| Автор: Кошка | 16785 | 04.02.2010 08:57 |
|
Захотел тут наш отдел кадров обзавестись программой для хранения и обработки резюме соискателей... + хранение результатов собеседований. Все это должно храниться на случай, если появится вакансия.
В связи с чем возник вопрос насчет защиты персональных данных. Резюме - это персональные данные, это очевидно. Вопрос 1. Можно ли считать резюме открытыми персональными данными? (при условии, что резюме взято не с какого-нибудь работного сайта, а прислано самим человеком по электронке). Вопрос 2. Нужно ли слать Уведомление об обработке персональных данных Вопрос 3. Сама по себе программа ерундовая по большому счету. Но если посмотреть формально на требования ФСТЭК, то при стоимости ПО 2000 руб, система защиты нужна ого-го за какие суммы... ЧТО ДЕЛАТЬ? Вопрос 4. Предположим, что мы разместим эту программу на компьютере в отделе кадров в защищенном сегменте. НО время от времени эти данные необходимо передавать "наружу" - начальникам отделов, гендиректору и тп. Причем, не только по защищенной территории. 99.9% что резюме будут слаться этим людям по электронке (экспортироваться из программы и передаваться по е-мейл). Как это учесть? Электронная почта - отдельная ИС или как? Очень прошу помочь разобраться... |
|
| Автор: malotavr | 16793 | 04.02.2010 12:21 |
|
1. Нет. Причем даже если резюме было опубликовано в общедоступном источнике, вы вправе с ним ознакомиться (а при необходимости - еще раз обратиться к этому источнику), но не вправе создавать у себя копию резюме без согласия соискателя.
2. Нужно. Обработка не связана ни с исполнением ФЗ, ни с исполнением трудового договора, ни с другими исключениями. 3. Исполнять требования ФСТЭК или отказаться от идеи как от неоправданно дорогой. Как варант, можно пообщаться с кадровым агентствам на предем оказания вам платной услуги, когда такую систему для вас создают они, и сами берут на себя проблемы исполнения закона. 4. Нужно смотреть конкретную систему в конкретных условиях |
|
| Автор: Кошка | 16797 | 04.02.2010 13:34 |
|
Большое спасибо за ответы, поясню по п.4.
Ну допустим, систему мы защитили. Уведомление отослали. Теперь система находится в защищенном сегменте сети в отделе кадров. Но резюме извлекаются из этой системы для ознакомления с ними начальников отделов, у которых есть вакансии и пересылаются им по электронке по корпоративной сети. НО у предприятия несколько корпусов в разных частях города. Как в такой ситуации защищать резюме? Какие требования? Подскажите, пожалуйста, "куда копать", потому что фактически эти резюме уже ушли из ИС. Мы готовы их защищать, но я не понимаю, как классифицировать такую ИС, которой нет? просто резюме шлются по емейл? Или как их надо передавать? где почитать требования? |
|
| Автор: malotavr | 16799 | 04.02.2010 14:06 |
|
По п. 4 я имел в виду, что нужно смотреть на месте, исходя из того, как на данный момент организована защита, и можно ли имеющимися средствами "прикрыть зад".
Обычно в таких случаях предлагается очень широкий спектр решений от "считать всею сеть одной ИСПД и защищать как единое целое" до "считать каждое рабочее место маленькой самостоятельной ИСПД и защищать отдельно". |
|
| Автор: Кошка | 16800 | 04.02.2010 14:19 |
|
А как быть с каналами связи? Особенно с теми, которые выходят за пределы контролируемой зоны
|
|
| Автор: malotavr | 16807 | 04.02.2010 16:03 |
|
Кошка,
в первом варианте - ничего оригинального: предлагается использовать сертифицированные СКЗИ для шифрования каналов связи. Противоположный крайний вариант: использовать российкую криптографию нельзя. Уже несколько раз сталкивался у российских дочек западных компаний. Какой-нибудь саповский сервер стоит в штаб-квартире в Германии, на нем есть выделеннaq SAP/HR или CRM, с которым работает российская дочка. У российкой дочки в локалке только компы с контроллером домена, работа с данными идет удаленно через SAP Frontend. Они бы и рады сертифицированную криптографию использовать. так ведь низя :) Вот таким компаниям обычно и предлагают считать каждый комп отдельной ИСПД, сваливая всю вину на "незащищенную" передачу данных на шаб-квартиру. А что им еще остается делать? Когда 8-ка запрашивала замечания к проекту их документов, я предложил убрать требование об использовании сертифицированной криптографии в случае нарушителя низшего уровня. Если прислушаютя к замечанию - проблема исчезнет. |
|
Просмотров темы: 4300