такого соответствия определены в приказе Министерства цифрового развития, связи и массовых коммуникаций РФ № 307 от 21 июня 2018 года.
Хранение данных пользователей сети Интернет и услуг связи
Во исполнение Федерального закона № 374-ФЗ от 6 июля 2016 года приняты два постановления Правительства РФ, которыми утверждены правила хранения данных организаторами распространения информации в сети Интернет и операторами связи.
Постановление Правительства РФ от 26 июня 2018 года № 728 (далее – «постановление № 728») определяет, что организатор распространения информации в сети Интернет обязан обеспечить хранение электронных сообщений, то есть голосовой информации, изображений, звуков, видео- и иных сообщений пользователей в полном объеме в течение шести месяцев с момента окончания приема, передачи, доставки и (или) их обработки. Кроме того, должно быть обеспечено предоставление таких электронных сообщений уполномоченным государственным органам, осуществляющим оперативно-разыскную деятельность или обеспечение безопасности.
Постановление № 728 определяет шесть категорий пользователей (см. рис. 2), в отношении которых должна выполняться обязанность по хранению и предоставлению электронных сообщений.
Рис. 2.
Анализ указанных категорий приводит к выводу, что все они содержат признаки, по которым можно установить связь пользователей с территорией Российской Федерации.
В соответствии с Постановлением Правительства РФ № 445 от 12 апреля 2018 года (далее – «Постановление № 445») операторы связи обязаны хранить на территории Российской Федерации сообщения электросвязи (текстовые сообщения, голосовую информацию, изображения, звуки, видео- и иные сообщения пользователей услуг связи данного оператора) в течение шести месяцев с даты окончания приема, передачи, доставки и (или) их обработки. По умолчанию хранение должно осуществляться на принадлежащих оператору технических средствах накопления, и только по согласованию с уполномоченным подразделением ФСБ допускается использование технических средств другого оператора связи. Постановлением № 445 также регламентирован процесс удаления информации, который должен производиться автоматически в соответствии с предусмотренными программным обеспечением алгоритмами.
Критическая инфраструктура готова работать
В 2018 году вступили в силу основные подзаконные акты ФСТЭК и ФСБ, необходимые для применения в полной мере норм принятого в июле 2017 года Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры» (далее – «закон»).
В начале 2018 года ФСТЭК (орган, исполнительной власти, уполномоченный осуществлять специальные и контрольные функции в области обеспечения безопасности критической инфраструктуры) приняла ряд приказов, регулирующих требования к объектам критической инфраструктуры (далее – КИ) и субъектам КИ, в том числе по обеспечению безопасности, а ФСБ (орган, отвечающий за функционирование ГосСОПКА – государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак) установила нормативные требования в части предоставления информации субъектами КИ.
Критерии, позволяющие определить, является ли конкретный объект значимым объектом КИ, установлены в Постановлении Правительства РФ № 127 от 8 февраля 2018 года (далее – «Постановление № 127») о категорировании объектов КИ. Так, субъекты КИ, которые определяются нормами закона, обязаны провести категорирование их объектов КИ и направить информацию во ФСТЭК в порядке, определенном приказом ФСТЭК № 236 от 22 декабря 2017 года.
ФСБ установлены объем, случаи и сроки обязательного предоставления информации субъектами КИ, а также порядок и условия обмена информацией о компьютерных инцидентах. Например, в соответствии с приказом ФСБ № 368 от 24 июля 2018 года предоставление субъектом КИ информации о компьютерном инциденте иностранной организации, осуществляющей деятельность в области реагирования на компьютерные инциденты, производится Национальным координационным центром по компьютерным инцидентам (далее – НКЦКИ), а не субъектом КИ по своему усмотрению. Субъект КИ обязан направить в НКЦКИ через ГосСОПКА информацию о компьютерном инциденте не позднее 24 часов с момента его возникновения.
Принятие подзаконных актов ФСТЭК и ФСБ означает возможность фактического применения норм закона уже в текущем году. Соответственно лицам, которые согласно нормам закона признаются субъектами КИ, потребуется оперативно привести свою деятельность в части создания и эксплуатации объектов КИ в соответствие с его требованиями.
Следует упомянуть, что нарушение правил эксплуатации информационных систем, относящихся к КИ, повлекшее ущерб КИ России, является уголовным преступлением, предусмотренным статьей 274.1 Уголовного кодекса РФ. Ответственность может наступать в том числе в виде лишения свободы на срок до шести лет.
(Окончание следует)
Виктор НАУМОВ
Опубликовано 22.04.2019