| Автор: Кирилл | 21120 | 09.08.2010 16:12 |
|
Да я знаю, что Вы скажите: посмотри указ №188.
В явном виде в первом пункте не сказано, что ФИО или дата рождения относятся к персональным данным..... |
|
| Автор: Александр | 21124 | 09.08.2010 17:00 |
|
ФИО дата рождения в совокупности позволяют идентифицировать личность гражданина. Следовательно, это персональные данные.
Хотя это скользкий момент. По отдельности ФИО и дата рождения вряд ли помогут установить личность, только если ФИО не экзотическое и не более-менее уникальное. |
|
| Автор: Антон | 21125 | 09.08.2010 17:47 |
|
Александр, вопрос в другом. Являются ли персональные данные - конфиденциальной информацией?
|
|
| Автор: malotavr | 21126 | 09.08.2010 18:25 |
|
> Да я знаю, что Вы скажите: посмотри указ №188.
Не угадали :) Посмотрите ФЗ-149 от 2006 г. Этот ФЗ признал утратившим силу предыдущий ФЗ-24 от 1995 года, в связи с чем тихо сдохла такая категория сведений ограниченного доступа как "конфиденциальная информация". Все, ее уже четыре года как не существует, так что забудьте про указ №188. Отнныне существует "конфиденциальность информации, доступ к которой ограничен федеральными законами" (статья 9 действующего ФЗ). Для ФИО и даты рождения, обязанность обеспечения конфиденциальности (в остсутствие согласия суубхекта на распространение этих сведенийи или передачу их третьим лицам) установлена ФЗ "О персональных данных". |
|
| Автор: msergey, ЛабТЗИ | 21241 | 15.08.2010 09:12 |
|
Конфиденциальность – это требование (в силу того же закона № 149-ФЗ), хотя иногда её трактуют через «состояние» или «свойство» информации. Вопрос же рубрики требует ответа иного: к какой КАТЕГОРИИ «ограниченности» следует отнести персональные данные? В ответе на такой вопрос игнорирование действующего нормативно-правового акта Президента Российской Федерации (в нашем случае Указ Президента РФ № 188) считаю не совсем правильной позицией. Данный Указ однозначно говорит, что персональные данные относятся к категории конфиденциальной информации.
Чем может помочь такая позиция в вопросах защиты информации? Ответ прост: данный документ относится к другим, регулирующим обработку и защиту ПДн (например, закон № 152-ФЗ (2006), постановления Правительства № 781 (2007), № 512 (2008), № 687 (2008) и т.д.), как общее к специальному. У юристов есть правило: если одно отношение регулируется двумя документами специальным и общим (основным), то сначала выполняются требования специального, а затем общего. В таком случае требования общего документа используются для устранения пробелов или коллизий между специальными требованиями. Вот и получается, поскольку Указ Президента № 188 относит персональные данные к категории конфиденциальной информации, то в случае отсутствия специальных требований по ПДн мы можем применять требования, определённые в целом к конфиденциальной информации. Например, если отсутствуют у ФСТЭКа требования по ПДн (скажем процедурные в Приказе № 58 (2010)), то можно применять общие требования (скажем из СТР-К (2002), не смотря на отсутствие их регистрации в Минюсте, или из национальных стандартов). |
|
| Автор: malotavr | 21264 | 16.08.2010 21:08 |
|
> какой КАТЕГОРИИ «ограниченности» следует отнести персональные данные?
Обидно споткнуться в самом начале серьезного ответа :) В вашем ответе есть две ошибки, делающие его бессмысленным. 1. Понятие "категории информации ограниченного доступа" было введено в ФЗ-24 и померло вместе с ним. Сейчас никих "категорий ограниченности" не существует. 2. Указы Президента, а тем паче - постановлдения правительства и нормативные акты органов исполнительной власти в вопросе ограничения на доступ к информации ИСТОЧНИКАМИ ПРАВА НЕ ЯВЛЯЮТСЯ, на что нам явно указывает часть 2 статьи 5 ФЗ 149. > У юристов есть правило: если одно отношение регулируется двумя документами специальным и общим (основным), то сначала выполняются требования специального, а затем общего. Угу, но только переиначивать это правило не надо. Понятие общих и специальных норм (а не документов) возникает тогда, когда происходит коллизия двух нормативных актов равной юридической значимости (например, ГК и Налогового кодекса). В этом случае применяются нормы того норматвного акта, который ближе к регулируемой области. Такине ситуации возможны только на уровне федеральных законов или в чвязках федеральныйц/региолнальный закон. В случае коллизии норм двух неравных источников права (напаример, ФЗ и постановление правительства), конфликтные нормы документа с более низкой юридлической значимостью не подлежат исполнению, о чем ясно написано в гражданском и арбитражном процессуальном кодексах. Т.е. то, о чем вы пишете, правильно, но только в том случае, когда федеральным законом намеренно и с явным указанием оставлено поле для принятия специальных норм нижестоящими орнганами власти (например, ч. 2 статьи 19 ФЗ-152) . В данном случае, как несложно убедиться, такого поля нет. Так что давайте следовать закону и не рпитягивать за уши не относящиеся к делу нормативные акты :) |
|
| Автор: msergey, ЛабТЗИ | 21269 | 17.08.2010 07:58 |
|
> Обидно споткнуться в самом начале серьезного ответа :) В вашем ответе есть две ошибки, делающие его бессмысленным.
1. Понятие "категории информации ограниченного доступа" было введено в ФЗ-24 и померло вместе с ним. Сейчас никих "категорий ограниченности" не существует. Обидно, согласен :-))). Но ещё обиднее уйти в сторону от интересуемого тебя вопроса. Для меня тоже интересен вопрос: являются ли ПДн конфиденциальной информации? Однозначного ответа на мой взгляд пока нет. Отмена действия ФЗ-24 не убедительное в этом основание. А п. 2 ст. 5 закона № 149-ФЗ гласит: «Информация в зависимости от КАТЕГОРИИ ДОСТУПА к ней подразделяется на общедоступную информацию, а также на информацию, доступ к которой ограничен федеральными законами (информация ограниченного доступа)». Т.е. понятие «категории» получается не так уж и померло. Я согласен, что специальным законом «О конфиденциальной информации» (или что-то в этом роде) законодатель нас не облагодетельствовал. С другой стороны защита информации не единственная область в России, которая на 100% урегулированная законами. Поэтому я и счёл не слишком правильным игнорирование ДЕЙСТВУЮЩИХ нормативно-правовых актов, которые затрагивают ПДн (в частности Указ № 188). > 2. Указы Президента, а тем паче - постановлдения правительства и нормативные акты органов исполнительной власти в вопросе ограничения на доступ к информации ИСТОЧНИКАМИ ПРАВА НЕ ЯВЛЯЮТСЯ, на что нам явно указывает часть 2 статьи 5 ФЗ 149. Вопрос отношения Указа Президента РФ к источникам права – вопрос больше юридический (скажем из области теории государства и права). Не в этом же была суть главного вопроса. Знаю лишь одно, что Указ Президента РФ является по статусу нормативно-правовым актом, по юридической силе он ниже, чем законы, но он относится к системе законодательства РФ. Раз данный документ действующий, то его требования лучше как-то учитывать в своей деятельности (причём в удобном для тебя варианте). Вот я и предложил как и где это можно сделать. Конечно можно ждать выхода специального закона, но это не самая лучшая перспектива, когда контролирующие органы могут потребовать исполнение Указа. Пусть я и не юрист, но разве я притягиваю за уши рассматриваемые требования? Разве законы и НМД полностью закрывают вопросы защиты ПДн? Что будет плохого, если посчитав, что ПДн это часть конфиденциальной информации (объединив их, например, под общей категорией), и в случае отсутствия специальных ПДн-овских требований применять общие требования, предъявляемые к конфиденциалке??? На мой взгляд, будет хоть какой-то порядок и единообразие. А принцип, позаимствованный у юристов в данном случае, не такая уж и плохая идея: есть специальная ПДн-оская норма/требование – применяем её, если нет – то смотрим общую по конфиденциалке, если нет и той и той – тогда прибегаем к собственной «мудрости». |
|
| Автор: Гость | 21272 | 17.08.2010 10:37 |
|
to malotavr
получаеться что 188 указ вообще не действует, я правильно понимаю? |
|
| Автор: malotavr | 21273 | 17.08.2010 11:18 |
|
> А п. 2 ст. 5 закона № 149-ФЗ гласит: «Информация в зависимости от КАТЕГОРИИ ДОСТУПА к ней подразделяется на общедоступную информацию, а также на информацию, доступ к которой ограничен федеральными законами (информация ограниченного доступа)».
Именно. Т.е. вместо трех категорий по доступу (общедоступная, конфиденциальная, ГТ), ФЗ оставил только две - оббщедоступную и ограниченного на основании ФЗ доступа. Вторую категорияю ФЗ на подкатегории НЕ ПОДРАЗДЕЛЯЕТ, на что я вам и указываю. > Раз данный документ действующий, то его требования лучше как-то учитывать Так учтите. Только у вас ничего не получится. Указ Президента - нормативный правовой акт, т.е. содержит нормы права. По определению, норма права - это правило, обязательное к исполнению для некоторого неопределенного круга лиц. В связи с этим возникает вопрос: что именно ОБЯЗАНЫ исполнить лица, прочитавшие норму "к конфиденциальной информации относятся ... персональные даннвые"? В период действия ФЗ-24 эта фраза действительно являлась нормой права, и означала следующее: "С момента всупления в силу настоящего указа вы ОБЯЗАНЫ считать ПД конфиденциальной информацией, определенной в ФЗ-24, и применять к ним соответствующие нормы этого ФЗ". С отменой ФЗ-24 эта норма стала юридически ничтожной, так из нее следует разве что только вопрос: "И что?". Ничего более содержательного в ней нет. С момента принятия ФЗ-152 она вступила в противоречие с частью 1 статьи 5 этого ФЗ (поскольку, согласно нормам закона, ПД могут быть как конфиденциальными, так и общедоступными), и как норма права не подлежит исполнению. Так понятно? > разве я притягиваю за уши рассматриваемые требования? Не то, чтобы совсем притягиваете - просто ломитесь в открытую дверь. В дополнение к обязательным требованиям, установленным в приказе 58, оператор имеет право применять любые меры ораничения доступа к ПД, которые считает нужным (СТР-К, ГОСТы, NISTы и т.п.). Это право установлено частью 3 статьи 6 ФЗ-149, и оно никак не зависит от того, принимаем мы в расчет указ 188 или нет. Однако это ПРАВО, а не ОБЯЗАННОСТЬ. |
|
| Автор: msergey, ЛабТЗИ | 21276 | 17.08.2010 13:02 |
|
> В период действия ФЗ-24 эта фраза действительно являлась нормой права, и означала следующее: "С момента всупления в силу настоящего указа вы ОБЯЗАНЫ считать ПД конфиденциальной информацией, определенной в ФЗ-24, и применять к ним соответствующие нормы этого ФЗ".
> С отменой ФЗ-24 эта норма стала юридически ничтожной, так из нее следует разве что только вопрос: "И что?". Ничего более содержательного в ней нет. С момента принятия ФЗ-152 она вступила в противоречие с частью 1 статьи 5 этого ФЗ (поскольку, согласно нормам закона, ПД могут быть как конфиденциальными, так и общедоступными), и как норма права не подлежит исполнению. > Так понятно? И да и нет. Сама ваша позиция мне понятна, при этом я знаю ещё несколько человек с аналогичным подходом к «категорированию» ПДн… Ваша позиция представляет для меня интерес, при этом я не хочу её ни оспаривать, ни считать «абсолютом» (мне интересны обе точки зрения: за, то чтобы ПДн были частью конфы, и соответственно против). Объясню почему. По роду своей работы приходится сталкиваться как со «сторонниками» Указа № 188, так и с его «противниками» (условно по отношению к ПДн). Ваши аргументы г-н malotavr наиболее развёрнутые, логичны и достаточно убедительны. Именно поэтому и вызывают интерес к пониманию проблемы. А проблема однозначного понимания то остаётся вне зависимости от принятия или отмены з-на. К примеру, Вы сами указали о существовании противоречия в законах, которые ставят перед вопросом «И что?» + наличие действующего Указа. Если судить только так, то «категорирование» конфиденциальной информации само по себе не существует, а появляется и пропадает вместе с законами (т.е. получается категорирование зависит от наличия слова написанного на бумаге?). Так завтра законодатель примет откорректирует действующий закон, примет новый со словами категории ПДн или «восстановит» отменённую формулировку, то все дружно сразу скажем: «Ну, вот наконец-то у нас появилась категория у персональных данных. Ура!». > В дополнение к обязательным требованиям, установленным в приказе 58, оператор имеет право применять любые меры ораничения доступа к ПД, которые считает нужным (СТР-К, ГОСТы, NISTы и т.п.). Это право установлено частью 3 статьи 6 ФЗ-149, и оно никак не зависит от того, принимаем мы в расчет указ 188 или нет. Однако это ПРАВО, а не ОБЯЗАННОСТЬ. В это ещё одна проблема: при отсутствии ОБЯЗАННОСТИ, а наличии только ПРАВА вопросы защиты переворачивают «с ног на голову». Защищать ПДн надо всем, а вот как ты это будешь делать – выбирай сам, это же твоё ПРАВО. На практике видел, что некоторые ИСПДн К2 «защитили» орг. мерами и «кучерявыми» бумажками. Тогда и задумываешься, что может какие-то права надо перевести в обязанности? |
|
Просмотров темы: 9998