Ответы пользователя по тегу Персональные данные
  • Какие меры необходимо предпринять для защиты персональных данных в ЦОДе или в своей серверной?

    Защита ПДн с точки зрения закона и проверяющих это больше про бумагу, чем про технику.
    Как выше сказали вам надо прочитать: 152-ФЗ, 1119-ПП, 21 приказ ФСТЭК.
    Про УЗ-1 или УЗ-2 вы погорячились это точно, так как для этого вы должны определить для себя актуальными угрозы закладок в прикладном/системном ПО, а добровольно такое никто не делает, так как это приводит к лишним проблемам в ходе построения системы защиты.
    Все определяют для себя 3-й тип актуальных угроз, что в итоге дает для 99% ИСПДн 3-ий или 4-ый УЗ. (УЗ-2 выйдет у вас только в случае если вы обрабатываете специальную категорию больше 100 тысяч субъектов, что маловероятно).
    PS Могу сделать СЗПДн под ключ после уточнения всех подробностей вашей системы. (контакты в профиле)
    Ответ написан
    Комментировать
  • Где и как хостить сайт с хранением персональных данных пользователей?

    С 1 сентября 2015 года по 242-ФЗ
    При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации

    иначе попадаете в "Реестр нарушителей прав субъектов персональных данных" и доступ к вашему сайту на территории России блокируется провайдерами.
    Это если коротко и по закону.
    Есть различные мнения как можно играть с формулировками и пытаться обойти, но все это может привести к блокировке вашего ресурса. Так что если проект разрабатывается с нуля, то рекомендую использовать БД в России сразу.
    Опять же если планируется крупный проект, то стоит задуматься о соответсвии хостинга требованиям 152-ФЗ.
    Сертифицированный межсетевой экран на границе, ограничение доступа к оборудованию (как вариант, стойка на замке) и т.д. Например, у паркинг.ру есть предложения.
    Ответ написан
    1 комментарий
  • Правомерен ли отказ в удалении персональных данных?

    Вы всегда можете отозвать свое согласие на обработку ПДн. Это ваше право закрепленное 152-ФЗ.
    п2. ст.9 Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 настоящего Федерального закона.

    При этом даже после отзыва согласия, оператор имеет право продолжить обработку ваших ПДн. Но только в конкретных случаях опеределенных законом. Никакие внутренние правила безопасности вас не должны волновать. В вашем случае они могут сослаться на основание обработки указаное в параграфе 2) п.1 ст.6:
    обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

    Здесь в частности они могут сослаться, что они продолжат обрабатывать ваши ПДн в соответствии с Налоговым кодексом, сроками хранения бухгалтерской документации, ФЗ "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма" и т.д.
    Но при этом они обязаны удалить ваш аккаунт, так вы разрываете с ними договор и отзываете согласие. И сделать это они должны в соответствии с п.5 ст.21
    В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом или другими федеральными законами.

    Таким образом формулировка отказа об удалении ПДн указанная в ответе вам не имеет под собой законных оснований. Вы можете писать им новый запрос-требование об удалении, но я думаю в итоге они подготовят корректный ответ вам, а может этот ответ спокойно приложить его к жалобе в РКН, который возможно и научит их.
    В обращении в РКН еще обратите внимание регулятора, что этот Walletone так же нарушает требования
    п.2 ст. 18.1 152-ФЗ:
    Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.
    Ответ написан
    Комментировать
  • WiFi по паспорту?

    к сожалению не все так безоблачно.
    В 758 Постановление Правительства( на которое вы сослались) наши "доблестные законописатели" уже успели внести очередные поправки в виде Постановления Правительства 801.
    Теперь "если вы юридическое лицо или ИП - отныне все (неважно, сотрудники или посетители), кто подключается к вашей беспроводной точке доступа или любому другому оборудованию, через которое он может получить доступ к сети Интернет - ВСЕ должны предоставить вам фамилию, имя, отчество (при наличии), место жительства, реквизиты основного документа, удостоверяющего личность; вы должны все это аккуратно собирать, обрабатывать и ежеквартально передавать оператору связи"(с) источник
    Ответ написан
    Комментировать
  • Интернет на предприятии. Провайдер требует паспортные данные всех сотрудников, использующих Интернет. Как действовать в данной ситуации?

    Действительно требование собирать ПДн пользователей сети Интернет теперь есть, и уже даже начались первые проверки выполнения данного закона.
    Однако, в вашем текущем договоре с оператором у вас наверняка не прописано требование такие данные собирать и передавать ему. Так что в данный момент отказывайтесь от предоставления ПДн работников, так как у вас на это нет оснований. В данный момент, пока провайдер вас не вынудил переоформить новый договор, где он пропишет вам такие требования это будет его головная боль.
    Советую ознакомиться с этими постами (а так же перекрестными ссылками)
    anvolkov.blogspot.ru/2014/09/blog-post_15.html#more
    lukatsky.blogspot.ru/2014/09/wi-fi-152.html
    Ответ написан
    Комментировать