| Автор: Клин-клином | 59726 | 21.11.2015 07:16 |
|
Господа, буду благодарен за консультацию.
Имеются персональные данные, которые в соответствии с федеральным законом нужно передавать в ФНС. Имеется два способа передачи: 1) На флешке регулярно относить лично (т.е. через посланника специального). 2) Передавать через online-сервис. Первый вариант понятен и к нему вопросов нет. Вопросы по второму варианту передачи. Сразу скажу, что online-сервис: {есть и аналоги, типа контура-экстерна и еще не в этом дело} Как видно, сервис работает по протоколу https. Это значит, что применяется шифрование. При этом, от соответствующей компании представлен плагин для браузера. Насколько я понимаю схему работы: плагин необходим чтобы задействовать в заданной криптосхеме внешнее криптосредство на стороне клиента (в данном случае КриптоПро) и, соответственно, закрытый и открытый ключ клиента (сформированный и полученный соответствующим образом через УЦ). Таким образом, когда клиент заходит на страницу online-сервиса "по сертификату", все содержимое шифруется с помощью закрытого (секретного) ключа клиента, подтвержденного сертификатом УЦ. Не буду вдаваться в детали криптосистем с открытым ключом. Т.е. (как я это понимаю) все что клиент видит и загружает (файлы) на этот web-сервис доступно только ему (угрозы вынесем за скобки), ибо зашифровано. Переданные данные еще и получателю видны. НО! Так ли это? Закон 152-ФЗ, что Оператор вправе поручить обработку персональных данных другому лицу. Только из этого вытекают доп. требования. Это форма документа и согласие. Документ можно подготовить - контракт, где указать все что нужно, а вот взимать согласие (в случае, который я имею ввиду) - это целый новый "институт" в пределах организации. А может быть, в связи с тем, что все ПДн находятся в зашифрованном виде - это не Поручение и тогда никаких согласий брать не нужно? Или может быть в контракте предусмотреть все эти требования к содержанию Поручения, а согласие можно не взимать? Спасибо! |
|
| Автор: Автор | 59742 | 23.11.2015 09:45 |
|
Не понял кому вы что поручаете?
|
|
| Автор: Автор | 59743 | 23.11.2015 09:45 |
|
Не понял кому вы что поручаете?
|
|
| Автор: Клин-клином | 59784 | 24.11.2015 18:33 |
|
Все просто.
Есть разного рода сервисы, которые с использованием Web передают данные в госорганы (ФНС, Росстат и т.д.) Как правило (по крайней мере в нашем случае), владельцами этих сервисов выступают УЦ (в нашем случае аккредитованный). Одни по процедуре выдают усиленную квалифицированную ЭП - сертификат ключа подписи, который, как я понимаю, является публичным ключом. Закрытый ключ формируется на стороне клиента (в нашем случае с помощью КриптоПро). Web-сервис работает по протоколу https, только в отличии, скажем, от гугла, для шифрования используется закрытый ключ клиента и криптосистема клиента. Для этого применяются специализированные плагины. Аналогично как на портале госзакупок. --------- Короче клиент имеет на этом Веб-сервисе личный кабинет в который заходит "по сертификату". В этом личном кабинете формирует письма разным получателям (в данном случае это ФНС и Росстат). В письма вносятся сведения о ПДн (в данном случае, в виде прикрепленных файлов). Кнопочка отправить и сервис передает письмо получателю. Т.е. Сервис, точнее владелец сервиса, с использованием СВОИХ серверов осуществляется, как минимум такой набор действий с ПДн, как сбор, хранение, передача. Правда, решает он это не сам, а команды отдает клинет (ну, понятно о чем речь). Только что, данные. насколько я понимаю находятся в зашифрованном виде. Ключи для шифрования и дешифрования находятся у отправителя (клиента) и получателя (госоргана). А сервис, как посредник выступает. И не имеет доступа к данным, ибо не имеет возможности расшифровать (возможности атак на криптосредства не рассматриваем сейчас). --------------- Закон 152-ФЗ вводит такое понятие, как поручение обработки ПДн, оператором третьему лицу. И отсюда вытекают юридические нюансы (см. стартовый пост). Вопрос только в том: а можно ли такую схему передачи считать Поручением или же, поскольку имеет место быть шифрование, то владельцы такого Веб-сервиса (серверов на которых он расположен) - что-то вроде провайдеров интернета, которые контролируют каналы связи, но не выступают для каждого обработчиком ПДн в понимании закона? |
|
| Автор: Ученик, ООО | 59788 | 24.11.2015 22:04 |
|
Ошибаетесь. На указанном Вами сервисе файлы подписываются и зашифровываются непосредственно в личном кабинете перед отправкой в сторонние организации.
Автор: Клин-клином | 59784 24.11.2015 18:33 Только что, данные. насколько я понимаю находятся в зашифрованном виде. Ключи для шифрования и дешифрования находятся у отправителя (клиента) и получателя (госоргана). А сервис, как посредник выступает. И не имеет доступа к данным, ибо не имеет возможности расшифровать (возможности атак на криптосредства не рассматриваем сейчас). |
|
| Автор: Клин-клином | 59829 | 26.11.2015 10:07 |
|
Ученик
Это сервис работает с приватным ключом на стороне клиента. На токене он находится. Без токена НЕ получится даже на сайт войти. Работает он по протоколу https. Ладно, забудем про этот сервис. Возьмем в пример Интернет-банкинг. Вы хотите сказать, что когда я или любой другой клиент подключается к интернет-банку, то все его данные от и до сервера банка идут по открытым каналам и только на сервере шифруются? Тогда это был бы рай для сниферов. ----- Здесь тоже самое ТОЛЬКО с одним отличием: приватный ключ - это ключ Оператора (который сформирован с помощью КриптоПро), подтвержденный сертификатом УЦ - он же публичный ключ. А что бы веб-сервис работал с криптосредствами Оператора, компания - владелец сервиса предоставляет специальную программку - плагин. принцип работы такой же как, скажем, на портале госзакупок. |
|
| Автор: Клин-клином | 59830 | 26.11.2015 10:32 |
|
Без токена НЕ получится даже на сайт войти.
Для точности: *не на сайт, а в личный кабинет. |
|
| Автор: Клин-клином | 59834 | 26.11.2015 11:57 |
|
*не по открытым каналам, а в отрытом виде.
|
|
| Автор: Клин-клином | 59836 | 26.11.2015 12:55 |
|
Насколько я понимаю, в общем порядке шифрование осуществляется протоколом TLS, а в случае применения специализированного плагина для браузера - переходит на уровень криптосредства клиента (КриптоПро), с использованием ключей ЭП (усиленной, квалифицированной).
|
|
| Автор: Ученик, ООО | 59837 | 26.11.2015 13:21 |
|
Я хочу сказать, что на указанном Вами в первом сообщении ресурсе, файлы хранятся в открытом виде. Про то, как они передаются я ничего не говорил.
При выполнении 3-х условий: 1) есть договор об оказании услуги, в котором есть раздел о выполнении контрагентом требований 152-ФЗ; 2) с работников получено согласие в письменной форме об обработке и передаче; 3) обеспечена безопасность рабочего места, с которого осуществляется передача ПД, в соответствии с требованиям контрагента, зона Вашей ответственности за ПД заканчивается на границе контролируемой зоны Вашей организации. Автор: Клин-клином | 59829 26.11.2015 10:07 Вы хотите сказать, что когда я или любой другой клиент подключается к интернет-банку, то все его данные от и до сервера банка идут по открытым каналам и только на сервере шифруются? Тогда это был бы рай для сниферов. |
|
Просмотров темы: 7338