| Автор: HabHabr, ООО "ЭЦП" | 60770 | 02.02.2016 08:18 |
|
Всем доброго времени суток. Хочу узнать у знатоков в области персональных данных. Является ли сертификат открытый ключ проверки электронной подписи персональными данными? ЭП квалифицированная т.е. снилс, инн и прочее. Не могу разобраться с определениями, в ФЗ-152 сказано "персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);" Ключевая фраза "физическому лицу". Так вот ключ делался на сотрудника организации для выполнения его должностных обязанностей т.е. как я понимаю должностное лицо и лицо физическое абсолютно разные вещи. Так стоит ли сертификат приписывать к персоналке если он выдавался на должностное лицо, а не на физическое? Как быть то? Прошу помощи. Спасибо!
|
|
| Автор: ustav | 60773 | 02.02.2016 10:47 |
|
"Таким образом, учитывая положения пункта 1 статьи 3 Федерального закона №152-ФЗ, считаем, что указанный в сертификате ключа проверки электронной подписи набор информации, относящийся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных), принадлежит к категории персональных данных" (из ответа Минкомсвязи).
|
|
| Автор: HabHabr | 60774 | 02.02.2016 10:50 |
|
ustav, спасибо за исчерпывающий ответ.
|
|
| Автор: WORM, MK | 60776 | 02.02.2016 11:13 |
|
Очень спорный вопрос. Если опираться на логику Минкомсвязи, получается, что номер служебного кабинета плюс номер служебного телефона плюс номер служебной машины должностного лица тоже ПДн.
И совсем не понятно, каким боком здесь Минсвязь. Уполномоченным органом является РКН, а про Минсвязь в законе "О перс. данных" ни слова. Это просто мнение отдельного лица из Минсвязи (если не ошибаюсь, было такое интервью министра, где он что-то там "считал". Юридической силы интервью, слава Богу, не имеет). |
|
| Автор: ustav | 60777 | 02.02.2016 11:18 |
|
2 WORM: Ответ был подписан директором Правового департамента.
На аналогичный запрос в РКН, был "послан" как раз в Минкомсвязи с формулировкой "В соответствии с п. 12.4 Типового регламента внутренней организации федеральных органов исполнительной власти, утвержденного Постановлением Правительства Российской Федерации от 28.07.2005 № 452, разъяснение законодательства Российской Федерации, практики его применения, а также толкование норм, терминов и понятий осуществляются федеральными органами исполнительной власти по обращениям граждан и организаций в случаях, если на них возложена соответствующая обязанность или если это необходимо для обоснования решения, принятого по обращению гражданина (организации). Обращаем Ваше внимание, что в соответствии с п. 1 Положения о Министерстве связи и массовых коммуникаций Российской Федерации, утвержденного Постановлением Правительства Российской Федерации от 02.06.2008 № 418, федеральным органом исполнительной власти, осуществляющим функции по выработке и реализации государственной политики и нормативно-правовому регулированию в области обработки персональных данных является Министерство связи и массовых коммуникаций Российской Федерации" ;) |
|
| Автор: WORM, MK | 60785 | 02.02.2016 12:09 |
|
2 ustav.
Это другое дело, против официальной бумажки не попрешь. Вот если бы она еще была опубликована..... А то практика показывает, что мнения должностных лиц ФОИВ время от времени меняются. 2 HabHabr Кстати, хорошая практика писать регуляторам официальные запросы. Ответят - делайте как велено, но ответят - принимайте решение самостоятельно. |
|
| Автор: HabHabr | 60787 | 02.02.2016 12:14 |
|
WORM, MK, Спасибо. Возьму на заметку.
|
|
| Автор: oko | 60793 | 02.02.2016 12:32 |
|
Против ответа Минсвязи, конечно, не попрешь, но... Хорошо бы Минсвязи указать, к какой именно категории относятся ПДн в ЭП... Логика "ЭП = ПДн", конечно, есть - она же все-таки "подпись", пусть и "электронная". Но тут абсурдная ситуация получается: тогда носитель ЭП должен рассматриваться как защищаемый МНИ (ведь машинный же носитель, содержащий ПДн), на который должны распространяться требования 17 Приказа ФСТЭК. Не должны? Ах, конечно, ведь ЭП - это вотчина ФСБ России (и в части криптоалгоритмов, и в части ПО, и в части носителей СКЗИ). Хотя если пользуемся обычными flash-накопителями для записи сертификатов из КриптоПро - плохо нам, голова кругом совсем пойти может... Опять вспоминается, что "у семи нянек дитя без глазу".
И, кстати, в ЭП, если речь идет об организации, вбивается минимум информации по конечному субъекту ПДн - остальная часть, это реквизиты организации. Так зачем тогда огород городить, коли ЭП по функционалу дОлжно являться не средством проверки подлинности конкретного субъекта, а средством проверки подлинности сотрудника и/или организации? Вся соль, да, в понятиях "физ.лицо" и "должностное лицо". В случае ЭП для частного лица - ситуация еще более запутанная становится... Мое личное мнение, ЭП должна рассматриваться как СКЗИ. И требования должны выполняться только для СКЗИ по документам-той-самой-организации. Никаких ПДн тут приплетать не нужно. |
|
| Автор: HabHabr | 60799 | 02.02.2016 12:55 |
|
oko, Спасибо за конструктивный ответ. В любом случае информацию по субъекту ПДн можно получить по сертификату открытого ключа проверки ЭП, так что городи - не городи все к одному сводится, если есть возможность определения физ.лица, то защищать надо. В нашем случае возможность получения информации по сертификату.
|
|
| Автор: ustav | 60801 | 02.02.2016 13:42 |
|
2 oko ("Логика "ЭП = ПДн", конечно, есть"):
Это не логика. В положениях ФЗ-63 "Об ЭП", одним из требований к усиленной ЭП является "позволяет определить лицо, подписавшее электронный документ". Если не позволяет - не является усиленной. А основное определение ФЗ-152 "О ПДн" гласит: "персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу". Определяемому! |
|
Просмотров темы: 11610