| Автор: Рулевой | 21366 | 23.08.2010 08:49 |
|
Ко мне обратился клиент - небольшая "туристическая компания" (не туроператор), насчет разъяснения мероприятий по защите ПДн (прочитали закон, испугались, много вопросов, мало ясности).
"Да, мы хотим соответствовать законодательству по перс. данным, но что нам делать?". Я выяснил что схема обработки ПДн такая: " В тур. компанию приходит клиент, выбирает себе маршрут для путешествия, показывает паспорт, сотрудники тур. компании бронируют билеты на сайте туроператора". В общем, собственной базы данных клиентов у тур. компании нет, однако она вносит перс. данные клиентов (есть логин и пароль) для доступа к сайту туроператора, либо отдельные приложения для бронирования билетов («Gabriel», «Сирена», «Amadeus»). Например есть прога "UniTerm" которая бронирует билеты, данные которые вносит тур. компания хранятся где-то делекоооо на сервере (может даже за бугром). Так как быть тур. компаниям в этой ситуации, вроде никакой информации не хранят у себя, но с другой стороны - обрабатывают (сбор), следовательно тур. компании есть операторы перс. данных. Однако что делать таким компаниям, как соответствовать законодательству? Какой комплекс мероприятий проводить? Брать согласие с клиентов, назначать ответственного за обработку и защиту ПДн, внедрять СЗИ (а зачем?)??? У кого какие мысли? |
|
| Автор: msergey, ЛабТЗИ | 21369 | 23.08.2010 09:56 |
|
Думаю, что опять вызову «волну возмущения» своими мыслями. И тем не менее… Предлагаю посмотреть на данную схему более творческим вариантом. Компания предлагает всем желающим услугу – свой логин и пароль и доступ некоей БЗ маршрутов путешествий в Интернете (так это больше похоже на информационно-консультативную услугу), а также оказывают услугу по бронированию билетов. Если они бы осуществляли сбор (по договору от туроператора), то они сами бы и осуществляли сбор данных клиентов и вели бы какую-то собственную БД, а так они предоставляют клиенту доступ к маршрутам и базам туроператора, (который сам выбирает себе маршрут, просит забронировать ему билеты и предоставляет при этом свои персональные данные).
Согласие у клиента на обработку ПДн лучше брать и вносить его в договор, указав при этом точный перечень этих ПДн и фразу типа «согласен на распространение этих данных в информационной системе туроператора того-го». А договор лучше оформлять, как договор услуги (какой-нибудь информационно-консультативной по доступу к турсхемам и базам). В том или ином случае, есть ряд принципиальных вопросов, которые могут к чему-то сильно обязать. Например, как фирма оформляет оказываемые услуги? Если по договору с клиентом, то существенно может помочь ч. 1 п. 2 ст. 6 ФЗ № 152. Если по договору с каким-то туроператором, который им дал доступ к своим маршрутам и базе, то здесь, скорее всего, придётся делать всё по полной (надо будет смотреть точную схему техпроцесса: где хранятся данные, как обрабатываются, что распечатывается, создание копий документов и др.). Например, если у туроператора система защищена, то в вашей фирме можно сделать абонентский пункт (АП). Ну, а если нет, то согласитесь, абсурдно заниматься защитой там, где нет объекта защиты – на рабочем месте данные не остаются, место хранения данных клиента не защищено, отправка ПДн осуществляется открыто и по открытым же каналам связи, все распечатки отдаются клиенту. В таком случае остаётся найти правильный ответ на вопрос: будет ли являться услуга по предоставлению доступа к базе туроператора сбором ПДн? Если честно, то мне самому было бы интересно юридическое мнение на такой вопрос, особенно – аргументы. |
|
| Автор: malotavr | 21371 | 23.08.2010 10:56 |
|
> Думаю, что опять вызову «волну возмущения» своими мыслями
:) Возмущения не будет, просто вы не учли установленные законом особенности взаимоотношений между клиентом, агентством и оператором. > А договор лучше оформлять, как договор услуги (какой-нибудь информационно-консультативной по доступу к турсхемам и базам). Взаимоотношения между туристом, турагентом и туроператором регулируются ФЗ "Об основах туристской деятельности в РФ". То, что вы понимаете под услугой компании, закон называет формированием и реализацией туристского продукта. Порядок формирования и реализации туристского продукта и форма соответствующего договора установлены этим ФЗ, так что тут у агентства очень мало свободы. Другое дело, что, благодаря этому обработка ПД (и агентом, и операторам) определяется и договором с клиентом, и ФЗ, поэтому не требуется ни согласие субъекта на обработку, ни уведомление РКН. Агентство, к тому же, осуществляет "обработку без использования средств автоматизации", так что у них вообще нет никаких проблем. Передача ПД в ИС оператора и зхащита этой передачи - головная боль оператора. Агентство не является оператором этой ИС и не имеет никаких обязанностей по ее защите. |
|
| Автор: msergey, ЛабТЗИ | 21374 | 23.08.2010 11:48 |
|
Вот теперь ситуация стала более ясной, тем более при такой «юридической» поддержке! Радует то, что мысль была в правильном направлении (с юридической точки зрения).
Так что, можно посоветовать Рулевому только одно – его вопрос решается в большей степени юридически в рамках ФЗ "Об основах туристской деятельности в РФ", ПП 687 и грамотно составленного договора с клиентом. Спасибо, Malotavrу: «обтесал» техническую мысль «тонким юридическим» инструментом. Эх, был бы такой человек в контролирующих органах… |
|
Просмотров темы: 3921