Защита персональных данных в социальных сетях



Министерство образования  и науки Российской Федерации

 

Федеральное государственное  бюджетное образовательное учреждение

высшего профессионального  образования

«Оренбургский государственный  университет»

 

Факультет информационных технологий

 

Кафедра вычислительной техники

 

 

 

 

КУРСОВАЯ РАБОТА

по дисциплине: «Правовые основы информационной безопасности»

 

Защита персональных данных в социальных сетях

 

 

ОГУ 090104.65.6013.11 ПЗ

 

 

 

 

 

 

 

 

 

 

 

 

 

Руководитель:

______________ Кулантаева И.А.

«      »                   2013 г.

Исполнитель:

студент группы 10КЗОИ

_______________ Пиксаев В.В.

«      »                            2013 г.

 

 

 

 

 

Оренбург 2013

 

                                        Содержание

 

Введение………………………………………………………………………….3

1. Понятие персональных данных……………………………………………..4

2. Что нужно знать о хранении и уничтожении персональных данных……5

3. Законодательство о персональных данных ……….……………………….6

4. Персональные данные в социальных сетях ………………………………..11

5. Статистика зарегистрированных в социальных сетях россиян……........13

6. Примеры нарушения конфиденциальности персональных данных ……..15

7. Классификация персональных данных …………………………………….17

8. Правила безопасного поведения в социальных сетях ……………………18

9. Наиболее частые ошибки пользователей в социальной сети …………….21

10. Защита пользователя в социальных сетях с точки зрения права ……..24

11. Советы по защите ПК и персональных данных…………………………27

12. Будущее социальных сетей ………………………………………….…....31

Вывод……………………………………………………………………………34

Список использованных источников…………………………………………35

 

 

Введение

 

В нашу эпоху развития информационных технологий трудно представить себе жизнь обычного человека без социальных сетей. Интернет все больше и глубже проникает в жизнь людей и  стоит научиться вести себя в  сети так, чтобы он не являлся причиной опасности. К личным учетным данным нужно относиться очень бережно, так словно это важные документы. Особенно часто увеличивается риск при пользовании  социальными сетями. Стиль открытости и непосредственности, который присуще для общения в социальных сетях, часто может быть использован недоброжелателями или преступниками. Необходимо научиться регистрироваться в сетях так, чтобы у злоумышленников не было шансов использовать сведения, размещенные где-то на других доступных ресурсах. Благодаря появлению социальных сетей – таких как Facebook, ВKонтакте, Одноклассники и многих других люди стали больше общаться, обмениваться фотографиями, видео и многими другими данными. Более того, многие пользователи социальных сетей научились пользоваться компьютером и подключились к сети Интернет в основном из-за  участия в социальных сетях.  Социальные сети регулярно подвергаются атакам хакеров, спамеров, похитителей личных данных, вирусным атакам.

Говоря несколько слов о защите персональных данных, то можно сказать о том, что они защищаются  в различных областях,  в первую очередь защите подлежат ПД работника организации, далее ПД пользователя в сети Интернет, и даже  в медицинских учреждениях

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1. Понятие персональных данных

 

 С точки зрения Федерального  закона персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;

С точки зрения Конституции РФ, а именно ст. 23 гласит, что каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени и имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения.Совокупность правовых норм, закрепленных в главе 14 ТК РФ, впервые регулирует отношения по сбору, обработке, хранению, использованию и передаче персональных данных работника.

Персональные данные должны храниться  в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Обрабатывать персональные данные может оператор с согласия их субъектов, за исключением случаев, предусмотренных Законом.

Согласия субъекта персональных данных не требуется в следующих случаях:

1) обработка персональных данных  осуществляется на основании  федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;

2) обработка персональных данных  осуществляется в целях исполнения  договора, одной из сторон которого  является субъект персональных  данных;

3) обработка персональных данных  осуществляется для статистических или иных научных целей при условии обязательного обезличивания персональных данных;

4) обработка персональных данных  необходима для защиты жизни,  здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

5) обработка персональных данных  необходима для доставки почтовых  отправлений организациями почтовой  связи, для осуществления операторами  электросвязи расчетов с пользователями  услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

6) обработка персональных данных  осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных.

 

 

2. Что нужно знать о хранении и уничтожении персональных данных

С 1 января 2010 г термин «персональные  данные (ПД)» достаточно прочно вошел  в словооборот руководителей предприятий, ИТ специалистов, бухгалтеров и кадровиков и др. Это связано с тем, что вступило в силу законодательство о защите персональных данных. Защиту ПД обязаны обеспечивать абсолютно все юридические лица, а также частные предприниматели. Регулирование и контроль за работой с ПД осуществляют сразу 4 ведомства: Правительством России, Россвязькомнадзор, ФСТЭК и ФСБ. Все индивидуальные предприниматели и должностные лица, которые связанны по роду деятельности с ПД, должны хорошо знать и соблюдать множество постановлений, приказов и инструкций, опубликованных этими ведомствами. За нарушение правил работы с персональными данными предусмотрена административная и уголовная ответственность. Существуют некоторые специальные требования по хранению ПД. Они должны или могут быть спрятаны от огня, например в несгораемых шкафах или сейфах, запертых на замок. Ключи должны храниться только у тех лиц, которые уполномочены руководителем, и никто не имеет право использовать эти документы без разрешения соответствующего уполномоченного лица. Порядок хранения таких данных и уполномоченные лица утверждаются приказом руководства организации.

Документы, которые содержат персональные данные, относятся к документам длительного хранения и должны храниться 75 лет. Исключение могут составлять личные дела руководителей организации, членов руководящих, исполнительных, контрольных органов, работников и др., которые имеют государственные и иные звания, премии, степени. Такие личные дела должны хранится постоянно. Документы, срок хранения которых истек, могут и должны быть уничтожены. Процедура уничтожения законодательно описана невнятным образом. В частности, не установлены требования к уничтожителям, также не прописана процедура и не ясны критерии, по которым  документы можно считать уничтоженными. В некоторых организациях уничтожение ПД осуществляется с составлением соответствующего акта. Но форма такого акта законодательно не закреплена. Скорее всего, это объясняется небольшим количеством личных данных, срок хранения которых превысил 75 лет.

Такая же неопределенная ситуация происходит с уничтожением ПД, которые хранятся на цифровых носителях. Обычно это копии документов или базы данных. Срок их хранения не регламентирован. Степень удаления с носителя – тоже. Документ, который был удален из компьютера простым способом, часто без особого труда может быть восстановлен грамотным ИТ специалистом или даже грамотным любителем. Поэтому оргтехника, которую используют для хранения персональных данных, должна быть под особым контролем. А при ее утилизации нужно следить за физическим уничтожением жесткого диска, чтобы исключить несанкционированное восстановление важных данных.

 

 

 

 

 

3. Законодательство о персональных данных

 

Основной закон в работе это  Федеральный закон РФ от 27 июля 2006 года № 152-ФЗ «О персональных данных» — федеральный закон, регулирующий деятельность по обработке и использованию персональных данных.

Рассмотрим статью 4, которая имеет  название Законодательство Российской Федерации в области персональных данных. Основные пункты:

1. Законодательство РФ в области персональных данных основывается на Конституции Российской Федерации и международных договорах Российской Федерации и состоит из настоящего Федерального закона и других определяющих случаи и особенности обработки персональных данных федеральных законов.

2. На основании и во исполнение  федеральных законов государственные  органы в пределах своих полномочий  могут принимать нормативные  правовые акты по отдельным вопросам, которые касаются обработки персональных данных. Нормативные правовые акты по отдельным вопросам, касающимся обработки персональных данных, не могут содержать положения, ограничивающие права субъектов персональных данных.

Указанные нормативные правовые акты подлежат официальному опубликованию, за исключением нормативных правовых актов или отдельных положений таких нормативных правовых актов, которые содержат сведения, доступ к которым ограничен различными федеральными законами.

3. Особенности обработки ПД, осуществляемой  без использования средств автоматизации,  могут быть установлены федеральными законами и иными нормативными правовыми актами РФ с учетом положений настоящего Федерального закона.

4. Если международным договором  РФ установлены другие правила,  чем те, которые были предусмотрены  настоящим Федеральным законом,  то применяются правила международного договора.

Статья 5 говорит о принципах  обработки персональных данных. Основные пункты:

1. Обработка персональных данных  должна осуществляться на  некорых  принципов:

1) законности целей, а также  способов обработки персональных данных и добросовестности;

2) соответствия целей обработки  персональных данных целям, заранее  определенным и заявленным при сборе персональных данных;

3) соответствия объема и характера  обрабатываемых ПД, а также способов  обработки персональных данных целям обработки персональных данных;

4) достоверности персональных данных, их достаточности для целей  обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных.

2. Хранение персональных данных  осуществляется по форме, которая позволяет определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

Далее рассмотрим статью 6, она носит название условия обработки персональных данных. Основные пункты:

1. Обработка персональных данных  может осуществляться оператором  с согласия субъекта персональных  данных, за исключением тех случаев,  предусмотренных частью 2 настоящей статьи.

2. Подтверждение субъекта ПД, предусмотренное  частью 1 настоящей статьи, не требуется в следующих случаях:

1) обработка персональных данных  происходит на основании федерального закона, который устанавливает ее цель, условия получения персональных данных, а также круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;

2) отделка персональных данных  должна осуществляться в целях  исполнения договора, одной из сторон которого является субъект персональных данных;

3) обработка ПД происходит для  статистических или иных научных  целей при условии обязательного обезличивания персональных данных;

4) процесс обработки персональных  данных нужна для защиты жизни,  здоровья или других жизненно  важных интересов субъекта персональных данных, если получение подтверждение субъекта персональных данных невозможно;

5) обработка персональных данных  нужна для доставки почтовых  отправлений организациями почтовой связи, для осуществления этого операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

6) процесс обработки персональных  данных происходит с целью  профессиональной деятельности журналиста либо в целях научной, литературной или другой творческой деятельности при условии того, что при этом не нарушаются права и свободы субъекта персональных данных;

3. Особенности обработки специальных  категорий ПД, а также биометрических персональных данных устанавливаются соответственно статьями 10 и 11 настоящего Федерального закона.

4. В случае, если оператор на  основании договора поручает  процесс обработки персональных данных другому лицу, существенным условием договора является обязанность обеспечения доверенным лицом конфиденциальности персональных данных и их безопасности при их обработке.

Ну и скажем несколько слов про  статью 7 о конфиденциальности персональных данных.

1. Операторами и третьими лицами, получающими доступ к персональным  данным, должна обеспечиваться конфиденциальность таких данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

2. Обеспечение конфиденциальности  персональных данных не требуется:

1) в случае обезличивания персональных  данных;

2) в отношении общедоступных  персональных данных.

Статья 8. Общедоступные источники  персональных данных

1. В целях информационного обеспечения  могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.

2. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

Также рассмотрим статьи Конституции РФ, касающиеся защиты персональных данных.

Статья 23

1. Каждый имеет право на неприкосновенность  частной жизни, личную и семейную  тайну, защиту своей чести и  доброго имени.

2. Каждый имеет право на тайну  переписки, телефонных переговоров,  почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения.

Предметом личной и семейной тайны  могут быть сведения:

1) о фактах биографии лица;

2) о состоянии его здоровья;

 3) об имущественном положении;

4) о роде занятий и совершенных поступках;

 5) о взглядах, оценках, убеждениях;

 6) об отношениях в семье или об отношениях человека с другими людьми.

С правом на неприкосновенность частной  жизни тесно связано другое право человека - на защиту своей чести и доброго имени, т.е. таких элементов характеристики личности, которые, определяя право человека на почет, уважение, признание, являются основой его положения в обществе.

Защита чести и доброго имени  предполагает недопущение:

1) распространения помимо воли  человека сведений, касающихся его личной и семейной жизни, если эти сведения способны подорвать его репутацию в обществе;

2) тенденциозного освещения тех  или иных черт личности, создающего  о ней одностороннее представление; 

3) сообщения о человеке, его личной, семейной жизни, профессиональной, политической жизни сведений, не отвечающих действительности (следует заметить, что причинять вред доброму имени могут и такие ложные сведения, которые приписывают человеку несуществующие достоинства);

4) совершения в отношении человека неуважительных, оскорбляющих его действий;

5) присвоения другими дел и  заслуг человека и т.д.

 Предусмотренное в ч. 2 комментируемой  статьи право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, являясь важной гарантией права на неприкосновенность частной жизни человека, его личную и семейную тайну, не может быть, однако, сведено только к ней. Требование об обеспечении тайны сообщений выходит за рамки сугубо частной жизни и в значительной мере распространяется на сферу служебных и иных общественных отношений. Положения Конституции, согласно которым возможность ограничения права на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений допускается только на основании судебного решения, в настоящее время получили закрепление и в федеральном законодательстве.

Статья 24

1. Сбор, хранение, использование и  распространение информации о  частной жизни лица без его согласия не допускаются.

2. Органы государственной власти  и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.

 Статья 29     

 Каждый имеет право свободно  искать, получать, передавать, производить и распространять информацию любым законным способом. Перечень сведений, составляющих государственную тайну, определяется федеральным законом. Это право на свободу информации может осуществляться различными способами - посредством межличностного общения, средств массовой информации (СМИ), материальных носителей информации, учебных заведений, на собраниях и митингах, через различного рода клубы, лектории, наглядные средства и иные способы по собственному выбору. Законными эти способы считаются, если при их использовании соблюдаются установленные законодательством правила, например для СМИ, для проведения митингов, демонстраций, шествий и пикетирования. Свобода информации выражается также в праве каждого свободно передавать, производить и распространять информацию законными способами. Отсюда вытекает недопустимость монополии государства на производство и распространение информации. Средства распространения информации могут быть как государственными, так и общественными, частными.

Право на распространение информации законными способами означает и необходимость соблюдения определенных ограничений к доступу информации, отнесенной к государственной тайне или к конфиденциальной. Часть 4 комментируемой статьи предусматривает, что перечень сведений, составляющих государственную тайну, определяется ФЗ.

Закон РФ "Об информации, информационных технологиях и о защите информации" о порядке правовой защиты персональных данных.

Федеральный закон «Об информации, информационных технологиях и о  защите информации», заменивший собой Федеральный закон от 20 февраля 1995 г. № 24-ФЗ «Об информации, информатизации и защите информации», регулирует отношения в области информации как таковой, устанавливает права и обязанности субъектов информационных отношений, определяет ответственность за правонарушения в сфере информации, информационных технологий и защиты информации.

Статьи, посвященные порядку правовой защиты персональных данных:

Ст. 3 п.7 - неприкосновенность частной  жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия.

Следует отметить, что действующее  законодательство не содержит определения частной жизни лица. Ряд нормативных правовых актов являются источниками права на неприкосновенность частной жизни, недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия. Основополагающий среди них - Конституция РФ (в частности, ст. ст. 21, 23, 24, 51 и 53). Право на неприкосновенность частной жизни предусматривает свободу мысли, совести и религии, свободу самовыражения, право на тайну личной и семейной жизни, тайну корреспонденции, неприкосновенность жилища, защиту чести и достоинства.

Статья 9 часть 8 содержит запрет на получение  информации личного характера от граждан помимо их воли, если иное не предусмотрено федеральными законами. Необходимо отметить, что ст. ст. 23 и 24 Конституции РФ гласят, что каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени; сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

4. Персональные данные в социальных сетях

 

Как всем известно, в наше время трудно представить себе работу любого офиса предприятия, организации, органа власти или местного управления.Организация, предоставившая этот сервис своим работникам, вовсе не собиралась обрабатывать чьи-то переданные, кроме собственных сотрудников, и, соответственно, уведомлять об этот кого-то ни было. Но вот беда. В подписях электронных писем, получаемых работниками компании, содержатся сведения об их корреспондентах - фамилии, имена и отчества, названия должностей, номера телефонов, адреса электронной почты, как минимум. А может быть, и что-то еще, то, что в терминах «приказа трех» о классификации ИСПДн именуется «персональными данными, позволяющими идентифицировать субъекта персональных данных и получить о нем дополнительную информацию».Работодатель автоматически становится владельцем ИСПДн, к которой могут предъявляться очень жесткие с точки зрения технической защиты требования, хотя ни целей обработки таких данных он не определял, ни сведения эти у субъектов не запрашивал. Они сами их прислали и обременили его дополнительной ответственностью.И еще вопрос без ответа. Если отправитель сообщает в электронном письме свои персональные данные и передает их по незащищенным каналам связи. Сам. По собственной воле и в собственном интересе. Вправе ли получатель их считать общедоступными? Закон молчит. Молчат и многочисленные нормативно-правовые акты и методические рекомендации, созданные после вступления его в силу.

Следует отметить, что есть такое понятие как  персональные данные в социальных сетях. И что в наш век информационных технологий, трудно представить себе жизнь любого человека без участия в социальных сетях. И так как, мы предоставляем операторам право на обработку данных, то администрация не имеет право разглашать данную информацию без вашего разрешения. Защита персональных данных — комплекс мероприятий технического, организационного и организационно-технического характера, направленных на защиту сведений, относящихся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных).

Являются ли социальные сети информационной системой персональных данных? (ИСПДн) С точки  зрения закона, во всяком случае, российского  – безусловно. Тогда снова те же вопросы: как контролировать подлинность и правомерность размещения персональных данных в аккаунтах пользователей, как получить согласите на перевод всего, что на странице пользователя указано, в категорию общедоступных. Пример с социальными сетями, кстати, очень хорошо иллюстрирует еще одну проблему реализации закона. Не вдаваясь в подробности получения согласия, допустим, что оно было все-таки получено и сразу же отметим, что для достижения целей обработки персональных данных участников социальных сетей оператору, т.е. владельцу ресурса, абсолютно не нужны те сведения, которые необходимо указать субъекту в согласии на перевод ПД в категорию общедоступных. И что с эти данными, обязательно указываемыми в согласии – номером паспорта, датой и местом его выдачи, местом жительства и др., делать. Для работы социальной сети они не требуются, а уничтожить их нельзя, поскольку форма согласия определена законом, а хранить его надо для доказательства правомерности обработки. С другой стороны, очевидно, что размещение ПД  в социальных сетях, их изменение без согласия субъекта может привести к негативным последствиям для этого самого субъекта. Вспомним дошедшее до суда разбирательство между Филиппом Киркоровым и его бывшим менеджером по поводу взлома персональной страницы певца в сети «Одноклассники» и совершения действий от его имени с этой самой страницы. В социальной сети пользователь может выложить абсолютно любые данные, которые посчитает нужным, в том числе – специальные. Там и религиозные убеждения, и сведения об интимной жизни, и политические убеждения. Оператор целей обрабатывать такие данные перед собой мог и не ставить. Но, создав сеть, вынужден это делать, или должен заняться жестким модерированием миллионов станиц пользователей, что противоречит самому смыслу социальных сетей.

ПД  в электронной  почте

Как всем известно, в наше время трудно представить себе работу любого офиса предприятия, организации, органа власти или местного управления.

Организация, предоставившая этот сервис своим работникам, вовсе  не собиралась обрабатывать чьи-то переданные, кроме собственных сотрудников, и, соответственно, уведомлять об этот кого-то ни было. Но вот беда. В подписях электронных писем, получаемых работниками компании, содержатся сведения об их корреспондентах - фамилии, имена и отчества, названия должностей, номера телефонов, адреса электронной почты, как минимум. А может быть, и что-то еще, то, что в терминах «приказа трех» о классификации ИСПДн именуется «персональными данными, позволяющими идентифицировать субъекта персональных данных и получить о нем дополнительную информацию». Работодатель автоматически становится владельцем ИСПДн, к которой могут предъявляться очень жесткие с точки зрения технической защиты требования, хотя ни целей обработки таких данных он не определял, ни сведения эти у субъектов не запрашивал. Они сами их прислали и обременили его дополнительной ответственностью. И еще вопрос без ответа. Если отправитель сообщает в электронном письме свои персональные данные и передает их по незащищенным каналам связи. Сам. По собственной воле и в собственном интересе. Вправе ли получатель их считать общедоступными? Закон молчит. Молчат и многочисленные нормативно-правовые акты и методические рекомендации, созданные после вступления его в силу.

Защита персональных данных в социальных сетях