Правовой режим персональных данных по законодательству РФ

Федеральное агентство по образованию  
ГОУ ВПО «Самарский Государственный Экономический Университет» 
Кафедра гражданского и предпринимательского права 
 
 
 
 

 
КОНТРОЛЬНАЯ РАБОТА 
 
на тему:

 
«ПРАВОВОЙ РЕЖИМ ПЕРСОНАЛЬНЫХ ДАННЫХ

ПО ЗАКОНОДАТЕЛЬСТВУ РФ» 
 
 
 
 
 
 

Выполнила: 
Студентка 3 курса 
заочного факультета

группы  ОТЗИ 
Филатова А.Ю.

 
Проверил: 
Гурский Р.А. 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Самара 2010

СОДЕРЖАНИЕ 

ВВЕДЕНИЕ……………………………………………………………………. 3 

ГЛАВА I. ОБЩАЯ ХАРАКТЕРИСТИКА ПРАВОВОГО РЕЖИМА ПЕРСОНАЛЬНЫХ ДАННЫХ...........................................................5

    § 1.1. Понятие персональных данных ………………………………………5

    § 1.2. Принципы и условия обработки данных …………………………….....6

    § 1.3. Конфиденциальность при обработке персональных данных…………..8

    § 1.4.Обязанности оператора…………………………………………………..10 

ГЛАВА II. МЕТОДЫ И СПОСОБЫ ЗАЩИТЫ ИНФОРМАЦИИ….13

    § 2.1.Защита информации от несанкционированного доступа………………13

    § 2.2. Методы и способы защиты информации от утечки по техническим

    каналам……………………………………………………………………….....16

    § 2.3. Внедрение средств защиты……………………………………………..17

    § 2.4. Аттестация………………………………………………………………..18 

ГЛАВА III. ОТВЕТСТВЕННОСТЬ  ЗА НАРУШЕНИЯ В ОБЛАСТИ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ……………………………….19

    § 3.1. Уголовная ответственность …..19

    § 3.2. Административная ответственность …..21

    § 3.3. Дисциплинарная ответственность …..22 

ЗАКЛЮЧЕНИЕ………………………………………………………………25 

СПИСОК  ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ………………………….....26 
 
 

ВВЕДЕНИЕ.

     В настоящее время появляется все больше новых объектов, нуждающихся в защите путем закрепления соответствующих норм в законе. Основной объект на сегодняшний день – это информация. Сейчас общество всецело зависит от получаемых, обрабатываемых и передаваемых данных. По этой причине данные сами по себе приобретают высокую ценность. И тем больше цена полезной информации, чем выше ее сохранность.

     Особой  ценностью обладает информация, несущая  в себе данные о личной, индивидуальной или семейной жизни человека. Ст.2 Конституции Российской Федерации  закрепляет основной принцип современного демократического общества: «Человек, его права и свободы являются высшей ценностью». Соответственно и  информация, непосредственно затрагивающая  частные интересы человека должны уважаться  и защищаться государством.

    В соответствии с Федеральным Законом  № 152-ФЗ «О персональных данных», принятым 27 июля 2006 года, такие сведения отнесены к категории Персональных данных (ПДн). Ряд нормативных документов регламентирует работу Оператора ПДн. В соответствии с ними, обеспечение  безопасности ПДн является неотъемлемой частью работ по созданию и поддержке  информационных систем.

    Законом предусмотрена разная степень ответственности  операторов ПДн за нарушение требований по защите. Мера ответственности определяется исходя из двух параметров: количества субъектов ПДн, обрабатываемых в  системе, и категории самих ПДн. Законом установлены следующие  категории ПДн:

категория 1 ПДн, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных  и философских убеждений, состояния  здоровья, интимной жизни;
категория 2 ПДн, позволяющие  идентифицировать субъекта ПДн и  получить о нем дополнительную информацию, за исключением ПДн, относящихся  к категории 1;
категория 3 персональные  данные, позволяющие идентифицировать субъекта ПДн;
категория 4 обезличенные  и (или) общедоступные ПДн.

    Информационные  системы, обрабатывающие ПДн, делятся  на классы от К1 до К4, характеризующие  ИС с точки зрения ответственности  за нарушение требований Закона. Наибольшая ответственность предусмотрена  для операторов ПДн, информационные системы которых отнесены к классам  К1 и К2.

Количество  субъектов ПД 
Категории ПД
менее 1000 от 1000 – до

100 000

свыше 100 000
категория 4 К4 К4 К4
категория 3 К3 К3 К2
категория 2 К3 К2 К1
категория 1 К1 К1 К1

    На конец 2008 года в РФ насчитывалось от 4 до 8 миллионов операторов ПДн, информационные системы которых должны быть защищены.

    С целью обеспечения защиты прав и  свобод человека и гражданина при  обработке его персональных данных (ПДн) были разработаны и приняты  нормативно-правовые акты, регулирующие отношения, связанные с обработкой таких данных.

     Цель  этой работы заключается в исследовании отношений в сфере защиты персональных данных. Рассматривается порядок работы с конфиденциальными сведениями о, способы их защиты, а также ответственность за нарушение обязательств по обеспечению сохранности персональных данных 
 
 

    ГЛАВА I. ОБЩАЯ ХАРАКТЕРИСТИКА ПРАВОВОГО РЕЖИМА ПЕРСОНАЛЬНЫХ ДАННЫХ.

    § 1.1.Понятие персональных данных.

    Персональные  данные представляют собой любую  информацию, относящуюся к определенному  или определяемому на основании  такой информации физическому лицу (субъекту персональных данных), в том  числе его фамилию, имя и отчество, дату и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессию, доходы и другую информацию. 1

    Как заявлено в самом Законе, его целью  является обеспечение защиты прав и  свобод человека и гражданина при  обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

    В наиболее общем случае персональные данные в учреждении это:

  • данные кадрового учета;
  • информация о физических лицах;
  • информация о клиентах и посетителях;
  • данные статистического учёта;
  • экспертные системы анализа.

    Во  всех подобных случаях Закон однозначно обязывает принимать меры по защите персональных данных независимо от формы собственности и размера предприятия. 
 
 
 
 
 
 

    § 1.2. Принципы и условия обработки данных.

    Обработка персональных данных заключается в  совершении операций с персональными  данными, в том числе их сбор, систематизацию, накопление, хранение, использование, распространение, уничтожение и  прочее.

    «Операторы при обработке данных обязаны принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним»2.

      Операторами в соответствии с Законом, являются: «государственный орган, муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели и содержание обработки персональных данных».3

Таким образом: «Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года».4

    Это означает, что до 1 января 2011 года все  мы с Вами обязаны модернизировать  наши компьютеры, локальные, корпоративные  сети и программное обеспечение  средствами для обеспечения безопасности персональных данных. Далее, постановлением Правительства РФ от 17 ноября 2007г. «Об  утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» утверждено положение, согласно которому «методы и способы защиты информации в информационных системах устанавливаются регламентирующими документами Федеральной службы по техническому и экспортному контролю и Федеральной службы безопасности РФ в пределах их полномочий».

    При обработке персональных данных операторы  должны руководствоваться рядом  принципов. В частности, цели и способы  обработки должны быть законными  и соответствовать целям, заранее  заявленным при сборе персональных данных. Объем и характер обрабатываемых данных должен соответствовать целям  их обработки. Не допускается обработка  персональных данных, избыточных по отношению  к целям, заявленным при их сборе, а также объединение созданных  для несовместимых между собой  целей баз данных информационных систем персональных данных.

    Законом установлено, что обработка персональных данных может осуществляться оператором только с согласия субъектов персональных данных. Однако в отдельных случаях  согласия субъекта на обработку не требуется. К ним относятся:

    1) обработка персональных данных на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;

    2) обработка персональных данных  в целях исполнения договора, одной из сторон которого является  субъект персональных данных;

    3) обработка персональных данных  для статистических или иных  научных целей при условии  их обязательного обезличивания; 

    4) обработка персональных данных для защиты жизни, здоровья или иных жизненно важных интересов самого субъекта, если получение его согласия невозможно;

    5) обработка персональных данных для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

    6) обработка персональных данных в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

    7) обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности. 

§ 1.3. Конфиденциальность при обработке персональных данных.

    Операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных. Конфиденциальность не требуется при обезличивании  персональных данных либо их общедоступности. К общедоступным относятся источники  персональных данных, созданные в  целях информационного обеспечения (например, справочники, адресные книги). В них, с письменного согласия субъекта персональных данных, могут  включаться его фамилия, имя и  отчество, год и место рождения, адрес, абонентский номер и иные, предоставленные им персональные данные. Указанные сведения могут быть в  любое время исключены из общедоступных  источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

    Субъект персональных данных самостоятельно принимает  решение о предоставлении своих  персональных данных, а также дает согласие на их обработку своей волей и в своем интересе. В случае недееспособности субъекта согласие на обработку его данных дает в письменной форме его законный представитель. В случае смерти согласие на обработку персональных данных субъекта дают в письменной форме его наследники, если такое согласие не было дано самим субъектом при его жизни. Обязательное предоставление субъектом своих персональных данных предусматривается в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.

    Закон запрещает обработку специальных  категорий персональных данных, относящихся  к расовой, национальной принадлежности, политическим взглядам, религиозным  или философским убеждениям, состоянию  здоровья, интимной жизни. Однако обработка  таких категорий персональных данных в ряде случаев допускается. Например, персональные данные являются общедоступными; субъект в письменной форме дал  согласие на их обработку; в медико-профилактических целях, в целях установления медицинского диагноза при условии, что обработка  осуществляется лицом, профессионально  занимающимся медицинской деятельностью  и обязанным сохранять врачебную  тайну; в связи с осуществлением правосудия; в соответствии с уголовно-исполнительным законодательством либо оперативно-розыскной  деятельностью и прочее (часть 2 статьи 10 Закона). Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных  им в соответствии с законодательством  РФ, а также иными лицами в случаях  и в порядке, которые определяются в соответствии с федеральными законами.

    Сведения, которые характеризуют физиологические  особенности человека и на основе которых можно установить его  личность (биометрические персональные данные), могут обрабатываться только при наличии согласия субъекта персональных данных в письменной форме. Однако в  связи с осуществлением правосудия, уголовно-исполнительным законодательством  РФ, в случаях, предусмотренных законодательством  РФ о безопасности, об оперативно-розыскной  деятельности, о государственной службе, о порядке выезда из Российской Федерации и въезда в Российскую Федерацию, согласия субъекта на обработку биометрических персональных данных не требуется.

    Закон устанавливает возможность осуществления  трансграничной передачи персональных данных, то есть их передачу оператором через Государственную границу  РФ органу власти либо физическому  или юридическому лицу иностранного государства. При этом до начала трансграничной передачи оператор должен убедиться  в том, что иностранным государством, на территорию которого осуществляется передача персональных данных субъекта, обеспечивается адекватная защита его  прав. В противном случае трансграничная передача может осуществляться, в  частности, при наличии согласия субъекта персональных данных в письменной форме; в целях защиты основ конституционного строя РФ, обеспечения обороны  страны и безопасности государства; в соответствии с международными договорами РФ об оказании правовой помощи по гражданским, семейным и уголовным  делам (часть 3 статьи 12 Закона). 

§ 1.4. Обязанности оператора.

    В случае обращения субъекта персональных данных или его законного представителя  к оператору о наличии персональных данных, относящихся к соответствующему субъекту, оператор обязан сообщить необходимую  информацию и предоставить возможность  ознакомления с ней непосредственно  при обращении либо в течение  десяти рабочих дней с даты получения  соответствующего запроса.

    Оператор  обязан безвозмездно предоставлять  субъекту персональных данных или его  законному представителю возможность  ознакомления с персональными данными, а также вносить в них необходимые  изменения.

    Законом установлено, что оператор обязан уничтожить или блокировать соответствующие  персональные данные по предоставлении субъектом персональных данных или  его законным представителем сведений, подтверждающих, что данные, которые  относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки. О внесенных изменениях и предпринятых мерах оператор обязан уведомить субъекта персональных данных или его законного представителя и третьих лиц, которым персональные данные этого субъекта были переданы.

    В случае выявления неправомерных  действий с персональными данными  в обязанности оператора входит устранение допущенных нарушений в  срок, не превышающий трех рабочих  дней с даты такого выявления. Если нарушения устранить невозможно, то оператор в указанный срок обязан уничтожить персональные данные. Обо  всех предпринятых им действиях оператор обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или  запрос были направлены уполномоченным органом по защите прав субъектов  персональных данных, - также указанный  орган.

    Если  цель обработки персональных данных была достигнута, оператор обязан незамедлительно  прекратить их обработку и уничтожить в срок, не превышающий трех рабочих  дней с даты достижения цели обработки. В случае отзыва субъектом персональных данных согласия на обработку своих  персональных данных оператор обязан прекратить их обработку и уничтожить персональные данные в срок, не превышающий  трех рабочих дней с даты поступления  указанного отзыва, если иное не предусмотрено  соглашением между оператором и  субъектом персональных данных. Об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных.

    О своем намерении осуществить  обработку персональных данных оператор обязан уведомлять уполномоченный орган  по защите прав субъектов персональных данных (согласно Закону, таким органом  является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере  информационных технологий и связи). Уведомление должно быть направлено в письменной или электронной  форме и подписано уполномоченным лицом либо электронной цифровой подписью.

    Однако  Законом устанавливаются случаи, при которых допускается обработка  персональных данных без уведомления  уполномоченного органа. К ним, в  частности, относится обработка  данных, относящихся к субъектам, которых связывают с оператором трудовые отношения; являющихся общедоступными; включающих в себя только фамилии, имена  и отчества субъектов персональных данных; необходимых в целях однократного пропуска на территорию, на которой  находится оператор или в иных аналогичных целях и прочее (часть 2 статьи 22 Закона).  
 
 

 

    ГЛАВА II. МЕТОДЫ И СПОСОБЫ ЗАЩИТЫ ИНФОРМАЦИИ.

    § 2.1.Защита информации от несанкционированного доступа.

    К ней относится:

  • реализация разрешительной системы допуска пользователей (обслуживающего персонала) к информационным ресурсам, информационной системе и связанным с ее использованием работам, документам;
  • ограничение доступа пользователей в помещения, где размещены технические средства, позволяющие осуществлять обработку персональных данных, а также хранятся носители информации;
  • разграничение доступа пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;
  • регистрация действий пользователей и обслуживающего персонала, контроль несанкционированного доступа и действий пользователей, обслуживающего персонала и посторонних лиц;
  • учет и хранение съемных носителей информации, и их обращение, исключающее хищение, подмену и уничтожение;
  • резервирование технических средств, дублирование массивов и носителей информации;
  • использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия.
  • использование защищенных каналов связи;
  • размещение технических средств, позволяющих осуществлять обработку персональных данных, в пределах охраняемой территории;
  • организация физической защиты помещений и собственно технических средств, позволяющих осуществлять обработку персональных данных;
  • предотвращение внедрения в информационные системы вредоносных программ (программ-вирусов) и программных закладок.

    При взаимодействии информационных систем с информационно-

телекоммуникационными сетями международного информационного  обмена (сетями связи общего пользования) основными методами и способами  защиты информации от несанкционированного доступа являются:

  • межсетевое экранирование с целью управления доступом, фильтрации сетевых пакетов и трансляции сетевых адресов для скрытия структуры информационной системы;
  • обнаружение вторжений в информационную систему, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;
  • анализ защищенности информационных систем, предполагающий применение специализированных программных средств (сканеров безопасности);
  • защита информации при ее передаче по каналам связи;
  • использование смарт-карт, электронных замков и других носителей информации для надежной идентификации и аутентификации пользователей;
  • использование средств антивирусной защиты;
  • централизованное управление системой защиты персональных данных

информационной  системы;

  • фильтрация входящих (исходящих) сетевых пакетов по правилам, заданным оператором (уполномоченным лицом);
  • периодический анализ безопасности установленных межсетевых экранов на основе имитации внешних атак на информационные системы;
  • активный аудит безопасности информационной системы на предмет обнаружения в режиме реального времени несанкционированной сетевой активности;
  • анализ принимаемой по информационно-телекоммуникационным сетям международного информационного обмена (сетям связи общего пользования) информации, в том числе на наличие компьютерных вирусов;
  • проверка подлинности отправителя (удаленного пользователя) и целостности передаваемых по информационно-телекоммуникационной сети международного информационного обмена (сети связи общего пользования) данных;
  • управление доступом к защищаемым персональным данным информационной сети;
  • создание канала связи, обеспечивающего защиту передаваемой информации;
  • осуществление аутентификации взаимодействующих информационных систем и проверка подлинности пользователей и целостности передаваемых данных;
  • создание канала связи, обеспечивающего защиту передаваемой информации;
  • аутентификация взаимодействующих информационных систем и проверка подлинности пользователей и целостности передаваемых данных;
  • обеспечение предотвращения возможности отрицания пользователем факта отправки персональных данных другому пользователю;
  • обеспечение предотвращения возможности отрицания пользователем факта получения персональных данных от другого пользователя.
 

    Подключение информационных систем, обрабатывающих государственные информационные ресурсы, к информационно-телекоммуникационным сетям международного информационного обмена осуществляется в соответствии с Указом Президента РФ от 17 марта 2008 г. N 351 "О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена".

    Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и (или) применения технических средств.

Правовой режим персональных данных по законодательству РФ