Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]
| Автор: 87645, 87654 | 40153 | 12.11.2012 15:58 |
|
Для Adelina
Ответ Полезность «законодателей» будет нужна только в случае обработки информации в «государственных информационных системах» и «муниципальных информационных систем» созданных «на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов». В этом случае ответственность будет не размытой а конкретной – «создали в рамках исполнения полномочий и осуществили защиту в соответствии с конкретными а не абстрактными предписаниями» и в случае «утечки» найдется конкретное «лицо» которое и компенсирует «ущерб» субъекту персональных данных. Для всех остальных …. Постановление Правительства РФ от 18.09.2012 N 940 "Об утверждении Правил согласования проектов решений ассоциаций, союзов и иных объединений операторов об определении дополнительных угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений операторов, с Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю" - и исключительно в рамках рекомендаций! |
|
| Автор: Adelina | 40170 | 13.11.2012 08:24 |
|
<<<Т.е в рамках получения оператором «согласия субъекта персональных данных на обработку его персональных данных» должна быть оговорена и «сумма компенсации» в случае распространения (утечки информации) «персональных данных субъекта». Эта сумма и будет «оценкой вреда».
По идее, во-первых, оператор должен закладывать возможный ущерб субъекту в модель угроз и в соответствии с этим определять актуальные угрозы и создавать систему защиты. Например, ИСПДн бывш.К2: ---угроза утечки ПДн по каналу ПЭМИН неактуальна, так как затраты злоумышленника на организацию такого канала утечки намного превышают стоимость информации--- Во-вторых, как оператор может оценить ущерб субъекту? Это в принципе невозможно, т.к. для кого-то 1000 рублей - крупный вред, а для кого-то и 1.000.000 рублей - малый ущерб) Вот я и говорю, что пока государство законодательным актом не определит параметры оценки ущерба, то сам оператор это будет делать неправильно. <<<Полезность «законодателей» будет нужна только в случае обработки информации в «государственных информационных системах» и «муниципальных информационных систем» <<<В этом случае ответственность будет не размытой а конкретной – «создали в рамках исполнения полномочий и осуществили защиту в соответствии с конкретными а не абстрактными предписаниями» и в случае «утечки» найдется конкретное «лицо» которое и компенсирует «ущерб» субъекту персональных данных. не согласна. Вот взять какой-нибудь частный медицинский центр. Он несёт ещё какую ответственность за сохранность данных. И ответственное лицо должно быть четко определено. И в случае утечки этот мед.центр понесёт ещё какие убытки. Вот поэтому и надо относиться серьёзно к этому закону) И для таких юр.лиц тоже, как и для ГИСов, должно быть четко прописано ВСЁ! |
|
| Автор: 87645, 87645 | 40173 | 13.11.2012 09:49 |
|
Информация о Постановлении ЕСПЧ от 18.10.2011 по делу "Хелили (Khelili) против Швейцарии" (жалоба N 16188/07)
«Во время полицейской проверки в Женеве в 1993 году полиция обнаружила у заявительницы визитные карточки с записью: "Милая симпатичная женщина за 30 лет хотела бы встретиться с мужчиной для совместной выпивки или периодических выходов в свет. Телефон...". Заявительница утверждала, что после этого женевская полиция поставила ее на учет как проститутку, однако отрицала принадлежность к этой профессии. В 2003 году и вновь в 2006 году заявительница просила удалить из учета слово "проститутка", узнав, что оно по-прежнему упоминается в данных полицейского компьютерного учета. Полиция удовлетворила ее требование, но отказалась удалить слово "проститутка" из данных относительно жалоб на угрозы и оскорбительное поведение, поданных против нее в 2001 году, на том основании, что такая информация должна храниться в качестве профилактической меры. Слово "проститутка", характеризующее профессию заявительницы, было удалено из полицейской компьютерной системы и заменено словом "портниха". Однако судебные решения свидетельствуют о том, что данное слово, используемое в связи с различными уголовными разбирательствами, не было удалено. Хранение данных о личной жизни заявительницы, включая ее профессию, и их сохранение составляли вмешательство в значении статьи 8 Конвенции, поскольку это были персональные данные, относящиеся к определенному или определяемому лицу. Постановление -По делу допущено нарушение требований статьи 8 Конвенции (принято единогласно). Компенсация -В порядке применения статьи 41 Конвенции. Европейский Суд присудил выплатить заявительнице 15 000 евро в качестве компенсации морального вреда» Человек как личность — самооценивающее существо. . Верная самооценка поддерживает достоинство человека и дает ему нравственное удовлетворение. Адекватное или неадекватное отношение к себе ведет либо к гармоничности духа, обеспечивающей разумную уверенность в себе, либо к постоянному конфликту, порой доводящему человека до невротического состояния. Максимально адекватное отношение к себе — высший уровень самооценки. Поэтому хотелось бы посмотреть на субъекта который бы описал бы методику оценки. На сегодня безальтернативный механизм суд – моральный ущерб. |
|
| Автор: 87645, 87645 | 40174 | 13.11.2012 10:07 |
|
-: Вот я и говорю, что пока государство законодательным актом не определит параметры оценки ущерба, то сам оператор это будет делать неправильно.
А теперь представьте нормативный акт соотносящих различные параметры персональных данных со стоимостью их утраты! Но и здесь возникнет вопрос – одинаковая ли стоимость будет эпикри́за новоявленной поп звезды и слесаря ЖЭКа?! |
|
| Автор: Adelina | 40175 | 13.11.2012 10:17 |
|
<<<Поэтому хотелось бы посмотреть на субъекта который бы описал бы методику оценки.
ст.18.1 ФЗ 152: Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом ... Оператор самостоятельно определяет состав и перечень мер ... К таким мерам могут, в частности, относиться: .... оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом; Законодатель предлагает оператору самостоятельно оценивать возможный ущерб для субъекта. Это не я придумала. А я, как представитель оператора, как спец. по ЗИ, что должна делать? Читать решения судов? Придумывать? Фантазировать? Или что? |
|
| Автор: 87645, 87645 | 40176 | 13.11.2012 10:26 |
|
Убрать исключения из правил, обратившись к Ф. Ницше:- «Нет пастыря, одно лишь стадо! Каждый желает равенства, все равны: кто чувствует иначе, тот добровольно идет в сумасшедший дом»....
или договорится с владельцем персональных данных о "стоимости возможного ущерба" в рамках "получения письменного согласия". Выбор есть всегда. |
|
| Автор: Adelina | 40177 | 13.11.2012 11:09 |
|
<<<договорится с владельцем персональных данных о "стоимости возможного ущерба" в рамках "получения письменного согласия"
это сразу приведёт в тупик, т.к. при таком варианте оператор будет занижать цифру, а субъект завышать))) и согласия они не найдут))) и даже Ницше им не поможет)) |
|
| Автор: 87645, 87645 | 40188 | 13.11.2012 12:31 |
|
«Согласие есть продукт при полном непротивлении сторон»! а несли нет
то кто даст ответ на вопрос - почему Закон "О персональных данных" в 2006 году принят, но до сих пор не работает? |
|
| Автор: Adelina | 40192 | 13.11.2012 13:31 |
|
<<<почему Закон "О персональных данных" в 2006 году принят, но до сих пор не работает?
Ну как же не работает - работает! Деньги текут, операторам выносится мозг, продавцы сертифицированных СЗИ рады - всё в традициях русского закона! Ах да, забыла, куча прецедентов судебных по делам по ПДн))) А субъекты, наоборот, не при делах))) |
|
| Автор: 87645, 87645 | 40193 | 13.11.2012 13:48 |
|
К вопросу об ответственности – почувствуйте как говорится разницу!
(в части субъектов законотворчества) Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) "О персональных данных" Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 8. Контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при обработке персональных данных в государственных информационных системах персональных данных осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных. 9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при их обработке в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности и не являющихся государственными информационными системами персональных данных, без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных. Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 04.06.2011) "О персональных данных" Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных. Т.е от «всего» к «государственным информационным системам», а в остальных случаях исключительно «решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных». А в остальном - Вы обрабатываете персональные данные, ну тогда мы идем к Вам.... |
|
Просмотров темы: 141925