Автор: Пользователь скрыл имя, 18 Декабря 2011 в 21:42, реферат
В настоящее время проблема защиты персональных данных является одной из наиболее актуальных для нашей страны. Это связано с тем, что 26 января 2007 года вступил в силу Федеральный закон "О персональных данных". В этом законе сформулированы требования по защите персональных данных. Важно отметить, что требования данного закона являются обязательными и для коммерческих, и для государственных организаций. При этом, согласно статье 25, информационные системы должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2010 года.
Введение
Определение персональных данных
Принципы и условия обработки персональных данных
Категории персональных данных
Права субъекта персональных данных
Контроль и надзор за обработкой персональных данных
Заключение
Список используемой литературы
Государственное образовательное учреждение
высшего профессионального образования
«Тольяттинский государственный университет»
Реферат
по дисциплине
«Электронная коммерция»
«Федеральный
закон "О персональных данных", особенности
применения для электронных магазинов»
Специальность
080801 «Прикладная информатика (в социальной
сфере)»
Студент
Сафронов Д.А.
Тольятти
– 2011г
В настоящее время проблема защиты персональных данных является одной из наиболее актуальных для нашей страны. Это связано с тем, что 26 января 2007 года вступил в силу Федеральный закон "О персональных данных". В этом законе сформулированы требования по защите персональных данных. Важно отметить, что требования данного закона являются обязательными и для коммерческих, и для государственных организаций. При этом, согласно статье 25, информационные системы должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2010 года.
Кроме того, стоит отметить, что Федеральный закон "О персональных данных" не является единственным нормативно-правовым актом, регламентирующим положение о персональных данных. Существует ряд документов, к которым относятся: Постановление правительства РФ от 17 ноября 2007 года №781 "Об утверждении положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" и нормативные и методические документы ФСТЭК и ФСБ России. Согласно этим документам, обеспечение безопасности персональных данных является неотъемлемой и обязательной частью работ по созданию и поддержке информационных систем.
В
рамках этого реферата будут рассмотрены
основные положения именно закона "О
персональных данных".
Согласно статье 3 Федерального закона, определение персональных данных звучит следующим образом:
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
В настоящее время практически в каждой организации в информационных системах хранятся и обрабатываются различные данные о сотрудниках, клиентах, партнерах и т.п., такие как, например, фамилия, имя, отчество, дата и место рождения, адрес, семейное, имущественное и социальное положение, сведения об образовании, профессии, информация о доходах и другие персональные данные.
Кроме того, рядовые граждане зачастую сами не заботятся о сохранении своих персональных данных. В наш век широкого использования интернета и различных коммуникационных сетей, для получения определенной информации необходимо предоставление своих данных. Мы регистрируемся на различных сайтах, оставляем свои данные в магазинах, совершая покупки. Например, при получении кредита, мы вынуждены предоставить не только базовые данные об имени, фамилии и месте работы, но и также данные членов семьи и других лиц. Также наши данные записываются в больницах, школах, ВУЗах. Это только небольшой перечень мест, где эти данные необходимы.
Возникает
вопрос: какое же количество людей имеет
доступ к персональным данным других лиц?
Это могут быть не только сотрудники учреждений,
в которых хранятся данные. Нашими данными
может завладеть практически любой человек
и в дальнейшем использовать их с неблаговидной
целью. Таких примеров масса. Необходимость
закона, регламентирующего защиту данных,
очевидна. Персональные данные каждого
лица должны быть защищены.
Принципы обработки персональных данных изложены в ст. 5 гл. 2 Федерального закона "О персональных данных". Эти принципы таковы:
Персональные данные должны храниться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
Условия обработки персональных данных содержаться в ст. 6 гл. 2 Федерального закона "О персональных данных". Этими условиями являются:
Существует также ряд исключений, в котором согласие субъекта персональных данных на их обработку не требуется. Это происходит, когда:
В Федеральном законе "О персональных данных" статьей 9 вводится понятие "особые категории персональных данных". Для них традиционно существуют особые условия и ограничения сбора, обработки и передачи. Отдельного одобрения заслуживает жесткое, но полностью отвечающее задаче защиты персональных данных условие (п.4 ст.9 о прекращении обработки особых категорий персональных данных и об уничтожении этих данных), если субъект данных не дал согласия на их хранение в информационной системе оператора.
Остановимся поподробнее на специальных категориях персональных данных. Обработка специальных категорий персональных данных, которая касается расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается ,но существует ряд исключений, если, субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных; если персональные данные субъекта являются общедоступными; персональные данные относятся к состоянию здоровья субъекта персональных данных и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц, и получение согласия субъекта персональных данных невозможно; если обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну; обработка персональных данных членов общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных; если обработка персональных данных необходима в связи с осуществлением правосудия и; если обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации.
Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.
Обработка
специальных категорий
Теперь остановимся на другой категории данных – биометрических персональных данных. Федеральным законом "О персональных данных" представлено следующее определение:
Биометрические персональные данные - сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность
Обработка таких данных может осуществляться без согласия субъекта персональных данных в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, законодательством Российской Федерации об оперативно-розыскной деятельности, законодательством Российской Федерации о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию.
Использование
биометрических технологий в последние
годы стало очень популярным. Увеличившийся
в последнее время интерес к данной тематике
в мире принято связывать с угрозами активизировавшегося международного
терроризма.
Многие государства вводят в обращение паспорта с биометрическими
данными. Биометрические технологии основаны
на биометрии, измерении уникальных
характеристик отдельно взятого человека.
Это могут быть как уникальные признаки,
полученные им с рождения, например: ДНК, отпечатки
пальцев, радужная
оболочка глаза;
так и характеристики, приобретённые со
временем или же способные меняться с
возрастом или внешним воздействием. Например: почерк, голос или походка.
Субъектом персональных данных может являться только физическое лицо. Одним из важнейших прав субъекта является право субъекта персональных данных на доступ к своим персональным данным.
Субъект персональных данных имеет право на получение сведений об операторе, о месте его нахождения, о наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных, а также на ознакомление с такими персональными данными. Субъект персональных данных вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.
Доступ
к своим персональным данным предоставляется
субъекту персональных данных или его
законному представителю
Субъект
персональных данных имеет право
на получение при обращении или
при получении запроса
В некоторых случаях, право субъекта на доступ к своим персональным данным ограничивается. Оно ограничивается в случае, если обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными. Также, право субъекта на доступ ограничивается, если обработка персональных данных, в том числе персональных данных, полученных в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка и если предоставление персональных данных нарушает конституционные права и свободы других лиц.
Особо
отметим права субъектов
Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных. Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных.
Следующим рассмотрим право субъектов персональных данных при принятии решений на основании исключительно автоматизированной обработки их персональных данных.
Запрещается
принятие на основании исключительно
автоматизированной обработки персональных
данных решений, порождающих юридические
последствия в отношении
Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
Оператор обязан рассмотреть возражение в течение семи рабочих дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.
Существует также право на обжалование действий или бездействия оператора. Руководствуясь этим правом , если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке. И, если субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
Также закон регламентирует и обязанности оператора, которые неразделимо связаны с правами субъекта персональных данных. При сборе персональных данных оператор обязан предоставить субъекту персональных данных по его просьбе информацию. Если обязанность предоставления персональных данных установлена федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные. Если персональные данные были получены не от субъекта персональных данных, за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если персональные данные являются общедоступными, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
Прежде чем говорить о самом контроле и надзоре, следует определить орган, который уполномочен защищать права субъектов персональных данных. Таким органом по защите прав субъектов персональных данных, на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных требованиям Федерального закона, является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере информационных технологий и связи. Об Уполномоченном органе по защите прав субъектов персональных данных подробно говорится в статье 21 законопроекта, а в некоторых других статьях законопроекта есть на него ссылки.
Как уже было сказано, во многих странах мира существуют уполномоченные по защите персональных данных и частной жизни или соответствующие комиссии/комитеты. Их главная задача – контроль над исполнением законодательства в этой области. Статус, структура и компетенция уполномоченных органов определяются в тех же законах о персональных данных и частной жизни.
Уполномоченный орган рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение. Уполномоченный орган имеет ряд прав, которые я излагаю далее:
Базовым свойством, определяющим статус Уполномоченного органа, является его независимость. Это свойство вытекает из самого смысла деятельности Уполномоченного органа, призванного способствовать устранению и предупреждению нарушений законодательства о частной жизни, допускаемых, в том числе, и государственными структурами. Есть естественные и понятные различия в подходах к защите прав человека органа, созданного и функционирующего в рамках исполнительной власти, и независимой структуры, например, такой как Уполномоченный по правам человека.
Уполномоченному органу также должна обеспечиваться конфиденциальность.
Наряду с правами, Уполномоченный орган, конечно, имеет обязанности:
Решения
уполномоченного органа по защите прав
субъектов персональных данных могут
быть обжалованы в судебном порядке.
Уполномоченный орган по защите прав
субъектов персональных данных ежегодно
направляет отчет о своей деятельности
Президенту Российской Федерации, в Правительство
Российской Федерации и Федеральное Собрание
Российской Федерации. Указанный отчет
подлежит опубликованию в средствах массовой
информации. Финансирование уполномоченного
органа по защите прав субъектов персональных
данных осуществляется за счет средств
федерального бюджета. При уполномоченном
органе по защите прав субъектов персональных
данных создается на общественных началах
консультативный совет, порядок формирования
и порядок деятельности которого определяются
уполномоченным органом по защите прав
субъектов персональных данных.
1 июля 2011 года в России вступил в силу Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ «О персональных данных».
Принятие этого закона вызвало всплеск бурных обсуждений в интернет-среде, что вполне оправдано: действие этого закона, во-первых, ставит под сомнение правомерность работы социальных сетей, во-вторых, оформление заказов в интернет-магазине, разного рода онлайн-заявок также остается вне законной деятельности.
Ключевым моментом Федерального закона (ФЗ), ставящим под угрозу законность всякой коммерческой деятельности в интернете и в определенном смысле перечеркивающим саму идею функционирования интернет-магазинов, является необходимость наличия у оператора ПД (то есть, владельца интернет-магазина) письменного согласия покупателя на обработку своих персональных данных (ПД). Совершенно очевидно, что в условиях интернет-торговли данное требование выполнимо только при личном контакте сотрудника магазина с покупателем до оформления заказа.
Как быть в такой ситуации владельцам интернет-магазинов – сегодня этот вопрос один из самых острых. Попробуем разобраться в проблеме.
Вариант №1. Обезличивание или понижение класса ПД
В ФЗ-152 есть статья, которая гласит:
Статья 7. Конфиденциальность персональных данных
…
2. Обеспечение
конфиденциальности
в случае
обезличивания персональных
в отношении
общедоступных персональных
Наглядным примером для отражения сути обезличивания персональных данных являются принципы проектирования информационной системы для медицинских комплексов, в которой обрабатываются сведения о состоянии здоровья пациента, а это, как известно, самая высокая, 1-я категория ПД.
В данном случае
персональные данные обезличивают, назначая
каждому пациенту уникальный идентификатор
(выдается карточка с номером в
информационной системе). Таким образом,
в базе данных хранится ID пациента и
состояние его здоровья. То есть обрабатываются
данные, по которым в случае взлома или
нарушения конфиденциальности практически
невозможно (или очень трудно) идентифицировать
личность, которой они принадлежат.
В большинстве интернет-магазинов обрабатываются ФИО покупателя и его место жительства (или адрес доставки), что соответствует 3-й категории ПД. В таком случае, если есть возможность, лучше понизить категорию ПД до 4-го уровня (другими словами, обезличить их). Из множества просмотренных интернет – магазинов, мною были найдены только 2 которые ссылаются на закон «О защите персональных данных», 1 – это интернет магазин «МИР» [5], 2 – это Интернет магазин «Юлмарт» [6].
Категория 3 - данные, позволяющие идентифицировать субъекта персональных данных
Категория 4 - обезличенные
и общедоступные персональные данные
Например, можно при регистрации или оформлении заказа запрашивать только e-mail (не является ПД) и использовать его в качестве логина, а потом уже по электронной почте связываться и узнавать адрес доставки и другую необходимую информацию.
Если в интернет-магазине обрабатываются ПД 1 или 2-й категории, что встречается крайне редко, то если есть возможность, лучше либо понизить категорию ПД до 3-й (чем ниже категория, тем меньше ответственность), либо совсем обезличить данные (4-я категория).
Категория 1 - данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни
Категория 2 - данные, позволяющие идентифицировать и получить дополнительную информацию, за исключением категории 1
Недостатки:
1. необходимость
изменения логики обработки
2. увеличение
нагрузки на менеджеров
3. отсутствие систематизированных данных о заказчике в системе управления;
4. отсутствие
автоматизации при расчете
Вариант №2. Зарубежный хостинг
Очень интересным вариантом выхода из сложившейся ситуации является размещение интернет-магазина на зарубежном хостинге. Есть довольно много хостинг-провайдеров, которые имеют сервера за границей, но специализируются на российских заказчиках. Другими словами, физически интернет-магазин будет размещен на иностранном сервере, и на обрабатываемые в нем данные не будет распространяться действие законов нашей страны.
Но стоит помнить, что покупателя обязательно нужно информировать о том, что его данные будут пересекать границу. Всю информацию об этом можно четко изложить в «Правилах регистрации», с которыми для успешной регистрации пользователь должен согласиться.
Вариант №3. Сертифицированный хостинг и программное обеспечение
Если перечисленные выше способы по той или иной причине не устраивают и компания располагает достаточным бюджетом, можно размещать интернет-магазин в прошедших сертификацию по ФЗ-152 хостинговых центрах и использовать при проектировании сертифицированное программное обеспечение.
Неплохим решением при выборе хостинга будет использование услуги «Хостинг ИСПДн», предоставляемой компанией Parking.ru. Parking.ru предлагает готовые решения для информационных систем 4-2 класса, а также специальные услуги, включая аттестацию для ИСПДн, относящихся к 1-му классу. При размещении ИСПДн выделяется и настраивается сервер, проводится его конфигурирование и включение в защищенную инфраструктуру, осуществляется перенос данных и настройка безопасного доступа к данным (подробнее тут)
Но, наряду с сертифицированным хостингом, аттестацию должна пройти также программная часть интернет-магазина. Чтобы ее получить, необходимы довольно большие финансовые затраты, так как разовая аттестация стоит порядка нескольких сот тысяч рублей, но, как правило, с первого раза ее пройти не удается. Таким образом, по грубым расчетам, в бюджете нужно закладывать около 1 млн. рублей (в эту сумму входит несколько итераций по аттестации ПО и стоимость сертифицированного хостинга).
Таких больших затрат можно избежать, если использовать уже готовое сертифицированное программное обеспечение. В качестве примера можно привести систему 1С-Битрикс», разработчики которой подготовились к действию данного закона: система имеет Сертификат соответствия №2003 ФСТЭК России («1С-Битрикс: Корпоративный портал»). Важно знать, что данная платформа прошла сертификацию только по обработке персональных данных 3 и 4-й категорий.
Однако стоит также учитывать, что даже незначительные доработки стандартного функционала сертифицированной системы приводят к необходимости повторной сертификации продукта.
Можно предположить, что массовых проверок по соблюдению требований закона в интернет-среде не будет, но лучше не подвергать свою деятельность всевозможным рискам (лишение лицензии, потеря репутации и др.) и своевременно подготовиться к действию закона. Каким именно образом – это зависит от множества факторов, определяющих специфику работы компании.
В
заключении хочу сказать, что закон еще
только набирает свою силу, многие положения
в нем не до конца раскрыты, мы только учимся
жить по этим нормам, новым для нашего
общества. Конечно же, он будет дорабатываться,
изменяться, улучшаться для оптимальной
защиты интересов субъекта персональных
данных. Нельзя забывать, что лица, виновные
в нарушении требований Федерального
закона, несут гражданскую, уголовную,
административную, дисциплинарную и иную
предусмотренную законодательством Российской
Федерации ответственность.
Список
используемой литературы