Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: Ukrop | 27691 08.04.2011 13:16
Всем привет!
Нужно мнения юристов.
Планируем заключить Договор с Клиентом со следующим условием (занимаемся обслуживанием ПО 1С):
"Существенным условием настоящего Договора является обязанность обеспечения сотрудниками ООО "Наша Компания", работающих на компьютерах ИСПДн ООО "Компания-Клиент", конфиденциальности персональных данных, ставших им известными при исполнении служебных обязанностей, и безопасности персональных данных при их обработке."
Смущает немного последний пункт, не кажется ли что Клиент хочет взвалить на нас обязанности по обеспечению безопасности ПДн, какие альтернативы можно предложить последнему пункту (Клиент не охотно соглашается исключить пункт по обеспечению безопасности ПДн), но с другой стороны обеспечение Безопасности ПДн - обязанность оператора (т.е. Клиента), а не наша. Не будет ли у нас проблем, и может ли Клиент, указывая на этот пункт свалить всю ответственность за обеспечение безопасности ПДн в ИСПДн на нас?

Т.е. ситуация такая: мы заключаем Договор на этих условиях, приходит проверка, у клиента не спроектирована система защита (или спроектирована, но достаточно плохо), и он указывая на этот пункт договора говорит проверяющим: мы не при делах, это они (т.е. мы) должны обеспечивать безопасность ПДн согласно договору № от чч.мм.гггг (хотя договор заключен именно на обслуживание системы 1С).

Автор: Keks | 27692 08.04.2011 13:25
"у клиента не спроектирована система защита (или спроектирована, но достаточно плохо), и он указывая на этот пункт договора говорит проверяющим: мы не при делах, это они (т.е. мы) должны обеспечивать безопасность ПДн согласно договору № от чч.мм.гггг (хотя договор заключен именно на обслуживание системы 1С)" - ну вот вам здрасти, если у него коряво постороена система защиты то вы тут явно ни причем, с вас просто нужны обязательства что вы не сольете допустим ПДн из базы к себе на флешку например когда будете обслуживать, ну а при проверке пусть приставят к вам голову с ушами и глазами, чтобы не было потом недоразумений))

Автор: vasya | 27696 08.04.2011 14:06
В этом пункте повествуется лишь о том, что в случае если утечка информации произойдет по вине ваших сотрудников( они вынесут какойнить носитель с бд, нарушений инструкций безопасности установленный в этой испдни т д) то оператор не несет отвественности за это дело.

это как расписка о неразглашении..

Автор: user | 27697 08.04.2011 14:13
Ukrop, как я понял они требуют, чтобы информация, попавшая в вашу(-и) ИСПДн была защищена, а также не разглашалась сотрудниками.
Если придёт проверка к заказчику, то будут смотреть на их ИСПДн и на их нормативку, и наказывать их, если что-то не в порядке.
Если будут проверять вас, то будут смотреть на вашу(-и) ИСПДн, и накажут вас, если не будет обеспечена защита переданных сведений, содержащих ПДн согласно настоящему договору (так-то без договора вы и не имеете права обрабатывать чужие сведения, составляющие ПДн).
Теоретически, если их будут проверять, то могут обратить на договор и прийти к вам (хотя это врятли, т.к. у больших компаний подобных договоров море, а всех проверять у россвязькомнадзора нет ни средств, ни желания), но если у вас всё будет в порядке (даже при условии, что у заказчика на его объекте бардак), то можете спать спокойно.

Автор: Ukrop | 27699 08.04.2011 14:17
дело в том что мы ничего не берем от клиента: базы не сливаем, ПДн клиента не обрабатываем, а приходим к клиенту, работаем в его ИСПДн: настраиваем систему 1С, формируем отчеты и т.д. Обязательства о неразглашении разумеется есть.

Автор: Некто | 27709 08.04.2011 14:47
Похоже не то, что на вас ответственность в случае чего переложить хотят, если то, как вы описали ситуацию соответствует действительности.
Попробуйте настоять на изменении в указанном пункте договора слова "обеспечения" на "соблюдения" - и необходимая ответственность определена и лишнего на себя не возьмете.

Автор: Любопытный | 27719 08.04.2011 15:19
Ukrop )))
Да хитрецы...а у Вас есть лицензии ФСТЭК, ФСБ?

Если нет, то Вы просто не имеете права заниматься защитой ПДн - нарушение закона о лицензировании.

Если лицензии есть, то не смешивайте ни в коем случае техническую поддержку и деятельность по защите ПДн в одном договоре - это разные области, обязанности, задачи, деньги и ответственность уже иная: по УК, ТК и АК.

Вам достаточно заключить соглашение о соблюдении конфиденциальности и не разглашении. В сети много примеров таких договоров.

Автор: vasya | 27721 08.04.2011 15:27
2Любопытный | 27719
Если у клиента защита ПД строится на сертифицированной 1С от ФСТЭК - то да лицензия необходима...

если у них стоят другие продукты для защиты, то врядли им нужна лицензия для этого

Автор: Любопытный | 27725 08.04.2011 16:34
vasya
Не правда - изучите закон о лицензировании

Автор: js | 27778 11.04.2011 01:33
Ukor, вы в договоре указали "...и безопасности персональных данных при их обработке", значит вы должны обеспечивать безопасность, компания-клиент передает вам право на осуществление безопасности ПДн. п.4 ст.6 152-ФЗ.

Страницы: 1 2 3 >

Просмотров темы: 10601

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*