Мифы и заблуждения операторов персональных данных
Отыщи всему начало, и ты многое поймешь.
Козьма Прутков
Тема персональных данных знакома многим и уже успела набить оскомину. Пожалуй, последние лет пять не проходит ни одной конференции по информационной безопасности, на которой бы не поднимался либо не обсуждался бы данный вопрос. И практически всегда большая часть аудитории участвует в бурных дебатах, понимающе кивает и на следующем подобном мероприятии снова задает те же самые вопросы. Хотя, казалось бы, забив в строку поиска любого браузера магическую фразу «персональные данные», страждущий мгновенно получает сотни ссылок разной степени полезности: от пространных рассуждений «на тему» до полного комплекта шаблонов требуемой законодательством документации. Так в чем же дело? Почему воз и ныне там?
Давайте попробуем сегодня посмотреть на ситуацию с иной стороны, а именно разобрать основные ошибки, которые допускают операторы персональных данных при разработке пакета организационно-распорядительной документации по защите персональных данных, а попросту ПДн.
Но прежде чем переходить к этому вопросу, хотелось бы все-таки остановиться на самом понятии «персональные данные». Сразу отмечу, что к данному термину очень подходит известный афоризм: «Два юриста — три мнения». Поэтому далее я буду излагать свою позицию, сформированную в том числе и в ходе длительных дискуссий с коллегами. {PAID}
Где мухи, а где котлеты?
Что же такое персональные данные? Согласно последней редакции ФЗ-152 «О персональных данных» — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
С одной стороны, все предельно ясно, а с другой… Относить ли окрас домашнего питомца к ПДн его хозяина? А пристрастия к пирожкам с вишней? И так, как говорится, до маразма.
На мой взгляд, исходить все же следует из принципов разумной и здравой логики. По последний данным Госкомстата, постоянное население Российской Федерации составляет 143 369 806 человек, а текст законодательного акта содержит всего 20 листов и не может охватить всех возможных случаев. Поэтому, надеюсь с общего согласия, Ивановых И.И. и Задуйветер Р.Я. в расчет брать не будем.
Итак, вернемся к нашим ПДн, которые представляют некое множество, состоящее из отдельных реквизитов, относящихся к субъекту персональных данных. Различные совокупности этих реквизитов могут составлять как персональные сведения, помогающие однозначно определить конкретного человека, так и его общедоступные данные. Причем к реквизитам, которые в различных совокупностях позволят в дальнейшем идентифицировать лицо, относятся в основном числовые реквизиты, а именно номера документов государственного образца — паспорта, водительского удостоверения, диплома о высшем профессиональном образовании и прочее. Хотя по большому счету этот «числовой реквизит» является лишь номером бланка, но это уже другая история.
Мы выяснили, что ПДн представляет собой некую совокупность неких данных. Несмотря на кажущуюся простоту этого «открытия», дьявол в мелочах. Одно из самых распространенных заблуждений операторов — определение целей и правового основания обработки ПДн для каждого реквизита. Применение принципа «лучше перекланяться, чем не докланяться» в данном случае неуместно. Но определение тех же параметров для разных категорий обрабатываемых ПДн — совсем другое дело. Зачем вы собираете и на каком основании обрабатываете данные своих сотрудников и клиентов — нужно определять уже отдельно.
Быть или не быть
Второе место в списке заблуждений операторов занимает утверждение: «Мы вообще не операторы, и нам можно не уведомлять об этом Роскомнадзор». Обратимся к первоисточнику, а именно к статье 22 152-ФЗ. Пункт 2 данной статьи гласит: «Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных, обрабатываемых в соответствии с трудовым законодательством, относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения». Давайте сразу же заглянем в Трудовой кодекс РФ, в статью 65, в которой приведен перечень документов, обязательных для заключения трудового договора. Прочитали? И чего же не хватает?
Правильно, свидетельства о постановке на учет физического лица в налоговом органе на территории РФ, а коротко — ИНН. А теперь представьте ситуацию, когда при устройстве на новое место работы вас не попросят принести данный документ. Надеюсь, этот миф мы тоже развеяли.
И коль уж мы заговорили об Уведомлении об обработке ПДн, давайте сразу же разберем ошибки при его заполнении и подаче в Роскомнадзор.
Первое, на что стоит обратить внимание, — это пункт 2.1 статьи 25 ФЗ-152, который обязывает всех операторов персональных данных, уже представивших Уведомление, до 1 января 2013 года подать информационное письмо о внесении в него изменений. Управление Роскомнадзора по Санкт-Петербургу и Ленинградской области в начале этого года «осчастливило» многих, разослав запросы на предоставление недостающей информации. Кстати, за невыполнение требований грозит административная ответственность по статье 19.7 Кодекса об административных правонарушениях.
Если же вы только готовитесь уведомить регулятора, то следует остановиться на ряде моментов. В уведомлении необходимо указывать сведения обо всех обрабатываемых вами категориях персональных данных, а не только тех, что касаются сотрудников или клиентов. Обязательным является предоставление сведений о конкретном сотруднике вашей организации, ответственным за обработку персональных данных. Дата начала обработки ПДн практически всегда совпадает с датой начала работы вашей компании либо приема первого сотрудника, ни в коем случае не стоит указывать дату подачи Уведомления. При указании же срока прекращения обработки ПДн лучше указать не конкретную дату, а причину, по которой эта обработка может быть прекращена — например, реорганизация компании.
Правильность формы существенна
И напоследок остановимся на согласии субъекта персональных данных. Сталкиваясь с довольно-таки большим количеством вариаций при составлении данного документа, я пришла к четкому выводу, что операторы персональных данных руководствуются принципом «кто во что горазд».
Самый распространенный и любимый всеми подход — взять сразу согласие на все виды обработки, в том числе и на передачу во все возможные структуры, как государственные, так и коммерческие, на абсолютно все персональные данные субъекта на неограниченный период времени помноженный на два. Особенно часто такой подход встречается при выдаче дисконтных карт, когда мелким-премелким шрифтом в качестве согласия приводится половина листа формата А4.
Еще один широко известный подход к получению согласия субъекта — включение в текст договора некоторых пунктов, в которых говорится о том, что субъект вроде как и не против.
Но давайте в очередной раз заглянем в Федеральный закон. Его статья 9 полностью посвящена данному вопросу, а пункт 4 рассказывает, что должно быть в согласии, чтобы оно таковым являлось. Одной формулировки о том, что Иванов И.И. дает согласие на обработку — явно недостаточно. Необходимо указание цели обработки, способов обработки персональных данных, а также способа отзыва о согласии субъекта. Если же вы планируете передавать ПДн, то дополнительно именно в согласии надо точно обозначить наименование другого оператора, которому будут передаваться данные.
Хотелось бы отметить, что случаев передачи персональных данных гораздо больше, чем кажется на первый взгляд, и, судя по статистке проверок регуляторов в этой сфере, на эти «грабли» наступают многие.
Оформляете сотрудникам пластиковые карты для получения зарплаты — передача ПДн в банковские структуры. В вашей компании организовано посещение фитнес-клуба с приобретением абонемента по льготной цене —опять же передаете другому оператору. И вообще за многими корпоративными программами стоят вопросы защиты персональных данных — от оформления различных скидочных карт до полисов дополнительного медицинского страхования. Так что будьте внимательны.
В целом же, при разработке документации, регламентирующей безопасность персональных данных, внимание зачастую уделяется только одной категории субъектов: либо сотрудникам, либо клиентам, причем в основном именно второй. Интересен парадокс: защищаем данные клиентов, а ответственность за их неразглашение накладываем на сотрудников. Тот факт, что данные сотрудников тоже надо защищать и не разглашать, как-то теряется.
***
В завершение хотелось бы в очередной раз акцентировать внимание, что защищать персональные данные в условиях реальности просто необходимо. За последние пару недель со страниц СМИ не сходят сообщения о различных мошенничествах со съемом денег с банковских карт граждан, причем схемы злоумышленников опираются на использование персональных данных, полученных незаконным путем. И когда в вашей компании, надеюсь, уже не в первый раз встанет вопрос: защищать или нет — задумайтесь, ведь ваши персона льные данные тоже могут быть под угрозой.
Опубликовано 26.03.2013