Мифы обработки персональных данных и их безопасность /...

34
Мифы обработки персональных данных Их безопасность Ярошевский Станислав 152-ФЗ, 195-ФЗ Приказ ФСТЭК от 11 февраля 2013 г. N 17 Приказ ФСТЭК от 18 февраля 2013 г. N 21

Transcript of Мифы обработки персональных данных и их безопасность /...

Page 1: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Мифы обработки персональных данных

Их безопасность

Ярошевский Станислав

152-ФЗ, 195-ФЗПриказ ФСТЭК от 11 февраля 2013 г. N 17Приказ ФСТЭК от 18 февраля 2013 г. N 21

Page 2: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

195-ФЗОБ АДМИНИСТРАТИВНЫХ

ПРАВОНАРУШЕНИЯХ

Page 3: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Статья 19.7. Непредставление сведений (информации), представление которых предусмотрено законом.

Штраф: от 3 000 до 5 000 рублей

195-ФЗ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХ

Page 4: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Статья 19.7. Непредставление сведений (информации), представление которых предусмотрено законом.

Штраф: от 3 000 до 5 000 рублей

Статья 13.14. Разглашение информации, доступ к которой ограничен федеральным законом, лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей.

Штраф: от 4 000 до 5 000 рублей

195-ФЗ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХ

Page 5: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Статья 19.7. Непредставление сведений (информации), представление которых предусмотрено законом.

Штраф: от 3 000 до 5 000 рублей

Статья 13.14. Разглашение информации, доступ к которой ограничен федеральным законом, лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей.

Штраф: от 4 000 до 5 000 рублей

Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах.

Штраф: от 5 000 до 10 000 рублей

195-ФЗ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХ

Page 6: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Статья 19.7. Непредставление сведений (информации), представление которых предусмотрено законом.

Штраф: от 3 000 до 5 000 рублей

Статья 13.14. Разглашение информации, доступ к которой ограничен федеральным законом, лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей.

Штраф: от 4 000 до 5 000 рублей

Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах.

Штраф: от 5 000 до 10 000 рублей

Статья 13.12.1 Использование несертифицированных информационных систем, баз и банковданных.

Штраф: от 20 000 до 25 000 рублей

195-ФЗ ОБ АДМИНИСТРАТИВНЫХ ПРАВОНАРУШЕНИЯХ

Page 7: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Основные понятия

Page 8: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Обработка персональных данныхЛюбое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными.

Охранник на проходной - Доставка груза покупателю

Основные понятия

Page 9: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Обработка персональных данныхЛюбое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными.

Охранник на проходной - Доставка груза покупателю

Автоматизированная обработка персональных данныхОбработка персональных данных с помощью средств вычислительной техники.

Интернет магазин - Оказание медицинских услуг

Основные понятия

Page 10: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Обработка персональных данныхЛюбое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными.

Охранник на проходной - Доставка груза покупателю

Автоматизированная обработка персональных данныхОбработка персональных данных с помощью средств вычислительной техники.

Интернет магазин - Оказание медицинских услуг

Персональные данные (ПД)Любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)

ФИО, паспортные данные, мобильный телефон, адрес регистрации

Основные понятия

Общие выдержки из закона 152-ФЗ

Page 11: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Классы персональных данных

Page 12: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Класс 4Обезличенные и (или) общедоступные персональные данные.

Класс 3Персональные данные, позволяющие идентифицировать субъекта персональных данных.

Классы персональных данных

Page 13: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Класс 4Обезличенные и (или) общедоступные персональные данные.

Класс 3Персональные данные, позволяющие идентифицировать субъекта персональных данных.

Класс 2Персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1.

Класс 1Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни.

Классы персональных данных

Page 14: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Что такое персональныеданные?

Page 15: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Что такое персональные данные?

Является объектом ПД:● Фамилия, Имя, Отчество, дата рождения, место прописки;● Номер и серия паспорта;● Страховой номер индивидуального лицевого счета (СНИЛС);● Идентификационный номер налогоплательщика (ИНН);● Банковский счет или номер банковской карты;● Адрес места жительства ИП;● Фамилия и Инициалы в сочетании с дополнительные сведениями;● Фотография человека который являлся объектом съемки;

Page 16: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Что такое персональные данные?

Является объектом ПД:● Фамилия, Имя, Отчество, дата рождения, место прописки;● Номер и серия паспорта;● Страховой номер индивидуального лицевого счета (СНИЛС);● Идентификационный номер налогоплательщика (ИНН);● Банковский счет или номер банковской карты;● Адрес места жительства ИП;● Фамилия и Инициалы в сочетании с дополнительные сведениями;● Фотография человека который являлся объектом съемки;

Не является объектом ПД по отдельности:● Фамилия и Имя, Фамилия и Инициалы, Имя и Отчество;● Мобильный телефон;

Page 17: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Что такое персональные данные?

Является объектом ПД:● Фамилия, Имя, Отчество, дата рождения, место прописки;● Номер и серия паспорта;● Страховой номер индивидуального лицевого счета (СНИЛС);● Идентификационный номер налогоплательщика (ИНН);● Банковский счет или номер банковской карты;● Адрес места жительства ИП;● Фамилия и Инициалы в сочетании с дополнительные сведениями;● Фотография человека который являлся объектом съемки;

Не является объектом ПД по отдельности:● Фамилия и Имя, Фамилия и Инициалы, Имя и Отчество;● Мобильный телефон;● Адрес проживания;● Адрес электронной почты;● Дата рождения;● Фотография человека позировавшего за плату;

Page 18: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

От теории к практике

Page 19: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1.Обязательна регистрация в реестре Роскомнадзора как

оператора ПД

Page 20: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1. Обязательна регистрация в реестре Роскомнадзора как оператора ПД

До начала обработки персональных данных "оператор" обязан представить в "уполномоченный орган" уведомление о намерении осуществлять такую обработку ("ч. 1 ст. 22" Закона).

Как и для каких целей Вы обрабатываете ПД?

Page 21: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1. Обязательна регистрация в реестре Роскомнадзора как оператора ПД

До начала обработки персональных данных "оператор" обязан представить в "уполномоченный орган" уведомление о намерении осуществлять такую обработку ("ч. 1 ст. 22" Закона).

Как и для каких целей Вы обрабатываете ПД?

Уведомление не требуется:

Page 22: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1. Обязательна регистрация в реестре Роскомнадзора как оператора ПД

До начала обработки персональных данных "оператор" обязан представить в "уполномоченный орган" уведомление о намерении осуществлять такую обработку ("ч. 1 ст. 22" Закона).

Как и для каких целей Вы обрабатываете ПД?

Уведомление не требуется:● Обработка в соответствии с трудовым законодательством● Обработка без средств автоматизации● Включающие только фамилии, имена и отчества● Для однократного пропуска на территорию● Для исполнения договора

Page 23: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1. Обязательна регистрация в реестре Роскомнадзора как оператора ПД

До начала обработки персональных данных "оператор" обязан представить в "уполномоченный орган" уведомление о намерении осуществлять такую обработку ("ч. 1 ст. 22" Закона).

Как и для каких целей Вы обрабатываете ПД?

Уведомление не требуется:● Обработка в соответствии с трудовым законодательством● Обработка без средств автоматизации● Включающие только фамилии, имена и отчества● Для однократного пропуска на территорию● Для исполнения договора

Требуется уведомление:

Page 24: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 1. Обязательна регистрация в реестре Роскомнадзора как оператора ПД

До начала обработки персональных данных "оператор" обязан представить в "уполномоченный орган" уведомление о намерении осуществлять такую обработку ("ч. 1 ст. 22" Закона).

Как и для каких целей Вы обрабатываете ПД?

Уведомление не требуется:● Обработка в соответствии с трудовым законодательством● Обработка без средств автоматизации● Включающие только фамилии, имена и отчества● Для однократного пропуска на территорию● Для исполнения договора

Требуется уведомление:● Передача данных третьим лицам● Иное использование персональных данных

Page 25: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 2.Получить согласие об

обработке ПД очень сложно

Page 26: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 2. Получить согласие об обработке ПД очень сложно

Кто Вы?

● Агент — согласие не требуется● Оператор — согласие требуется

Page 27: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 2. Получить согласие об обработке ПД очень сложно

Кто Вы?

● Агент — согласие не требуется● Оператор — согласие требуется

Получаем согласие на обработку ПД

Page 28: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 2. Получить согласие об обработке ПД очень сложно

Кто Вы?

● Агент — согласие не требуется● Оператор — согласие требуется

Получаем согласие на обработку ПД● Письменное согласие● Публичная оферта

Page 29: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 3.Обмен информацией,

содержащей ПД - это сложно

Page 30: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Важные составляющие:● Юридический отдел● Отдел информационных технологий● Выбор программного решения

МИФ 3. Обмен информацией, содержащейперсональные данные - это сложно

Page 31: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

МИФ 4.Сложно соответствовать 3

категории обработки ПД

Page 32: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Приказы ФСТЭК 17 и 21:● Прописать модели угроз● Состав мер по обеспечению безопасности● Документация для Роспотребнадзора● Декларирование на соответствие категории 3

МИФ 4. Сложно соответствовать 3 категорииобработки ПД

Page 33: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Приказы ФСТЭК 17 и 21:● Прописать модели угроз● Состав мер по обеспечению безопасности● Документация для Роспотребнадзора● Декларирование на соответствие категории 3

База правового применения на данный момент мала

МИФ 4. Сложно соответствовать 3 категорииобработки ПД

Page 34: Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (НЮС)

Ярошевский Станислав

[email protected]