Контакты
Подписка
МЕНЮ
Контакты
Подписка

Фотография и персональные данные - Форум по вопросам информационной безопасности

Фотография и персональные данные - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 >

Автор: Василь | 10213 20.04.2009 16:52
Дополнение:
доступ к общедоступному справочнику может быть ограничен исходя из условий, не регулируемых ФЗ-152.
Пример: общедоступный технологический справочник ИТ-службы, содержащий данные о зарегистрированных пользователях, их размещении и их логинах в разные системы.

Автор: Сергей | 10216 20.04.2009 17:06
Своим высказыванием я возражаю malotavry: "Если же вы имели в виду случай, когда между субъектом и оператором есть фиктивное соглашение, по которому эти данные объявлено общедоступными, то тут тоже не все просто.

1. Даные должны действительно быть общедоступными ("доступ ПРЕДОСТАВЛЕН неограниченному кругу лиц" ). В корпоративной сети доступ этому самому неограниченному кругу ни фига не предоставлен.
2. Через ФЗ красной нитью проходит "соответствие целям обработки". Если вы обрабатываете данные кадрового учета или клиентскую бызу интернет-магазина, и заявляете, что обрабатываете их как общедоступные, то это ни разу не соответствие. "

Автор: malotavr | 10222 20.04.2009 18:32
Сергей,
поясню свою мысль.

1. В законодательстве есть определения:

"общедоступная информация: к общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой НЕ ОГРАНИЧЕН"

"общедоступные персональные данные - персональные данные, доступ НЕОГРАНИЧЕННОГО круга лиц к которым ПРЕДОСТАВЛЕН...". Есть определение из трехглавого

Вы создали КОРПОРАТИВНЫЙ ресурс, к которому предоставлен доступ ОГРАНИЧЕННОМУ круг лиц (только сотрудникам). Вы утверждаете, что он ОБЩЕДОСТУПНЫЙ (по определению - к которому предоставлен доступ неограниченному кругу лиц). Тем самым вы вступаете в противоречие с буквой закона и создаете предлог для правомерного предъявления вам претензий со стороны регулятора. Просто интересно, какие аргументы вы будете приводить в пользу того, что он все-таки общедоступный? Будете утверждать, что законодатель написал одно, но имел в виду совсем другое?

Кстати о законодателе. В законодательстве уже есть пример, когда между общедоступными и корпоративными информационными ресурсами проведена четкая граница - это ФЗ "Об ЭЦП". Корпоративный УЦ и общедоступный УЦ - это РАЗНЫЕ понятия: к ним предъявляются РАЗНЫЕ требования.

2. Другой пример ошибки, которую можно допустить при неаккуратной игре формулировками - назвать общедоступными сведения, которые таковыми являться не могут. Если вы создали ИСПД кадрового учета, вы не можете назвать ее общедоступным источником ПД, поскольку кадровый учет преследует цели, отличные от распространения общедоступных сведений. Несоответствие обработки ПД (создание общедоступного источника ПД) цели этой обработки (кадровому учету) влечет недействительность любого соглашения, которое подписал субъект (статья 168 ГК). Более того, понимая, что таким образом вы пытаетесь уйти от обязанности обеспечить требуемый уровень защиты этих данных, это соглашение можно подвести под статью 169 ГК ("недействительность сделки, совершенной с целью, противной основам правопорядка и нравственности ").

Так что с "общедоступностью" стоит быть аккуратнее и привлекать к таким вопросам грамотных юристов, готовых защищать свои решения в суде :)

Автор: Сергей | 10223 20.04.2009 19:02
Спасибо, malotavr, всегда уважал Ваше мнение, но ведь в ФЗ так и написано:
Статья 8. Общедоступные источники персональных данных

1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.
2. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов."
Конечно, я не юрист

Автор: malotavr | 10224 20.04.2009 21:19
Спасибо на добром слове :)

Еще раз внимательно перечитал эту статью. В ней говорится что оператор имеет право создать общедоступный (по определению - тот, к которому с согласия субъекта предоставлен доступ неограниченному кругу лиц) источник ПД. Функционирование такого источника должно подчиняться трем правилам:

1. Согласие субъекта должно быть письменным.
2. В источник могут включаться любые ПД, предоставленные субъектом.
3. Оператор обязан в любое время удалить ПД по требованию субъекта, суда или регулятора.

Внутрикорпоративный ресурс по определению не является общедоступным, так что применять к нему эту статью я бы не стал. Правда, можно взять на вооружение опыт ФСТЭК или Росстандарта: нормативные акты и стандарты формально общедоступны, и получить их может любой, только фиг вы их просто так получите. Но на бумаге все в порядке :)

Автор: Scope | 10378 26.04.2009 17:35
Вопрос по сложившейся тематике.
Существует корпоративный портал Компании, которая имеет большую сеть филиалов по всей России. На портале есть ПДн как о сотрудниках этой Компании, так и о сотрудниках компании, осуществляющей разработку специализированного ПО для коммерческой деятельности первой Компании.
Есть 2 варианта.
Первый - объявить данные общедоступными. Вариант хороший, требует только согласия субъектов (или не только?).
Второй вариант - не объявлять данные общедоступными со всеми вытекающими.

Итак, вопросы.
1. Сергей на 3 странице форума утверждал, что, по словам регуляторов, правомерно не защищать общедоступные ПД. Где в законодетельстве прописано, что общедоступные ПД можно не защищать?
2. Если рассматривать вариант 2. Портал является ИСПДн класса 3, а возможно 2. Из любого филиала через браузер зная простенький "филиальный" логин/пароль можно зайти на портал. Получается что для приведения в соответствие с норм. актами портал должен быть защищен сертифицированными средствами и "иметь лицензию" по защите КИ? Теперь поднимать VPN до сервера придется?

Автор: Василь | 10388 27.04.2009 10:07
п.1- обезличьте данные
п.2- перечеь данных портала не приведён. либо см.п.1

Автор: Scope | 10389 27.04.2009 10:36
Перечень персональных данных на портале:
Ф.И.О., фотография, компания, подразделение/филиал, должность, комната, внутренний телефон, мобильный телефон, городской телефон, E-mail (корпоративный/личный), Skype-контакт.
Обезличить ПДн невозможно - корпоративный портал создан с целью обеспечения оперативного и легкого взаимодействия между центром и филиалами.
Хотел бы получить мнение экспертов по заданным ранее вопросам.

Автор: Василь | 10390 27.04.2009 10:40
мнение не-эксперта:
фото - в нуль.
в остальном: с юзверей - расписка на создание общедоступного справочника.

Автор: Василь | 10391 27.04.2009 10:43
есть иной метод, но оный пока останется вне общественных сетей, ибо решение, экономящее много денег - денег стоит.

Страницы: < 1 2 3 4 5 6 7 8 >

Просмотров темы: 46969

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*