SlideShare una empresa de Scribd logo
1 de 25
Descargar para leer sin conexión
Ксения Шудрова
Защита персональных
данных
2015
Shudrova.blogspot.ru
Цифры года
• Рост на 200% обращений граждан, 10% доводов
подтверждено.
• Поданы исковые заявления в суд на 96 интернет-
ресурсов.
• Штрафы: 5 336 804 рублей.
• 1006 плановые и 184 внеплановых проверок – 684
предписания.
Статья 13.11 КоАП
• Нарушение установленного законом порядка сбора,
хранения, использования или распространения
информации о гражданах (персональных данных) -
• влечет предупреждение или наложение
административного штрафа на граждан в размере от
трехсот до пятисот рублей; на должностных лиц - от
пятисот до одной тысячи рублей; на юридических лиц
- от пяти тысяч до десяти тысяч рублей.
Европейская конвенция
• Федеральный закон от 19.12.2005 N 160-ФЗ
• «О ратификации Конвенции Совета Европы о защите
физических лиц при автоматизированной обработке
персональных данных».
• Цель Конвенции: обеспечение прав и основных
свобод человека, в первую очередь права на
неприкосновенность личной сферы.
• «Персональные данные» означают информацию,
касающуюся конкретного или могущего быть
идентифицированным лица («субъекта данных») -
статья 2 Конвенции.
• Персональные данные - любая информация,
относящаяся к прямо или косвенно определенному
или определяемому физическому лицу (субъекту
персональных данных) – статья ФЗ «О персональных
данных».
Определение персональных данных
Персональные данные, проходящие автоматическую
обработку:
• должны быть получены и обработаны законно;
• должны накапливаться для точно определенных и
законных целей;
• должны быть адекватными не быть избыточными;
• должны быть точными и в случае необходимости
обновляться;
• должны храниться не дольше, чем этого требует цель.
Основные требования Конвенции
• Запрещается требовать от гражданина
предоставления информации о его частной жизни и
получать такую информацию помимо воли
гражданина, если иное не предусмотрено законом.
• Порядок доступа к персональным данным граждан
устанавливается федеральным законом о
персональных данных.
Закон 149-ФЗ
• Сведения о фактах, событиях и
обстоятельствах частной жизни гражданина,
позволяющие идентифицировать его личность
(персональные данные), за исключением
сведений, подлежащих распространению в
средствах массовой информации в
установленных федеральными законами
случаях.
Указ Президента РФ
• Принципы и условия обработки персональных
данных.
• Права субъекта персональных данных.
• Обязанности оператора.
• Контроль и надзор за обработкой
персональных данных.
• Ответственность за нарушения.
ФЗ № 152 «О персональных данных»
• Требования к содержанию письменного согласия
определяются Федеральным законом «О персональных
данных», отсутствие необходимой информации в форме
является нарушением.
• Примеры целей: исполнение договорных отношений с
«ХХХ» или осуществление трудовых отношений с «ХХХ».
• Срок действия можно сформулировать следующим
образом: «Согласие вступает в силу со дня передачи мною
персональных данных в «ХХХ» и действует до момента
расторжения Договора с погашением задолженности по
Договору».
Форма согласия
Согласие на обработку
По закону в обязанности ЛОЗООПД входит:
• осуществление внутреннего контроля за соблюдением
законодательства Российской Федерации о персональных
данных;
• доведение до сведения работников положений
законодательства Российской Федерации о персональных
данных, локальных актов;
• организация приема и обработки обращений и запросов
субъектов персональных данных и (или) осуществление
контроля за приемом и обработкой таких обращений.
ЛОЗООПД
• Непредоставление уведомления влечет предупреждение
или наложение административного штрафа на
должностных лиц - от трехсот до пятисот рублей; на
юридических лиц - от трех тысяч до пяти тысяч рублей.
• В новую форму была добавлена графа информации об
ответственном за организацию обработки персональных
данных лице.
• В случае, если ранее уведомление организацией
подавалось, но по старой форме, вносить изменения
можно по закону до января 2013 года.
Уведомление об обработке
Угрозы 1 типа Угрозы 2 типа Угрозы 3 типа
Специальные категории персональных данных
-сотрудников 1 уровень 2 уровень 3 уровень
-не сотрудников 1 уровень 1 уровень (если более
100000 субъектов)
2 уровень (если менее
100000)
2 уровень (если более 100000 субъектов)
3 уровень (если менее 100000 субъектов)
Биометрические персональные данные
-сотрудников 1 уровень 2 уровень 3 уровень
-не сотрудников 1 уровень 2 уровень 3 уровень
Общедоступные персональные данные
-сотрудников 2 уровень 3 уровень 4 уровень
-не сотрудников 2 уровень 2 уровень (если более
100000 субъектов)
3 уровень (если менее
100000 субъектов)
4 уровень
Иные персональные данные (не специальные, не биометрические, не общедоступные)
-сотрудников 1 уровень 3 уровень 4 уровень
-не сотрудников 1 уровень 2 уровень (если более
100000 субъектов)
3 уровень (если менее
100000 субъектов)
3 уровень (если более 100000 субъектов)
4 уровень (если мене 100000 субъектов)
Класс или уровень?
1 уровень 2 уровень 3 уровень 4 уровень
1 класс + + + +
2 класс - + + +
3 класс - - + +
4 класс - - - +
• Основные мероприятия по организации и техническому
обеспечению безопасности персональных данных,
обрабатываемых в информационных системах
персональных данных.
• Рекомендации по обеспечению безопасности
персональных данных при их обработке в информационных
системах персональных данных.
• Методика определения актуальных угроз безопасности
персональных данных при их обработке в информационных
системах персональных данных.
• Базовая модель угроз безопасности персональных данных
при их обработке в информационных системах
персональных данных.
Четверокнижие
Некоторые из требований – обязательное присутствие
следующих документов:
• перечень информационных систем персональных данных;
• перечни персональных данных;
• перечень должностей;
• должностная инструкция ответственного за организацию
обработки персональных данных в государственном или
муниципальном органе;
• типовое обязательство служащего государственного или
муниципального органа;
• порядок доступа служащих государственного или
муниципального органа в помещения, в которых ведется
обработка персональных данных.
Постановление Правительства 211
Приказ 21 ФСТЭК
• Этап 1. Определение базового набора мер защиты.
• Этап 2. Адаптация базового набора мер.
• Этап 3. Уточнение списка мер.
• Этап 4. Добавление дополнительных мер.
• Этап 5 (необязательный). Выбор компенсирующих
мер.
• Должна быть возможность определения места хранения
персональных данных и установления перечня лиц,
осуществляющих обработку персональных данных либо
имеющих к ним доступ.
• Необходимо обеспечивать раздельное хранение персональных
данных.
• При хранении материальных носителей должен исключаться
несанкционированный доступ.
• Перечень мер защиты, порядок их принятия, а также перечень
лиц, ответственных за реализацию указанных мер,
устанавливаются оператором.
Неавтоматизированная обработка
• Утверждение приказа о назначении ответственных лиц.
• Анализ информационной системы.
• Разработка формы согласия на обработку ПДн.
• Получение согласия сотрудников и клиентов на обработку ПДн.
• Утверждение приказа о создании комиссии по классификации ИСПДн.
• Классификация ИСПДн.
• Подача уведомления в Роскомнадзор.
• Разработка и утверждение моделей угроз безопасности ПДн по
требованиям ФСТЭК и ФСБ.
• Разработка и утверждение частного технического задания на систему
защиты.
• Работа с подрядчиком по поставке, установке и настройке средств
защиты.
• Разработка и утверждение нормативной документации.
Основные этапы работ
1. Истечение срока исполнения Оператором ранее выданного предписания об
устранении выявленного нарушения.
2. Поступление в Службу или ее территориальные органы информации о следующих
фактах:
• Возникновение угрозы причинения вреда жизни, здоровью граждан.
• Причинение вреда жизни, здоровью граждан.
3. Приказ руководителя Службы или руководителя территориального органа Службы,
изданный в соответствии с поручениями Президента Российской Федерации,
Правительства Российской Федерации.
4. Нарушение прав и законных интересов граждан действиями (бездействием)
Операторов при обработке их персональных данных.
5. Нарушение Операторами требований законодательства в области персональных
данных, а также несоответствие сведений, содержащихся в уведомлении,
фактической деятельности.
Причины проведения внеплановой проверки
• Подача неполных сведений в уведомлении.
• Отсутствие документов об ознакомлении работников с
документами работодателя.
• Непринятие организационных мер для защиты
персональных данных.
• Несоблюдение требований к содержанию письменного
согласия субъекта персональных данных, а также обработка
персональных данных без согласия субъекта.
• Осуществление обработки персональных данных близких
родственников кандидатов при приеме на работу без их
согласия.
• Отсутствие условия договора об обязанности обеспечения
конфиденциальности персональных данных при их
передаче третьим лицам.
Основные нарушения 1
• Передача персональных данных третьим лицам без получения
согласия субъекта.
• Отсутствие перечня лиц, осуществляющих обработку и
имеющих доступ к персональным данным.
• Отсутствие сведений о назначении ответственного за
организацию обработки персональных данных.
• Отсутствие документов, определяющих политику в отношении
обработки персональных данных.
• Отсутствие документа, определяющего оценку вреда, который
может быть причинен субъектам персональных данных.
Основные нарушения 2
• Вначале устраняются наиболее часто
встречающиеся нарушения.
• При поступлении уведомлении о предстоящей
внеплановой проверке, необходимо заранее
подготовить помещение, документацию, а
также попытаться устранить нарушение.
• Необходимо оперативно готовить новую
документацию по требованиям комиссии и
вносить изменения в старую.
Памятка по прохождению проверки
Вопросы?
Shudrova.blogspot.ru
shudrova87@mail.ru

Más contenido relacionado

La actualidad más candente

Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ «ГК ГЭНДАЛЬФ»
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Александр Лысяк
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхDimOK AD
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУГБОУ № 509
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзорExpolink
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДНMNUCIB
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пднExpolink
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнесаDmitri Budaev
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыValery Bychkov
 

La actualidad más candente (19)

Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ
 
тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
GDPR (scope) - Russia
GDPR (scope) - RussiaGDPR (scope) - Russia
GDPR (scope) - Russia
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данных
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУ
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
пр GDPR breach
пр GDPR breachпр GDPR breach
пр GDPR breach
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пдн
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
 
нн 2013 chugunov_v 1
нн 2013 chugunov_v 1нн 2013 chugunov_v 1
нн 2013 chugunov_v 1
 
GDPR and information security (ru)
GDPR and information security (ru)GDPR and information security (ru)
GDPR and information security (ru)
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут перемены
 

Destacado

Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Ontico
 
Мобильные устройства и информационная безопасность — ключевые риски и способы...
Мобильные устройства и информационная безопасность — ключевые риски и способы...Мобильные устройства и информационная безопасность — ключевые риски и способы...
Мобильные устройства и информационная безопасность — ключевые риски и способы...КРОК
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
обробка та захист персон.дан. носенко аліна.уп 3-9
обробка та захист персон.дан. носенко аліна.уп 3-9обробка та захист персон.дан. носенко аліна.уп 3-9
обробка та захист персон.дан. носенко аліна.уп 3-9AlinaNosenko
 
Paritet presentation_21.05.2012
Paritet presentation_21.05.2012Paritet presentation_21.05.2012
Paritet presentation_21.05.2012IrinaParitet
 
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...garasym
 
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі CEDEM.MEDIA
 
Criteria of Personal Data Subject to State Registration and Control: Adequate...
Criteria of Personal Data Subject to State Registration and Control: Adequate...Criteria of Personal Data Subject to State Registration and Control: Adequate...
Criteria of Personal Data Subject to State Registration and Control: Adequate...Natasha Rublyova
 
Захист персональних даних: український аспект
Захист персональних даних: український аспектЗахист персональних даних: український аспект
Захист персональних даних: український аспектCEDEM.MEDIA
 
virtcamp kharchenko
virtcamp kharchenkovirtcamp kharchenko
virtcamp kharchenkoLegalCamp
 
Техническая защита ИСПДн: проблемы... и решения?
Техническая защита ИСПДн: проблемы... и решения?Техническая защита ИСПДн: проблемы... и решения?
Техническая защита ИСПДн: проблемы... и решения?Алексей Волков
 
PDP changes_Danevych law firm
PDP changes_Danevych law firmPDP changes_Danevych law firm
PDP changes_Danevych law firmIrina Koroleva
 

Destacado (19)

17 приказ ФСТЭК
17 приказ ФСТЭК17 приказ ФСТЭК
17 приказ ФСТЭК
 
пр про SOC для ФСТЭК
пр про SOC для ФСТЭКпр про SOC для ФСТЭК
пр про SOC для ФСТЭК
 
пр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБпр Спроси эксперта про прогнозы ИБ
пр Спроси эксперта про прогнозы ИБ
 
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
 
Мобильные устройства и информационная безопасность — ключевые риски и способы...
Мобильные устройства и информационная безопасность — ключевые риски и способы...Мобильные устройства и информационная безопасность — ключевые риски и способы...
Мобильные устройства и информационная безопасность — ключевые риски и способы...
 
пр 10 ошибок сотрудников small 2013 02-13
пр 10 ошибок сотрудников small 2013 02-13пр 10 ошибок сотрудников small 2013 02-13
пр 10 ошибок сотрудников small 2013 02-13
 
пр 10 ошибок сотрудников для bisa 2013 02-13
пр 10 ошибок сотрудников для bisa 2013 02-13пр 10 ошибок сотрудников для bisa 2013 02-13
пр 10 ошибок сотрудников для bisa 2013 02-13
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 
обробка та захист персон.дан. носенко аліна.уп 3-9
обробка та захист персон.дан. носенко аліна.уп 3-9обробка та захист персон.дан. носенко аліна.уп 3-9
обробка та захист персон.дан. носенко аліна.уп 3-9
 
Paritet presentation_21.05.2012
Paritet presentation_21.05.2012Paritet presentation_21.05.2012
Paritet presentation_21.05.2012
 
Боротьба за підробкою та контрафактом
Боротьба за підробкою та контрафактомБоротьба за підробкою та контрафактом
Боротьба за підробкою та контрафактом
 
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...
Виконання вимог законодавства щодо захисту персональних даних. Веб сайт орган...
 
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі
РЕГУЛЮВАННЯ У СФЕРІ ЗАХИСТУ ПЕРСОНАЛЬНИХ ДАНИХ: досвід Польщі
 
Criteria of Personal Data Subject to State Registration and Control: Adequate...
Criteria of Personal Data Subject to State Registration and Control: Adequate...Criteria of Personal Data Subject to State Registration and Control: Adequate...
Criteria of Personal Data Subject to State Registration and Control: Adequate...
 
Захист персональних даних: український аспект
Захист персональних даних: український аспектЗахист персональних даних: український аспект
Захист персональних даних: український аспект
 
virtcamp kharchenko
virtcamp kharchenkovirtcamp kharchenko
virtcamp kharchenko
 
Прозоров про угрозы BYOD
Прозоров про угрозы BYODПрозоров про угрозы BYOD
Прозоров про угрозы BYOD
 
Техническая защита ИСПДн: проблемы... и решения?
Техническая защита ИСПДн: проблемы... и решения?Техническая защита ИСПДн: проблемы... и решения?
Техническая защита ИСПДн: проблемы... и решения?
 
PDP changes_Danevych law firm
PDP changes_Danevych law firmPDP changes_Danevych law firm
PDP changes_Danevych law firm
 

Similar a Ксения Шудрова - Защита персональных данных

Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Victor Poluksht
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementVladislav Arkhipov
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days
 
Базы персональных данных
Базы персональных данныхБазы персональных данных
Базы персональных данныхmitridat
 
Презентация для персонала компаний "ПДн"
Презентация для персонала компаний "ПДн"Презентация для персонала компаний "ПДн"
Презентация для персонала компаний "ПДн"Дмитрий Красников
 
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...Expolink
 
Personal Data Amendments_ by Leonid Cherniavskyi
Personal Data Amendments_ by Leonid CherniavskyiPersonal Data Amendments_ by Leonid Cherniavskyi
Personal Data Amendments_ by Leonid CherniavskyiIrina Koroleva
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...UISGCON
 
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor Russia and Ukraine
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...Марина Зимницкая
 
20090929_Personal data
20090929_Personal data20090929_Personal data
20090929_Personal datasbur
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Mikhail Emeliyannikov
 
Тенденции в нарушении прав представителей СМИ в Кыргызстане
Тенденции в нарушении прав представителей СМИ в КыргызстанеТенденции в нарушении прав представителей СМИ в Кыргызстане
Тенденции в нарушении прав представителей СМИ в КыргызстанеAzhar Bekzhanova
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02sbur
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Expolink
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011Lily Nabochenko
 
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарии
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарииИнформация о сотрудниках-под защитой. Примеры и практика. Типовые сценарии
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарииКРОК
 

Similar a Ксения Шудрова - Защита персональных данных (20)

Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
 
Базы персональных данных
Базы персональных данныхБазы персональных данных
Базы персональных данных
 
Презентация для персонала компаний "ПДн"
Презентация для персонала компаний "ПДн"Презентация для персонала компаний "ПДн"
Презентация для персонала компаний "ПДн"
 
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...
РЭАЦ "Эксперт". Николай Мисник. "Новые штрафы за нарушение закона о персональ...
 
пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)
 
Personal Data Amendments_ by Leonid Cherniavskyi
Personal Data Amendments_ by Leonid CherniavskyiPersonal Data Amendments_ by Leonid Cherniavskyi
Personal Data Amendments_ by Leonid Cherniavskyi
 
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
Брудский Кузьма Ефимович - Несанкционированный доступ к персональным данным: ...
 
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
 
20090929_Personal data
20090929_Personal data20090929_Personal data
20090929_Personal data
 
Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912Изменения в законодательстве по ИБ_Емельянников 060912
Изменения в законодательстве по ИБ_Емельянников 060912
 
Тенденции в нарушении прав представителей СМИ в Кыргызстане
Тенденции в нарушении прав представителей СМИ в КыргызстанеТенденции в нарушении прав представителей СМИ в Кыргызстане
Тенденции в нарушении прав представителей СМИ в Кыргызстане
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011
 
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарии
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарииИнформация о сотрудниках-под защитой. Примеры и практика. Типовые сценарии
Информация о сотрудниках-под защитой. Примеры и практика. Типовые сценарии
 

Ксения Шудрова - Защита персональных данных

  • 2. Цифры года • Рост на 200% обращений граждан, 10% доводов подтверждено. • Поданы исковые заявления в суд на 96 интернет- ресурсов. • Штрафы: 5 336 804 рублей. • 1006 плановые и 184 внеплановых проверок – 684 предписания.
  • 3. Статья 13.11 КоАП • Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - • влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.
  • 4. Европейская конвенция • Федеральный закон от 19.12.2005 N 160-ФЗ • «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных». • Цель Конвенции: обеспечение прав и основных свобод человека, в первую очередь права на неприкосновенность личной сферы.
  • 5. • «Персональные данные» означают информацию, касающуюся конкретного или могущего быть идентифицированным лица («субъекта данных») - статья 2 Конвенции. • Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) – статья ФЗ «О персональных данных». Определение персональных данных
  • 6. Персональные данные, проходящие автоматическую обработку: • должны быть получены и обработаны законно; • должны накапливаться для точно определенных и законных целей; • должны быть адекватными не быть избыточными; • должны быть точными и в случае необходимости обновляться; • должны храниться не дольше, чем этого требует цель. Основные требования Конвенции
  • 7. • Запрещается требовать от гражданина предоставления информации о его частной жизни и получать такую информацию помимо воли гражданина, если иное не предусмотрено законом. • Порядок доступа к персональным данным граждан устанавливается федеральным законом о персональных данных. Закон 149-ФЗ
  • 8. • Сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях. Указ Президента РФ
  • 9. • Принципы и условия обработки персональных данных. • Права субъекта персональных данных. • Обязанности оператора. • Контроль и надзор за обработкой персональных данных. • Ответственность за нарушения. ФЗ № 152 «О персональных данных»
  • 10. • Требования к содержанию письменного согласия определяются Федеральным законом «О персональных данных», отсутствие необходимой информации в форме является нарушением. • Примеры целей: исполнение договорных отношений с «ХХХ» или осуществление трудовых отношений с «ХХХ». • Срок действия можно сформулировать следующим образом: «Согласие вступает в силу со дня передачи мною персональных данных в «ХХХ» и действует до момента расторжения Договора с погашением задолженности по Договору». Форма согласия
  • 12. По закону в обязанности ЛОЗООПД входит: • осуществление внутреннего контроля за соблюдением законодательства Российской Федерации о персональных данных; • доведение до сведения работников положений законодательства Российской Федерации о персональных данных, локальных актов; • организация приема и обработки обращений и запросов субъектов персональных данных и (или) осуществление контроля за приемом и обработкой таких обращений. ЛОЗООПД
  • 13. • Непредоставление уведомления влечет предупреждение или наложение административного штрафа на должностных лиц - от трехсот до пятисот рублей; на юридических лиц - от трех тысяч до пяти тысяч рублей. • В новую форму была добавлена графа информации об ответственном за организацию обработки персональных данных лице. • В случае, если ранее уведомление организацией подавалось, но по старой форме, вносить изменения можно по закону до января 2013 года. Уведомление об обработке
  • 14. Угрозы 1 типа Угрозы 2 типа Угрозы 3 типа Специальные категории персональных данных -сотрудников 1 уровень 2 уровень 3 уровень -не сотрудников 1 уровень 1 уровень (если более 100000 субъектов) 2 уровень (если менее 100000) 2 уровень (если более 100000 субъектов) 3 уровень (если менее 100000 субъектов) Биометрические персональные данные -сотрудников 1 уровень 2 уровень 3 уровень -не сотрудников 1 уровень 2 уровень 3 уровень Общедоступные персональные данные -сотрудников 2 уровень 3 уровень 4 уровень -не сотрудников 2 уровень 2 уровень (если более 100000 субъектов) 3 уровень (если менее 100000 субъектов) 4 уровень Иные персональные данные (не специальные, не биометрические, не общедоступные) -сотрудников 1 уровень 3 уровень 4 уровень -не сотрудников 1 уровень 2 уровень (если более 100000 субъектов) 3 уровень (если менее 100000 субъектов) 3 уровень (если более 100000 субъектов) 4 уровень (если мене 100000 субъектов)
  • 15. Класс или уровень? 1 уровень 2 уровень 3 уровень 4 уровень 1 класс + + + + 2 класс - + + + 3 класс - - + + 4 класс - - - +
  • 16. • Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных. • Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. • Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. • Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных. Четверокнижие
  • 17. Некоторые из требований – обязательное присутствие следующих документов: • перечень информационных систем персональных данных; • перечни персональных данных; • перечень должностей; • должностная инструкция ответственного за организацию обработки персональных данных в государственном или муниципальном органе; • типовое обязательство служащего государственного или муниципального органа; • порядок доступа служащих государственного или муниципального органа в помещения, в которых ведется обработка персональных данных. Постановление Правительства 211
  • 18. Приказ 21 ФСТЭК • Этап 1. Определение базового набора мер защиты. • Этап 2. Адаптация базового набора мер. • Этап 3. Уточнение списка мер. • Этап 4. Добавление дополнительных мер. • Этап 5 (необязательный). Выбор компенсирующих мер.
  • 19. • Должна быть возможность определения места хранения персональных данных и установления перечня лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ. • Необходимо обеспечивать раздельное хранение персональных данных. • При хранении материальных носителей должен исключаться несанкционированный доступ. • Перечень мер защиты, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором. Неавтоматизированная обработка
  • 20. • Утверждение приказа о назначении ответственных лиц. • Анализ информационной системы. • Разработка формы согласия на обработку ПДн. • Получение согласия сотрудников и клиентов на обработку ПДн. • Утверждение приказа о создании комиссии по классификации ИСПДн. • Классификация ИСПДн. • Подача уведомления в Роскомнадзор. • Разработка и утверждение моделей угроз безопасности ПДн по требованиям ФСТЭК и ФСБ. • Разработка и утверждение частного технического задания на систему защиты. • Работа с подрядчиком по поставке, установке и настройке средств защиты. • Разработка и утверждение нормативной документации. Основные этапы работ
  • 21. 1. Истечение срока исполнения Оператором ранее выданного предписания об устранении выявленного нарушения. 2. Поступление в Службу или ее территориальные органы информации о следующих фактах: • Возникновение угрозы причинения вреда жизни, здоровью граждан. • Причинение вреда жизни, здоровью граждан. 3. Приказ руководителя Службы или руководителя территориального органа Службы, изданный в соответствии с поручениями Президента Российской Федерации, Правительства Российской Федерации. 4. Нарушение прав и законных интересов граждан действиями (бездействием) Операторов при обработке их персональных данных. 5. Нарушение Операторами требований законодательства в области персональных данных, а также несоответствие сведений, содержащихся в уведомлении, фактической деятельности. Причины проведения внеплановой проверки
  • 22. • Подача неполных сведений в уведомлении. • Отсутствие документов об ознакомлении работников с документами работодателя. • Непринятие организационных мер для защиты персональных данных. • Несоблюдение требований к содержанию письменного согласия субъекта персональных данных, а также обработка персональных данных без согласия субъекта. • Осуществление обработки персональных данных близких родственников кандидатов при приеме на работу без их согласия. • Отсутствие условия договора об обязанности обеспечения конфиденциальности персональных данных при их передаче третьим лицам. Основные нарушения 1
  • 23. • Передача персональных данных третьим лицам без получения согласия субъекта. • Отсутствие перечня лиц, осуществляющих обработку и имеющих доступ к персональным данным. • Отсутствие сведений о назначении ответственного за организацию обработки персональных данных. • Отсутствие документов, определяющих политику в отношении обработки персональных данных. • Отсутствие документа, определяющего оценку вреда, который может быть причинен субъектам персональных данных. Основные нарушения 2
  • 24. • Вначале устраняются наиболее часто встречающиеся нарушения. • При поступлении уведомлении о предстоящей внеплановой проверке, необходимо заранее подготовить помещение, документацию, а также попытаться устранить нарушение. • Необходимо оперативно готовить новую документацию по требованиям комиссии и вносить изменения в старую. Памятка по прохождению проверки